0Pricing
Cyber Security Academy · Aula

Rotação e detecção de chaves

Faça a rotação de chaves e detecte vazamentos.

Rotação e detecção de chaves é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Por que fazer rotação de chaves

Rotação de chaves é a prática de substituir periodicamente um segredo por um novo e retirar o antigo. Mesmo uma chave armazenada perfeitamente se beneficia da rotação:

  • Limita a janela de exposição: se uma chave vazar sem ser percebida, a rotação a invalida.
  • Reduz o desgaste criptográfico: menos dados são criptografados com uma única chave.
  • Atende aos requisitos de conformidade: padrões como o PCI DSS exigem rotação periódica.
  • Remove acessos de pessoas que saíram: as credenciais vistas por uma pessoa que deixou a organização se tornam inúteis.

A ideia central é que o valor de um segredo para um invasor diminui quanto mais frequentemente ele muda. A rotação transforma um vazamento em um problema temporário, em vez de permanente.

O ciclo de vida da rotação

A rotação ingênua — excluir a chave antiga e criar uma nova — causa indisponibilidade, pois os consumidores que ainda mantêm a chave antiga deixam de funcionar imediatamente. A rotação segura usa validade sobreposta:

  • 1. Gerar: uma chave nova junto com a existente.
  • 2. Distribuir: a chave nova para todos os consumidores.
  • 3. Ativar: a chave nova para operações novas.
  • 4. Período de tolerância: ambas as chaves permanecem válidas enquanto os consumidores se atualizam.
  • 5. Retirar: revogar a chave antiga quando nada mais a estiver usando.

Essa sobreposição de duas chaves é a base da rotação sem interrupção.

Rotação sem Indisponibilidade na Prática

Para fazer a rotação sem interromper o tráfego, os serviços devem aceitar a chave antiga e a nova durante o período de tolerância. Um verificador confere uma credencial recebida usando qualquer chave atualmente válida.

Para keys de assinatura, publique várias keys públicas e identifique qual delas assinou uma credencial com um ID da chave (kid) no cabeçalho. Os consumidores escolhem automaticamente a chave correspondente.

Somente depois que a telemetria confirmar tráfego zero na chave antiga, desative-a.

# A JWKS endpoint publishes multiple valid public keys.
# Tokens carry a 'kid' so verifiers select the right one,
# allowing old and new keys to coexist during rotation.
{
  "keys": [
    { "kid": "2024-q1", "kty": "RSA", "n": "...", "e": "AQAB" },
    { "kid": "2024-q2", "kty": "RSA", "n": "...", "e": "AQAB" }
  ]
}

Automatizando a Rotação

A rotação manual é rara, sujeita a erros e acaba sendo ignorada sob pressão. Automatize-a. Plataformas de nuvem e de cofres podem fazer a rotação conforme um cronograma, sem intervenção humana:

  • Gerenciador de Segredos da AWS executa uma Lambda de rotação que cria uma nova credencial, testa-a e a promove.
  • Vault da HashiCorp rotaciona credenciais raiz e emite segredos dinâmicos de curta duração, para que a rotação seja contínua.
  • O KMS na nuvem pode fazer a rotação automática de keys de criptografia em um intervalo fixo.

A rotação automatizada também é a resposta mais confiável a um vazamento suspeito: um comando ou cronograma, aplicado em todos os lugares.

# Enable automatic rotation every 30 days in AWS Secrets Manager
aws secretsmanager rotate-secret \
  --secret-id prod/billing/db \
  --rotation-lambda-arn arn:aws:lambda:...:func:rotate-pg \
  --rotation-rules AutomaticallyAfterDays=30

Rotação de Chaves de Criptografia versus Credenciais

Rotacionar uma senha é simples: emita uma nova e atualize os consumidores. Rotacionar uma chave de criptografia é mais difícil porque os dados antigos foram criptografados com a chave antiga.

A solução padrão é a criptografia de envelope: os dados são criptografados com uma chave de dados própria de cada objeto, e essa chave de dados é criptografada por uma chave de criptografia de chaves (KEK) mestra. Para fazer a rotação, criptografe novamente apenas as pequenas keys de dados com a nova KEK, não todo o conjunto de dados.

O mecanismo Transit do Vault lida com isso usando chaves versionadas: ele acompanha qual versão criptografou cada texto cifrado e permite reencapsulá-lo com a versão mais recente.

# Rotate a Transit key to a new version
vault write -f transit/keys/orders-key/rotate

# Rewrap old ciphertext under the newest key version
# (cheap - re-encrypts the data key, not the whole payload)
vault write transit/rewrap/orders-key ciphertext='vault:v1:abc...'

Rotação de Emergência

A rotação programada serve à higiene; a rotação de emergência, a incidentes de segurança. Quando se sabe ou suspeita que uma chave foi comprometida, pule o período de tolerância lento e faça a rotação imediatamente, aceitando uma breve interrupção se necessário.

A preparação torna isso suportável:

  • Mantenha um manual operacional testado para fazer a rotação de cada tipo de segredo.
  • Saiba com antecedência quem são todos os consumidores de cada segredo.
  • Tenha a automação pronta para que a rotação de emergência exija um comando, não um projeto de pesquisa.

A rapidez da sua rotação de emergência determina diretamente a dimensão de um vazamento.

Detectando Vazamentos: Varredura de Segredos

A rotação lida com vazamentos conhecidos; a detecção encontra os desconhecidos. As ferramentas de varredura de segredos procuram padrões de credenciais no código, no histórico, nos registros e nos artefatos.

Faça a varredura em várias camadas para obter defesa em profundidade:

  • Antes da confirmação bloqueie os segredos antes que entrem no repositório.
  • Fluxo de integração contínua detecte o que passou pelos controles locais.
  • Em todo o repositório faça varreduras profundas periódicas de todo o histórico.
  • Na plataforma use a varredura de segredos do GitHub/GitLab durante o envio.

