0Pricing
AWS Security Academy · Aula

O que os VPC Flow Logs Capturam

Entenda os metadados de conexão registrados para sua rede.

O que os VPC Flow Logs Capturam é uma aula grátis de AWS Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Security Academy inclui 4 aulas no total.

O que são os VPC Flow Logs

Os VPC Flow Logs capturam metadados sobre o tráfego IP que entra e sai das interfaces de rede na sua Virtual Private Cloud (VPC). Eles registram informações sobre as conexões, permitindo que as equipes de segurança saibam quem se comunicou com quem, em quais portas e se o tráfego foi permitido ou bloqueado.

Metadados, não conteúdo

Um ponto crucial: os Flow Logs registram apenas metadados da conexão, nunca o conteúdo real dos pacotes. Você vê os IPs de origem e destino, as portas, o protocolo, as contagens de bytes e pacotes e a ação executada. Não vê os dados dentro dos pacotes. Para inspecionar o conteúdo, você precisa usar o VPC Traffic Mirroring.

Por que as equipes de segurança os querem

Os metadados de rede revelam padrões que os invasores não conseguem esconder facilmente: um host examinando muitas portas, grandes transferências de saída que sugerem exfiltração ou conexões com IPs conhecidos por serem maliciosos. Os Flow Logs fornecem as evidências brutas para identificar esses padrões e reconstruir com quem uma instância comprometida se comunicou durante um incidente.

Tráfego aceito e rejeitado

Cada registro de fluxo inclui uma ação ACCEPT ou REJECT, refletindo se os grupos de segurança e as ACLs de rede permitiram o tráfego. Monitorar REJECTs revela tentativas de conexão bloqueadas, o que é útil para identificar sondagens. Analisar ACCEPTs confirma o que realmente passou, algo especialmente importante durante uma investigação.

Para onde os logs podem ser enviados

Os Flow Logs podem ser entregues a três destinos: CloudWatch Logs, para alertas e consultas do Insights; Amazon S3, para arquivamento econômico e análise com o Athena; ou Amazon Kinesis Data Firehose, para transmissão a outros sistemas. O destino escolhido depende de você precisar de alertas em tempo real ou de consultas em grande escala.

Os Flow Logs não afetam o tráfego

Habilitar os Flow Logs é uma ação passiva: isso não afeta o desempenho nem a vazão da rede e não altera se o tráfego é permitido. É apenas observação. Isso torna seguro habilitá-los amplamente, e a prova espera que você saiba que se trata de uma ferramenta de monitoramento, não de um controle de aplicação de regras.

O que não é registrado

Por projeto, alguns tráfegos são excluídos, como o tráfego para o DNS da Amazon, a ativação de licenças do Windows, os metadados da instância em 169.254.169.254 e o DHCP. Conhecer essas lacunas evita conclusões falsas durante uma investigação, pois a ausência desses dados nos logs é esperada, e não suspeita.

Formatos de logs personalizados

Você pode escolher o formato padrão ou um formato personalizado que adicione campos como o ID da VPC, o ID da sub-rede, o ID da instância, as sinalizações TCP e o caminho do tráfego. Campos mais detalhados tornam as consultas muito mais úteis, permitindo passar diretamente de um fluxo à instância e à sub-rede exatas envolvidas, sem consultas adicionais.

Intervalo de agregação

Os Flow Logs agregam o tráfego durante um intervalo de agregação de dez minutos ou de um minuto. Um intervalo menor proporciona visibilidade mais rápida para a detecção, com maior volume e custo de logs. No monitoramento de segurança, o intervalo de um minuto geralmente vale a pena, pois reduz o tempo entre a ocorrência de um evento e sua visualização.

Flow Logs na detecção

Os Flow Logs também são uma fonte de dados nos bastidores para o GuardDuty, que os analisa em busca de ameaças sem que você precise gerenciar o fluxo de dados. Ainda assim, você pode habilitar seus próprios Flow Logs para obter evidências brutas e realizar consultas personalizadas. Juntos, eles oferecem detecção gerenciada e os dados subjacentes para uma investigação aprofundada.

Colocando em contexto

Os Flow Logs respondem à pergunta "o que se conectou a quê" na sua VPC. Eles são passivos, contêm apenas metadados e oferecem flexibilidade de destino. Combine-os com grupos de segurança e NACLs para aplicar regras, com o GuardDuty para detecção e com o Athena para análise. Eles são fundamentais para a visibilidade da rede no conjunto de ferramentas de segurança da AWS.

Verificação rápida

Teste sua compreensão sobre o que os Flow Logs capturam.

Recapitulação

VPC Flow Logs registram metadados de conexão (IPs, portas, protocolo, bytes e uma ação ACCEPT/REJECT), mas nunca o conteúdo dos pacotes. Eles são passivos, não afetam o desempenho e podem ser enviados para CloudWatch Logs, S3 ou Kinesis Firehose. Formatos personalizados adicionam campos úteis, o intervalo de agregação pode ser de um minuto e os dados também alimentam o GuardDuty.

Perguntas Frequentes

A aula “O que os VPC Flow Logs Capturam” é grátis?

Sim — o texto completo de “O que os VPC Flow Logs Capturam” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Security Academy, atualize para CoddyKit PRO. O curso de AWS Security Academy inclui 4 aulas no total.

O que vou aprender em “O que os VPC Flow Logs Capturam”?

Entenda os metadados de conexão registrados para sua rede. Você pratica AWS Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar AWS Security Academy?

Nenhuma experiência prévia é necessária. AWS Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.

Quanto tempo leva a aula “O que os VPC Flow Logs Capturam”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de AWS Security Academy?

Sim. Cada aula de AWS Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. O que os VPC Flow Logs Capturam
  2. Lendo Registros e Campos de Flow Logs
  3. Flow Logs nos Níveis de VPC, Sub-rede e ENI
  4. Identificando Tráfego Suspeito em Flow Logs
← Voltar para AWS Security Academy