AWS Security Academy · Aula

Revogando e Alternando Segredos Expostos

Desative as chaves comprometidas e emita substitutas com segurança.

Aula 2 de 413 etapas

Revogando e Alternando Segredos Expostos é uma aula grátis de AWS Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Security Academy inclui 4 aulas no total.

Aja rápido, aja com cuidado

Depois que uma credencial for confirmada como vazada, a rapidez é importante — mas a ordem também. Desativar uma chave abruptamente pode interromper a produção se você não entender primeiro o que depende dela.

O objetivo é bloquear o invasor mantendo as cargas de trabalho legítimas em execução, idealmente em uma única sequência ensaiada.

Desative antes de excluir

A primeira ação diante de uma chave de acesso vazada é desativá-la, não excluí-la. Definir o status da chave como Inactive interrompe imediatamente seu funcionamento.

mantê-la inativa por enquanto preserva a chave para correlação forense no CloudTrail. Exclua-a somente depois que a investigação for concluída.

aws iam update-access-key \
  --access-key-id AKIAEXAMPLE \
  --status Inactive

Altere para uma nova chave

Para usos legítimos, a alteração consiste em emitir uma nova chave de acesso, atualizar todos os locais que usavam a antiga e então desativar a chave comprometida.

Fazer isso nessa ordem evita uma interrupção: a nova credencial está ativa antes que a antiga seja desligada. Sempre verifique primeiro se o aplicativo funciona com a nova chave.

Revogue as sessões ativas

Desativar uma chave de longa duração não encerra as credenciais temporárias que ela possa já ter produzido. Para funções, use o recurso de revogar sessões do IAM, que anexa uma política de negação baseada em um horário limite de emissão do token.

Isso invalida todas as sessões ativas anteriores àquele momento, fechando a porta para credenciais que já estejam nas mãos do invasor.

Encontre todos os usos

Antes de alterar a chave, descubra onde o segredo está. O CloudTrail mostra quais serviços e IPs usaram a chave.

Um segredo inserido diretamente no código em muitos locais é justamente o motivo pelo qual essa prática é perigosa. Mapear cada consumidor garante que a alteração não deixe um sistema esquecido quebrado nem uma cópia do segredo ainda em uso.

Alteração com o Secrets Manager

O AWS Secrets Manager armazena segredos como senhas de banco de dados e chaves de API e pode alterá-los automaticamente conforme uma programação, usando uma função do Lambda.

A alteração automática significa que um segredo vazado tem uma vida útil curta e que os aplicativos obtêm o valor atual em tempo de execução, em vez de manter uma cópia antiga inserida diretamente no código.

Não se esqueça das dependências

Uma credencial vazada geralmente abre acesso a outras. Se um invasor usou uma chave para ler um banco de dados, as senhas desse banco também podem estar comprometidas.

Altere também os segredos dos sistemas dependentes. Pense na cadeia: todo segredo que o invasor possa ter acessado deve ser considerado exposto e substituído.

Política de quarentena

Se a AWS detectar uma exposição, poderá anexar AWSCompromisedKeyQuarantineV2 ao usuário, negando ações de alto risco enquanto ainda permite que você investigue.

Não a desanexe simplesmente e siga em frente. Trate-a como um sinal de que a correção real — desativação, alteração e revisão — ainda precisa ser concluída por você.

Revise o que foi feito

A alteração interrompe abusos futuros, mas não desfaz danos passados. Use o CloudTrail para listar cada ação realizada pela credencial comprometida.

Desfaça alterações maliciosas: exclua usuários não autorizados do IAM, remova chaves de acesso secundárias e elimine os recursos criados pelo invasor. A contenção e a limpeza são etapas separadas e necessárias.

Previna o próximo incidente

Após a recuperação, reduza os riscos futuros. Substitua chaves de longa duração por credenciais temporárias baseadas em funções, ative a alteração automática de segredos e adicione a verificação de segredos ao seu fluxo de integração e entrega contínuas.

A correção mais forte é arquitetural: se não houver um segredo estático para vazar, não haverá nada para o invasor encontrar.

Comunique e documente

A correção não termina até que seja registrada. Documente quais credenciais foram alteradas, o que o invasor fez e o que foi revertido.

Notifique as partes interessadas listadas no seu manual de procedimentos e, se dados regulamentados tiverem sido expostos, cumpra suas obrigações de notificação de violação. Um registro claro transforma o incidente em aprendizado e atende a auditorias posteriores.

Verificação rápida

Escolha a primeira ação correta.

Recapitulação

Para remediar uma credencial vazada, desative a chave de acesso (preservando-a para a análise forense), faça a rotação para uma nova chave sem indisponibilidade e revogue as sessões ativas de função para invalidar as credenciais temporárias já emitidas. Primeiro, mapeie todos os consumidores, faça a rotação dos segredos posteriores aos quais o invasor pode ter tido acesso e reverta as alterações maliciosas registradas no CloudTrail. Use o Secrets Manager para fazer a rotação automática e migre para credenciais temporárias baseadas em funções para evitar recorrências.

Grátis para começar

Aprenda AWS Security Academy com um tutor de IA — grátis

Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.

Cursos
30
Aulas
120

Perguntas Frequentes

A aula “Revogando e Alternando Segredos Expostos” é grátis?

Sim — o texto completo de “Revogando e Alternando Segredos Expostos” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Security Academy, atualize para CoddyKit PRO. O curso de AWS Security Academy inclui 4 aulas no total.

O que vou aprender em “Revogando e Alternando Segredos Expostos”?

Desative as chaves comprometidas e emita substitutas com segurança. Você pratica AWS Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar AWS Security Academy?

Nenhuma experiência prévia é necessária. AWS Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “Revogando e Alternando Segredos Expostos”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de AWS Security Academy?

Sim. Cada aula de AWS Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Sinais de Chaves de Acesso Vazadas
  2. Revogando e Alternando Segredos Expostos
  3. Colocando uma Instância EC2 Comprometida em Quarentena
  4. Criando Snapshots de Volumes para Análise Forense
← Voltar para AWS Security Academy