Ferramentas como gitleaks e trufflehog usam expressões regulares e análise de entropia para identificar sequências de alta aleatoriedade que parecem keys.

# CI step: fail the build if a secret is found in the diff
gitleaks detect --source . --redact --exit-code 1

# Verify candidates by testing them live (trufflehog)
trufflehog git file://. --only-verified --json

Entropia e Detecção de Padrões

As ferramentas de varredura usam duas técnicas complementares:

  • Correspondência de padrões: prefixos e formatos conhecidos; por exemplo, as keys da AWS começam com AKIA, as chaves de produção do Stripe com sk_live_ e as credenciais do GitHub com ghp_.
  • Análise de entropia: medição da aleatoriedade. Segredos reais são sequências de alta entropia; um valor longo com aparência aleatória é suspeito mesmo sem um prefixo conhecido.

Os padrões oferecem precisão (poucos falsos positivos), enquanto a entropia oferece abrangência (captura formatos desconhecidos). Boas ferramentas combinam ambos e permitem ajustar limites e listas de permissões para gerenciar o ruído.

# Shannon entropy heuristic: high-randomness strings flag as candidate secrets
# AKIAIOSFODNN7EXAMPLE   -> matches AWS prefix pattern
# 4f8b2c9e1a7d6f3b...    -> flagged by entropy threshold
# 'hello world'          -> low entropy, ignored

Credenciais-isca: Detectando o Uso, Não Apenas a Presença

A varredura encontra segredos onde não deveriam estar. Uma credencial-isca (ou credencial-canário) detecta quando um segredo é usado por um invasor.

Você coloca uma credencial falsa, mas com aparência realista — uma chave da AWS, uma credencial de uma interface de programação de aplicações ou uma conexão de banco de dados — em locais tentadores, como um arquivo de configuração ou um repositório público. A credencial não faz nada útil, mas qualquer tentativa de usá-la dispara um alerta.

Como sistemas legítimos nunca tocam na credencial-isca, cada ocorrência é um sinal altamente confiável de intrusão — um alerta precoce de que um invasor obteve acesso ao seu repositório de segredos ou à sua base de código.

# A canary AWS key: looks real, grants nothing, alerts on any API call.
# Plant it in a config file or a fake .env.
# When an attacker tries: aws s3 ls --profile leaked
# the canary service logs the source IP and pages your team.

Monitorando o Uso Anômalo

Além das credenciais-isca, monitore como os segredos reais são usados. Os registros de auditoria do seu cofre e do provedor de nuvem revelam padrões de abuso:

  • Nova localização geográfica: uma chave usada repentinamente em um país inesperado.
  • Acesso fora do horário: credenciais usadas às 3h, quando nenhum trabalho é executado.
  • Sondagem de privilégios: uma chave somente leitura tentando fazer gravações ou chamadas administrativas.
  • Picos de volume: um aumento súbito nas chamadas à interface de programação de aplicações.

Envie esses registros para um SIEM com alertas. A detecção combinada com uma rotação rápida é a resposta prática aos vazamentos que passam pela prevenção.

Juntando Tudo: Uma Estratégia de Rotação

Um programa maduro combina rotação proativa com detecção contínua:

  • Prefira segredos dinâmicos de curta duração para que a rotação seja automática e constante.
  • Automatize a rotação programada de quaisquer segredos estáticos inevitáveis.
  • Use a sobreposição de duas chaves para fazer a rotação de chaves de assinatura sem indisponibilidade.
  • Faça varreduras em todos os lugares: antes da confirmação, na integração contínua, no histórico e na plataforma.
  • Implemente credenciais-isca e monitore os registros de auditoria em busca de uso anômalo.
  • Mantenha manuais operacionais de emergência para que um vazamento confirmado seja remediado em minutos.

O objetivo é tornar todo segredo de curta duração, todo vazamento detectável e toda rotação rápida e rotineira.

Verificação Rápida

Teste sua compreensão das técnicas de detecção.

Recapitulação: Rotação e Detecção de Chaves

Você aprendeu a manter os segredos atualizados e a detectar vazamentos que passam despercebidos.

  • A rotação limita a janela de exposição e atende aos requisitos de conformidade; uma rotação segura usa uma sobreposição de duas chaves para evitar indisponibilidade.
  • Automatize a rotação por meio de gerenciadores de nuvem, do Vault e do KMS; prefira segredos dinâmicos de curta duração para que a rotação seja contínua.
  • A rotação de chaves de criptografia usa a criptografia de envelope para que você reencapsule pequenas chaves de dados, não conjuntos de dados inteiros.
  • A rotação de emergência depende de manuais operacionais e do conhecimento prévio de todos os consumidores.
  • A detecção combina a varredura de segredos (padrões + entropia), credenciais-isca que revelam o uso e o monitoramento de anomalias por meio de registros de auditoria e do SIEM.
  • Uma estratégia madura une rotação proativa e detecção contínua, para que os vazamentos sejam breves, visíveis e rapidamente contidos.

Isso conclui o curso de Gerenciamento de Segredos e Rotação de Chaves.

Perguntas Frequentes

A aula “Rotação e detecção de chaves” é grátis?

Sim — o texto completo de “Rotação e detecção de chaves” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Rotação e detecção de chaves”?

Faça a rotação de chaves e detecte vazamentos. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Rotação e detecção de chaves”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. O problema da proliferação de segredos
  2. Cofres e armazenamentos de segredos
  3. Segredos dinâmicos e concessão temporária
  4. Rotação e detecção de chaves
← Voltar para Cyber Security Academy