O que aconteceu em segurança AWS em junho de 2026
A cada mês, a AWS consolida as principais publicações de segurança num post de resumo — ideal para quem não consegue acompanhar tudo em tempo real. O digest de junho de 2026 cobre identidade e gerenciamento de acesso, inteligência de ameaças, segurança de rede, ferramentas de segurança com IA e governança multi-conta. A seguir, a CloudTroop traz os destaques organizados por tema.
Identidade e Controle de Acesso
Segurança de agentes de IA multi-tenant com Amazon Bedrock AgentCore
Um dos posts mais relevantes do mês aborda como usar políticas baseadas em recursos no Amazon Bedrock AgentCore para isolar tenants em plataformas compartilhadas de IA. O artigo Protegendo agentes de IA multi-tenant com políticas baseadas em recursos do Amazon Bedrock AgentCore mostra como conceder acesso entre contas para um tenant enquanto restringe outro ao tráfego exclusivo via Nuvem Privada Virtual (VPC) — um padrão essencial para quem opera plataformas de IA com múltiplos clientes.
Novo trigger Lambda para login federado no Amazon Cognito
O post Personalizando o login federado com o novo trigger Lambda do Amazon Cognito explica como usar o novo trigger de federação de entrada do AWS Lambda no Amazon Cognito para transformar, filtrar e enriquecer atributos de usuários vindos de provedores de identidade externos — tudo isso antes da criação do perfil no user pool.
Nova infraestrutura do Amazon Cognito
A AWS anunciou melhorias significativas no Cognito: alta performance de throughput, chaves gerenciadas pelo cliente para criptografia de dados em repouso e replicação multi-região para continuidade de negócios — tudo construído sobre uma nova infraestrutura de armazenamento migrada com zero downtime. O post Amazon Cognito libera capacidades avançadas com infraestrutura de nova geração detalha essas mudanças.
Controle de acesso granular em aplicações B2C
Para quem constrói aplicações Negócio para Consumidor (B2C), o post Construindo aplicações B2C seguras com controle de acesso granular usando Amazon Cognito e Amazon Verified Permissions mostra como combinar o Cognito para autenticação com o Amazon Verified Permissions e políticas Cedar para autorização — usando uma aplicação Streamlit como exemplo prático.
Restringindo o acesso ao Console AWS a redes esperadas
O post Restringindo o acesso ao AWS Management Console a redes esperadas com políticas baseadas em recursos de login e RCPs ensina a usar políticas baseadas em recursos de login e Políticas de Controle de Recursos (RCPs) para limitar o acesso ao Console AWS apenas a requisições originadas em redes autorizadas, como VPNs corporativas e endpoints do Amazon VPC.
Segurança de Infraestrutura
Visibilidade sobre ataques DDoS com flow logs no AWS Shield Advanced
O artigo Ganhando visibilidade sobre ataques DDoS com flow logs no AWS Shield Advanced explica como configurar os logs de fluxo de ataque do AWS Shield Advanced para capturar metadados de tráfego durante eventos de Ataque Distribuído de Negação de Serviço (DDoS), identificar origens, verificar mitigações e alimentar pipelines de análise existentes.
Subdomain takeover: como detectar e prevenir
O post Destaque de tática de ameaça: Subdomain takeover aborda uma das táticas mais subestimadas: a tomada de subdomínios abandonados. A publicação mostra como usar regras personalizadas do AWS Config para identificar registros CNAME de DNS “pendurados” que apontam para recursos deletados em namespaces globais compartilhados.
Prevenção de exfiltração de dados com controles de egresso
Para equipes preocupadas com transferência não autorizada de dados, o artigo Prevenindo exfiltração de dados: controles de egresso AWS para cargas de trabalho na nuvem apresenta uma abordagem em camadas usando AWS Network Firewall, Amazon Route 53 Resolver DNS Firewall e perímetros de dados para reduzir o risco de transferência não autorizada.
Detecção e Resposta a Incidentes
Roteiro de maturidade para operacionalizar segurança AWS
O post Operacionalizando a segurança AWS: um roteiro de maturidade apresenta um roteiro de seis fases para organizações que já habilitaram o AWS Security Hub e o Amazon GuardDuty. O conteúdo cobre ajustes finos, notificações, remediação automatizada e cadência operacional.
