Category: Uncategorized

  • AWS IAM Identity Center agora disponível na região Ásia-Pacífico (Nova Zelândia)

    Expansão do IAM Identity Center para Ásia-Pacífico

    A AWS anunciou a disponibilidade do AWS IAM Identity Center na região Ásia-Pacífico (Nova Zelândia), ampliando sua cobertura global para 38 regiões AWS. Essa expansão oferece às organizações operando na região uma solução nativa para gerenciar o acesso de seus usuários aos aplicativos e serviços hospedados na nuvem.

    O que é o IAM Identity Center

    O IAM Identity Center (Centro de Identidade do AWS Identity and Access Management) é o serviço recomendado pela AWS para gerenciar o acesso da força de trabalho aos aplicativos AWS. Seu principal diferencial é a capacidade de conectar uma única vez a fonte de identidades corporativas já existente na organização com a plataforma AWS, eliminando a necessidade de manter múltiplos sistemas de autenticação.

    Uma vez integrado, o serviço oferece aos usuários uma experiência de single sign-on unificada em todos os aplicativos AWS, reduzindo fricção e aumentando a produtividade. Os profissionais de TI, por sua vez, ganham um ponto centralizado para administração de identidades, simplificando operações em ambientes complexos.

    Capacidades principais

    Experiências personalizadas com Amazon Q

    O IAM Identity Center alimenta experiências personalizadas oferecidas por aplicativos AWS como o Amazon Q. Graças à integração, o serviço compreende quem é cada usuário e pode adaptar o comportamento de aplicações de acordo com seu perfil e permissões.

    Auditoria e controle de acesso consciente do usuário

    O serviço permite definir e auditar o acesso de usuários específicos a dados em serviços como o Amazon Redshift. Essa granularidade é essencial para organizações que precisam manter conformidade com regulamentações e políticas internas rigorosas.

    Gerenciamento centralizado de múltiplas contas AWS

    Para empresas que operam com várias contas AWS, o IAM Identity Center oferece administração centralizada de acesso, evitando a necessidade de configurar identidades repetidamente em cada conta.

    Disponibilidade e custos

    O IAM Identity Center está disponível na nova região sem custos adicionais, mantendo o modelo de precificação compatível com demais regiões onde o serviço opera. Essa inclusão na região Ásia-Pacífico (Nova Zelândia) reforça o compromisso da AWS de oferecer cobertura global para seus serviços principais de segurança e identidade.

    Próximos passos

    Organizações interessadas em explorar o IAM Identity Center podem consultar a página de detalhes do produto para compreender melhor as capacidades e arquitetura recomendada. Para começar a usar o serviço de imediato, a documentação do IAM Identity Center oferece guias práticos de implementação e configuração.

    Fonte

    AWS IAM Identity Center is now available in the Asia Pacific (New Zealand) AWS Region (https://aws.amazon.com/about-aws/whats-new/2026/02/aws-iam-identity-center-asia-pacific-new-zealand-region/)

  • Aurora DSQL lança conectores em Go, Python e Node.js com autenticação IAM simplificada

    Autenticação Simplificada para Aurora DSQL

    A AWS expandiu o conjunto de ferramentas disponível para desenvolvedores que trabalham com Aurora DSQL (Distributed SQL). Em fevereiro de 2026, a empresa anunciou o lançamento de conectores específicos para as três linguagens mais populares na comunidade de desenvolvimento: Go, Python e Node.js. Esses conectores trazem uma abordagem inovadora para resolver um desafio comum em ambientes de nuvem: a autenticação segura e simplificada.

    O grande diferencial dos novos conectores é que funcionam como camadas transparentes de autenticação. Isso significa que os desenvolvedores não precisam se preocupar com a geração manual de tokens de autenticação. O processo acontece automaticamente, eliminando linhas de código e reduzindo a superfície de ataque relacionada a credenciais.

    Como Funcionam os Conectores

    Os três conectores lançados seguem padrões bem estabelecidos no ecossistema de desenvolvimento:

    • Go (pgx) – integração nativa com o driver pgx mais amplamente utilizado
    • Python (asyncpg) – compatibilidade com o asyncpg, popular em aplicações assíncronas
    • Node.js (Websocket para Postgres.js) – suporte ao protocolo WebSocket, essencial em ambientes onde conexões TCP tradicionais não estão disponíveis

    O funcionamento é elegante: cada vez que uma conexão é estabelecida, os conectores geram automaticamente um novo token de autenticação usando credenciais de Identidade e Acesso (IAM). Tokens inválidos não persistem, pois são sempre renovados. Ao mesmo tempo, os conectores mantêm compatibilidade integral com todos os recursos dos drivers PostgreSQL padrão.

    Segurança e Flexibilidade

    Uma das preocupações tradicionais com autenticação em banco de dados é o gerenciamento de senhas. Os conectores da Aurora DSQL eliminam essa classe de riscos ao substituir senhas por tokens IAM temporários e gerenciados automaticamente. Não há segredos espalhados pelo código ou arquivos de configuração.

    Para organizações com necessidades avançadas de gerenciamento de credenciais, todos os três conectores suportam provedores de credenciais IAM customizados. Isso oferece flexibilidade para integrar com sistemas corporativos de gerenciamento de identidade já existentes.

    O conector Node.js adiciona um diferencial importante: suporte ao protocolo WebSocket. Em muitos ambientes em nuvem, especialmente em arquiteturas serverless ou em redes restritas, conexões TCP diretas podem não estar disponíveis. WebSocket resolve esse impedimento técnico.

