CloudTroop Weekly #020 — 2026-w28
12 de julho de 2026
Resumo da Semana
A semana foi dominada por segurança em IA agêntica: OAuth no MCP Server elimina credenciais avulsas para agentes, Cedar e OAuth 2.0 entregam menor privilégio em sistemas multi-agente, e o WAF agora protege o Bedrock AgentCore em produção. No Security Hub, duas novidades mudam a gestão de postura: varredura de rede para exposição real e suporte nativo ao Azure. Certificados TLS de 45 dias via ACME e retenção zero no Bedrock completam um cenário claro: governança automatizada deixou de ser diferencial e virou requisito operacional para quem roda IA em produção.
O que muda na prática
- Agentes de IA precisam de controle de acesso formal: OAuth no MCP Server e políticas Cedar viram referência de arquitetura, não opção — ambientes sem isso acumulam risco OWASP ASI03 silenciosamente.
- Security Hub agora é painel único para AWS e Azure com varredura de rede real, mudando a priorização de remediação: exposição confirmada na internet pesa mais que configuração permissiva no papel.
- Certificados TLS manuais têm prazo de validade: com ACM suportando ACME e o prazo de 47 dias chegando em 2029, automação de renovação precisa entrar no roadmap ainda este ano.
Ações da semana
- Habilite o Network Exposure Analysis no Security Hub (plano Essentials, sem custo extra) e revise os recursos marcados como realmente públicos — priorize remediação com base em exposição confirmada, não em findings teóricos.
- Se você tem agentes de IA com MCP em produção ou em desenvolvimento, mapeie quais usam credenciais avulsas e planeje a migração para OAuth com IAM nativo — a implementação de referência da AWS já está disponível.
Top 10 da Semana
Security Hub agora varre rede e expõe recursos realmente públicos
Identifica exposição real na internet — não apenas configurações permissivas — sem custo extra no plano Essentials, mudando como equipes priorizam remediação.
Para quem: Engenheiros de segurança e arquitetos cloud responsáveis por postura de segurança e compliance.
Segurança, Compliance
Security Hub agora monitora recursos do Microsoft Azure
Equipes multi-cloud podem gerenciar postura de segurança AWS e Azure em um único console com verificações CIS e resposta automatizada via EventBridge.
Para quem: Times de segurança e operações que operam ambientes híbridos AWS + Azure.
Segurança, Multi-cloud
Retenção zero de dados no Bedrock com Projects e SCPs
Com novos modelos exigindo compartilhamento de dados com terceiros, entender a hierarquia de controles de retenção é crítico antes de adotar IA generativa com dados sensíveis.
Para quem: Arquitetos de segurança, DPOs e times de compliance que usam ou planejam usar Amazon Bedrock.
Segurança, IA, Compliance
Vazamento de system prompt em IA: design para o inevitável
Aborda LLM07 do OWASP com seis controles técnicos concretos, partindo da premissa realista de que o vazamento é inevitável e que a defesa deve ser em profundidade.
Para quem: Desenvolvedores e arquitetos que constroem aplicações de IA generativa em produção.
Segurança, IA Generativa
Menor privilégio em agentes de IA com Cedar e OAuth 2.0
Implementação de referência com três camadas de políticas que endereça diretamente o risco OWASP ASI03, essencial para sistemas multi-agente em produção.
Para quem: Arquitetos e engenheiros de segurança que desenvolvem ou governam sistemas agênticos de IA.
Segurança, Agentes IA
OAuth no AWS MCP Server: agentes de IA com governança nativa
Elimina credenciais avulsas para agentes de IA, aproveitando IAM existente e adicionando revogação de tokens e auditoria no CloudTrail para ambientes MCP.
Para quem: Engenheiros que constroem ou operam agentes de IA com MCP e precisam de controle de acesso robusto.
Segurança, MCP, Agentes IA
ACM suporta ACME: certificados TLS de 45 dias com renovação automática
Prepara organizações para a exigência obrigatória de certificados de 47 dias até 2029, tornando o gerenciamento manual inviável e a automação via ACME indispensável.
Para quem: Engenheiros de plataforma, DevOps e times de segurança responsáveis por gestão de certificados TLS.
Segurança, PKI
Protegendo o Bedrock AgentCore Runtime com AWS WAF
Apresenta dois padrões arquiteturais testados para garantir que todo tráfego de agentes de IA passe obrigatoriamente pelo firewall, resolvendo o desafio do health check não autenticado do ALB.
Para quem: Arquitetos de soluções e engenheiros de segurança que colocam agentes de IA generativa em produção.
Segurança, Arquitetura IA
Design de ferramentas MCP: abordagens práticas e trade-offs
Guia prático com seis estratégias para resolver os dois maiores problemas de MCP em produção — inchaço de contexto e confusão do modelo — com trade-offs explícitos.
Para quem: Engenheiros que desenvolvem ou mantêm servidores e clientes MCP para agentes de IA.
MCP, Agentes IA
Guia do CISO para migração pós-quântica: playbook de 5 etapas
Com regulações globais avançando, CISOs precisam de um roadmap concreto para criptografia pós-quântica antes que janelas de conformidade se fechem.
Para quem: CISOs, líderes de segurança e arquitetos responsáveis por estratégia criptográfica de longo prazo.
Segurança, Criptografia
Patrocínio
Quer patrocinar a CloudTroop Weekly? Entre em contato
Leave a Reply