0Pricing
AWS Security Academy · Aula

Sinais de Chaves de Acesso Vazadas

Reconheça as descobertas que apontam para credenciais de longo prazo roubadas.

Sinais de Chaves de Acesso Vazadas é uma aula grátis de AWS Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Security Academy inclui 4 aulas no total.

O que significa uma chave vazada

Uma chave de acesso do IAM é uma credencial de longa duração — um ID de chave de acesso e um segredo — que permite que um código ou usuário chame APIs da AWS. Se ela vazar, um invasor poderá agir como essa identidade de qualquer lugar.

Chaves vazadas estão entre as violações mais comuns da AWS, geralmente porque uma chave foi inserida diretamente no código e enviada para um repositório público.

Como as chaves vazam

As chaves escapam de maneiras previsíveis:

  • Enviadas para um repositório público do GitHub.
  • Incorporadas a um aplicativo móvel ou executado no lado do cliente.
  • Registradas em texto sem formatação ou compartilhadas por bate-papo.
  • Armazenadas em um bucket público do S3 configurado incorretamente.

As chaves de longa duração são as credenciais mais arriscadas justamente porque não expiram por conta própria.

O GuardDuty detecta o problema

O Amazon GuardDuty gera descobertas específicas para abuso de credenciais, como UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration ou chamadas de API anômalas.

Ele sinaliza atividades como uma chave usada repentinamente em um novo país ou por um nó de saída do Tor — fortes indícios de que a credencial não está mais nas mãos certas.

A AWS pode enviar um e-mail

A AWS verifica proativamente sites públicos em busca de chaves expostas. Se encontrar uma das suas, enviará uma notificação de abuso e poderá aplicar uma política de quarentena (AWSCompromisedKeyQuarantine) que bloqueia ações perigosas.

Receber esse e-mail é um sinal inequívoco: trate-o imediatamente como um incidente confirmado.

Padrões incomuns de API

Observe comportamentos que não correspondam à função normal da chave:

  • Chamadas de regiões ou endereços IP desconhecidos.
  • Ações de reconhecimento, como ListBuckets ou DescribeInstances, em horários incomuns.
  • Tentativas de criar novos usuários do IAM ou anexar políticas de administrador.

Os invasores exploram o ambiente antes de tirar proveito dele, e essa exploração pode ser detectada.

Aumentos de custos e recursos

Um aumento repentino na sua fatura da AWS ou recursos inesperados é um sintoma clássico. Os invasores adoram criar grandes frotas de instâncias do EC2 para mineração de criptomoedas.

Os alertas do AWS Budgets e o Cost Anomaly Detection podem avisar sobre a impressão financeira que uma chave comprometida costuma deixar.

O CloudTrail conta a história

O CloudTrail registra cada chamada de API, incluindo o ID da chave de acesso que a realizou. Filtrar por uma chave suspeita revela exatamente o que o invasor fez e quando.

Analise o IP de origem, o agente do usuário e as ações chamadas para delimitar os danos e decidir o que precisa ser alterado ou revertido.

aws cloudtrail lookup-events \
  --lookup-attributes AttributeKey=AccessKeyId,\
AttributeValue=AKIAEXAMPLE

Sinais de escalonamento de privilégios

Um objetivo comum dos invasores é transformar uma chave com poucos privilégios em um acesso amplo. Observe alterações no IAM: novos usuários, novas chaves, políticas anexadas ou assunções de funções.

O Access Analyzer do IAM e o CloudTrail, juntos, ajudam a identificar uma identidade que repentinamente obteve poderes que não deveria ter.

Chamadas malsucedidas e negadas

Uma sequência de erros de acesso negado pode ser tão reveladora quanto chamadas bem-sucedidas. Um invasor que testa o que uma chave roubada pode fazer gera muitas falhas.

O CloudTrail também registra essas negações, portanto um pico de eventos AccessDenied originados de uma única chave é um sinal de alerta que merece investigação imediata.

A prevenção reduz os sinais

O melhor sinal é aquele que você nunca precisa analisar. Prefira credenciais temporárias de funções do IAM a chaves de longa duração, procure segredos nos repositórios e altere as chaves regularmente.

Menos chaves de longa duração significam menos formas de vazamento e uma superfície menor para que essas descobertas apareçam.

Correlacione os sinais

Um único sinal pode ser inofensivo; juntos, eles confirmam um comprometimento. Uma descoberta de uma nova região, um aumento de custos e alterações no IAM feitas pela mesma chave formam um padrão claro.

Use o Security Hub e o Detective para correlacionar sinais entre serviços, transformando alertas dispersos em uma conclusão única e segura sobre uma credencial vazada.

Verificação rápida

Identifique o sinal mais forte de vazamento.

Recapitulação

Chaves de acesso de longa duração vazadas são um dos principais vetores de violação da AWS. Observe descobertas de credenciais do GuardDuty, e-mails de abuso da AWS, chamadas de novas regiões, aumentos de custos causados por mineração de criptomoedas, escalonamento de privilégios no IAM e sequências de erros de acesso negado. O CloudTrail associa a atividade à chave responsável, para que você possa delimitar os danos. A melhor defesa é usar credenciais temporárias de funções e procurar segredos, para que os vazamentos raramente aconteçam.

Perguntas Frequentes

A aula “Sinais de Chaves de Acesso Vazadas” é grátis?

Sim — o texto completo de “Sinais de Chaves de Acesso Vazadas” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Security Academy, atualize para CoddyKit PRO. O curso de AWS Security Academy inclui 4 aulas no total.

O que vou aprender em “Sinais de Chaves de Acesso Vazadas”?

Reconheça as descobertas que apontam para credenciais de longo prazo roubadas. Você pratica AWS Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar AWS Security Academy?

Nenhuma experiência prévia é necessária. AWS Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.

Quanto tempo leva a aula “Sinais de Chaves de Acesso Vazadas”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de AWS Security Academy?

Sim. Cada aula de AWS Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Sinais de Chaves de Acesso Vazadas
  2. Revogando e Alternando Segredos Expostos
  3. Colocando uma Instância EC2 Comprometida em Quarentena
  4. Criando Snapshots de Volumes para Análise Forense
← Voltar para AWS Security Academy