    Como Começar

    Desenvolvedores interessados em usar os novos conectores têm acesso a documentação técnica completa. A documentação de Conectores para Aurora DSQL fornece guias de instalação e configuração. Além disso, repositórios no GitHub contêm exemplos práticos de código:

    Para quem deseja explorar sem custos iniciais, a AWS Free Tier disponibiliza créditos para experimentar Aurora DSQL. Mais informações sobre o serviço estão disponíveis na página oficial do Aurora DSQL.

    Fonte

    Aurora DSQL launches new Go, Python, and Node.js connectors that simplify IAM authentication (https://aws.amazon.com/about-aws/whats-new/2026/02/aurora-dsql-launches-go-python-nodejs-connectors)

  • Amazon Managed Grafana agora suporta chaves criptográficas gerenciadas pelo cliente

    Novo suporte para chaves gerenciadas pelo cliente

    A AWS anunciou que o Amazon Managed Grafana agora suporta chaves gerenciadas pelo cliente (Customer Managed Keys – CMK) por meio do AWS Key Management Service (Serviço de Gerenciamento de Chaves da AWS – KMS). Este recurso possibilita que você criptografe os dados armazenados em seus workspaces do Amazon Managed Grafana utilizando suas próprias chaves de criptografia.

    O que é Amazon Managed Grafana

    Amazon Managed Grafana é um serviço totalmente gerenciado, baseado no Grafana de código aberto, que facilita a visualização e análise de dados operacionais em grande escala. O serviço já oferecia criptografia em repouso por padrão, utilizando chaves de propriedade da AWS.

    Benefício da camada de segurança adicional

    Com este lançamento, agora você tem a opção de utilizar uma chave gerenciada pelo cliente ao criar um workspace do Amazon Managed Grafana. Essa flexibilidade permite adicionar uma camada de segurança autogerenciada, auxiliando sua organização a atender requisitos específicos de conformidade e regulamentações.

    Disponibilidade e próximos passos

    O recurso está disponível em todas as regiões onde Amazon Managed Grafana é oferecido, com exceção das AWS GovCloud (US) Regions.

    Para começar a usar Amazon Managed Grafana com chaves gerenciadas pelo cliente, consulte a documentação completa do serviço.

    Para conhecer mais detalhes sobre a plataforma, visite a página do produto e a página de preços.

    Fonte

    Amazon Managed Grafana now supports AWS KMS customer managed keys (https://aws.amazon.com/about-aws/whats-new/2026/02/amazon-managed-grafana-customer-managed-keys)

  • AWS Clean Rooms anuncia suporte para catálogos remotos Apache Iceberg

    Nova capacidade de federação de catálogos

    A AWS Clean Rooms passou a oferecer suporte para federação de catálogos direcionada a catálogos Iceberg remotos. Esta novidade representa um avanço significativo na forma como as organizações podem colaborar e compartilhar insights sobre seus dados, sem necessidade de replicar metadados de tabelas ou construir infraestruturas complexas de integração de dados.

    O diferencial dessa abordagem está na simplicidade: o Clean Rooms agora oferece acesso direto e seguro às tabelas Iceberg armazenadas no Amazon S3 e catalogadas em repositórios remotos. Isso elimina uma barreira técnica importante que existia anteriormente, reduzindo significativamente o esforço necessário para configurar ambientes de análise colaborativa.

    Como a federação de catálogos funciona

    Com o suporte à federação de catálogos, as organizações podem aproveitar o AWS Glue para fornecer acesso direto a seus catálogos Iceberg REST existentes em uma colaboração Clean Rooms. Essa integração permite que diferentes parceiros de negócios trabalhem juntos mantendo seus dados em seus próprios repositórios e sob seu próprio controle.

    Caso de uso prático

    Um cenário comum ilustra bem o potencial dessa funcionalidade: imagine uma empresa de mídia cujos dados estão catalogados no AWS Glue Data Catalog e um anunciante com dados catalogados em um catálogo Iceberg remoto. Ambos podem agora analisar seus conjuntos de dados combinados para avaliar gastos com publicidade — tudo sem construir pipelines ETL (Extração, Transformação e Carregamento) complexos e sem que um lado precise compartilhar seus dados brutos com o outro.

    O propósito do AWS Clean Rooms

    O AWS Clean Rooms foi desenvolvido para permitir que empresas e seus parceiros analisem e colaborem sobre conjuntos de dados compartilhados de forma segura, revelando apenas insights e conclusões — não os dados subjacentes. A adição do suporte a catálogos Iceberg remotos reforça essa proposta de valor, tornando possível colaborações mais eficientes e com menos complexidade operacional.

    Disponibilidade regional

    Para informações sobre as regiões onde o AWS Clean Rooms está disponível, consulte a tabela de regiões da AWS. Mais detalhes sobre como colaborar utilizando o AWS Clean Rooms podem ser encontrados na documentação oficial do serviço.

    Fonte

    AWS Clean Rooms announces support for remote Apache Iceberg REST catalogs (https://aws.amazon.com/about-aws/whats-new/2026/02/aws-clean-rooms-remote-iceberg-catalogs)

  • Arquitetura de Segurança em Camadas com IA para Microsserviços Serverless

    O Desafio Crescente da Segurança em Ambientes Serverless

    As organizações enfrentam um cenário de segurança sem precedentes. Atacantes sofisticados utilizam inteligência artificial para identificar vulnerabilidades, automatizar ataques e contornar sistemas de detecção em velocidade de máquina. Os modelos tradicionais de segurança baseados apenas em perímetro não são mais suficientes quando adversários conseguem analisar milhões de vetores de ataque em segundos e explorar vulnerabilidades zero-day antes mesmo que correções estejam disponíveis.

