0Pricing
AWS Security Academy · Aula

Como os Grupos de Segurança Filtram o Tráfego

Entenda o firewall com estado associado a cada recurso.

Como os Grupos de Segurança Filtram o Tráfego é uma aula grátis de AWS Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Security Academy inclui 4 aulas no total.

O firewall do recurso

Um grupo de segurança (SG) é um firewall virtual conectado diretamente a uma interface de rede elástica (ENI) em um recurso, como uma instância do EC2, um banco de dados do RDS ou um balanceador de carga. Ele controla o tráfego de entrada e de saída no nível do recurso, e não no limite da rede; por isso, duas instâncias na mesma sub-rede podem ter regras muito diferentes.

Regras que apenas permitem

Os grupos de segurança contêm somente regras de permissão. Não há como escrever uma negação explícita. Todo tráfego que não corresponde a uma regra de permissão é simplesmente descartado. Isso significa que você cria o acesso adicionando as permissões desejadas, enquanto o padrão implícito é bloquear todo o restante.

Comportamento padrão

Um grupo de segurança recém-criado nega todo o tráfego de entrada e permite todo o tráfego de saída. Você abre o acesso de entrada deliberadamente, porta por porta, enquanto a saída permanece totalmente aberta, a menos que você a restrinja. Situações de exame frequentemente dependem de lembrar que a saída é permissiva por padrão.

Anatomia de uma regra

Cada regra define um protocolo (TCP, UDP, ICMP), um intervalo de portas e uma origem (para entrada) ou um destino (para saída). A origem pode ser um bloco CIDR, como 10.0.0.0/16, ou o ID de outro grupo de segurança, permitindo referenciar grupos em vez de IPs fixos.

aws ec2 authorize-security-group-ingress \
  --group-id sg-0abc123 \
  --protocol tcp --port 443 \
  --cidr 0.0.0.0/0

Referenciando outros grupos

Definir a origem como o ID de outro grupo de segurança cria um acesso dinâmico baseado em identidade. Por exemplo, um SG de banco de dados pode permitir a porta 5432 somente a partir do SG da camada de aplicação. À medida que os servidores da aplicação aumentam ou diminuem, não é necessário editar IPs, pois o acesso é controlado pela associação ao grupo referenciado.

Acompanhamento com estado

Os grupos de segurança têm estado. Quando você permite uma solicitação de entrada, a resposta é automaticamente permitida na saída, independentemente das regras de saída, e vice-versa. A conexão é acompanhada, portanto você nunca precisa escrever uma regra de retorno correspondente. Essa é a maior diferença de comportamento em relação às ACLs de rede.

Vários grupos por recurso

Uma única ENI pode ter vários grupos de segurança associados ao mesmo tempo. Suas regras são combinadas como uma união: se qualquer grupo associado permitir o tráfego, ele será permitido. Não há ordenação nem prioridade de regras; portanto, não é possível usar um grupo para substituir outro com uma negação.

Design de menor privilégio

Aplique o princípio do menor privilégio abrindo apenas as portas exatas de que cada camada precisa. Uma camada web pode permitir a porta 443 a partir da internet; uma camada de aplicação permite a porta 8080 somente a partir do SG da web; uma camada de dados permite a porta 3306 somente a partir do SG da aplicação. Esse encadeamento em camadas limita a movimentação lateral após uma violação.

Erros comuns

A configuração incorreta mais perigosa é permitir 0.0.0.0/0 na porta 22 ou 3389, expondo SSH ou RDP à internet inteira. O GuardDuty e o Security Hub sinalizam isso. Prefira não ter portas administrativas de entrada, usando o Session Manager, que é abordado no curso de SSM.

Lacuna de registro

Os grupos de segurança não registram os pacotes permitidos ou negados. Para ver qual tráfego realmente fluiu, você depende dos registros de fluxo da VPC, que registram a decisão de aceitar ou rejeitar para cada conexão. Combine o design dos SGs com os registros de fluxo para verificar se suas regras funcionam conforme o planejado.

Onde se encaixam

Os grupos de segurança são sua primeira e mais granular linha de defesa de rede dentro de uma VPC, operando no nível da instância. Eles complementam as ACLs de rede que abrangem toda a sub-rede e ferramentas da camada de aplicação, como o WAF. Dominar seu comportamento com estado, baseado apenas em permissões e de união é essencial para o exame SCS-C02.

Verificação rápida

Teste seu domínio do comportamento dos grupos de segurança.

Recapitulação

Os grupos de segurança são firewalls virtuais com estado e baseados apenas em permissões, associados à ENI do recurso. Grupos novos negam toda entrada e permitem toda saída. As regras especificam o protocolo, a porta e uma origem, que pode ser um CIDR ou o ID de outro grupo. Vários grupos se combinam como uma união, sem negações nem ordenação. Evite portas administrativas abertas e use os registros de fluxo para observar o tráfego, pois os SGs não registram eventos.

Perguntas Frequentes

A aula “Como os Grupos de Segurança Filtram o Tráfego” é grátis?

Sim — o texto completo de “Como os Grupos de Segurança Filtram o Tráfego” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Security Academy, atualize para CoddyKit PRO. O curso de AWS Security Academy inclui 4 aulas no total.

O que vou aprender em “Como os Grupos de Segurança Filtram o Tráfego”?

Entenda o firewall com estado associado a cada recurso. Você pratica AWS Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar AWS Security Academy?

Nenhuma experiência prévia é necessária. AWS Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.

Quanto tempo leva a aula “Como os Grupos de Segurança Filtram o Tráfego”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de AWS Security Academy?

Sim. Cada aula de AWS Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Como os Grupos de Segurança Filtram o Tráfego
  2. Como as ACLs de Rede Filtram Sub-redes
  3. Com Estado versus Sem Estado
  4. Combinando Ambos para uma Defesa em Profundidade
← Voltar para AWS Security Academy