Olá, meu nome é Demetria Crawford, e nesta lição, revisaremos a segurança e a infraestrutura da AWS. Os clientes da AWS herdam todas as melhores práticas de políticas, infraestrutura, e processos operacionais. Os benefícios da segurança da AWS incluem: manter os dados seguros, proteção de privacidade, atender aos requisitos de conformidade, alta disponibilidade, e economizando dinheiro, minimizando o custo de gerenciamento de segurança de datacenters locais. Vamos dar uma olhada nos serviços de segurança da AWS que são fornecidos. Como você vê, temos uma categoria AWS especificamente para Segurança, Identidade e Conformidade. Faremos uma revisão de alto nível nesta lição. Lições mais detalhadas são fornecidas posteriormente no curso para os serviços individuais. Vamos começar dando uma olhada no IAM. IAM significa gerenciamento de identidade e acesso. O IAM nos dá a capacidade de gerenciar quem tem acesso aos serviços prestados no ambiente AWS, quem tem acesso à sua conta da AWS, e o que eles são capazes de fazer, quais são seus conjuntos de permissões? Uma das coisas principais que devemos fazer para fornecer segurança de qualidade é fornecer apenas as permissões que são necessários para desempenhar a função atribuída a um indivíduo. Chamamos isso de fornecer o menor privilégio. Então, para fazer isso, você precisa entender como usar o IAM, então temos grupos de usuários, usuários, você pode aplicar funções com conjuntos de permissões específicos, políticas que você pode fornecer uma visão mais granular conjunto de controles com, e também configurações de conta. Outra coisa que você pode fazer aqui são os provedores de identidade. Com provedores de identidade, você pode usar outros recursos de terceiros como parte do processo de autenticação. Por exemplo, você pode escolher o Facebook como autenticador como um dos provedores de identidade. Você também pode optar por usar algo como o Active Directory. Vamos entrar em mais detalhes sobre isso em outra lição. Então, vamos dar uma olhada no KMS. KMS é o Serviço de Gerenciamento de Chaves. Isso permite que os clientes da AWS para gerenciar centralmente suas chaves de criptografia. Você pode controlar ou gerenciar suas chaves fornecidas pela AWS. Você pode usar suas próprias chaves dentro do ambiente AWS também e gerenciá-los como chaves gerenciadas pelo cliente. Há também a capacidade de ter um armazenamento de chave personalizado sobre o qual falaremos com mais detalhes na seção de criptografia. Em seguida, vamos dar uma olhada no CloudWatch. CloudWatch é onde lidamos com todos de nosso registro na AWS. Sempre que um serviço estiver em execução, não importa se é um serviço EC2 ou se sua VPC ou rede estiver ativa e funcionando, registros serão gerados. E o que o CloudWatch nos permite fazer é definir alarmes tal que, se algo acontecer, um alerta é dado em relação ao ambiente AWS. Por exemplo, se você estiver executando uma instância do EC2 e o uso da CPU fica acima de 75%, você pode definir um alarme para que você saiba que este EC2 em particular ultrapassou o limite que você definiu para ser. Portanto, há muitas coisas que podemos fazer com o CloudWatch. Também usaremos o CloudWatch também com outros serviços. Mas quando estamos falando sobre log e gerenciamento de logs, tendemos a voltar ao CloudWatch e criar painéis personalizados monitorar e gerenciar a segurança do ambiente, a disponibilidade de serviços. Se um de nossos EC2s não estiver funcionando, então a disponibilidade não está lá, e isso é uma parte da segurança. Em seguida, vamos dar uma olhada no CloudTrail. Agora, CloudTrail nos dá a capacidade de consultar e monitorar mudanças ativas dentro do ambiente AWS de alguém que tenha permissão para fazê-lo. Isso pode vir na forma de APIs, ou de um usuário que está fazendo alterações ativamente, e esses eventos são monitorados, e você também pode consultar as alterações. Agora GuardDuty. Amazon GuardDuty é um serviço de proteção contra ameaças. Este é um serviço de monitoramento ativo e contínuo que procura ameaças em seu ambiente da AWS. Ele verifica contas, dados, e cargas de trabalho em seu ambiente de Nuvem AWS. Em seguida, vamos dar uma olhada no WAF. WAF é o firewall do seu aplicativo da web. Isso protege seus aplicativos da web de exploits comuns da web. Podemos criar controles de acesso à web com WAF. Também podemos usá-lo mais como uma ferramenta de tipo de monitoramento para nossos sites. Há muitas coisas diferentes e maneiras de usar o WAF para fins de segurança, mas mais uma vez, vamos dar mais detalhes nisso em outra lição. O próximo é o nosso AWS Audit Manager. O AWS Audit Manager nos permite auditar continuamente nosso ambiente AWS para uso, para gerenciamento de riscos, e propósitos de conformidade. Esta é uma ótima maneira de identificar se o seu ambiente está atendendo aos seus requisitos de conformidade. Agora, finalmente, vamos dar uma olhada em algumas das peças ou serviços que usamos juntos para fornecer segurança de rede. Temos várias opções diferentes. Primeiro, temos que começar com nosso VPC, que é onde estamos agora, e o que você vê são vários serviços podemos executar dentro de uma região. Temos nossos Gateways NAT, que nos permitem identificar ou especifique quais EC2s ou serviços podem usar um endereço IP público versus endereços IP privados. Então, basicamente, ele será traduzido de um para o outro. Temos conexões de emparelhamento de VPC que permitem que os VPCs se comuniquem entre si, que você pode dar os direitos para fazê-lo. Controles de acesso à rede e grupos de segurança são provavelmente os mais usados aqui tanto quanto a configuração inicial do seu ambiente para fornecer segurança de uma perspectiva de rede. Grupos de segurança nos permitem para identificar o que é permitido em e fora de seus EC2s ou vários serviços que você está executando. Enquanto os controles de acesso à rede, ou o que gostamos de chamar de NACLs, que acontece em um nível superior como uma entrada de gateway em seus VPCs de entrada e saída, então quais endereços IP queremos permitir em nosso ambiente VPC? Quais portas queremos permitir? Queremos desligar o SSH, ou queremos permitir SSH? Podemos identificar e definir metas, ou definir controles de acesso, é como eles são chamados, para identificar o que vamos permitir entrar ou sair. Então, vamos dar uma olhada em um. Controles de acesso à rede. Eu tenho um conjunto aqui, e você notará que temos regras de entrada, onde estou permitindo todo o tráfego, e temos regras de saída, onde estou permitindo a saída de todo o tráfego. Podemos ser mais específicos sobre como queremos definir essas regras para onde podemos bloquear serviços específicos, se quisermos. Essa é uma visão de alto nível de algumas das coisas que podemos fazer dentro da infraestrutura da AWS. Nesta lição, revisamos a segurança e a infraestrutura da AWS. Fique ligado na próxima aula onde discutirei a conformidade da AWS. Obrigado por assistir.