    Arquiteturas serverless com microsserviços amplificam esse desafio. Embora ofereçam agilidade e escalabilidade, expandem significativamente a superfície de ataque: cada endpoint de API, invocação de função e armazenamento de dados se torna um possível ponto de entrada. Um único componente mal configurado pode fornecer aos atacantes o apoio necessário para movimento lateral dentro da infraestrutura.

    Simultaneamente, as organizações precisam navegar por ambientes regulatórios complexos. Frameworks de conformidade como GDPR, HIPAA, PCI-DSS e SOC 2 demandam controles de segurança robustos e trilhas de auditoria abrangentes. A velocidade do desenvolvimento de software cria tensão entre segurança e inovação, exigindo arquiteturas que sejam simultaneamente compreensivas e automatizadas para permitir implantação segura sem sacrificar a velocidade.

    Os Desafios Técnicos Específicos

    Implementar segurança efetiva em microsserviços serverless envolve várias dimensões de risco:

    • Superfície de ataque expandida: Múltiplos pontos de entrada em serviços distribuídos exigem proteção contra ataques distribuído de negação de serviço (DDoS), vulnerabilidades de injeção e acesso não autorizado
    • Complexidade de identidade e acesso: Gerenciar autenticação e autorização entre numerosos microsserviços e comunicações serviço-a-serviço
    • Proteção de dados: Criptografar dados sensíveis em trânsito e em repouso, além de armazenar e rotacionar credenciais com segurança
    • Conformidade e proteção de dados: Atender requisitos regulatórios através de trilhas de auditoria abrangentes e monitoramento contínuo em ambientes distribuídos
    • Isolamento de rede: Implementar caminhos de comunicação controlados sem expor recursos à internet pública
    • Ameaças alimentadas por IA: Defender contra atacantes que usam IA para automatizar reconhecimento, adaptar ataques em tempo real e identificar vulnerabilidades em velocidade de máquina

    Defesa em Profundidade: A Solução em Camadas

    A resposta efetiva a esses desafios reside em defesa em profundidade – uma abordagem de segurança em camadas onde múltiplos controles independentes trabalham em conjunto para proteger a aplicação. Nenhum único ponto de falha compromete toda a infraestrutura. Se uma camada é comprometida, controles adicionais ajudam a limitar o impacto e conter o incidente.

    A AWS oferece uma arquitetura abrangente que integra serviços de IA e aprendizado de máquina em sete camadas distintas, com monitoramento contínuo e detecção de ameaças alimentadas por IA em toda a infraestrutura. Vamos percorrer como uma requisição de usuário atravessa cada camada de segurança:

    Camada 1: Proteção de Borda

    Antes que requisições atinjam sua aplicação, elas percorrem a internet pública onde atacantes lançam ataques volumétricos de DDoS, SQL injection, cross-site scripting (XSS) e outras explorações web. A AWS observou e mitigou milhares de ataques DDoS em 2024, com um deles ultrapassando 2,3 terabits por segundo.

    AWS Shield fornece proteção gerenciada contra DDoS para aplicações na AWS, habilitada sem custo para todos os clientes. AWS Shield Advanced oferece detecção aprimorada, acesso contínuo à equipe de resposta a DDoS da AWS, proteção de custo durante ataques e diagnósticos avançados para aplicações empresariais.

    AWS WAF (Firewall de Aplicação Web) protege contra ataques de camada 7 através de grupos de regras gerenciadas que cobrem as dez principais vulnerabilidades OWASP, incluindo SQL injection, XSS e inclusão de arquivo remoto. Regras baseadas em taxa bloqueiam automaticamente endereços IP que excedem limites de requisição, protegendo contra DDoS de camada de aplicação e ataques de força bruta. Recursos de bloqueio geográfico restringem acesso baseado em localização, enquanto Controle de Bots usa aprendizado de máquina para identificar e bloquear bots maliciosos permitindo tráfego legítimo.

    Amazon GuardDuty utiliza IA generativa para aprimorar serviços de segurança nativos, implementando capacidades de IA para melhorar detecção de ameaças, investigação e resposta através de análise automatizada. Organizações podem construir agentes autônomos de segurança com IA usando Amazon Bedrock para analisar logs do AWS WAF, raciocinar sobre dados de ataque e automatizar resposta a incidentes. Esses agentes detectam padrões de ataque novos que sistemas baseados em assinatura perdem, geram resumos em linguagem natural de incidentes de segurança, recomendam automaticamente atualizações de regras do AWS WAF baseadas em ameaças emergentes, correlacionam indicadores de ataque em serviços distribuídos para identificar campanhas coordenadas e acionam ações de remediação apropriadas baseadas em contexto de ameaça.

    Camada 2: Verificação de Identidade

    Após passar proteção de borda, você deve verificar identidade do usuário e determinar acesso a recursos. Autenticação tradicional baseada em usuário/senha é vulnerável a credential stuffing, phishing e ataques de força bruta, exigindo gerenciamento robusto de identidade que suporte múltiplos métodos de autenticação e segurança adaptativa respondendo a sinais de risco em tempo real.

