Conteúdo técnico
Guias técnicos de Segurança da Informação e Cloud Security
Conteúdo técnico e aplicável para profissionais de TI, segurança e cloud. Cada guia traz conceitos, boas práticas, checklist prático, erros comuns e perguntas frequentes, com foco em risco real e postura defensiva.
Os guias se conectam aos serviços de segurança da GUARDIASEC e à nossa curadoria de ferramentas técnicas.
Temas
Comece por um pilar
Cada tema reúne os guias na ordem em que as perguntas costumam aparecer em campo, com um texto de abertura explicando o recorte.
Todos os guias técnicos
72 guias disponíveis.
- AWS Security11 min
Configurando Route 53 com segurança
DNS seguro na AWS: zonas hospedadas, registros corretos, SPF, DKIM, DMARC, DNSSEC e os riscos de uma configuração incorreta.
Ler guia - AWS Security8 min
Segurança IAM na AWS
Reduza permissões excessivas com menor privilégio, MFA, revisão de políticas, roles e IAM Identity Center.
Ler guia - Logs e Incidentes7 min
CloudTrail: auditoria e investigação
Configure CloudTrail para auditoria confiável: trilha multi-region, data events, validação de integridade e criptografia.
Ler guia - AWS Security7 min
GuardDuty, Security Hub e Inspector
Como combinar detecção de ameaças, postura de segurança e gestão de vulnerabilidades sem afogar a equipe em alertas.
Ler guia - WAF e Borda7 min
AWS WAF com CloudFront
Proteja aplicações web na borda com AWS WAF e CloudFront: managed rules, rate limiting, tuning e proteção da origem.
Ler guia - AWS Security8 min
Security Groups na AWS
Reduza exposição pública revisando portas abertas, 0.0.0.0/0, regras de entrada e saída e detecção de desvios.
Ler guia - AWS Security8 min
Segurança em buckets S3
Evite exposição pública de dados no S3 com Block Public Access, políticas corretas, criptografia e logging.
Ler guia - Hardening9 min
Hardening Linux em produção
Reduza a superfície de servidores Linux: SSH, sudo, firewall, atualizações, logs e baseline CIS.
Ler guia - Hardening8 min
Hardening Docker
Containers mais seguros: usuário não root, imagens mínimas, secrets, capabilities, scan de imagem e docker socket.
Ler guia - Cloud Security9 min
Segurança em EKS e Kubernetes
Controles essenciais para clusters: IAM e IRSA, RBAC, network policies, secrets, imagens e exposição de serviços.
Ler guia - Pentest9 min
Pentest em aplicações web
Metodologia, escopo, evidências e reteste em testes de invasão web orientados ao OWASP, de forma autorizada.
Ler guia - Pentest9 min
Pentest em APIs
Pontos críticos de APIs: autenticação, autorização (BOLA e BFLA), validação, rate limiting e exposição de dados.
Ler guia - Vulnerabilidades9 min
Gestão de vulnerabilidades
Priorize além do CVSS usando EPSS, exposição e criticidade do ativo, com SLA, exceções e reteste.
Ler guia - Logs e Incidentes8 min
Logs de segurança em cloud
O que coletar para investigar: CloudTrail, VPC Flow Logs, WAF logs, GuardDuty, com centralização e retenção.
Ler guia - Logs e Incidentes9 min
Resposta a incidentes na AWS
Primeiros passos ao suspeitar de comprometimento: isolar, preservar evidências, conter e comunicar, sem destruir rastros.
Ler guia - WAF e Borda11 min
Proteção de login com WAF
Defenda páginas de login contra força bruta e credential stuffing com rate limit, reputação e desafios, sem barrar usuários.
Ler guia - LGPD e Privacidade11 min
LGPD e controles técnicos
Segurança da informação aplicada à proteção de dados: acesso mínimo, criptografia, logs, segregação e evidências.
Ler guia - Redes e VPN10 min
VPN Site-to-Site segura
Boas práticas de VPN IPsec corporativa: criptografia forte, segmentação, rotas restritas, logs e alta disponibilidade.
Ler guia - Segurança Web10 min
Cloudflare para segurança web
WAF, DNS, cache, SSL/TLS, rate limiting e proteção de borda no Cloudflare, com cuidados de configuração.
Ler guia - AWS Security9 min
Checklist de segurança AWS
Pontos críticos para revisar em produção: conta root, IAM, CloudTrail, GuardDuty, S3, Security Groups, KMS e backups.
Ler guia - Proteção de Dados10 min
AWS KMS: criptografia e chaves
Boas práticas de KMS: tipos de chave, rotação, key policy, grants, envelope encryption e controle de acesso auditável.
Ler guia - Governança8 min
AWS Organizations e SCPs
Governança em múltiplas contas com guardrails: SCPs, OUs, restrição de região e proteção de serviços críticos.
Ler guia - AWS Security8 min
IAM Identity Center e MFA
Acesso federado seguro com SSO, permission sets, grupos e MFA, reduzindo credenciais de longa duração.
