Projetando Cenários de Defesa em Camadas
Combine controles em arquiteturas completas, como o exame costuma exigir.
Projetando Cenários de Defesa em Camadas é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
Defesa em profundidade
O exame favorece a defesa em profundidade: várias camadas independentes, para que, se uma falhar, as outras ainda protejam a carga de trabalho.
Nenhum controle isolado é suficiente. A melhor resposta geralmente combina controles de identidade, rede, dados e detecção, em vez de depender de apenas um.
Camadas na borda
Na borda da rede, combine proteções:
- O Shield absorve inundações de DDoS.
- O WAF filtra solicitações Web maliciosas.
- O CloudFront encerra o TLS e reduz a exposição da origem.
Cada camada lida com uma classe diferente de ameaça.
Camadas na rede
Dentro da VPC, combine controles:
- O projeto das sub-redes isola as camadas.
- As NACLs protegem as sub-redes sem manter estado; os grupos de segurança protegem as instâncias mantendo estado.
- O Network Firewall acrescenta inspeção profunda e controle de saída.
Camadas de identidade
A identidade também possui suas próprias camadas:
- As políticas do IAM concedem privilégio mínimo.
- Os limites de permissões restringem o que as funções podem fazer.
- As SCPs definem um limite para toda a organização.
Uma ação precisa passar por todas as camadas para ser permitida.
Camadas de proteção de dados
Proteja os dados em várias frentes:
- Criptografe em repouso (KMS) e em trânsito (TLS/ACM).
- Controle as chaves rigorosamente e armazene os segredos no Secrets Manager.
- Descubra dados confidenciais com o Macie.
Mesmo que o armazenamento seja comprometido, os dados criptografados continuam protegidos.
Camadas de detecção
A própria detecção também é composta por camadas:
- GuardDuty para ameaças, Config para desvios e Flow Logs para anomalias de rede.
- O Security Hub agrega tudo para que nada seja esquecido.
Vários sinais identificam o que uma única fonte não conseguiria detectar.
Preventivo e investigativo
Projetos robustos combinam controles preventivos e investigativos.
- Os preventivos (SCPs, grupos de segurança e políticas de bucket) impedem ações indevidas.
- Os investigativos (Config, GuardDuty e CloudTrail) identificam o que consegue passar.
O exame geralmente espera os dois, não apenas um.
Um cenário resolvido
Protegendo um aplicativo Web público de ponta a ponta: CloudFront + WAF + Shield na borda, um ALB em sub-redes públicas, servidores de aplicativos em sub-redes privadas, um banco de dados criptografado com KMS, acesso por meio de funções do IAM, segredos no Secrets Manager e monitoramento com GuardDuty e CloudTrail.
Evitando pontos únicos de falha
Fique atento a projetos que dependem de um único controle, como um único grupo de segurança ou um host bastião.
A resposta mais robusta elimina pontos únicos de falha: nenhuma porta aberta (use o Gerenciador de Sessões do SSM), nenhuma chave compartilhada (use funções) e detecção redundante.
Pensando no raio de impacto
Um projeto em camadas também significa limitar o raio de impacto, ou seja, os danos causados se um controle falhar.
- Contas separadas isolam as cargas de trabalho umas das outras.
- Chaves e funções com escopo limitado restringem o alcance de um único comprometimento.
O exame favorece projetos nos quais uma violação não se transforma em um comprometimento total.
Escolhendo a melhor resposta
Quando várias respostas "funcionam", escolha a que oferece mais camadas, menor privilégio e maior nível de gerenciamento.
Soluções gerenciadas pela AWS, automatizadas e baseadas em defesa em profundidade quase sempre são melhores que soluções manuais de camada única nos cenários do exame.
Verificação rápida
Escolha o projeto com mais camadas.
Recapitulação
Você aprendeu a projetar defesas em camadas.
- Combine controles nas camadas de borda, rede, identidade, dados e detecção.
- Associe controles preventivos e investigativos.
- A melhor resposta do exame é a que tem mais camadas, menor privilégio e é gerenciada pela AWS.
Perguntas Frequentes
A aula “Projetando Cenários de Defesa em Camadas” é grátis?
Sim — o texto completo de “Projetando Cenários de Defesa em Camadas” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
O que vou aprender em “Projetando Cenários de Defesa em Camadas”?
Combine controles em arquiteturas completas, como o exame costuma exigir. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cloud & IT Cert Prep?
Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Projetando Cenários de Defesa em Camadas”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?
Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Conectando os Seis Domínios do Exame
- Projetando Cenários de Defesa em Camadas
- Decifrando Questões Complicadas de Cenários
- Seu Plano Final de Estudos e Lista de Verificação