    Amazon Cognito fornece gerenciamento abrangente de identidade e acesso para aplicações web e mobile através de dois componentes: pools de usuários oferecem um diretório de usuários totalmente gerenciado tratando registro, login, autenticação multifator (MFA), políticas de senha, integração com provedores de identidade social, federação SAML e OpenID Connect para provedores de identidade empresariais, e recursos avançados de segurança incluindo autenticação adaptativa e detecção de credenciais comprometidas. Pools de identidade concedem credenciais AWS temporárias com privilégios limitados aos usuários para acesso seguro direto aos serviços AWS sem expor credenciais de longo prazo.

    Autenticação adaptativa do Amazon Cognito usa aprendizado de máquina para detectar tentativas de login suspeitas analisando impressão digital de dispositivo, reputação de endereço IP, anomalias geográficas e padrões de velocidade de login. Baseado na avaliação de risco, permite login, requer verificação MFA adicional ou bloqueia tentativas. Detecção de credenciais comprometidas automaticamente verifica credenciais contra bancos de dados de senhas comprometidas e bloqueia logins usando credenciais conhecidas como comprometidas. MFA suporta tanto métodos baseados em SMS quanto senhas descartáveis baseadas em tempo (TOTP), reduzindo significativamente risco de takeover de conta. Para análise comportamental avançada, organizações podem usar Amazon Bedrock para analisar padrões em períodos estendidos, detectando tentativas de takeover de conta através de anomalias geográficas, mudanças em impressão digital de dispositivo, desvios em padrões de acesso e anomalias de hora do dia.

    Camada 3: Porta de Entrada da Aplicação

    Amazon API Gateway funciona como ponto de entrada da aplicação. Deve lidar com roteamento de requisição, limitação de taxa, gerenciamento de chaves de API, criptografia e integrar perfeitamente com sua camada de autenticação, fornecendo logs detalhados para auditoria de segurança mantendo alta performance e baixa latência.

    O API Gateway é um serviço totalmente gerenciado para criar, publicar e proteger APIs em escala, fornecendo capacidades críticas de segurança incluindo criptografia SSL/TLS com AWS Certificate Manager (ACM) que automaticamente trata provisionamento, renovação e implantação de certificados. Limitação de requisição e gerenciamento de cotas protegem serviços backend através de limites de rajada e taxa configuráveis com cotas de uso por chave de API ou cliente para prevenir abuso, enquanto gerenciamento de chaves de API controla acesso de sistemas parceiros e integrações de terceiros. Validação de requisição/resposta usa JSON Schema para validar dados antes de atingir AWS Lambda, prevenindo requisições malformadas de consumir recursos de computação. Integração perfeita com Amazon Cognito valida JSON Web Tokens (JWTs) e impõe requisitos de autenticação antes de requisições atingirem lógica de aplicação.

    GuardDuty fornece detecção inteligente de ameaças alimentada por IA analisando padrões de invocação de API e identificando atividades suspeitas incluindo exfiltração de credenciais usando aprendizado de máquina. Para análise avançada, Amazon Bedrock analisa métricas do API Gateway e logs do Amazon CloudWatch para identificar picos incomuns de erros HTTP 4XX (por exemplo, 403 Proibido) que podem indicar tentativas de scanning ou probing, anomalias de distribuição geográfica, desvios em padrões de acesso a endpoint, anomalias em série temporal de volume de requisição ou padrões suspeitos de user agent.

    Camada 4: Isolamento de Rede

    Lógica de aplicação e dados devem ser isolados de acesso direto à internet. Segmentação de rede é desenhada para limitar movimento lateral se ocorre um incidente de segurança, ajudando a prevenir componentes comprometidos de facilmente acessar recursos sensíveis.

    Amazon Virtual Private Cloud (Amazon VPC) fornece ambientes de rede isolados implementando arquitetura multi-tier com subnets públicas para gateways NAT e load balancers de aplicação com rotas de internet gateway, subnets privadas para funções Lambda e componentes de aplicação acessando internet através de Gateways NAT para conexões de saída, e subnets de dados com controles de acesso mais restritivos. Funções Lambda executam em subnets privadas para prevenir acesso direto à internet. VPC flow logs capturam tráfego de rede para análise de segurança. Grupos de segurança fornecem firewalls com estado seguindo princípios de menor privilégio. ACLs de rede adicionam firewalls stateless em nível de subnet com regras de negação explícita. VPC endpoints habilitam conectividade privada para Amazon DynamoDB, AWS Secrets Manager e Amazon S3 sem tráfego deixar a rede AWS.

    GuardDuty fornece detecção de ameaças de rede alimentada por IA continuamente monitorando VPC flow logs, logs CloudTrail e logs DNS usando aprendizado de máquina para identificar padrões de rede incomuns, tentativas de acesso não autorizado, instâncias comprometidas e atividades de reconhecimento. Agora inclui capacidades de IA generativa para análise automatizada e consultas de segurança em linguagem natural.

    Camada 5: Segurança de Computação

    Funções Lambda executando seu código de aplicação frequentemente requerem acesso a recursos sensíveis e credenciais devendo ser protegidas contra injeção de código, invocações não autorizadas e escalação de privilégio. Adicionalmente, funções devem ser monitoradas para comportamento incomum que pode indicar comprometimento.

    Lambda fornece recursos de segurança integrados incluindo funções de execução AWS Identity and Access Management (IAM) que definem acesso preciso a recursos e ações seguindo princípios de menor privilégio. Políticas baseadas em recurso controlam quais serviços e contas podem invocar funções prevenindo invocações não autorizadas. Criptografia de variável de ambiente usando AWS Key Management Services (AWS KMS) para variáveis em repouso enquanto dados sensíveis devem usar Secrets Manager. Isolamento de função desenhado para que cada execução rode em ambientes isolados prevenindo acesso de dados entre invocações. Integração VPC habilitando funções a se beneficiarem de isolamento de rede e controles de grupo de segurança. Segurança de runtime com runtimes gerenciados automaticamente patcheados e atualizados. Assinatura de código com AWS Signer assinando digitalmente pacotes de implantação para integridade de código e verificação criptográfica contra modificações não autorizadas.

