0Pricing
AWS Security Academy · Aula

Por que Hosts Bastion Aumentam o Risco

Veja como servidores de salto e portas abertas ampliam sua superfície de ataque.

Por que Hosts Bastion Aumentam o Risco é uma aula grátis de AWS Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Security Academy inclui 4 aulas no total.

A antiga forma de acesso

Para administrar servidores dentro de uma rede privada, as equipes tradicionalmente usavam um host bastion (também chamado de servidor de salto): uma instância reforçada e voltada para a Internet à qual você se conecta primeiro e, depois, usa para acessar as máquinas internas. Embora seja um padrão comum, ele amplia sua superfície de ataque de várias formas que a prova SCS-C02 espera que você reconheça e elimine.

O que é um host bastion

Um host bastion fica em uma sub-rede pública com uma porta (geralmente 22 para SSH ou 3389 para RDP) aberta à Internet ou a um intervalo de IP corporativo. Os administradores se conectam a ele e, em seguida, acessam as instâncias privadas. Ele é a única porta de entrada protegida do ambiente, o que o torna essencial e um alvo prioritário.

Portas abertas são alvos

O maior risco é a porta de entrada aberta. Qualquer porta SSH ou RDP acessível pela Internet é constantemente examinada e alvo de ataques de força bruta. Mesmo com autenticação baseada em chaves, uma porta exposta convida a ataques, e uma única configuração incorreta ou vulnerabilidade não corrigida no bastion pode dar aos invasores uma base de acesso à rede inteira.

Chaves SSH permanentes

O acesso ao bastion geralmente depende de pares de chaves SSH de longa duração distribuídos aos administradores. Essas chaves podem ser copiadas, perdidas ou permanecer nos computadores de ex-funcionários. Alterná-las em toda uma frota é trabalhoso, e raramente existe um registro claro de qual chave abriu qual sessão, prejudicando a responsabilização.

Auditoria insuficiente

Rastrear quem fez o quê por meio de um bastion é difícil. O SSH nativo oferece pouco registro centralizado dos comandos executados nos hosts subsequentes. Investigar um incidente significa juntar registros dos hosts, e um bastion comprometido pode permitir que um invasor apague os próprios rastros — exatamente a lacuna de visibilidade apontada pelos auditores.

Carga de aplicação de correções

O próprio bastion é uma instância que você precisa corrigir e reforçar continuamente. Se ficar atrasado em relação às atualizações, ele se tornará o elo mais fraco. Manter um servidor de salto altamente disponível e sempre seguro gera uma sobrecarga operacional contínua, acrescentando custo e risco sem oferecer valor comercial.

Um único ponto de falha

Como todo o tráfego administrativo passa pelo bastion, ele é tanto um ponto único de falha quanto um alvo de alto valor. Se ele parar, os administradores perderão o acesso; se for comprometido, o invasor ganhará uma plataforma de lançamento. Concentrar o risco em um único host exposto é uma arquitetura que a prova quer que você evite.

A alternativa moderna

O Systems Manager (SSM) da AWS elimina completamente a necessidade de bastions. Ele fornece acesso ao shell das instâncias por meio do serviço SSM, com nenhuma porta de entrada aberta, nenhum IP público e nenhuma chave SSH. O acesso é controlado pelo IAM e cada sessão é registrada, resolvendo de uma só vez todas as deficiências do modelo de bastion.

Sem entrada, somente saída

O SSM funciona porque a instância executa um SSM Agent que estabelece uma conexão de saída com o serviço SSM; nada é aberto para entrada. Os grupos de segurança podem negar todo o tráfego de entrada, e a administração continuará funcionando. Essa inversão — saída em vez de entrada — é o principal conceito que torna os bastions obsoletos.

Por que isso é importante

Na prova, qualquer cenário que descreva portas SSH/RDP abertas, pares de chaves distribuídos ou um servidor de salto quase sempre tem uma resposta melhor: substitua o bastion pelo Session Manager. Isso reduz a superfície de ataque, centraliza o controle de acesso no IAM e produz uma trilha de auditoria completa — o design seguro e de privilégio mínimo recomendado pela AWS.

Juntando tudo

Um host bastion expõe uma porta de entrada, depende de chaves SSH permanentes, oferece auditoria insuficiente e precisa ser corrigido constantemente, tornando-se um alvo concentrado e atraente. A substituição recomendada é o SSM Session Manager, que concede acesso ao shell controlado pelo IAM e totalmente registrado, sem portas abertas, IP público ou chaves.

Verificação rápida

Teste por que os bastions são arriscados.

Revisão

Um host bastion abre uma porta SSH/RDP de entrada, depende de chaves SSH de longa duração, oferece auditoria insuficiente e exige aplicação constante de correções, concentrando o risco em um único alvo exposto. O SSM Session Manager o substitui por acesso controlado pelo IAM e totalmente registrado, por meio de uma conexão de agente de saída, sem portas abertas, IP público ou chaves.

Perguntas Frequentes

A aula “Por que Hosts Bastion Aumentam o Risco” é grátis?

Sim — o texto completo de “Por que Hosts Bastion Aumentam o Risco” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Security Academy, atualize para CoddyKit PRO. O curso de AWS Security Academy inclui 4 aulas no total.

O que vou aprender em “Por que Hosts Bastion Aumentam o Risco”?

Veja como servidores de salto e portas abertas ampliam sua superfície de ataque. Você pratica AWS Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar AWS Security Academy?

Nenhuma experiência prévia é necessária. AWS Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.

Quanto tempo leva a aula “Por que Hosts Bastion Aumentam o Risco”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de AWS Security Academy?

Sim. Cada aula de AWS Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Por que Hosts Bastion Aumentam o Risco
  2. Session Manager sem Portas Abertas
  3. Auditando e Registrando Sessões Administrativas
  4. Reforçando Endpoints e o Patch Manager
← Voltar para AWS Security Academy