Ir para o conteúdo

Threat Scan

Faça um diagnóstico gratuito de exposição a ameaças.

Solicite seu diagnóstico

Faça um diagnóstico gratuito de exposição a ameaças.

logo
  • SOLUÇÕES

    Plataforma unificada de cibersegurança

    Otimize sua gestão de segurança com uma plataforma unificada.

    SOC

    Inteligência focada em segurança da informação.

    Clavis SIEM

    Gerenciamento de eventos e informações de segurança.

    Gerenciamento da Superficie de Ataque

    Reduza pontos vulneráveis e proteja seus sistemas.

    Gestão de Vulnerabilidade

    Identifique e corrija vulnerabilidades antes de serem exploradas.

    Plataforma

    Otimize sua gestão de segurança com uma plataforma unificada, projetada para acabar com a dispersão de informações.

  • SERVIÇOS

    Teste de invasão (Pentest)

    Vulnerabilidades em suas redes, sistemas e aplicações.

    Resposta a incidentes e computação forense

    Perícia forense computacional.

    Desenvolvimento seguro de software

    Avalie a segurança de aplicações ao longo de todo o ciclo de vida.

    Inteligência contra ameaças cibernéticas

    Identifique ameaças avançadas com uso de Inteligência.

    MSS

    Proteção de ativos, sistemas e informações.

    Conscientização, comportamento e cultura

    Programas de Treinamento sob medida para a sua organização.

    Segurança em nuvem

    Segurança na nuvem para empresas.

    Governança, risco e compliance

    Mantenha a conformidade do seu negócio.

    Cibersegurança em OT

    Cibersegurança e conformidade em infraestruturas críticas

  • CONTEÚDOS

    Newsletter

    Acompanhe as atualizacões sobre segurança da informação.

    E-books

    Materiais aprofundados para expandir seu conhecimento.

    Webinars

    Conteúdos apresentados por especialistas da Clavis.

    Livros

    Publicações produzidas pela Clavis sobre segurança da informação.

    Portal Seginfo

    Notícias e conteúdos atualizados sobre segurança da informação.

    Ver tudo em Blog

    Últimas Publicações

    Priorização em cibersegurança: como saber quais riscos tratar primeiro?

    17 de agosto de 2026

    Resiliência cibernética: como IA e integração estão transformando as operações de segurança

    13 de agosto de 2026
  • ACADEMIA
  • A CLAVIS

    Sobre a Clavis

    Há mais de 20 anos oferecendo soluções completas.

    Fale Conosco

    Entre em contato para dúvidas, suporte ou novas oportunidades.

    Empresa Estratégica de Defesa

    Reconhecimento e atuação em iniciativas estratégicas de defesa.

    Clavis na Mídia

    Notícias, entrevistas e destaques da Clavis na imprensa.

    Parceiros

    Empresas e organizações que colaboram com a Clavis.

    Trabalhe Conosco

    Conheça as oportunidades e faça parte do time Clavis.

    A Clavis

    Somos especialistas em Segurança da Informação, oferecendo um portfólio completo de serviços e soluções para proteger operações, reduzir riscos e fortalecer a segurança digital das organizações.

    Sobre Nós

FALAR COM ESPECIALISTA
Início » Desventuras em série na nuvem: lições práticas da BSides Floripa sobre riscos em ambientes AWS

Desventuras em série na nuvem: lições práticas da BSides Floripa sobre riscos em ambientes AWS

  • abril 30, 2026
  • Eventos
Compartilhe

Sumário

Durante a BSides Floripa, Rodrigo Montoro, nosso CTO, apresentou a palestra “Desventuras em série em ambientes AWS”, trazendo uma visão prática sobre como riscos reais surgem no dia a dia de ambientes cloud.

A proposta da apresentação foi mostrar que, na nuvem, incidentes não acontecem necessariamente por falhas complexas, mas pela combinação de decisões comuns — muitas vezes invisíveis no início da operação.

Ao longo da palestra, ficou evidente que o problema não está apenas na tecnologia, mas na forma como ela é configurada, utilizada e monitorada.