    Amazon CodeGuru Security combina aprendizado de máquina e raciocínio automatizado para identificar vulnerabilidades incluindo os 10 principais problemas OWASP e 25 principais do CWE, injeção de log, segredos e uso inseguro de API AWS. Usando análise semântica profunda treinada em milhões de linhas de código Amazon, emprega mineração de regras e modelos de ML supervisionados combinando regressão logística e redes neurais para altas taxas de verdadeiros positivos. Amazon Inspector fornece gerenciamento automatizado de vulnerabilidade, continuamente scanning funções Lambda para vulnerabilidades de software e exposição de rede, usando aprendizado de máquina para priorizar achados e fornecer orientação detalhada de remediação.

    Camada 6: Proteção de Credenciais

    Aplicações requerem acesso a credenciais sensíveis incluindo senhas de banco de dados, chaves de API e chaves de criptografia. Hardcoding de segredos em código ou armazená-los em variáveis de ambiente cria vulnerabilidades de segurança, exigindo armazenamento seguro, rotação regular, acesso apenas autorizado e auditoria abrangente para conformidade.

    AWS Secrets Manager protege acesso a aplicações, serviços e recursos de TI sem gerenciar módulos de segurança de hardware (HSMs). Fornece armazenamento centralizado de segredos para credenciais de banco de dados, chaves de API e tokens OAuth em repositório criptografado usando criptografia AWS KMS em repouso. Rotação automática de segredos configura rotação para credenciais de banco de dados, automaticamente atualizando tanto o armazenamento de segredos quanto banco de dados alvo sem tempo de inatividade de aplicação. Controle de acesso refinado usa políticas IAM para controlar quais usuários e serviços acessam segredos específicos, implementando acesso de menor privilégio. Trilhas de auditoria registram acesso a segredos no AWS CloudTrail para investigações de conformidade e segurança. Suporte a VPC endpoint desenhado para que tráfego de recuperação de segredos não deixe a rede AWS. Integração Lambda habilita funções a recuperarem segredos programaticamente em runtime, desenhado para que segredos não sejam armazenados em código ou arquivos de configuração e possam ser rotacionados sem reimplantação.

    GuardDuty fornece monitoramento alimentado por IA, detectando padrões de comportamento anômalo que podem indicar comprometimento de credencial ou acesso não autorizado.

    Camada 7: Proteção de Dados

    A camada de dados armazena informações sensíveis de negócio e dados de cliente exigindo proteção tanto em repouso quanto em trânsito. Dados devem ser criptografados, acesso rigidamente controlado e operações auditadas, mantendo resiliência contra ataques de disponibilidade e alta performance.

    Amazon DynamoDB é um banco de dados NoSQL totalmente gerenciado fornecendo recursos de segurança integrados incluindo criptografia em repouso (usando chaves de propriedade AWS, gerenciadas AWS ou gerenciadas pelo cliente com AWS KMS). Criptografia em trânsito (TLS 1.2 ou superior). Controle de acesso refinado através de políticas IAM com permissões em nível de item e atributo. VPC endpoints para conectividade privada. Recuperação point-in-time para backups contínuos. Streams para trilhas de auditoria. Capacidades de backup e recuperação de desastre. Global Tables para replicação multi-região multi-ativa na AWS fornecendo alta disponibilidade e acesso global de baixa latência.

    GuardDuty e Amazon Bedrock fornecem proteção de dados alimentada por IA: GuardDuty monitora atividade de API do DynamoDB através de logs CloudTrail usando aprendizado de máquina para detectar padrões anômalo de acesso a dados incluindo volumes de query incomuns, acesso de localizações geográficas inesperadas e tentativas de exfiltração de dados. Amazon Bedrock analisa DynamoDB Streams e logs CloudTrail para identificar padrões de acesso suspeitos, correlacionar anomalias através de múltiplas tabelas e períodos de tempo, gerar resumos em linguagem natural de incidentes de acesso a dados para equipes de segurança e recomendar ajustes de política de controle de acesso baseados em padrões de uso real versus permissões configuradas. Isso ajuda transformar proteção de dados de monitoramento reativo para threat hunting proativo que pode detectar credenciais comprometidas e ameaças internas.

    Monitoramento Contínuo

    Mesmo com controles de segurança abrangentes em cada camada, monitoramento contínuo é essencial para detectar ameaças que contornam defesas. Segurança requer visibilidade em tempo real contínua, detecção inteligente de ameaças e capacidades rápidas de resposta em vez de implementação única.

    GuardDuty protege suas contas AWS, workloads e dados com detecção inteligente de ameaças. Amazon CloudWatch fornece monitoramento e observabilidade abrangentes, coletando métricas, monitorando arquivos de log, configurando alarmes e automaticamente reagindo a mudanças em recursos AWS. AWS CloudTrail fornece governança, conformidade e auditoria operacional registrando todas as chamadas de API em sua conta AWS, criando trilhas de auditoria abrangentes para análise de segurança e relatórios de conformidade.