AWS Continuum: segurança na velocidade das máquinas
A AWS apresentou o AWS Continuum, uma plataforma nativa de IA para vulnerabilidades de código que cobre o ciclo completo — da descoberta e priorização até a validação e remediação — tudo em velocidade de máquina. O artigo Apresentando o AWS Continuum: segurança na velocidade das máquinas detalha como a plataforma funciona.
Investigações de segurança com Kiro CLI
O post Acelerando investigações de segurança com Kiro CLI mostra como usar o Kiro CLI para conduzir investigações seguindo o framework do Guia de Resposta a Incidentes de Segurança da AWS — desde a triagem de achados do Amazon GuardDuty até contenção e preservação de evidências.
Atualização do Catálogo de Técnicas de Ameaça de junho de 2026
O artigo O que a atualização de junho de 2026 do Catálogo de Técnicas de Ameaça significa para seu ambiente AWS detalha cinco novas entradas e três atualizações no catálogo, cobrindo segurança de containers, confiança em nível organizacional e padrões de sequestro de computação observados pelo Time de Resposta a Incidentes (CIRT) da AWS.
Proteção de Dados
Identificando chaves KMS não utilizadas e prevenindo exclusões acidentais
O post Identificando chaves AWS KMS não utilizadas e prevenindo exclusões acidentais ensina a usar a nova API GetKeyLastUsage do AWS KMS para auditar atividade de chaves, identificar as que não estão em uso e aplicar controles de política que impedem a exclusão acidental de chaves recentemente utilizadas.
Governança e Conformidade
A jornada do Pinterest: de monolito para multi-conta
Um caso real de transformação: o post De monolito para multi-conta: a jornada de transformação de AWS Organizations do Pinterest documenta como o Pinterest migrou de uma conta AWS monolítica para uma arquitetura multi-conta, incluindo separação da conta de gerenciamento, provisionamento automatizado de contas e rede centralizada.
Dashboard de conformidade de patches multi-conta com Kiro Specs
O artigo Construindo um dashboard de conformidade de patches multi-conta com Kiro Specs mostra como usar a abordagem de desenvolvimento orientado a especificações do Kiro para criar um dashboard serverless de conformidade de patches com o AWS Systems Manager Patch Manager e acesso privado via Session Manager.
Transferindo contas entre AWS Organizations preservando permissões do Lake Formation
O post Transferindo contas AWS entre AWS Organizations preservando permissões do AWS Lake Formation aborda como migrar contas membro entre AWS Organizations sem interromper permissões entre contas do AWS Lake Formation, usando compartilhamentos de ponte temporários com o novo parâmetro de retenção do AWS RAM.
Boletins de Segurança de Junho
A AWS publicou investigações sobre vulnerabilidades de segurança reportadas que afetam serviços, softwares e produtos Amazon e AWS. Abaixo, a lista dos boletins divulgados em junho:
- CVE-2026-10591 – Restrições insuficientes de escrita de arquivo para caminhos sensíveis à execução no Kiro IDE
- CVE-2026-10584 – Fallback de HTTPS para HTTP no Graph Explorer
- CVE-2026-11400 e CVE-2026-11401 – Escalada de privilégios no Aurora PostgreSQL usando AWS Advanced JDBC Wrapper e AWS Advanced Go Wrapper
- CVE-2026-11393 – Injeção de código via escape inadequado de aspas triplas no AgentCore CLI Bedrock Agent Import
- CVE-2026-11417 – Injeção de comando de SO no bundling NodejsFunction do aws-cdk-lib
- CVE-2026-10740 – Alocação excessiva de memória no s2n-quic
- CVE-2026-12043 – Heap double-free no AWS Common Runtime aws-c-http
- CVE-2026-11931 – Permissões inseguras no arquivo de cache de token de autenticação no Kiro IDE
- CVE-2026-12530 – Neutralização inadequada de delimitadores de argumento no install_packages() do AWS Bedrock AgentCore Python SDK
- Problema com o Plugin CRI do containerd – CVE-2026-50195, CVE-2026-53488, CVE-2026-53492, CVE-2026-53489, CVE-2026-47262
- CVE-2026-12957 e CVE-2026-12958 – Problemas em Language Servers para AWS e plugins do Amazon Q Developer
- CVE-2026-13762 e CVE-2026-13763 – Problema com inspeção de corpo de requisição multi-frame HTTP/2 no AWS WAF
Amostras de Código AWS (AWS Samples)
Junho trouxe 10 novos repositórios de amostras cobrindo segurança de IA, identidade, segurança de infraestrutura, governança e observabilidade. Todos disponíveis para que você implante e valide no seu próprio ambiente antes de adotar em produção.