O risco começa no padrão e evolui com o ambiente

Um dos primeiros pontos abordados foi o conceito de “The deFAULT Truth”, destacando como as configurações iniciais podem introduzir riscos relevantes desde o primeiro momento.

Ambientes AWS são projetados para agilidade. Isso significa que, ao criar uma conta ou subir recursos, diversas configurações vêm prontas, e nem sempre com foco em segurança. Em um cenário simples, com poucos serviços como IAM, EC2 e S3, já é possível observar:

  • Permissões amplas sem restrição de contexto;
  • Ausência de trilhas de auditoria ativas;
  • Serviços críticos de análise e visibilidade desabilitados.

Esse ponto é importante porque quebra um mito comum de que o risco não surge apenas em ambientes complexos. Ele já está presente desde o início, muitas vezes de forma silenciosa.

O desafio do IAM: complexidade que vira risco

Se o risco começa pequeno, ele cresce rapidamente no gerenciamento de identidade.

A apresentação trouxe o conceito do “labirinto do IAM”, reforçando como a quantidade de políticas, ações e combinações possíveis torna o controle de acesso um dos maiores desafios em ambientes cloud.

Não se trata apenas de definir quem acessa o quê, mas de entender todas as possíveis interações entre identidades, recursos e condições. Mesmo permissões consideradas seguras podem gerar exposição quando analisadas fora de contexto.

Um exemplo citado foi o uso recorrente de políticas de leitura. Embora não permitam alterações, elas podem abrir caminho para:

  • Mapeamento completo do ambiente;
  • Acesso a dados sensíveis;
  • Coleta de informações estratégicas.

Além disso, a apresentação trouxe um dado relevante: muitas organizações concedem acesso a terceiros sem visibilidade completa do impacto, o que amplia o risco de exposição indireta.

O perímetro mudou e isso mudou tudo!

Outro ponto central foi a mudança do conceito de perímetro. Em ambientes tradicionais, a segurança era baseada em rede. Na nuvem, esse modelo deixa de ser suficiente. Como destacado na palestra, a identidade passa a ser o novo perímetro.

Isso significa que o controle de acesso precisa considerar não apenas quem está acessando, mas também:

  • De onde vem o acesso?
  • Qual recurso está sendo utilizado?
  • Em qual contexto a requisição acontece?

O conceito de data perimeter reforça essa visão ao mostrar que segurança depende da combinação entre identidade confiável, recurso confiável e contexto esperado. Na prática, isso aumenta a complexidade e exige uma abordagem mais estratégica.

O que você não monitora pode ser explorado

Um dos pontos mais interessantes da apresentação foi a discussão sobre serviços pouco utilizados dentro da AWS.

Apesar da grande quantidade de serviços disponíveis, apenas uma pequena parcela costuma ser monitorada pelas organizações. Em um exemplo apresentado, apenas cerca de 17,8% dos serviços entram efetivamente no radar de ferramentas de segurança.

Isso cria um cenário perigoso. Serviços menos conhecidos podem ser utilizados como vetores de ataque justamente por não estarem sendo observados. Esse tipo de risco não está em vulnerabilidades tradicionais, mas em lacunas de visibilidade.

O ponto de vista do atacante: combinação de possibilidades

Quando a análise muda para o lado ofensivo, o cenário fica ainda mais claro. O atacante não precisa explorar falhas complexas. Ele trabalha com o que o ambiente já oferece — permissões, serviços e integrações. A partir disso, diferentes caminhos podem ser explorados, como:

  • Exfiltração de dados;
  • Movimentação lateral;
  • Escalonamento de privilégios;
  • Persistência no ambiente.

O mais relevante aqui é que essas ações muitas vezes utilizam recursos legítimos. Isso torna a detecção mais difícil, já que o comportamento pode parecer normal à primeira vista.

Detecção em nuvem: o desafio não é falta de dados

Ambientes cloud geram uma quantidade massiva de eventos. Mudanças em IAM, por exemplo, podem produzir centenas ou milhares de registros em pouco tempo.

Detectar ataques nesse cenário exige olhar além de eventos isolados e focar em comportamento. Isso inclui:

  • Sequências incomuns de ações;
  • Padrões fora do esperado;
  • Uso atípico de serviços.