    Aprimoramento alimentado por IA com Amazon Bedrock fornece análise automatizada de ameaças; gerando resumos em linguagem natural de achados de GuardDuty e logs CloudWatch, reconhecimento de padrão identificando ataques coordenados através de múltiplos sinais de segurança, recomendações de resposta a incidentes baseadas em sua arquitetura e requisitos de conformidade, avaliação de postura de segurança com recomendações de melhoria e resposta automatizada através de Lambda e Amazon EventBridge que isola recursos comprometidos, revoga credenciais suspeitas ou notifica equipes de segurança através do Amazon SNS quando ameaças são detectadas.

    Conclusão

    Proteger microsserviços serverless apresenta desafios significativos, mas como demonstrado, usar serviços AWS ao lado de capacidades alimentadas por IA cria uma arquitetura resiliente de defesa em profundidade que protege contra ameaças atuais e emergentes, comprovando que segurança e agilidade não são mutuamente exclusivas. Segurança é um processo contínuo—continuamente monitore seu ambiente, regularmente revise controles de segurança, mantenha-se informado sobre ameaças emergentes e melhores práticas, e trate segurança como um princípio arquitetural fundamental ao invés de pensamento posterior.

    Leitura Complementar

    Fonte

    Building an AI-powered defense-in-depth security architecture for serverless microservices (https://aws.amazon.com/blogs/security/building-an-ai-powered-defense-in-depth-security-architecture-for-serverless-microservices/)

  • AWS Backup anuncia suporte a PrivateLink para SAP HANA na AWS

    PrivateLink para SAP HANA: segurança de ponta a ponta

    A AWS expandiu as funcionalidades do AWS Backup ao introduzir suporte a PrivateLink (Link Privado) para sistemas SAP HANA em execução na Amazon EC2. Essa nova capacidade permite que as organizações direcionem todo o tráfego de backup através de conexões de rede privada, evitando completamente a passagem pela internet pública. Para muitas empresas que operam em setores regulados, esse é um requisito fundamental de conformidade e segurança.

    O desafio anterior: tráfego dividido

    Anteriormente, havia uma limitação importante: enquanto as cargas de trabalho de aplicação SAP HANA podiam utilizar o PrivateLink para estabelecer comunicação segura e privada com os serviços da AWS, o tráfego de backup precisava obrigatoriamente passar por endpoints públicos. Essa divisão criava um cenário onde a proteção de dados não era completamente privada de ponta a ponta, exigindo concessões em termos de segurança.

    Conformidade regulatória simplificada

    Organizações em setores altamente regulados — como serviços financeiros, saúde e agências governamentais — frequentemente enfrentam exigências estritas quanto à privacidade e localidade de dados. Com essa atualização, a AWS permite que empresas sujeitas a regulamentações como HIPAA (Lei de Portabilidade e Responsabilidade de Seguros de Saúde), Privacy Shield (EU/US) e PCI DSS (Padrão de Segurança de Dados para Indústria de Cartões de Pagamento) implementem estratégias de proteção de dados totalmente privadas. Isso significa que tanto o tráfego de aplicação quanto os dados de backup permanem dentro de redes privadas controladas pela organização.

    Como funciona e próximos passos

    Essa capacidade agora está disponível em todas as regiões da AWS onde o AWS Backup oferece suporte a bancos de dados SAP HANA em EC2. Para começar a utilizar o PrivateLink com backups de SAP HANA, os clientes precisam realizar duas ações principais:

    Essas configurações garantem que a infraestrutura de backup seja integrada completamente à rede privada da organização, eliminando qualquer ponto de exposição à internet pública.

    Impacto para empresas brasileiras

    Para organizações brasileiras que operam com SAP HANA e estão em setores regulados (instituições financeiras, plataformas de saúde, órgãos governamentais), essa novidade representa um avanço significativo na capacidade de atender exigências de conformidade de forma prática. O recurso simplifica a implementação de arquiteturas de nuvem verdadeiramente privadas, reduzindo a complexidade operacional e os riscos associados à exposição desnecessária de tráfego de dados.

    Fonte

    AWS Backup announces PrivateLink support for SAP HANA on AWS (https://aws.amazon.com/about-aws/whats-new/2026/02/aws-backup-announces-privatelink-sap-hana-aws/)

  • Amazon RDS for PostgreSQL: Suporte para Novas Versões Menores 18.2, 17.8, 16.12, 15.16 e 14.21

    Novas Versões Menores Disponíveis no Amazon RDS for PostgreSQL

    A Amazon Web Services anunciou o suporte a novas versões menores do PostgreSQL no serviço Amazon Relational Database Service (RDS) for PostgreSQL. Agora estão disponíveis as versões 18.2, 17.8, 16.12, 15.16 e 14.21, ampliando as opções de atualização para os usuários que mantêm bancos de dados em diferentes ciclos de suporte.

    Por Que Atualizar Para as Novas Versões Menores

    As atualizações de versões menores são importantes por dois motivos principais. Primeiro, elas resolvem vulnerabilidades de segurança conhecidas presentes em versões anteriores do PostgreSQL. A comunidade de desenvolvimento do PostgreSQL trabalha continuamente para identificar e corrigir essas falhas, tornando as novas versões menores mais seguras para ambientes de produção.

    Em segundo lugar, cada nova versão menor incorpora correções de bugs acumuladas pela comunidade PostgreSQL, melhorando a estabilidade e a confiabilidade do banco de dados. Essas correções adresam problemas encontrados em uso real e contribuem para uma experiência mais robusta.