Segurança de IA
- Protegendo o Amazon Bedrock AgentCore Runtime com AWS WAF: aprenda a posicionar o AWS WAF na frente do Amazon Bedrock AgentCore Runtime usando dois padrões de arquitetura com Application Load Balancer e endpoints de VPC para proteção em profundidade.
- Gerenciamento de Postura de Segurança de IA (AI SPM) na AWS: descubra, avalie e proteja agentes de IA no seu ambiente usando serviços nativos AWS em três pilares: observar, governar e defender — com regras mapeadas para OWASP LLM Top 10, NIST AI RMF e MITRE ATLAS.
- Implementando troca de token On-Behalf-Of (OBO) para agentes Amazon Bedrock AgentCore: implemente propagação segura de identidade a partir do contexto do usuário por cadeias de agentes usando a troca de token OBO do Amazon Bedrock AgentCore Identity — sem compartilhamento de credenciais.
- Monetizando tráfego de IA com Amazon CloudFront e AWS WAF (x402): monetize tráfego de IA na borda usando suporte nativo ao protocolo x402 do AWS WAF com o Amazon CloudFront, processando pagamentos em uma única rodada sem necessidade de Lambda@Edge.
Governança
- Transformando processos repetíveis em Procedimentos Operacionais Padrão (SOPs) que seu agente de IA executa passo a passo de forma auditável: use este servidor MCP para entregar SOPs ao seu agente de IA um passo de cada vez, com execução controlada e rastreamento auditável de progresso.
- Bedrock Ops Lens: implante um dashboard de observabilidade do Amazon Bedrock na sua própria conta para atribuição de custos por conta, por modelo e por tag, rastreamento de cotas, monitoramento de latência e gerenciamento do ciclo de vida de modelos — com servidor MCP para acesso via IDE.
- Aplicação de demonstração do AWS Agent Registry: use o AWS Agent Registry para publicar, revisar, aprovar e descobrir agentes de IA, servidores MCP e habilidades de agentes por meio de um catálogo centralizado com fluxos de trabalho de governança.
- Graph CMDB — grafo de relacionamento de recursos AWS: construa um Banco de Dados de Gerenciamento de Configuração (CMDB) baseado em grafos a partir do AWS Config, AWS IAM, Amazon EKS, AWS CloudTrail e VPC Flow Logs para visualizar dependências de recursos, investigar escopo de impacto e identificar achados de governança.
- OpenAI Codex via Amazon Bedrock — Governança de uso com LiteLLM: governe, administre e monitore centralmente o acesso ao OpenAI Codex para equipes de engenharia usando o Amazon Bedrock como backend de inferência, com orçamentos por usuário, limites de taxa e trilhas de auditoria via LiteLLM.
- Governança de Dados Agêntica — a escada de contexto: meça como camadas de contexto de governança — dicionários de dados, métricas semânticas e habilidades de execução — melhoram a precisão de agentes de dados por meio de uma escada de ablação de quatro níveis no benchmark BIRD.
Conclusão
Junho de 2026 foi um mês denso em conteúdo prático para segurança AWS em escala organizacional. Os destaques vão desde roteiros de maturidade e restrições de acesso ao console até registros de agentes de IA e plataformas de gerenciamento de postura. Os posts e amostras apresentam padrões para visibilidade sobre DDoS com flow logs, isolamento de agentes multi-tenant com políticas baseadas em recursos, controles de egresso para prevenção de exfiltração de dados e frameworks de governança para assistentes de codificação com IA. Cada recurso inclui passos de implantação ou código executável para que você possa validar no seu próprio ambiente antes de adotar.
Para receber as publicações assim que saírem, assine o feed RSS do AWS Security Blog e volte mensalmente para o digest consolidado.
Fonte
ICYMI: June 2026 @AWS Security (https://aws.amazon.com/blogs/security/icymi-june-2026-aws-security/)
Leave a Reply