Ler guia - Logs e Incidentes7 min
CloudWatch Logs Insights
Consultas úteis para investigação defensiva sobre CloudTrail e logs: eventos, IPs de origem e identidades.
Ler guia - Logs e Incidentes8 min
VPC Flow Logs
Use logs de rede para visibilidade e investigação: tráfego aceito e rejeitado, ENIs e correlação com outros logs.
Ler guia - Logs e Incidentes8 min
Logs de ALB e CloudFront
Analise tráfego web com foco em segurança: status codes, IPs, user agents e URIs para detectar abuso e anomalias.
Ler guia - Container Security10 min
Segurança no Amazon ECR
Imagens de container mais seguras: scan, tags imutáveis, lifecycle policy, permissões e cuidado com a supply chain.
Ler guia - AWS Security9 min
AWS Secrets Manager
Armazene e rotacione segredos com segurança: rotação automática, KMS, acesso mínimo e fim das credenciais hardcoded.
Ler guia - AWS Security9 min
Segurança em RDS
Bancos de dados protegidos na AWS: rede privada, criptografia, backups, autenticação por IAM e fim da exposição pública.
Ler guia - Resposta a Incidentes8 min
Backups seguros na AWS
Retenção, criptografia, cópia entre contas e proteção contra exclusão para recuperar de incidentes e ransomware.
Ler guia - Serverless Security10 min
Segurança em API Gateway
Proteja APIs com autenticação, authorizers, throttling, WAF, CORS e logs, evitando endpoints expostos e abuso.
Ler guia - Serverless Security9 min
Segurança em AWS Lambda
Funções serverless seguras: role com menor privilégio, segredos fora do código, logs, dependências e exposição controlada.
Ler guia - Segurança Web8 min
CORS em aplicações web
Entenda CORS sem mitos: o que ele protege, erros comuns com origem e credenciais e como configurar com segurança.
Ler guia - Segurança Web9 min
CSP e headers de segurança
Reduza risco no navegador com CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy e Permissions-Policy.
Ler guia - Segurança Web8 min
Segurança em WordPress
Hardening de WordPress: plugins e temas, atualizações, MFA, proteção do wp-admin, arquivos, backups e monitoramento.
Ler guia - Hardening11 min
SSH Hardening
Acesso administrativo seguro: chaves em vez de senha, sem login de root, restrição de usuários, logs e bastion.
Ler guia - Pentest10 min
Nmap para inventário defensivo
Mapeie sua própria exposição com responsabilidade: portas abertas, serviços, escopo autorizado e interpretação.
Ler guia - Redes e VPN9 min
VPN de acesso remoto
Acesso remoto seguro com MFA, grupos, segmentação, split tunnel consciente, logs e revogação rápida.
Ler guia - Cloud Security10 min
Zero Trust na prática
Reduza a confiança implícita com identidade, dispositivo, segmentação, MFA e políticas contextuais, de forma gradual.
Ler guia - Governança10 min
Maturidade em Segurança
Priorize controles sem desperdiçar esforço: inventário, quick wins, riscos, métricas realistas e roadmap.
Ler guia - Governança11 min
Como contratar consultoria de segurança
Critérios práticos para contratar uma empresa de consultoria em segurança da informação: escopo, evidência, bandeiras vermelhas e perguntas certas.
Ler guia - Pentest10 min
Quanto custa um pentest
O que define o preço de um teste de invasão: escopo, profundidade, tipo de alvo e o que precisa estar incluído na proposta.
Ler guia - Governança8 min
Checklist de segurança da informação
Checklist prático de segurança da informação para empresas: identidade, dados, nuvem, detecção e processo, por onde começar a reduzir risco.
Ler guia - Resposta a Incidentes11 min
EDR, XDR e MDR
O que é detecção e resposta a ameaças e a diferença entre EDR, XDR e MDR, com o papel do SIEM e dos casos de uso.
Ler guia - Governança10 min
Ferramentas de segurança da informação
Um mapa das categorias de ferramentas de segurança da informação, com exemplos conhecidos e os cuidados de uso de cada grupo.
Ler guia - LGPD e Privacidade15 min
Adequação à LGPD: guia completo
A jornada completa para adequar uma empresa à LGPD: mapeamento, base legal, direitos dos titulares, encarregado, segurança, incidentes e governança.
Ler guia - LGPD e Privacidade7 min
O que é a LGPD e a quem se aplica
Os fundamentos da LGPD em linguagem clara: o que é dado pessoal, quem são os agentes de tratamento, o papel da ANPD e a quem a lei se aplica.
Ler guia - LGPD e Privacidade7 min
Bases legais da LGPD
As dez bases legais do artigo 7 e as bases para dados sensíveis do artigo 11, com quando usar cada uma e por que consentimento não serve para tudo.
Ler guia - LGPD e Privacidade7 min
Mapeamento de dados e registro de tratamento
Como mapear os dados pessoais da empresa e montar o registro das operações de tratamento, a base sobre a qual toda a adequação se apoia.
Ler guia - LGPD e Privacidade9 min
Encarregado (DPO) na LGPD
Quem é o encarregado de dados, o que a lei espera dele, quando a indicação é obrigatória e a flexibilidade para empresas de pequeno porte.