    Nova Extensão pg_stat_monitor

    Esta versão também introduce a extensão pg_stat_monitor, que traz capacidades avançadas para monitoramento de performance. A ferramenta permite coletar métricas de desempenho e avaliar insights sobre o comportamento de consultas em uma visualização única e integrada, facilitando a identificação de gargalos e oportunidades de otimização.

    Estratégias de Atualização: Automática e Orquestrada

    Para simplificar o gerenciamento de bancos de dados em larga escala, a AWS oferece várias abordagens de atualização:

    • Atualizações Automáticas: Você pode configurar atualizações automáticas de versão menor durante janelas de manutenção programadas, minimizando a necessidade de intervenção manual.
    • Política de Rollout Orquestrado: Para organizações com muitas instâncias, a política de rollout do AWS Organizations permite orquestrar milhares de atualizações em fases. A estratégia típica começa pelos ambientes de desenvolvimento antes de passar aos sistemas de produção, reduzindo riscos.
    • Implantações Blue/Green: Para minimizar o tempo de inatividade, você pode utilizar implantações Blue/Green do Amazon RDS com replicação física, que criam uma cópia sincronizada do banco de dados e permitem failover com downtime próximo a zero durante a atualização.

    Como Começar

    A atualização de seus bancos de dados pode ser feita através do AWS Command Line Interface (CLI) ou do console de gerenciamento do Amazon RDS. Para informações sobre preços e disponibilidade regional das novas versões, consulte a página de precificação do Amazon RDS for PostgreSQL.

    Fonte

    Amazon RDS for PostgreSQL supports minor versions 18.2, 17.8, 16.12, 15.16 and 14.21 (https://aws.amazon.com/about-aws/whats-new/2026/02/rds-minor-version-18-2-17-8-16-12-15-16-14-21)

  • AWS Payment Cryptography recebe aprovação do Groupement des Cartes Bancaires

    Uma Aprovação Importante para Pagamentos em Nuvem

    A AWS Payment Cryptography alcançou um marco significativo ao receber aprovação do Groupement des Cartes Bancaires (CB), a rede nacional de cartões bancários da França. Essa aprovação posiciona o serviço como um dos primeiros serviços de criptografia de pagamentos baseados em nuvem a obter essa certificação, uma conquista relevante para o ecossistema de pagamentos digital europeu.

    A aprovação do CB complementa as credenciais de conformidade já existentes no serviço, abrindo caminho para que organizações executem cargas de trabalho de pagamento na AWS enquanto mantêm a conformidade com os requisitos da rede francesa.

    Qui Pode Aproveitar essa Aprovação

    Essa certificação é especialmente relevante para organizações que atuam no setor de pagamentos e estão considerando a migração para ambientes em nuvem. Entre os beneficiários diretos estão:

    • Adquirentes de pagamentos
    • Facilitadores de pagamentos
    • Redes de pagamento
    • Switches e processadores de pagamento
    • Bancos emissores de cartões

    Para essas organizações, a aprovação do CB funciona como um componente confiável de seus frameworks de conformidade durante a migração para a nuvem.

    Funcionalidades Equivalentes a Infraestrutura Tradicional

    Historicamente, organizações que processam pagamentos por cartão dependem de Módulos de Segurança de Hardware (Hardware Security Modules — HSM) para realizar operações criptográficas em conformidade. O AWS Payment Cryptography oferece funcionalidades equivalentes, mas como um serviço elástico e escalável, eliminando o ônus operacional de adquirir, manter e gerenciar módulos HSM standalone.

    Esse modelo reduz complexidade, custos com infraestrutura e o trabalho administrativo associado ao gerenciamento de hardware especializado, enquanto mantém os mesmos níveis de segurança e conformidade.

    Conformidade Multinível

    O serviço se beneficia de um modelo robusto de responsabilidade compartilhada que já cobre múltiplas certificações essenciais:

    • Padrão de Segurança de Dados PCI (PCI PIN, PCI P2PE, PCI 3DS, PCI DSS)
    • SOC-2
    • CSA STAR
    • ISO/IEC 27001

    A aprovação do CB agora se adiciona a esse portfólio de certificações, oferecendo um mapa de conformidade abrangente para casos de uso europeus e internacionais.

    Disponibilidade Regional

    O AWS Payment Cryptography está disponível nas seguintes regiões da AWS:

    • América do Norte: Canadá (Montreal), EUA (Ohio, N. Virginia, Oregon)
    • Europa: Irlanda, Frankfurt, Londres, Paris
    • África: Cape Town
    • Ásia-Pacífico: Singapura, Tóquio, Osaka, Mumbai, Hyderabad, Sydney

    Essa distribuição geográfica oferece flexibilidade para organizações que processam pagamentos em múltiplas jurisdições.

    Próximos Passos

    Para começar a utilizar o serviço, os usuários podem baixar a versão mais recente da CLI/SDK da AWS e consultar o guia de usuário do AWS Payment Cryptography, que inclui detalhes adicionais sobre conformidade e orientações técnicas para implementação.

    Fonte

    AWS Payment Cryptography Achieves Cartes Bancaires Approval (https://aws.amazon.com/about-aws/whats-new/2026/02/payment-cryptography-cartes-bancaires)

  • ECS Managed Instances agora disponível na AWS European Sovereign Cloud

    ECS Managed Instances chega à AWS European Sovereign Cloud

    A AWS anunciou a disponibilidade do Amazon ECS Managed Instances na AWS European Sovereign Cloud. Trata-se de uma opção de computação totalmente gerenciada que elimina a necessidade de gerenciar infraestrutura, mantendo acesso completo às capacidades do Amazon EC2.

