← AWS CloudOps Engineer: operação e recuperação
06 / 7 · 30 MIN

Segurança na operação e recuperação

Verifica permissões efetivas, renovação e remediação demonstrada.

Conceito e mecanismo

A operação aplica requisitos de segurança já definidos e recolhe evidência de funcionamento. Uma SCP restringe o conjunto de permissões possíveis numa conta membro, mas não concede ações ao role. No KMS, possuir dados cifrados e um Allow IAM pode ser insuficiente se a key policy não suportar esse caminho e não houver grant aplicável. Ensaiar recuperação com a identidade de contingência evita depender da sessão pessoal de quem preparou o ambiente. Para secrets, define ações e recursos necessários para a tarefa; metadados podem ser suficientes para diagnóstico sem ler o valor. Mantém acesso atribuível e revogável.

Aplicação guiada

Certificados também têm ciclo de vida. Um certificado importado no ACM não recebe automaticamente a renovação gerida destinada a certificados elegíveis. Planeia renovação, reimportação e verificação do certificado realmente servido. Na remediação de AWS Config, a avaliação usada para iniciar a ação pode ser anterior ao estado atual; verifica antes de alterar e tolera recursos já conformes. Em Security Hub, mudar um finding para RESOLVED atualiza o workflow, mas não modifica por si a configuração vulnerável. Liga a resolução a evidência da correção e reavaliação, com responsável e acompanhamento de eventuais exceções aprovadas.

NA PRÁTICA

No ensaio de DR, usa o role previsto para ler dados cifrados. Um teste feito apenas pelo administrador que criou a chave não valida o acesso da equipa de contingência.

Armadilhas comuns

SCP como concessão; backup sem acesso à chave; certificado visível como renovação garantida; finding fechado como recurso corrigido.

Tópicos relacionados: Rede, DNS e distribuição de conteúdo · Sinais, alarmes e ausência de telemetria

Leva esta ideia contigo

O estado administrativo deve corresponder ao controlo técnico demonstrado.

Criar conta

Referência: AWS Config remediation · SOA-C03; exam guide 1.1

AWS é uma marca comercial da Amazon.com, Inc. ou das suas afiliadas. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por AWS. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.