Superfície de ataque na nuvem
AWS, Azure e GCP
Superfície de ataque na nuvem é uma aula grátis de Ethical Hacking Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Ethical Hacking Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Ethical Hacking Academy inclui 4 aulas no total.
O que é a superfície de ataque da nuvem?
A superfície de ataque da nuvem é o conjunto total de pontos pelos quais um invasor poderia tentar entrar em um ambiente de nuvem ou extrair dados dele. Diferentemente das redes locais, a superfície da nuvem é definida principalmente por configuração e identidade, não pelo perímetro físico.
- APIs e consoles de gerenciamento expostos publicamente
- Gerenciamento de identidade e acesso (IAM)
- Contêineres de armazenamento, bancos de dados e funções sem servidor
- Exposição de rede (grupos de segurança, balanceadores de carga)
Uma única configuração incorreta pode expor uma conta inteira.
Os três grandes: AWS, Azure, GCP
A maioria dos testes de intrusão em nuvem tem como alvo um dos três principais provedores. Cada um tem seu próprio modelo de identidade e sua própria terminologia, mas os padrões de ataque são semelhantes.
- AWS — usuários e funções do IAM, S3, EC2, Lambda
- Azure — Entra ID (Azure AD), Blob Storage, VMs, Functions
- GCP — contas de serviço do IAM, Cloud Storage, Compute Engine
Aprender profundamente um deles facilita o aprendizado dos outros, pois os conceitos centrais (identidade, computação, armazenamento e rede) correspondem entre todos.
O modelo de responsabilidade compartilhada
Os provedores de nuvem protegem a infraestrutura; o cliente protege o que coloca dentro dela. Esse é o modelo de responsabilidade compartilhada, e quase toda violação de nuvem ocorre do lado do cliente.
- Provedor: centros de dados físicos, hipervisor e aplicação de correções nos serviços gerenciados
- Cliente: políticas de IAM, dados, aplicação de correções no OS (IaaS) e configuração de rede
Como testador de intrusão, você se concentra nas responsabilidades do cliente, pois é ali que estão os erros exploráveis.
Enumerando a identidade na nuvem
A primeira tarefa em uma avaliação de nuvem é descobrir quem você é e o que pode fazer com as credenciais disponíveis. A CLI da AWS expõe instantaneamente a identidade do solicitante.
Se uma chave tiver permissões excessivas, essa identidade poderá se mover por toda a conta.
# Confirm which AWS identity a credential belongs to
aws sts get-caller-identity
# Example output
# {
# "UserId": "AIDA...",
# "Account": "123456789012",
# "Arn": "arn:aws:iam::123456789012:user/devuser"
# }Superfície pública versus privada
Os recursos da nuvem podem ser acessíveis pela internet pública ou apenas de dentro de uma rede virtual. A exposição configurada incorretamente é um dos achados mais comuns.
- Grupos de segurança / NSGs abertos para
0.0.0.0/0 - Contêineres de armazenamento configurados para leitura pública
- Bancos de dados com pontos de extremidade públicos habilitados
- Portas de gerenciamento (22, 3389, 5432) expostas
Mapear quais recursos são públicos é a base do reconhecimento na nuvem.
Descobrindo recursos de fora
Mesmo sem credenciais, os invasores enumeram a presença de um alvo na nuvem. Nomes previsíveis e o DNS revelam uma quantidade surpreendente de informações.
As ferramentas fazem força bruta contra nomes de contêineres e armazenamentos com base no nome da empresa e em padrões comuns.
# Resolve a cloud-hosted hostname to map provider/region
nslookup assets.example.com
# Probe a guessed S3 bucket name
curl -s -o /dev/null -w '%{http_code}\n' https://example-backups.s3.amazonaws.com/Plano de gerenciamento versus plano de dados
Existem duas camadas de ataque distintas em toda conta de nuvem:
- Plano de gerenciamento/controle — as APIs que criam, modificam e excluem recursos (por exemplo,
iam:CreateUser,ec2:RunInstances) - Plano de dados — acesso aos dados dentro dos recursos (leitura de um objeto S3, consulta a um banco de dados)
Comprometer o plano de gerenciamento geralmente significa o fim do jogo, pois o invasor pode conceder a si mesmo qualquer acesso ao plano de dados que desejar.