    Ao transferir as operações de infraestrutura para a AWS, as organizações conseguem manter o desempenho desejado das aplicações com a simplicidade necessária, além de reduzir o custo total de propriedade. A solução dimensiona automaticamente instâncias EC2 para corresponder aos requisitos da carga de trabalho e otimiza continuamente o posicionamento das tarefas para minimizar custos operacionais.

    Capacidades principais do serviço

    Segurança e manutenção automática

    O ECS Managed Instances fortalece a postura de segurança através de correções de segurança regulares iniciadas a cada 14 dias. Isso elimina a responsabilidade manual de gerenciar patches, reduzindo vulnerabilidades e mantendo a infraestrutura atualizada.

    Provisioning simplificado

    Os usuários precisam apenas definir os requisitos das tarefas — número de vCPUs, tamanho de memória e arquitetura de CPU — e o Amazon ECS provisiona, configura e opera automaticamente as instâncias EC2 mais apropriadas dentro da conta AWS utilizando acesso controlado pela AWS.

    Flexibilidade de tipos de instância

    É possível especificar tipos de instância desejados na configuração do Capacity Provider do ECS Managed Instances, incluindo opções com aceleração GPU, otimização para rede e performance em modo rajada. Isso oferece a flexibilidade de executar cargas de trabalho nas famílias de instâncias preferidas.

    Como começar

    Para iniciar com o ECS Managed Instances, é possível utilizar o AWS Console, o Amazon ECS MCP Server ou ferramentas de infraestrutura como código para ativar o recurso em um novo cluster Amazon ECS ou em um existente.

    É importante observar que os usuários serão cobrados pelo gerenciamento da computação provisionada, além dos custos regulares do Amazon EC2.

    Para obter mais informações sobre o ECS Managed Instances, consulte a página de recursos, a documentação e o blog de lançamento da AWS News.

    Fonte

    Amazon ECS Managed Instances now available in AWS European Sovereign Cloud (https://aws.amazon.com/about-aws/whats-new/2026/02/ecs-mi-european-sovereign-cloud)

  • AWS Config expande suporte para 30 novos tipos de recursos

    Ampliação do suporte a tipos de recursos

    A AWS anunciou uma expansão significativa no AWS Config, incorporando suporte a 30 tipos adicionais de recursos em seus principais serviços. Essa ampliação abrange serviços importantes como Amazon EKS (Elastic Kubernetes Service), Amazon Q e AWS IoT, proporcionando aos usuários uma cobertura muito mais abrangente de seus ambientes em nuvem.

    A inclusão desses novos tipos de recursos permite que organizações descubram, avaliem, auditem e remediem uma faixa significativamente mais ampla de recursos. Para quem já possui a gravação habilitada para todos os tipos de recursos, a novidade funciona de forma automática — o AWS Config passa a rastrear esses novos tipos imediatamente, sem necessidade de configurações adicionais.

    Recursos monitoráveis em novos contextos

    Os novos tipos de recursos agora estão disponíveis não apenas no AWS Config, mas também integrados com Config rules (regras de configuração) e Config aggregators (agregadores de configuração). Isso significa que as estratégias de conformidade e auditoria ganham ferramentas ainda mais robustas para manter seus ambientes sob controle.

    Cobertura geográfica

    Você pode agora utilizar o AWS Config para monitorar os seguintes tipos de recursos em todas as regiões AWS onde esses recursos estejam disponíveis.

    Tipos de recursos adicionados

    A lista de novos tipos de recursos suportados inclui capacidades em múltiplos domínios:

    • AWS::ApplicationSignals::ServiceLevelObjective
    • AWS::IoT::SoftwarePackage
    • AWS::ARCZonalShift::AutoshiftObserverNotificationStatus
    • AWS::IoT::TopicRule
    • AWS::B2BI::Transformer
    • AWS::IoTWireless::Destination
    • AWS::CE::CostCategory
    • AWS::IoTWireless::DeviceProfile
    • AWS::CleanRooms::ConfiguredTable
    • AWS::IoTWireless::NetworkAnalyzerConfiguration
    • AWS::CleanRooms::Membership
    • AWS::IoTWireless::TaskDefinition
    • AWS::CodeArtifact::PackageGroup
    • AWS::IoTWireless::WirelessGateway
    • AWS::Connect::Prompt
    • AWS::Kinesis::ResourcePolicy
    • AWS::EKS::Nodegroup
    • AWS::PCAConnectorSCEP::Connector
    • AWS::GameLift::MatchmakingRuleSet
    • AWS::QBusiness::Application
    • AWS::GameLift::Script
    • AWS::QuickSight::DataSet
    • AWS::Glue::Crawler
    • AWS::QuickSight::Dashboard
    • AWS::InternetMonitor::Monitor
    • AWS::Route53::DNSSEC
    • AWS::IoT::BillingGroup
    • AWS::SSM::PatchBaseline
    • AWS::IoT::ResourceSpecificLogging
    • AWS::Transfer::User

    Implicações para governança em nuvem

    Essa expansão reflete o compromisso contínuo da AWS com melhorias em visibilidade e controle. À medida que ambientes em nuvem crescem em complexidade — especialmente com adoção de contêineres via EKS, soluções de negócios via Amazon Q e conectividade via IoT — a necessidade de rastreabilidade e auditoria completa se torna crítica para conformidade e segurança.

    Fonte

    AWS Config now supports 30 new resource types (https://aws.amazon.com/about-aws/whats-new/2026/02/aws-config-new-resource-types)