CloudTroop Weekly #028 — 2026-w36





CloudTroop Weekly #028 — 2026-w36

6 de setembro de 2026

Resumo da Semana

A semana consolidou um sinal claro: IA agêntica chegou à produção e trouxe uma conta nova de segurança e governança. Dois guias forenses com CloudTrail mostraram como ataques reais exploram brechas que times ainda ignoram — de IMDSv1 ao Bedrock não autorizado. No lado da infraestrutura, as instâncias P6-B300 com GPUs Blackwell Ultra chegaram a São Paulo, removendo a desculpa de latência para workloads de IA no Brasil. IAM Identity Center ganhou destaque em três frentes: migração de IdP, governança contínua e SSO no Redshift. O recado é direto: quem não governa acesso e agentes agora vai remediar em crise.

O que muda na prática

  • Agentes de IA em produção ampliam a superfície de ataque: o isolamento de memória por usuário e tenant precisa sair do código da aplicação e ir para a infraestrutura — o AgentCore Memory com OAuth e Cedar faz isso hoje.
  • IMDSv1 ainda ativo em instâncias EC2 é porta de entrada para comprometer até o Bedrock: times que não forçaram IMDSv2 estão expostos a ataques multiestágio documentados com logs reais.
  • Console AWS sem internet deixou de ser workaround e virou recurso nativo: o Console Private Access via PrivateLink atende requisitos de setores regulados sem gambiarra de proxy.

Ações da semana

  • Rode uma query no CloudTrail buscando chamadas ao Bedrock originadas de roles assumidas via EC2 sem IMDSv2 — use o checklist do artigo de rank 1 como base e valide se seu ambiente tem essa exposição.
  • Se você usa IAM Identity Center, execute a solução open source de governança (rank 4) em modo leitura no ambiente de não-produção e gere o primeiro relatório de quem tem acesso a quê antes da próxima auditoria.

Top 10 da Semana

1

Resposta a Incidentes com CloudTrail: Ataque Multiestágio ao Bedrock

Demonstra com logs reais como um ataque parte de IMDSv1 e chega ao uso não autorizado do Bedrock, entregando um checklist prático de contenção que todo time de segurança precisa ter.

Para quem: Engenheiros de segurança, cloud engineers e times de compliance que operam cargas de trabalho com IA na AWS.

Segurança, Incidentes

2

Guia Forense com CloudTrail: Ransomware e Cripto-mineração na Prática

Cobre dois vetores de ataque reais — exclusão de dados entre contas e mineração via CloudFormation sem MFA — com técnicas de investigação aplicáveis imediatamente.

Para quem: Times de segurança, SREs e auditores que precisam ir além das consultas básicas ao CloudTrail.

Segurança, Forense

3

Migração de Identidade no IAM Identity Center: AD para Okta sem Downtime

Guia técnico completo com backup, cutover e rollback para uma das migrações de identidade mais arriscadas em ambientes corporativos AWS.

Para quem: Times de identidade, segurança e plataforma que planejam ou executam migrações de IdP na AWS.

Identidade, IAM

4

Governança Contínua do IAM Identity Center com Código Aberto

Solução open source que responde em tempo real quem tem acesso a quê, com capacidade de remediação automática — essencial para auditorias e zero trust.

Para quem: Engenheiros de segurança e times de GRC que precisam automatizar revisões de acesso no IAM Identity Center.

Governança, IAM

5

Segurança Agêntica: Detecção e Resposta na Velocidade das Máquinas

Framework prático do SANS + AWS para governar agentes de IA em escala corporativa, num momento em que 80% das organizações adotam IA mas apenas 10% a governam.

Para quem: CISOs, arquitetos de segurança e times que já operam ou planejam cargas de trabalho agênticas em produção.

Segurança, IA Agêntica

6

EC2 P6-B300 com GPUs Blackwell Ultra chega a São Paulo

Instâncias com 2,1 TB de memória GPU para treino e inferência de LLMs agora disponíveis na região brasileira, eliminando latência e questões de residência de dados para equipes locais.

Para quem: Engenheiros de ML e arquitetos de infraestrutura de IA que operam ou planejam workloads de alto desempenho no Brasil.

Infraestrutura, GPU

7

AgentCore Memory ganha Controle de Acesso Refinado com OAuth e Cedar

Move o isolamento de memória por usuário e tenant da camada de aplicação para a infraestrutura, reduzindo risco de vazamento de dados entre usuários em apps multi-tenant.

Para quem: Desenvolvedores e arquitetos construindo aplicações agênticas multi-tenant com Amazon Bedrock.

IA Agêntica, Segurança

8

Console AWS Private Access: acesso sem internet para ambientes isolados

Permite rotear todo o tráfego do console AWS via PrivateLink em VPCs sem internet, atendendo requisitos de setores regulados como financeiro e saúde.

Para quem: Arquitetos de segurança e times de compliance em setores regulados que precisam de isolamento total de rede.

Segurança, Rede

9

Guia Prático: Migrando Agentes Existentes para o Bedrock AgentCore

Migração em estágios que elimina progressivamente overhead operacional de patching, estado e autenticação sem quebrar o comportamento do agente em produção.

Para quem: Times de engenharia que já têm agentes de IA em produção e querem reduzir carga operacional sem reescrever tudo.

IA Agêntica, Migração

10

Redshift ganha SSO via IAM Identity Center com tráfego 100% interno

Unifica autenticação corporativa no Redshift via SSO e mantém todo o tráfego dentro da rede AWS, simplificando compliance e eliminando exposição à internet.

Para quem: Engenheiros de dados e times de segurança que gerenciam acesso ao Redshift em ambientes com requisitos de conformidade.

Identidade, Dados


Comments

Leave a Reply

Your email address will not be published. Required fields are marked *