Conteúdo técnico
Guias técnicos de Segurança da Informação e Cloud Security
Conteúdo técnico e aplicável para profissionais de TI, segurança e cloud. Cada guia traz conceitos, boas práticas, checklist prático, erros comuns e perguntas frequentes, com foco em risco real e postura defensiva.
Os guias se conectam aos serviços de segurança da GUARDIASEC e à nossa curadoria de ferramentas técnicas.
Todos os guias técnicos
70 guias disponíveis.
- AWS Security13 min
Configurando Route 53 com segurança
DNS seguro na AWS: zonas hospedadas, registros corretos, SPF, DKIM, DMARC, DNSSEC e os riscos de uma configuração incorreta.
Ler guia - AWS Security14 min
Segurança IAM na AWS
Reduza permissões excessivas com menor privilégio, MFA, revisão de políticas, roles e IAM Identity Center.
Ler guia - Logs e Incidentes11 min
CloudTrail: auditoria e investigação
Configure CloudTrail para auditoria confiável: trilha multi-region, data events, validação de integridade e criptografia.
Ler guia - AWS Security12 min
GuardDuty, Security Hub e Inspector
Como combinar detecção de ameaças, postura de segurança e gestão de vulnerabilidades sem afogar a equipe em alertas.
Ler guia - WAF e Borda12 min
AWS WAF com CloudFront
Proteja aplicações web na borda com AWS WAF e CloudFront: managed rules, rate limiting, tuning e proteção da origem.
Ler guia - AWS Security12 min
Security Groups na AWS
Reduza exposição pública revisando portas abertas, 0.0.0.0/0, regras de entrada e saída e detecção de desvios.
Ler guia - AWS Security12 min
Segurança em buckets S3
Evite exposição pública de dados no S3 com Block Public Access, políticas corretas, criptografia e logging.
Ler guia - Hardening13 min
Hardening Linux em produção
Reduza a superfície de servidores Linux: SSH, sudo, firewall, atualizações, logs e baseline CIS.
Ler guia - Hardening12 min
Hardening Docker
Containers mais seguros: usuário não root, imagens mínimas, secrets, capabilities, scan de imagem e docker socket.
Ler guia - Cloud Security14 min
Segurança em EKS e Kubernetes
Controles essenciais para clusters: IAM e IRSA, RBAC, network policies, secrets, imagens e exposição de serviços.
Ler guia - Pentest14 min
Pentest em aplicações web
Metodologia, escopo, evidências e reteste em testes de invasão web orientados ao OWASP, de forma autorizada.
Ler guia - Pentest14 min
Pentest em APIs
Pontos críticos de APIs: autenticação, autorização (BOLA e BFLA), validação, rate limiting e exposição de dados.
Ler guia - Vulnerabilidades14 min
Gestão de vulnerabilidades
Priorize além do CVSS usando EPSS, exposição e criticidade do ativo, com SLA, exceções e reteste.
Ler guia - Logs e Incidentes13 min
Logs de segurança em cloud
O que coletar para investigar: CloudTrail, VPC Flow Logs, WAF logs, GuardDuty, com centralização e retenção.
Ler guia - Logs e Incidentes13 min
Resposta a incidentes na AWS
Primeiros passos ao suspeitar de comprometimento: isolar, preservar evidências, conter e comunicar, sem destruir rastros.
Ler guia - WAF e Borda13 min
Proteção de login com WAF
Defenda páginas de login contra força bruta e credential stuffing com rate limit, reputação e desafios, sem barrar usuários.
Ler guia - LGPD Técnica13 min
LGPD e controles técnicos
Segurança da informação aplicada à proteção de dados: acesso mínimo, criptografia, logs, segregação e evidências.
Ler guia - Redes e VPN13 min
VPN Site-to-Site segura
Boas práticas de VPN IPsec corporativa: criptografia forte, segmentação, rotas restritas, logs e alta disponibilidade.
Ler guia - Segurança Web13 min
Cloudflare para segurança web
WAF, DNS, cache, SSL/TLS, rate limiting e proteção de borda no Cloudflare, com cuidados de configuração.
Ler guia - AWS Security13 min
Checklist de segurança AWS
Pontos críticos para revisar em produção: conta root, IAM, CloudTrail, GuardDuty, S3, Security Groups, KMS e backups.
Ler guia - Proteção de Dados14 min
AWS KMS: criptografia e chaves
Boas práticas de KMS: tipos de chave, rotação, key policy, grants, envelope encryption e controle de acesso auditável.
