Pular para o conteúdo

Tema

Arquiteturas seguras · tema 6 de 7

Detecção e auditoria: CloudTrail, Config, GuardDuty e Security Hub

35 min · 2 vídeos · 12 cards · 1 drill

Por que cai

São cinco serviços com nomes parecidos e a prova monta o cenário para você confundir: 'quem apagou o bucket' é CloudTrail, 'o bucket está público' é Config, 'há uma instância minerando cripto' é GuardDuty. Quem tem a pergunta de cada serviço na cabeça responde em dez segundos; quem decorou descrições erra pelo menos uma.

Pré-teste · 1 de 2

responda antes de ver

Um bucket S3 de produção foi apagado ontem à noite. A equipe precisa saber qual identidade executou a exclusão e de qual endereço IP. Qual serviço tem essa resposta?

Quanta certeza você tem?

Vídeo · português · 5 min

Cinco minutos sobre a distinção que mais cai: ação versus estado. Assista antes de ler; o tema constrói o resto do módulo em cima dessa diferença.

Em uma frase

Cada serviço responde a uma pergunta: CloudTrail diz quem fez o quê, Config diz como o recurso está e se está conforme, GuardDuty diz o que parece ameaça, Inspector diz o que está vulnerável e Security Hub mostra tudo junto. Acertar a pergunta é acertar a questão.

A pergunta de cada serviço

ServiçoResponde aFonteExemplo de cenário
CloudTrailQuem fez o quê, quando, de ondeChamadas de APIQuem apagou o bucket ontem
ConfigComo o recurso está e esteve; está conforme?Configuração dos recursosQuais buckets estão sem criptografia; como era o grupo de segurança antes
GuardDutyO que parece ameaçaCloudTrail, VPC Flow Logs, DNSInstância minerando cripto; credencial usada de país estranho
InspectorO que está vulnerávelVarredura de EC2, ECR, LambdaInstâncias com CVE crítica
Security HubOnde vejo tudo e qual é a notaAchados dos outrosPainel CIS de 25 contas
DetectiveO que aconteceu em volta deste achadoOs mesmos logs, em grafoInvestigar o achado do GuardDuty
CloudTrailRegistro de auditoria: cada chamada de API na conta, com identidade, origem, horário e parâmetros. É a resposta para toda pergunta que começa com "quem". ConfigInventário e histórico de configuração dos recursos, avaliado contra regras (conforme ou não), com remediação automática opcional. É a resposta para "como está" e "está conforme".

CloudTrail: o que a prova cobra além do "quem"

  • Retenção. O histórico de eventos gratuito guarda 90 dias, só eventos de gerenciamento. "Guardar por 7 anos" exige uma trilha gravando no S3.
  • Eventos de dados. GetObject no S3 e Invoke na Lambda não entram por padrão; precisam ser ligados e custam. "Saber quem leu o objeto" pede eventos de dados.
  • Organização. Uma trilha por conta é repetição. A trilha de organização, criada na conta de gerenciamento, cobre todas as contas, inclusive as futuras.
  • Proteger o log. O auditado não pode apagar a auditoria: bucket com versionamento e MFA delete, validação de integridade de arquivo, política restrita e uma SCP negando StopLogging e DeleteTrail.

Config: regra e remediação

Uma regra do Config avalia cada recurso de um tipo contra uma condição (bucket público, volume sem criptografia, porta 22 aberta) e marca conforme ou não. A prova cobra o passo seguinte: remediação automática, que executa um documento do Systems Manager para corrigir. "Detectar e corrigir sozinho" é Config com remediação; "detectar e avisar" é Config com EventBridge.

GuardDuty e Inspector: ameaça versus vulnerabilidade

GuardDutyDetecção de ameaças: analisa continuamente CloudTrail, VPC Flow Logs e logs de DNS com inteligência de ameaças e aprendizado de máquina. Sem agente. InspectorVarredura de vulnerabilidades: procura CVEs conhecidas e exposição de rede em instâncias EC2, imagens no ECR e funções Lambda.

