0Pricing
Cloud & IT Cert Prep · Aula

Combinando Ambos para uma Defesa em Profundidade

Combine os dois firewalls para reforçar a segurança da sua rede.

Combinando Ambos para uma Defesa em Profundidade é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

Defesa em profundidade

Defesa em profundidade significa empilhar controles independentes para que uma falha ou lacuna em um deles não exponha a carga de trabalho. Em uma VPC, os grupos de segurança e as ACLs de rede são duas dessas camadas, complementadas por tabelas de rotas, WAF e Network Firewall para formar barreiras sobrepostas ao redor dos seus recursos.

Pontos fortes complementares

Os grupos de segurança oferecem controle preciso, específico por recurso e com estado, com regras baseadas apenas em permissões. As NACLs oferecem controle abrangente, para toda a sub-rede e sem estado, com permissões e negações. Usá-los em conjunto permite definir uma base ampla para a sub-rede e, ao mesmo tempo, ajustar cada recurso com precisão.

Ambos precisam permitir

Para que o tráfego de entrada alcance uma instância, a NACL e o grupo de segurança precisam permitir o tráfego. Uma negação em qualquer camada descarta o pacote. Essa lógica AND significa que uma NACL restritiva funciona como uma proteção adicional, mesmo que um grupo de segurança permissivo demais seja criado por engano.

Base da sub-rede com NACLs

Use NACLs para impor limites de segurança no nível da sub-rede que nenhum proprietário de recurso possa substituir, como negar um CIDR malicioso conhecido ou bloquear o tráfego entre camadas que nunca deveriam se comunicar. Como as NACLs são pouco granulares, mantenha essas regras amplas e estáveis.

Ajuste por recurso com SGs

Use grupos de segurança para as regras de menor privilégio do dia a dia: abra a porta 443 na camada web, permita que a camada de aplicação alcance o banco de dados e referencie grupos em vez de IPs. É aqui que fica a maior parte da sua política de rede, pois esse controle é preciso e mantém estado.

Arquitetura em camadas

Um design clássico em camadas coloca sub-redes públicas, privadas de aplicação e privadas de dados em camadas separadas. As NACLs impedem que a sub-rede de dados se comunique diretamente com a internet, enquanto os grupos de segurança encadeiam a camada web à aplicação e ao banco de dados. Mesmo que um invasor viole uma camada, ele ainda encontrará os dois controles na seguinte.

Limitação do raio de impacto

A criação de camadas reduz o raio de impacto de uma violação. Se um servidor de aplicação for comprometido, grupos de segurança rigorosos impedirão que ele faça varreduras na camada de dados, e as NACLs impedirão a movimentação lateral em toda a sub-rede. O invasor ficará contido, em vez de livre para percorrer a VPC.

Verificação com registros de fluxo

Confirme se suas regras em camadas realmente funcionam analisando os registros de fluxo da VPC. Entradas rejeitadas revelam tentativas bloqueadas; aceitações inesperadas revelam lacunas. Combine os registros de fluxo com consultas do Athena para auditar se o tráfego entre as camadas corresponde ao design pretendido.

Evitando a dependência excessiva de NACLs

Como as NACLs não mantêm estado e, por padrão, são limitadas a 20 regras por direção, não tente expressar políticas granulares nelas. Sobrecarregar as NACLs cria problemas com portas efêmeras e uma proliferação de números de regras. Mantenha-as simples e deixe os grupos de segurança cuidarem dos detalhes.

Além da Camada 4

Os grupos de segurança e as NACLs filtram apenas por IP, porta e protocolo. Para inspecionar conteúdo HTTP, bloquear injeção de SQL ou filtrar por domínio, adicione camadas superiores: WAF para solicitações Web e AWS Network Firewall para inspeção profunda de pacotes, ambos abordados mais adiante nesta categoria.

A pilha completa

Uma VPC madura combina tabelas de rotas, NACLs, grupos de segurança, Network Firewall e WAF, cada um detectando o que os outros deixam passar. O exame SCS-C02 valoriza a escolha do controle certo na camada certa e a combinação entre eles, em vez da dependência de um único controle.

Verificação rápida

Reflita sobre controles em camadas.

Recapitulação

A defesa em profundidade combina NACLs e grupos de segurança para que uma falha em um seja detectada pelo outro. Ambos precisam permitir o tráfego de entrada para que ele passe, tornando uma NACL restritiva uma proteção adicional. Use NACLs para limites gerais de proteção da sub-rede e grupos de segurança para o privilégio mínimo detalhado por recurso. Verifique usando registros de fluxo, mantenha as NACLs simples e adicione WAF ou Network Firewall para filtragem baseada no conteúdo.

Perguntas Frequentes

A aula “Combinando Ambos para uma Defesa em Profundidade” é grátis?

Sim — o texto completo de “Combinando Ambos para uma Defesa em Profundidade” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

O que vou aprender em “Combinando Ambos para uma Defesa em Profundidade”?

Combine os dois firewalls para reforçar a segurança da sua rede. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cloud & IT Cert Prep?

Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Combinando Ambos para uma Defesa em Profundidade”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?

Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Como os Grupos de Segurança Filtram o Tráfego
  2. Como as ACLs de Rede Filtram Sub-redes
  3. Com Estado versus Sem Estado
  4. Combinando Ambos para uma Defesa em Profundidade
← Voltar para Cloud & IT Cert Prep