CloudTroop Weekly #028 — 2026-w36
6 de setembro de 2026
Resumo da Semana
A semana consolidou um sinal claro: IA agêntica chegou à produção e trouxe uma conta nova de segurança e governança. Dois guias forenses com CloudTrail mostraram como ataques reais exploram brechas que times ainda ignoram — de IMDSv1 ao Bedrock não autorizado. No lado da infraestrutura, as instâncias P6-B300 com GPUs Blackwell Ultra chegaram a São Paulo, removendo a desculpa de latência para workloads de IA no Brasil. IAM Identity Center ganhou destaque em três frentes: migração de IdP, governança contínua e SSO no Redshift. O recado é direto: quem não governa acesso e agentes agora vai remediar em crise.
O que muda na prática
- Agentes de IA em produção ampliam a superfície de ataque: o isolamento de memória por usuário e tenant precisa sair do código da aplicação e ir para a infraestrutura — o AgentCore Memory com OAuth e Cedar faz isso hoje.
- IMDSv1 ainda ativo em instâncias EC2 é porta de entrada para comprometer até o Bedrock: times que não forçaram IMDSv2 estão expostos a ataques multiestágio documentados com logs reais.
- Console AWS sem internet deixou de ser workaround e virou recurso nativo: o Console Private Access via PrivateLink atende requisitos de setores regulados sem gambiarra de proxy.
Ações da semana
- Rode uma query no CloudTrail buscando chamadas ao Bedrock originadas de roles assumidas via EC2 sem IMDSv2 — use o checklist do artigo de rank 1 como base e valide se seu ambiente tem essa exposição.
- Se você usa IAM Identity Center, execute a solução open source de governança (rank 4) em modo leitura no ambiente de não-produção e gere o primeiro relatório de quem tem acesso a quê antes da próxima auditoria.
Top 10 da Semana
Resposta a Incidentes com CloudTrail: Ataque Multiestágio ao Bedrock
Demonstra com logs reais como um ataque parte de IMDSv1 e chega ao uso não autorizado do Bedrock, entregando um checklist prático de contenção que todo time de segurança precisa ter.
Para quem: Engenheiros de segurança, cloud engineers e times de compliance que operam cargas de trabalho com IA na AWS.
Segurança, Incidentes
Guia Forense com CloudTrail: Ransomware e Cripto-mineração na Prática
Cobre dois vetores de ataque reais — exclusão de dados entre contas e mineração via CloudFormation sem MFA — com técnicas de investigação aplicáveis imediatamente.
Para quem: Times de segurança, SREs e auditores que precisam ir além das consultas básicas ao CloudTrail.
Segurança, Forense
Migração de Identidade no IAM Identity Center: AD para Okta sem Downtime
Guia técnico completo com backup, cutover e rollback para uma das migrações de identidade mais arriscadas em ambientes corporativos AWS.
Para quem: Times de identidade, segurança e plataforma que planejam ou executam migrações de IdP na AWS.
Identidade, IAM
Governança Contínua do IAM Identity Center com Código Aberto
Solução open source que responde em tempo real quem tem acesso a quê, com capacidade de remediação automática — essencial para auditorias e zero trust.
Para quem: Engenheiros de segurança e times de GRC que precisam automatizar revisões de acesso no IAM Identity Center.
Governança, IAM
Segurança Agêntica: Detecção e Resposta na Velocidade das Máquinas
Framework prático do SANS + AWS para governar agentes de IA em escala corporativa, num momento em que 80% das organizações adotam IA mas apenas 10% a governam.
Para quem: CISOs, arquitetos de segurança e times que já operam ou planejam cargas de trabalho agênticas em produção.
Segurança, IA Agêntica
EC2 P6-B300 com GPUs Blackwell Ultra chega a São Paulo
Instâncias com 2,1 TB de memória GPU para treino e inferência de LLMs agora disponíveis na região brasileira, eliminando latência e questões de residência de dados para equipes locais.
Para quem: Engenheiros de ML e arquitetos de infraestrutura de IA que operam ou planejam workloads de alto desempenho no Brasil.
Infraestrutura, GPU
AgentCore Memory ganha Controle de Acesso Refinado com OAuth e Cedar
Move o isolamento de memória por usuário e tenant da camada de aplicação para a infraestrutura, reduzindo risco de vazamento de dados entre usuários em apps multi-tenant.
Para quem: Desenvolvedores e arquitetos construindo aplicações agênticas multi-tenant com Amazon Bedrock.
IA Agêntica, Segurança
Console AWS Private Access: acesso sem internet para ambientes isolados
Permite rotear todo o tráfego do console AWS via PrivateLink em VPCs sem internet, atendendo requisitos de setores regulados como financeiro e saúde.
Para quem: Arquitetos de segurança e times de compliance em setores regulados que precisam de isolamento total de rede.
Segurança, Rede
Guia Prático: Migrando Agentes Existentes para o Bedrock AgentCore
Migração em estágios que elimina progressivamente overhead operacional de patching, estado e autenticação sem quebrar o comportamento do agente em produção.
Para quem: Times de engenharia que já têm agentes de IA em produção e querem reduzir carga operacional sem reescrever tudo.
IA Agêntica, Migração
Redshift ganha SSO via IAM Identity Center com tráfego 100% interno
Unifica autenticação corporativa no Redshift via SSO e mantém todo o tráfego dentro da rede AWS, simplificando compliance e eliminando exposição à internet.
Para quem: Engenheiros de dados e times de segurança que gerenciam acesso ao Redshift em ambientes com requisitos de conformidade.
Identidade, Dados
Patrocínio
Quer patrocinar a CloudTroop Weekly? Entre em contato
Leave a Reply