Superfície de registro e detecção
As ações na nuvem são registradas centralmente. Como profissional de teste de invasão, deve saber que esses registros existem, pois os defensores os monitoram; encontrar esses registros desativados já é, por si só, uma constatação.
- AWS Trilha de auditoria — registra todas as chamadas de API
- Registro de atividades / Monitor do Azure
- Registros de auditoria da nuvem do GCP
Uma conta com o registro desativado ou não monitorado representa uma constatação de alto risco, mesmo antes de qualquer exploração.
# Check whether CloudTrail logging is active
aws cloudtrail describe-trails
aws cloudtrail get-trail-status --name my-trailPontos de entrada comuns na nuvem
A maioria das invasões de ambientes de nuvem começa a partir de um pequeno conjunto de pontos de apoio:
- Chaves de acesso expostas em repositórios Git, registros de integração contínua ou aplicativos móveis
- Funções do IAM com permissões excessivas vinculadas a servidores comprometidos
- SSRF alcançando o serviço de metadados da instância
- Contêineres de armazenamento públicos expondo segredos ou cópias de segurança
Reconhecer esses padrões permite priorizar onde procurar primeiro.
Mapeando a superfície de forma sistemática
Uma abordagem estruturada mantém uma avaliação de nuvem completa. As ferramentas automatizadas enumeram toda a conta assim que dispõe das credenciais.
Ferramentas como ScoutSuite e Prowler auditam a configuração dos serviços e sinalizam riscos automaticamente.
# Audit an AWS account for misconfigurations (read-only)
prowler aws
# Multi-cloud configuration review
scout awsEscopo e autorização em primeiro lugar
Os testes de nuvem devem permanecer dentro da autorização do trabalho. Os provedores também têm regras de engajamento.
- Confirme exatamente quais contas, assinaturas ou projetos estão no escopo
- Evite ações que afetem outros locatários ou a infraestrutura compartilhada
- Nunca execute testes semelhantes a uma negação de serviço sem aprovação explícita por escrito
Testes de nuvem não autorizados podem violar os termos do provedor e a legislação local.
Verificação rápida
No modelo de responsabilidade compartilhada, qual lado é responsável pelas políticas do IAM e pela configuração dos dados?
Recapitulação: superfície de ataque da nuvem
Você aprendeu o que define a superfície de ataque da nuvem e como ela difere das redes tradicionais.
- A superfície é moldada por identidade e configuração, não por um perímetro físico
- AWS, Azure e GCP compartilham os mesmos conceitos fundamentais: identidade, computação, armazenamento e rede
- O modelo de responsabilidade compartilhada atribui a configuração e os dados ao cliente
- Diferencie o plano de gerenciamento do plano de dados
- Sempre confirme o escopo e a autorização antes de realizar testes
A seguir, examinaremos detalhadamente as configurações incorretas do IAM, o centro dos ataques à nuvem.
Perguntas Frequentes
A aula “Superfície de ataque na nuvem” é grátis?
Sim — o texto completo de “Superfície de ataque na nuvem” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Ethical Hacking Academy, atualize para CoddyKit PRO. O curso de Ethical Hacking Academy inclui 4 aulas no total.
O que vou aprender em “Superfície de ataque na nuvem”?
AWS, Azure e GCP Você pratica Ethical Hacking Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Ethical Hacking Academy?
Nenhuma experiência prévia é necessária. Ethical Hacking Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.
Quanto tempo leva a aula “Superfície de ataque na nuvem”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Ethical Hacking Academy?
Sim. Cada aula de Ethical Hacking Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Superfície de ataque na nuvem
- Configurações incorretas de IAM
- Exposição de S3 e armazenamento
- Metadados e SSRF