Acionando o Lambda para Correção Automática
Veja como uma função isola ou corrige um recurso por conta própria.
Acionando o Lambda para Correção Automática é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
Lambda como agente de resposta
O AWS Lambda executa seu código sem que você precise gerenciar servidores, cobrando apenas pelo tempo de execução. Na automação de segurança, ele é o destino de correção mais flexível.
Quando o EventBridge encontra uma correspondência para uma descoberta, ele invoca uma função Lambda que executa a correção — isolando uma instância, revogando uma chave ou fechando um bucket — em segundos.
O fluxo de correção
O padrão é consistente: um detector emite uma descoberta, uma regra do EventBridge a identifica e a regra invoca uma função do Lambda, passando o evento como entrada.
A função lê os detalhes do evento, identifica o recurso afetado e chama APIs da AWS para corrigi-lo. A detecção transforma-se em correção sem intervenção humana.
Lendo o evento
O EventBridge entrega o JSON completo do evento à função. O código extrai o que precisa — o ID da instância, o nome do bucket e a chave problemática — do objeto detail.
Funções robustas validam essa entrada, pois agir com base em um evento malformado ou inesperado poderia corrigir o recurso errado.
Exemplos de correção
Entre as correções comuns feitas pelo Lambda estão:
- Substituir o grupo de segurança de uma instância comprometida por um grupo de quarentena.
- Desabilitar uma chave de acesso do IAM que tenha vazado.
- Ativar o Bloqueio de Acesso Público em um bucket exposto.
- Remover uma regra de grupo de segurança permissiva demais.
Cada uma delas consiste em algumas chamadas de API feitas automaticamente pela função.
Privilégio mínimo para a função
Uma função do Lambda é executada com uma função de execução. Conceda a ela somente as permissões necessárias para sua correção — nada além disso.
Uma função de correção automática é poderosa por definição, portanto sua função de execução é um alvo prioritário. Restringir seu escopo reduz os danos caso a função ou sua entrada de evento seja usada indevidamente.
{
"Effect": "Allow",
"Action": "ec2:ModifyInstanceAttribute",
"Resource": "*"
}A idempotência é importante
O EventBridge pode ocasionalmente entregar um evento mais de uma vez, e uma descoberta pode se repetir. Torne a correção idempotente — segura para ser executada repetidamente.
Aplicar um grupo de segurança de quarentena que já esteja associado deve simplesmente ser bem-sucedido, sem efeitos colaterais, para que invocações duplicadas nunca causem danos ou erros.
Barreiras de proteção na automação
Ações automatizadas podem causar interrupções, portanto adicione verificações de segurança. A função pode verificar se o recurso tem uma tag específica, ignorar sistemas de produção protegidos ou exigir um limite de gravidade que já tenha sido filtrado pelo padrão.
Algumas equipes condicionam ações destrutivas a uma etapa de aprovação para evitar uma automação descontrolada.
Registrando a ação
Toda correção deve deixar um rastro. Faça a função gravar no CloudWatch Logs e, opcionalmente, notificar via SNS o que ela fez e em qual recurso.
Com o CloudTrail registrando as chamadas de API, isso fornece um registro completo das respostas automatizadas para auditoria e revisão pós-incidente.
Lidando bem com falhas
A correção pode falhar — por falta de permissão, uma API limitada ou um recurso excluído. Configure novas tentativas e uma fila de mensagens não entregues para que as invocações com falha não sejam perdidas.
A função também deve alertar uma pessoa quando não conseguir concluir a tarefa, para que uma correção automática malsucedida seja escalada em vez de deixar silenciosamente uma ameaça sem tratamento.
Permissões para invocar
Para que o EventBridge chame sua função, a regra precisa de permissão para invocá-la — concedida por uma política baseada em recurso no Lambda que confia no serviço EventBridge.
A própria função de execução da função determina o que ela pode fazer depois de iniciada, enquanto essa permissão de invocação determina quem pode acioná-la. Ambas precisam estar configuradas para que o pipeline funcione.
Testando com segurança
Teste as funções de correção com eventos de exemplo em uma conta que não seja de produção antes de confiar a elas incidentes reais.
Verifique se elas agem sobre o recurso correto, respeitam suas barreiras de proteção e registram as informações corretamente. Uma automação acionada de forma errada pode causar uma interrupção tão certamente quanto um invasor, portanto a validação é essencial.
Verificação rápida
Por que a idempotência?
Recapitulação
O AWS Lambda é o alvo flexível que realiza a correção automática quando uma regra do EventBridge identifica uma descoberta. A função lê o detalhe do evento, identifica o recurso e chama APIs para corrigi-lo — colocando instâncias em quarentena, desabilitando chaves ou fechando buckets. Conceda a ela uma função de execução com privilégio mínimo, torne as ações idempotentes, adicione barreiras de proteção e registro, trate falhas com uma DLQ e alertas e faça testes completos antes de confiar nela em produção.
Perguntas Frequentes
A aula “Acionando o Lambda para Correção Automática” é grátis?
Sim — o texto completo de “Acionando o Lambda para Correção Automática” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
O que vou aprender em “Acionando o Lambda para Correção Automática”?
Veja como uma função isola ou corrige um recurso por conta própria. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cloud & IT Cert Prep?
Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.
Quanto tempo leva a aula “Acionando o Lambda para Correção Automática”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?
Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Como o EventBridge Encaminha Eventos de Segurança
- Correspondendo Descobertas a Padrões de Eventos
- Acionando o Lambda para Correção Automática
- Orquestrando Respostas com Step Functions