Revogando e Alternando Segredos Expostos
Desative as chaves comprometidas e emita substitutas com segurança.
Revogando e Alternando Segredos Expostos é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
Aja rápido, aja com cuidado
Depois que uma credencial for confirmada como vazada, a rapidez é importante — mas a ordem também. Desativar uma chave abruptamente pode interromper a produção se você não entender primeiro o que depende dela.
O objetivo é bloquear o invasor mantendo as cargas de trabalho legítimas em execução, idealmente em uma única sequência ensaiada.
Desative antes de excluir
A primeira ação diante de uma chave de acesso vazada é desativá-la, não excluí-la. Definir o status da chave como Inactive interrompe imediatamente seu funcionamento.
mantê-la inativa por enquanto preserva a chave para correlação forense no CloudTrail. Exclua-a somente depois que a investigação for concluída.
aws iam update-access-key \
--access-key-id AKIAEXAMPLE \
--status InactiveAltere para uma nova chave
Para usos legítimos, a alteração consiste em emitir uma nova chave de acesso, atualizar todos os locais que usavam a antiga e então desativar a chave comprometida.
Fazer isso nessa ordem evita uma interrupção: a nova credencial está ativa antes que a antiga seja desligada. Sempre verifique primeiro se o aplicativo funciona com a nova chave.
Revogue as sessões ativas
Desativar uma chave de longa duração não encerra as credenciais temporárias que ela possa já ter produzido. Para funções, use o recurso de revogar sessões do IAM, que anexa uma política de negação baseada em um horário limite de emissão do token.
Isso invalida todas as sessões ativas anteriores àquele momento, fechando a porta para credenciais que já estejam nas mãos do invasor.
Encontre todos os usos
Antes de alterar a chave, descubra onde o segredo está. O CloudTrail mostra quais serviços e IPs usaram a chave.
Um segredo inserido diretamente no código em muitos locais é justamente o motivo pelo qual essa prática é perigosa. Mapear cada consumidor garante que a alteração não deixe um sistema esquecido quebrado nem uma cópia do segredo ainda em uso.
Alteração com o Secrets Manager
O AWS Secrets Manager armazena segredos como senhas de banco de dados e chaves de API e pode alterá-los automaticamente conforme uma programação, usando uma função do Lambda.
A alteração automática significa que um segredo vazado tem uma vida útil curta e que os aplicativos obtêm o valor atual em tempo de execução, em vez de manter uma cópia antiga inserida diretamente no código.
Não se esqueça das dependências
Uma credencial vazada geralmente abre acesso a outras. Se um invasor usou uma chave para ler um banco de dados, as senhas desse banco também podem estar comprometidas.
Altere também os segredos dos sistemas dependentes. Pense na cadeia: todo segredo que o invasor possa ter acessado deve ser considerado exposto e substituído.
Política de quarentena
Se a AWS detectar uma exposição, poderá anexar AWSCompromisedKeyQuarantineV2 ao usuário, negando ações de alto risco enquanto ainda permite que você investigue.
Não a desanexe simplesmente e siga em frente. Trate-a como um sinal de que a correção real — desativação, alteração e revisão — ainda precisa ser concluída por você.
Revise o que foi feito
A alteração interrompe abusos futuros, mas não desfaz danos passados. Use o CloudTrail para listar cada ação realizada pela credencial comprometida.
Desfaça alterações maliciosas: exclua usuários não autorizados do IAM, remova chaves de acesso secundárias e elimine os recursos criados pelo invasor. A contenção e a limpeza são etapas separadas e necessárias.
Previna o próximo incidente
Após a recuperação, reduza os riscos futuros. Substitua chaves de longa duração por credenciais temporárias baseadas em funções, ative a alteração automática de segredos e adicione a verificação de segredos ao seu fluxo de integração e entrega contínuas.
A correção mais forte é arquitetural: se não houver um segredo estático para vazar, não haverá nada para o invasor encontrar.
Comunique e documente
A correção não termina até que seja registrada. Documente quais credenciais foram alteradas, o que o invasor fez e o que foi revertido.
Notifique as partes interessadas listadas no seu manual de procedimentos e, se dados regulamentados tiverem sido expostos, cumpra suas obrigações de notificação de violação. Um registro claro transforma o incidente em aprendizado e atende a auditorias posteriores.
Verificação rápida
Escolha a primeira ação correta.
Recapitulação
Para remediar uma credencial vazada, desative a chave de acesso (preservando-a para a análise forense), faça a rotação para uma nova chave sem indisponibilidade e revogue as sessões ativas de função para invalidar as credenciais temporárias já emitidas. Primeiro, mapeie todos os consumidores, faça a rotação dos segredos posteriores aos quais o invasor pode ter tido acesso e reverta as alterações maliciosas registradas no CloudTrail. Use o Secrets Manager para fazer a rotação automática e migre para credenciais temporárias baseadas em funções para evitar recorrências.
Perguntas Frequentes
A aula “Revogando e Alternando Segredos Expostos” é grátis?
Sim — o texto completo de “Revogando e Alternando Segredos Expostos” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
O que vou aprender em “Revogando e Alternando Segredos Expostos”?
Desative as chaves comprometidas e emita substitutas com segurança. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cloud & IT Cert Prep?
Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Revogando e Alternando Segredos Expostos”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?
Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Sinais de Chaves de Acesso Vazadas
- Revogando e Alternando Segredos Expostos
- Colocando uma Instância EC2 Comprometida em Quarentena
- Criando Snapshots de Volumes para Análise Forense