CloudTroop Weekly #020 — 2026-w28





CloudTroop Weekly #020 — 2026-w28

12 de julho de 2026

Resumo da Semana

A semana foi dominada por segurança em IA agêntica: OAuth no MCP Server elimina credenciais avulsas para agentes, Cedar e OAuth 2.0 entregam menor privilégio em sistemas multi-agente, e o WAF agora protege o Bedrock AgentCore em produção. No Security Hub, duas novidades mudam a gestão de postura: varredura de rede para exposição real e suporte nativo ao Azure. Certificados TLS de 45 dias via ACME e retenção zero no Bedrock completam um cenário claro: governança automatizada deixou de ser diferencial e virou requisito operacional para quem roda IA em produção.

O que muda na prática

  • Agentes de IA precisam de controle de acesso formal: OAuth no MCP Server e políticas Cedar viram referência de arquitetura, não opção — ambientes sem isso acumulam risco OWASP ASI03 silenciosamente.
  • Security Hub agora é painel único para AWS e Azure com varredura de rede real, mudando a priorização de remediação: exposição confirmada na internet pesa mais que configuração permissiva no papel.
  • Certificados TLS manuais têm prazo de validade: com ACM suportando ACME e o prazo de 47 dias chegando em 2029, automação de renovação precisa entrar no roadmap ainda este ano.

Ações da semana

  • Habilite o Network Exposure Analysis no Security Hub (plano Essentials, sem custo extra) e revise os recursos marcados como realmente públicos — priorize remediação com base em exposição confirmada, não em findings teóricos.
  • Se você tem agentes de IA com MCP em produção ou em desenvolvimento, mapeie quais usam credenciais avulsas e planeje a migração para OAuth com IAM nativo — a implementação de referência da AWS já está disponível.

Top 10 da Semana

1

Security Hub agora varre rede e expõe recursos realmente públicos

Identifica exposição real na internet — não apenas configurações permissivas — sem custo extra no plano Essentials, mudando como equipes priorizam remediação.

Para quem: Engenheiros de segurança e arquitetos cloud responsáveis por postura de segurança e compliance.

Segurança, Compliance

2

Security Hub agora monitora recursos do Microsoft Azure

Equipes multi-cloud podem gerenciar postura de segurança AWS e Azure em um único console com verificações CIS e resposta automatizada via EventBridge.

Para quem: Times de segurança e operações que operam ambientes híbridos AWS + Azure.

Segurança, Multi-cloud

3

Retenção zero de dados no Bedrock com Projects e SCPs

Com novos modelos exigindo compartilhamento de dados com terceiros, entender a hierarquia de controles de retenção é crítico antes de adotar IA generativa com dados sensíveis.

Para quem: Arquitetos de segurança, DPOs e times de compliance que usam ou planejam usar Amazon Bedrock.

Segurança, IA, Compliance

4

Vazamento de system prompt em IA: design para o inevitável

Aborda LLM07 do OWASP com seis controles técnicos concretos, partindo da premissa realista de que o vazamento é inevitável e que a defesa deve ser em profundidade.

Para quem: Desenvolvedores e arquitetos que constroem aplicações de IA generativa em produção.

Segurança, IA Generativa

5

Menor privilégio em agentes de IA com Cedar e OAuth 2.0

Implementação de referência com três camadas de políticas que endereça diretamente o risco OWASP ASI03, essencial para sistemas multi-agente em produção.

Para quem: Arquitetos e engenheiros de segurança que desenvolvem ou governam sistemas agênticos de IA.

Segurança, Agentes IA

6

OAuth no AWS MCP Server: agentes de IA com governança nativa

Elimina credenciais avulsas para agentes de IA, aproveitando IAM existente e adicionando revogação de tokens e auditoria no CloudTrail para ambientes MCP.

Para quem: Engenheiros que constroem ou operam agentes de IA com MCP e precisam de controle de acesso robusto.

Segurança, MCP, Agentes IA

7

ACM suporta ACME: certificados TLS de 45 dias com renovação automática

Prepara organizações para a exigência obrigatória de certificados de 47 dias até 2029, tornando o gerenciamento manual inviável e a automação via ACME indispensável.

Para quem: Engenheiros de plataforma, DevOps e times de segurança responsáveis por gestão de certificados TLS.

Segurança, PKI

8

Protegendo o Bedrock AgentCore Runtime com AWS WAF

Apresenta dois padrões arquiteturais testados para garantir que todo tráfego de agentes de IA passe obrigatoriamente pelo firewall, resolvendo o desafio do health check não autenticado do ALB.

Para quem: Arquitetos de soluções e engenheiros de segurança que colocam agentes de IA generativa em produção.

Segurança, Arquitetura IA

9

Design de ferramentas MCP: abordagens práticas e trade-offs

Guia prático com seis estratégias para resolver os dois maiores problemas de MCP em produção — inchaço de contexto e confusão do modelo — com trade-offs explícitos.

Para quem: Engenheiros que desenvolvem ou mantêm servidores e clientes MCP para agentes de IA.

MCP, Agentes IA

10

Guia do CISO para migração pós-quântica: playbook de 5 etapas

Com regulações globais avançando, CISOs precisam de um roadmap concreto para criptografia pós-quântica antes que janelas de conformidade se fechem.

Para quem: CISOs, líderes de segurança e arquitetos responsáveis por estratégia criptográfica de longo prazo.

Segurança, Criptografia


Comments

Leave a Reply

Your email address will not be published. Required fields are marked *