Outro ponto relevante é que diferentes formas de interação com a AWS (console, CLI, ferramentas automatizadas) geram padrões distintos, o que impacta diretamente a análise.

Segurança em nuvem exige processo, não apenas configuração

Ao final, a mensagem da palestra é clara: segurança em cloud não é um estado, é um processo contínuo.

Ambientes evoluem rapidamente, novos serviços surgem, permissões mudam e integrações são criadas o tempo todo. Nesse cenário, confiar apenas em configurações iniciais não é suficiente. É necessário:

  • Entender profundamente o ambiente;
  • Revisar permissões continuamente;
  • Monitorar comportamento em tempo real;
  • Investir em visibilidade e resposta.

Mais do que evitar falhas, o objetivo passa a ser reduzir a janela entre exposição e detecção.

Compartilhe

Sumário

Leia também...

Priorização em cibersegurança: como saber quais riscos tratar primeiro?

Ler Mais

Resiliência cibernética: como IA e integração estão transformando as operações de segurança

Ler Mais

O impacto das regulamentações na Segurança da Informação: como as empresas podem se preparar

Ler Mais

SOMOS ESPECIALISTAS EM SEGURANÇA

Trabalhamos por um mundo digital mais seguro

Fale com nossos Especialistas

Leia também

Priorização em cibersegurança: como saber quais riscos tratar primeiro?

17 de agosto de 2026
Leia mais >

Resiliência cibernética: como IA e integração estão transformando as operações de segurança

13 de agosto de 2026
Leia mais >

O impacto das regulamentações na Segurança da Informação: como as empresas podem se preparar

6 de agosto de 2026
Leia mais >

Somos especialistas em segurança

Trabalhamos por um mundo digital mais seguro

Fale com um especialista
Início » Desventuras em série na nuvem: lições práticas da BSides Floripa sobre riscos em ambientes AWS

Praia do Flamengo, 66, Sala 1607, Bloco B
Flamengo – Rio de Janeiro/ RJ
Rio de Janeiro – RJ – Brasil – CEP 22210-030

Rua Aloísio Teixeira, 278 – Prédio 3 – Sala 307
Parque Tecnológico da UFRJ
Ilha do Fundão – Cidade Universitária
Rio de Janeiro – RJ – Brasil – CEP 21941-850

+55 4020-1702
+55 (21) 2210-6061 | +55 (21) 2561-0867
Horário de atendimento de 8h às 17h

Soluções

Centro de Operações de Segurança (SOC)

Clavis SIEM

Gestão de Vulnerabilidades

Plataforma

Serviços

Pentest

Perícia Forense Computacional

Desenvolvimento Seguro de Software

Inteligência contra ameaças cibernéticas

Treinamento e conscientização em Segurança

Gap Analysis

Consultoria ISO 27001 e 27002

Norma BACEN

PCI DSS

Adequação á LGPD

MSS

Conteúdos

Portal SegInfo

SegInfoCast

Materiais para Downloads

Blog

Livros

Política de Privacidade

Newsletter Segurança da Informação

Descubra mais sobre Clavis Segurança da Informação

Assine agora mesmo para continuar lendo e ter acesso ao arquivo completo.

Continuar lendo

Plataforma unificada de cibersegurança

SOC

Clavis SIEM

Gerenciamento da Superficie de Ataque

Gestão de Vulnerabilidade

Teste de Invasão (Pentest)

Resposta a Incidentes e Computação Forense

Desenvolvimento Seguro de Software

Inteligência contra Ameaças Cibernéticas

MSS

Conscientização, comportamento e cultura

Segurança em nuvem

Governança, Risco e Compliance

Cibersegurança em OT

ISO/EC 27001
Norma BACEN
PCI DSS
Adequação à LGPD
Avaliação de Conformidade

Newsletter

E-books

Webinars

Livros

Portal Seginfo

Acesse o nosso Blog

Todos os Cursos

Login Academia

Sobre a Clavis

Fale Conosco

Empresa Estratégica de Defesa

Clavis na Mídia

Parceiros

Trabalhe Conosco