Ler guia - LGPD e Privacidade9 min
Direitos dos titulares na LGPD
Os direitos que a LGPD dá às pessoas sobre seus dados e como a empresa monta um processo para atendê-los dentro dos prazos.
Ler guia - LGPD e Privacidade9 min
Aviso de privacidade e consentimento
Como escrever um aviso de privacidade que descreve a empresa de verdade e como coletar consentimento e gerir cookies do jeito que a LGPD espera.
Ler guia - LGPD e Privacidade9 min
Relatório de impacto (RIPD)
O que é o relatório de impacto à proteção de dados, quando fazer, o que ele contém e por que vale como instrumento de governança mesmo sem exigência formal.
Ler guia - LGPD e Privacidade11 min
Resposta a incidentes e comunicação à ANPD
O que fazer quando há vazamento de dados: o prazo de três dias úteis da Resolução ANPD 15/2024, o que comunicar e como chegar preparado.
Ler guia - LGPD e Privacidade10 min
Contratos, operadores e transferência internacional
Como tratar a relação com fornecedores que processam dados e o que mudou nas transferências internacionais com a Resolução ANPD 19/2024.
Ler guia - LGPD e Privacidade10 min
LGPD para pequenas empresas
O regime flexível dos agentes de pequeno porte da Resolução ANPD 2/2022 e um caminho realista de adequação para quem tem poucos recursos.
Ler guia - LGPD e Privacidade11 min
Sanções e fiscalização da LGPD
As sanções do artigo 52, o teto das multas, como a ANPD calcula a dosimetria e o que a autoridade considera ao decidir uma penalidade.
Ler guia - Automação e Scripts9 min
Python para segurança: início
Por que Python virou a linguagem padrão de quem trabalha com segurança e automação, e como escrever os primeiros scripts defensivos úteis.
Ler guia - Automação e Scripts9 min
Scripts de automação em Python
Como sair dos scripts soltos e montar automações úteis: funções reutilizáveis, leitura de JSON, chamadas a APIs e scripts com parâmetros.
Ler guia - Automação e Scripts9 min
Ferramentas próprias em Python
De scripts para ferramentas que duram: orientação a objetos, testes, tratamento de erros e empacotamento, com código seguro do começo ao fim.
Ler guia - Governança12 min
ISO 27001: por onde começar
O que a ISO/IEC 27001 exige e como implementar um SGSI na prática: contexto, escopo, análise de risco, Declaração de Aplicabilidade e os controles do Anexo A.
Ler guia - Governança10 min
ISO 27001 ou NIST CSF
A diferença entre a ISO/IEC 27001 e o NIST CSF, quando adotar cada um e como os dois se combinam em um programa de segurança.
Ler guia - Segurança Web10 min
OWASP Top 10 explicado
As dez categorias de risco em aplicações web do OWASP Top 10, o que cada uma significa e como reduzir a exposição de forma defensiva.
Ler guia - Segurança Web9 min
DevSecOps no pipeline
Como levar segurança para o pipeline de CI/CD com SAST, DAST e SCA, sem travar a entrega nem afogar o time em alertas.
Ler guia - Resposta a Incidentes10 min
Ransomware: prevenção e resposta
Como reduzir a chance de um ataque de ransomware, conter o dano quando ele acontece e recuperar operações com backups protegidos.
Ler guia - Pentest11 min
Tipos de pentest
Pentest interno e externo, caixa preta, cinza e branca, e os tipos por alvo. Como escolher o formato certo para o seu objetivo.
Ler guia - Governança11 min
Gestão de risco
Como identificar, avaliar e tratar riscos de segurança da informação de forma consistente, para investir onde o risco é maior.
Ler guia - Logs e Incidentes11 min
SIEM e SOC
O que é um SIEM, o que faz um SOC e como os casos de uso e os playbooks transformam logs em detecção e resposta.
Ler guia - Governança10 min
Política de Segurança da Informação
Como estruturar uma Política de Segurança da Informação que as pessoas realmente seguem, com as seções essenciais e os erros a evitar.
Ler guia - Governança11 min
Phishing e engenharia social
Como o phishing e a engenharia social exploram o fator humano e o que reduz o risco, combinando conscientização e controles técnicos.
Ler guia - Pentest13 min
Metodologia de pentest
As fases de um teste de invasão, do escopo ao reteste, e como elas se mapeiam a OWASP WSTG, PTES e NIST SP 800-115.
Ler guia - Pentest11 min
Relatório de pentest: exemplo
A estrutura de um relatório de pentest, demonstrada com achados sintéticos completos, do sumário executivo ao reteste.
Ler guia
Serviços relacionados
Quando o guia vira projeto de segurança
Os guias ajudam no dia a dia técnico. Quando o tema exige profundidade, evidência e priorização, a GUARDIASEC atua com serviços dedicados.
Próximo passo
Precisa de apoio técnico além do guia?
Conte seu cenário e definimos juntos o escopo certo. O objetivo é reduzir caminhos prováveis de ataque e elevar a maturidade de segurança, sem promessas absolutas.