Ler guia - Governança13 min
AWS Organizations e SCPs
Governança em múltiplas contas com guardrails: SCPs, OUs, restrição de região e proteção de serviços críticos.
Ler guia - AWS Security13 min
IAM Identity Center e MFA
Acesso federado seguro com SSO, permission sets, grupos e MFA, reduzindo credenciais de longa duração.
Ler guia - Logs e Incidentes13 min
CloudWatch Logs Insights
Consultas úteis para investigação defensiva sobre CloudTrail e logs: eventos, IPs de origem e identidades.
Ler guia - Logs e Incidentes13 min
VPC Flow Logs
Use logs de rede para visibilidade e investigação: tráfego aceito e rejeitado, ENIs e correlação com outros logs.
Ler guia - Logs e Incidentes12 min
Logs de ALB e CloudFront
Analise tráfego web com foco em segurança: status codes, IPs, user agents e URIs para detectar abuso e anomalias.
Ler guia - Container Security13 min
Segurança no Amazon ECR
Imagens de container mais seguras: scan, tags imutáveis, lifecycle policy, permissões e cuidado com a supply chain.
Ler guia - AWS Security13 min
AWS Secrets Manager
Armazene e rotacione segredos com segurança: rotação automática, KMS, acesso mínimo e fim das credenciais hardcoded.
Ler guia - AWS Security13 min
Segurança em RDS
Bancos de dados protegidos na AWS: rede privada, criptografia, backups, autenticação por IAM e fim da exposição pública.
Ler guia - Resposta a Incidentes13 min
Backups seguros na AWS
Retenção, criptografia, cópia entre contas e proteção contra exclusão para recuperar de incidentes e ransomware.
Ler guia - Serverless Security13 min
Segurança em API Gateway
Proteja APIs com autenticação, authorizers, throttling, WAF, CORS e logs, evitando endpoints expostos e abuso.
Ler guia - Serverless Security13 min
Segurança em AWS Lambda
Funções serverless seguras: role com menor privilégio, segredos fora do código, logs, dependências e exposição controlada.
Ler guia - Segurança Web11 min
CORS em aplicações web
Entenda CORS sem mitos: o que ele protege, erros comuns com origem e credenciais e como configurar com segurança.
Ler guia - Segurança Web13 min
CSP e headers de segurança
Reduza risco no navegador com CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy e Permissions-Policy.
Ler guia - Segurança Web13 min
Segurança em WordPress
Hardening de WordPress: plugins e temas, atualizações, MFA, proteção do wp-admin, arquivos, backups e monitoramento.
Ler guia - Hardening12 min
SSH Hardening
Acesso administrativo seguro: chaves em vez de senha, sem login de root, restrição de usuários, logs e bastion.
Ler guia - Pentest12 min
Nmap para inventário defensivo
Mapeie sua própria exposição com responsabilidade: portas abertas, serviços, escopo autorizado e interpretação.
Ler guia - Redes e VPN12 min
VPN de acesso remoto
Acesso remoto seguro com MFA, grupos, segmentação, split tunnel consciente, logs e revogação rápida.
Ler guia - Cloud Security13 min
Zero Trust na prática
Reduza a confiança implícita com identidade, dispositivo, segmentação, MFA e políticas contextuais, de forma gradual.
Ler guia - Governança13 min
Maturidade em Segurança
Priorize controles sem desperdiçar esforço: inventário, quick wins, riscos, métricas realistas e roadmap.
Ler guia - Governança13 min
Como escolher uma consultoria de segurança
Critérios práticos para contratar uma empresa de consultoria em segurança da informação: escopo, evidência, bandeiras vermelhas e perguntas certas.
Ler guia - Pentest13 min
Quanto custa um pentest
O que define o preço de um teste de invasão: escopo, profundidade, tipo de alvo e o que precisa estar incluído na proposta.
Ler guia - Governança14 min
Checklist de segurança da informação
Checklist prático de segurança da informação para empresas: identidade, dados, nuvem, detecção e processo, por onde começar a reduzir risco.
Ler guia - Resposta a Incidentes13 min
Detecção e resposta a ameaças
O que é detecção e resposta a ameaças e a diferença entre EDR, XDR e MDR, com o papel do SIEM e dos casos de uso.
Ler guia - Governança14 min
Ferramentas de segurança da informação
Um mapa das categorias de ferramentas de segurança da informação, com exemplos conhecidos e os cuidados de uso de cada grupo.
Ler guia - Proteção de Dados20 min
Adequação à LGPD: guia completo
A jornada completa para adequar uma empresa à LGPD: mapeamento, base legal, direitos dos titulares, encarregado, segurança, incidentes e governança.
