CloudTroop Weekly #017 — 2026-w25
21 de junho de 2026
Resumo da Semana
A semana foi dominada por segurança em camadas e IA operacional na AWS. Do lado da segurança, três frentes se destacam: bloqueio de acesso ao Console por rede via RCPs, alerta ativo sobre sequestro de subdomínios DNS e o novo Console Private Access para ambientes sem internet. Na frente de IA, a AWS avança em agentes autônomos com Kiro CLI para resposta a incidentes, Bedrock Guardrails com verificações granulares e DevOps Agent gerenciando releases. O padrão claro: IA agêntica está chegando à produção, e a infraestrutura de segurança precisa acompanhar esse ritmo.
O que muda na prática
- RCPs no AWS Sign-in permitem bloquear acesso ao Console por rede e organização — controle que antes exigia soluções externas agora é nativo e aplicável em toda a org
- Agentes de IA ganham controles de segurança programáticos via Bedrock Guardrails InvokeGuardrailChecks, mudando como times de plataforma governam aplicações agênticas em produção
- Relatórios SOC 1 e 2 da AWS disponíveis em OSCAL legível por máquina, abrindo caminho para automatizar auditorias e eliminar revisão manual de conformidade
Ações da semana
- Audite seus registros DNS na AWS esta semana: identifique CNAMEs apontando para recursos desativados usando o guia do AWS CIRT antes que alguém explore esse vetor
- Se sua organização usa AWS Organizations, habilite RCPs no AWS Sign-in para restringir acesso ao Console por rede — é configuração de uma tarde com impacto imediato na postura de segurança
Top 10 da Semana
AWS Continuum: remediação de vulnerabilidades na velocidade das máquinas
Representa uma mudança de paradigma em segurança corporativa, automatizando o ciclo completo de vulnerabilidades com IA de fronteira.
Para quem: CISOs, engenheiros de segurança e times de AppSec que precisam escalar resposta a vulnerabilidades.
Segurança, IA
AWS Sign-in suporta RCPs: restrinja acesso ao console por rede e org
Permite bloquear acesso ao Console da AWS em nível organizacional por rede, fechando um vetor crítico de acesso não autorizado.
Para quem: Engenheiros de segurança e administradores de AWS Organizations que precisam de controles de acesso granulares.
Segurança, IAM
Sequestro de subdomínio: como detectar e mitigar CNAMEs órfãos na AWS
O AWS CIRT confirmou exploração ativa dessa técnica, e a maioria das organizações não monitora registros DNS esquecidos.
Para quem: Engenheiros de segurança, SREs e times de DNS que gerenciam múltiplos domínios e subdomínios na AWS.
Segurança, DNS
Kiro CLI: investigações de segurança com IA diretamente no terminal
Reduz drasticamente o tempo de resposta a incidentes ao guiar investigações passo a passo com aprovação humana antes de cada ação.
Para quem: Analistas de segurança e times de resposta a incidentes que operam em ambientes AWS.
Segurança, IA
Console AWS Private Access: gerenciamento de infra sem tocar a internet
Elimina a última dependência de internet pública para gerenciar a AWS, essencial para setores regulados como saúde, finanças e defesa.
Para quem: Arquitetos de segurança e times de compliance em organizações com requisitos de isolamento de rede.
Segurança, Rede
Relatórios SOC 1 e 2 da AWS agora em formato OSCAL legível por máquina
Permite automatizar fluxos de auditoria e conformidade, eliminando processamento manual de relatórios SOC.
Para quem: Times de GRC, compliance e auditores que processam relatórios SOC da AWS regularmente.
Compliance, Automação
SageMaker Insights: 100+ métricas de inferência LLM nativas no CloudWatch
Entrega visibilidade profunda sobre endpoints de LLM em produção sem configuração manual de Grafana ou Prometheus.
Para quem: Engenheiros de MLOps e plataforma que operam modelos de linguagem em produção no SageMaker.
MLOps, Observabilidade
Bedrock Guardrails InvokeGuardrailChecks: segurança granular em agentes de IA
Permite aplicar verificações de segurança em qualquer etapa de um agente sem criar recursos de guardrail, com pontuações numéricas para decisões programáticas.
Para quem: Desenvolvedores e arquitetos construindo aplicações de IA agêntica que precisam de controles de segurança flexíveis.
IA Agêntica, Segurança
AWS DevOps Agent ganha gerenciamento de releases com revisão autônoma (preview)
Automatiza a revisão de prontidão para produção e execução de testes em ambientes AWS, multicloud e on-premises sem custo adicional.
Para quem: Engenheiros de DevOps e SREs que gerenciam pipelines de release e querem reduzir trabalho manual em gates de produção.
DevOps, IA
Amazon MQ RabbitMQ: conectividade privada via VPC Lattice sem gambiarras
Elimina a necessidade de NLB e NAT Gateway para Federation, Shovel e autenticação, simplificando arquiteturas de mensageria privada.
Para quem: Arquitetos e engenheiros que usam RabbitMQ em ambientes com requisitos de isolamento de rede.
Mensageria, Rede
Patrocínio
Quer patrocinar a CloudTroop Weekly? Entre em contato
Leave a Reply