A diferença que decide a questão: GuardDuty olha comportamento (o que a instância está fazendo agora); Inspector olha estado (que pacote desatualizado está instalado). "Sem instalar agente" aponta para GuardDuty. "CVE" ou "vulnerabilidade conhecida" aponta para Inspector.

Security Hub: o painel, não o detector

O Security Hub não detecta nada. Ele agrega achados de GuardDuty, Inspector, Macie, Config e parceiros, em várias contas, e os avalia contra padrões como CIS e PCI, com pontuação. Quando o enunciado pede "painel único", "várias contas" ou "padrão de conformidade", é ele. Quando pede "investigar este achado em detalhe", é o Detective.

Como responder o cenário

Encontre o verbo da pergunta da equipe de segurança: quem (CloudTrail), como está ou está conforme (Config), parece ameaça (GuardDuty), está vulnerável (Inspector), ver tudo junto (Security Hub), investigar (Detective). Depois aplique o modificador: "todas as contas" puxa trilha de organização e Security Hub; "automaticamente" puxa EventBridge e remediação; "sem agente" puxa GuardDuty.

Se quiser outro ângulo1 vídeo
Complementar, da própria AWS: mostra de onde o GuardDuty tira os achados (CloudTrail, Flow Logs, DNS), que é o que diferencia detecção de ameaça de varredura de vulnerabilidade.

Como cai na sabatina

A equipe de segurança precisa saber quem alterou um grupo de segurança na semana passada e ser alertada se isso acontecer de novo. Quais serviços?

Erros comuns

  • Usar CloudTrail para saber se um recurso está conforme. CloudTrail registra chamadas de API, ou seja, ações; o estado e a conformidade do recurso são do Config.
  • Usar Config para descobrir quem fez uma alteração. Config mostra a linha do tempo de configuração do recurso; o 'quem' e o 'de onde' estão no evento do CloudTrail.
  • Confundir GuardDuty com Inspector. GuardDuty detecta comportamento suspeito a partir de logs (CloudTrail, VPC Flow Logs, DNS); Inspector procura vulnerabilidades conhecidas em instâncias, contêineres e funções Lambda.
  • Achar que o CloudTrail guarda tudo para sempre por padrão. O histórico de eventos gratuito cobre 90 dias; retenção longa exige uma trilha gravando no S3.
  • Deixar o log de auditoria desprotegido. Trilha em bucket sem versionamento, sem MFA delete e sem validação de integridade de arquivo pode ser apagada por quem está sendo auditado.
  • Ignorar a organização. Uma trilha por conta é trabalho repetido; a resposta para 'todas as contas' é a trilha de organização, criada na conta de gerenciamento.

Flashcards

Card 1 de 12

0 certos · 0 a rever

Drill

Qual serviço responde?

Para cada pergunta da equipe de segurança, diga o serviço.

  1. 1.Quem desativou o MFA do usuário administrador?

  2. 2.Quais buckets estão sem criptografia neste momento?

  3. 3.Uma instância está se comunicando com um servidor de comando e controle conhecido.

  4. 4.Quais instâncias têm uma CVE crítica sem correção?

  5. 5.Qual é a pontuação geral de segurança da organização contra o padrão CIS?

  6. 6.Como estava a configuração do grupo de segurança antes da alteração de ontem?

Quiz · 1 de 4

mais de uma correta

A equipe de segurança de uma empresa precisa identificar quem alterou as regras de um grupo de segurança na semana passada e receber um alerta automático se um grupo de segurança voltar a permitir SSH de qualquer origem. Quais DOIS serviços compõem a solução?

Explique para um gerente

Explique em um minuto a diferença entre 'registrar tudo que aconteceu' e 'avisar quando algo parece errado', e por que uma empresa precisa dos dois.

Se travar numa palavra técnica, é sinal de que ainda não entendeu essa parte.

Prefiro falar em voz alta

00:00

Toque para gravar, ou responda em voz alta sem gravar

Para ir além5 artigos