trilha

AWS SAA-C03/02 - IAM e Segurança2 min

WAF Shield e GuardDuty

Perguntas-guia

Responda com suas palavras antes de ler o resto da nota.

  • Que problema isso resolve?
  • Quando usar / quando NÃO usar?
  • Qual o principal trade-off (custo, latência, operação)?
  • Que sinal no enunciado aponta pra isso?
  • Com o que isso é confundido na prova?

Conceito

Serviços de proteção e detecção. A prova testa se você sabe qual deles faz o quê — cada um resolve um problema distinto.

Serviço Faz Camada Onde atua
WAF Bloqueia requisição maliciosa por regra L7 CloudFront, ALB, API Gateway, AppSync
Shield Standard Mitiga DDoS comum — grátis e automático L3/L4 Toda conta AWS
Shield Advanced DDoS avançado + resposta 24/7 + proteção de custo L3/L4/L7 ~$3.000/mês
GuardDuty Detecta ameaça analisando logs Detecção Conta inteira
Inspector Varre vulnerabilidade/CVE Detecção EC2, ECR, Lambda
Macie Descobre dado sensível (PII) Dados S3
Detective Investiga causa raiz de um achado Forense
Security Hub Agrega achados de todos os anteriores Painel Conta/organização

WAF — o que dá pra fazer

Regras por SQL injection, XSS, IP allow/block list, rate limiting (limitar requisições por IP), geo match, tamanho de requisição, e Managed Rule Groups prontos da AWS. Regras vivem numa Web ACL.

GuardDuty — o que ele lê

Analisa VPC Flow Logs, logs de DNS e CloudTrail (mais EKS audit logs e S3 data events) procurando comportamento anômalo: mineração de cripto, comunicação com IP malicioso conhecido, credencial usada de local incomum. Não exige agente e não afeta performance.

Trade-offs

WAF bloqueia mas exige manter regra, e regra mal calibrada gera falso positivo em usuário legítimo. Shield Advanced é caro e só se justifica quando há exposição real a DDoS ou quando a proteção de custo (a AWS reembolsa o pico de cobrança causado pelo ataque) compensa. GuardDuty é barato e passivo — detecta, mas não impede nada sozinho; precisa de EventBridge + Lambda pra responder.

Sinais de prova

  • "Bloquear SQL injection / XSS" → WAF
  • "Limitar requisições por IP" → WAF rate-based rule
  • "Proteção DDoS sem custo adicional" → Shield Standard (já está ligado)
  • "DDoS + suporte especializado + reembolso do pico de custo" → Shield Advanced
  • "Detectar atividade anômala / instância minerando cripto" → GuardDuty
  • "Achar CVE em EC2/container" → Inspector
  • "Descobrir se há CPF/cartão nos buckets" → Macie
  • "Centralizar achados de segurança de várias contas" → Security Hub

Relacionado


Parte de 02 - MOC IAM e Segurança · Documentação AWS

Buscar

Busca por título, seção e texto das notas