Domínio

Segurança e conformidade

Controle quem pode fazer o quê e comprove: políticas e roles do IAM, diagnóstico de acessos, Organizations e SCPs, conformidade com AWS Config e Trusted Advisor, criptografia com KMS e ACM, gestão de segredos e detecção de ameaças com GuardDuty e Security Hub.

Um desenvolvedor não consegue gravar em um bucket do S3 e ninguém sabe dizer por quê. A política do IAM no role parece correta, então a resposta está em outro lugar: um permissions boundary, um SCP no nível da organização, a bucket policy ou uma chave KMS que nunca liberou o decrypt. Saber onde uma decisão de autorização é realmente tomada, e provar depois que ela foi a certa, é o que este domínio constrói.

Ele vale 16% do SOA-C03, o menor peso entre os cinco domínios e o mais fácil de subestimar. Falhas de segurança não ficam na própria pista: uma instância que não alcança o S3, uma função Lambda que quebra em uma chamada ao KMS e uma stack que faz rollback com AccessDenied parecem problemas de outros domínios até você seguir o caminho das políticas.

O que este domínio cobre

  • Usuários, grupos, roles e tipos de política no IAM, e quando um role substitui uma access key de longa duração
  • Como a AWS avalia uma requisição: deny explícito, allow, permissions boundaries, SCPs e chaves de condição
  • MFA, federação de identidade, proteção da conta root e higiene de credenciais
  • Diagnóstico de uma ação negada com o IAM Access Analyzer, o policy simulator, os dados de último acesso e o CloudTrail
  • AWS Organizations e service control policies, mais acesso centralizado do time com o IAM Identity Center
  • Conformidade contínua com regras do AWS Config e conformance packs, e o que fazer com os checks do Trusted Advisor
  • Classificação de dados com o Macie, criptografia em repouso com KMS, certificados TLS com ACM e segredos no Secrets Manager e no Parameter Store
  • Detecção de ameaças com GuardDuty e Inspector, e agregação de achados com resposta automatizada no Security Hub

Por que isso importa

As questões daqui quase nunca pedem a definição de IAM. Elas entregam uma chamada de API negada com quatro causas plausíveis, ou um requisito de conformidade que vários serviços poderiam atender, e perguntam qual deles encaixa. Responder exige ter as fronteiras claras: o Config registra desvio de configuração enquanto o GuardDuty observa comportamento, e o Inspector procura vulnerabilidades enquanto o Security Hub reúne o que os outros encontram.

No trabalho, o que dá peso a este domínio é a assimetria do erro. Uma permissão estreita demais custa uma indisponibilidade e um time irritado. Uma permissão ampla demais custa a conta inteira, e você costuma descobrir meses depois, por um achado do GuardDuty.

Tópicos deste domínio