AWS SAA-C03/02 - IAM e Segurança2 min
WAF Shield e GuardDuty
Responda com suas palavras antes de ler o resto da nota.
- Que problema isso resolve?
- Quando usar / quando NÃO usar?
- Qual o principal trade-off (custo, latência, operação)?
- Que sinal no enunciado aponta pra isso?
- Com o que isso é confundido na prova?
Conceito
Serviços de proteção e detecção. A prova testa se você sabe qual deles faz o quê — cada um resolve um problema distinto.
| Serviço | Faz | Camada | Onde atua |
|---|---|---|---|
| WAF | Bloqueia requisição maliciosa por regra | L7 | CloudFront, ALB, API Gateway, AppSync |
| Shield Standard | Mitiga DDoS comum — grátis e automático | L3/L4 | Toda conta AWS |
| Shield Advanced | DDoS avançado + resposta 24/7 + proteção de custo | L3/L4/L7 | ~$3.000/mês |
| GuardDuty | Detecta ameaça analisando logs | Detecção | Conta inteira |
| Inspector | Varre vulnerabilidade/CVE | Detecção | EC2, ECR, Lambda |
| Macie | Descobre dado sensível (PII) | Dados | S3 |
| Detective | Investiga causa raiz de um achado | Forense | — |
| Security Hub | Agrega achados de todos os anteriores | Painel | Conta/organização |
WAF — o que dá pra fazer
Regras por SQL injection, XSS, IP allow/block list, rate limiting (limitar requisições por IP), geo match, tamanho de requisição, e Managed Rule Groups prontos da AWS. Regras vivem numa Web ACL.
GuardDuty — o que ele lê
Analisa VPC Flow Logs, logs de DNS e CloudTrail (mais EKS audit logs e S3 data events) procurando comportamento anômalo: mineração de cripto, comunicação com IP malicioso conhecido, credencial usada de local incomum. Não exige agente e não afeta performance.
Trade-offs
WAF bloqueia mas exige manter regra, e regra mal calibrada gera falso positivo em usuário legítimo. Shield Advanced é caro e só se justifica quando há exposição real a DDoS ou quando a proteção de custo (a AWS reembolsa o pico de cobrança causado pelo ataque) compensa. GuardDuty é barato e passivo — detecta, mas não impede nada sozinho; precisa de EventBridge + Lambda pra responder.
Sinais de prova
- "Bloquear SQL injection / XSS" → WAF
- "Limitar requisições por IP" → WAF rate-based rule
- "Proteção DDoS sem custo adicional" → Shield Standard (já está ligado)
- "DDoS + suporte especializado + reembolso do pico de custo" → Shield Advanced
- "Detectar atividade anômala / instância minerando cripto" → GuardDuty
- "Achar CVE em EC2/container" → Inspector
- "Descobrir se há CPF/cartão nos buckets" → Macie
- "Centralizar achados de segurança de várias contas" → Security Hub
Relacionado
Parte de 02 - MOC IAM e Segurança · Documentação AWS