CloudTroop Weekly #017 — 2026-w25





CloudTroop Weekly #017 — 2026-w25

21 de junho de 2026

Resumo da Semana

A semana foi dominada por segurança em camadas e IA operacional na AWS. Do lado da segurança, três frentes se destacam: bloqueio de acesso ao Console por rede via RCPs, alerta ativo sobre sequestro de subdomínios DNS e o novo Console Private Access para ambientes sem internet. Na frente de IA, a AWS avança em agentes autônomos com Kiro CLI para resposta a incidentes, Bedrock Guardrails com verificações granulares e DevOps Agent gerenciando releases. O padrão claro: IA agêntica está chegando à produção, e a infraestrutura de segurança precisa acompanhar esse ritmo.

O que muda na prática

  • RCPs no AWS Sign-in permitem bloquear acesso ao Console por rede e organização — controle que antes exigia soluções externas agora é nativo e aplicável em toda a org
  • Agentes de IA ganham controles de segurança programáticos via Bedrock Guardrails InvokeGuardrailChecks, mudando como times de plataforma governam aplicações agênticas em produção
  • Relatórios SOC 1 e 2 da AWS disponíveis em OSCAL legível por máquina, abrindo caminho para automatizar auditorias e eliminar revisão manual de conformidade

Ações da semana

  • Audite seus registros DNS na AWS esta semana: identifique CNAMEs apontando para recursos desativados usando o guia do AWS CIRT antes que alguém explore esse vetor
  • Se sua organização usa AWS Organizations, habilite RCPs no AWS Sign-in para restringir acesso ao Console por rede — é configuração de uma tarde com impacto imediato na postura de segurança

Top 10 da Semana

1

AWS Continuum: remediação de vulnerabilidades na velocidade das máquinas

Representa uma mudança de paradigma em segurança corporativa, automatizando o ciclo completo de vulnerabilidades com IA de fronteira.

Para quem: CISOs, engenheiros de segurança e times de AppSec que precisam escalar resposta a vulnerabilidades.

Segurança, IA

2

AWS Sign-in suporta RCPs: restrinja acesso ao console por rede e org

Permite bloquear acesso ao Console da AWS em nível organizacional por rede, fechando um vetor crítico de acesso não autorizado.

Para quem: Engenheiros de segurança e administradores de AWS Organizations que precisam de controles de acesso granulares.

Segurança, IAM

3

Sequestro de subdomínio: como detectar e mitigar CNAMEs órfãos na AWS

O AWS CIRT confirmou exploração ativa dessa técnica, e a maioria das organizações não monitora registros DNS esquecidos.

Para quem: Engenheiros de segurança, SREs e times de DNS que gerenciam múltiplos domínios e subdomínios na AWS.

Segurança, DNS

4

Kiro CLI: investigações de segurança com IA diretamente no terminal

Reduz drasticamente o tempo de resposta a incidentes ao guiar investigações passo a passo com aprovação humana antes de cada ação.

Para quem: Analistas de segurança e times de resposta a incidentes que operam em ambientes AWS.

Segurança, IA

5

Console AWS Private Access: gerenciamento de infra sem tocar a internet

Elimina a última dependência de internet pública para gerenciar a AWS, essencial para setores regulados como saúde, finanças e defesa.

Para quem: Arquitetos de segurança e times de compliance em organizações com requisitos de isolamento de rede.

Segurança, Rede

6

Relatórios SOC 1 e 2 da AWS agora em formato OSCAL legível por máquina

Permite automatizar fluxos de auditoria e conformidade, eliminando processamento manual de relatórios SOC.

Para quem: Times de GRC, compliance e auditores que processam relatórios SOC da AWS regularmente.

Compliance, Automação

7

SageMaker Insights: 100+ métricas de inferência LLM nativas no CloudWatch

Entrega visibilidade profunda sobre endpoints de LLM em produção sem configuração manual de Grafana ou Prometheus.

Para quem: Engenheiros de MLOps e plataforma que operam modelos de linguagem em produção no SageMaker.

MLOps, Observabilidade

8

Bedrock Guardrails InvokeGuardrailChecks: segurança granular em agentes de IA

Permite aplicar verificações de segurança em qualquer etapa de um agente sem criar recursos de guardrail, com pontuações numéricas para decisões programáticas.

Para quem: Desenvolvedores e arquitetos construindo aplicações de IA agêntica que precisam de controles de segurança flexíveis.

IA Agêntica, Segurança

9

AWS DevOps Agent ganha gerenciamento de releases com revisão autônoma (preview)

Automatiza a revisão de prontidão para produção e execução de testes em ambientes AWS, multicloud e on-premises sem custo adicional.

Para quem: Engenheiros de DevOps e SREs que gerenciam pipelines de release e querem reduzir trabalho manual em gates de produção.

DevOps, IA

10

Amazon MQ RabbitMQ: conectividade privada via VPC Lattice sem gambiarras

Elimina a necessidade de NLB e NAT Gateway para Federation, Shovel e autenticação, simplificando arquiteturas de mensageria privada.

Para quem: Arquitetos e engenheiros que usam RabbitMQ em ambientes com requisitos de isolamento de rede.

Mensageria, Rede


Comments

Leave a Reply

Your email address will not be published. Required fields are marked *