Ler guia - Proteção de Dados13 min
O que é a LGPD e a quem se aplica
Os fundamentos da LGPD em linguagem clara: o que é dado pessoal, quem são os agentes de tratamento, o papel da ANPD e a quem a lei se aplica.
Ler guia - Governança14 min
Bases legais da LGPD
As dez bases legais do artigo 7 e as bases para dados sensíveis do artigo 11, com quando usar cada uma e por que consentimento não serve para tudo.
Ler guia - Governança13 min
Mapeamento de dados e registro de tratamento
Como mapear os dados pessoais da empresa e montar o registro das operações de tratamento, a base sobre a qual toda a adequação se apoia.
Ler guia - Governança13 min
Encarregado (DPO) na LGPD
Quem é o encarregado de dados, o que a lei espera dele, quando a indicação é obrigatória e a flexibilidade para empresas de pequeno porte.
Ler guia - Proteção de Dados14 min
Direitos dos titulares na LGPD
Os direitos que a LGPD dá às pessoas sobre seus dados e como a empresa monta um processo para atendê-los dentro dos prazos.
Ler guia - Governança14 min
Aviso de privacidade e consentimento
Como escrever um aviso de privacidade que descreve a empresa de verdade e como coletar consentimento e gerir cookies do jeito que a LGPD espera.
Ler guia - Governança13 min
Relatório de impacto (RIPD)
O que é o relatório de impacto à proteção de dados, quando fazer, o que ele contém e por que vale como instrumento de governança mesmo sem exigência formal.
Ler guia - Resposta a Incidentes15 min
Resposta a incidentes e comunicação à ANPD
O que fazer quando há vazamento de dados: o prazo de três dias úteis da Resolução ANPD 15/2024, o que comunicar e como chegar preparado.
Ler guia - Governança14 min
Contratos, operadores e transferência internacional
Como tratar a relação com fornecedores que processam dados e o que mudou nas transferências internacionais com a Resolução ANPD 19/2024.
Ler guia - Proteção de Dados13 min
LGPD para pequenas empresas
O regime flexível dos agentes de pequeno porte da Resolução ANPD 2/2022 e um caminho realista de adequação para quem tem poucos recursos.
Ler guia - Governança14 min
Sanções e fiscalização da LGPD
As sanções do artigo 52, o teto das multas, como a ANPD calcula a dosimetria e o que a autoridade considera ao decidir uma penalidade.
Ler guia - Automação e Scripts14 min
Python para segurança e automação
Por que Python virou a linguagem padrão de quem trabalha com segurança e automação, e como escrever os primeiros scripts defensivos úteis.
Ler guia - Automação e Scripts15 min
Automação de segurança com Python
Como sair dos scripts soltos e montar automações úteis: funções reutilizáveis, leitura de JSON, chamadas a APIs e scripts com parâmetros.
Ler guia - Automação e Scripts16 min
Python avançado para ferramentas de segurança
De scripts para ferramentas que duram: orientação a objetos, testes, tratamento de erros e empacotamento, com código seguro do começo ao fim.
Ler guia - Governança15 min
ISO 27001: por onde começar
O que a ISO/IEC 27001 exige e como implementar um SGSI na prática: contexto, escopo, análise de risco, Declaração de Aplicabilidade e os controles do Anexo A.
Ler guia - Governança14 min
ISO 27001 ou NIST CSF
A diferença entre a ISO/IEC 27001 e o NIST CSF, quando adotar cada um e como os dois se combinam em um programa de segurança.
Ler guia - Segurança Web15 min
OWASP Top 10 explicado
As dez categorias de risco em aplicações web do OWASP Top 10, o que cada uma significa e como reduzir a exposição de forma defensiva.
Ler guia - Segurança Web14 min
DevSecOps no pipeline
Como levar segurança para o pipeline de CI/CD com SAST, DAST e SCA, sem travar a entrega nem afogar o time em alertas.
Ler guia - Resposta a Incidentes15 min
Ransomware: prevenção e resposta
Como reduzir a chance de um ataque de ransomware, conter o dano quando ele acontece e recuperar operações com backups protegidos.
Ler guia - Pentest14 min
Tipos de pentest
Pentest interno e externo, caixa preta, cinza e branca, e os tipos por alvo. Como escolher o formato certo para o seu objetivo.
Ler guia - Governança14 min
Gestão de risco
Como identificar, avaliar e tratar riscos de segurança da informação de forma consistente, para investir onde o risco é maior.
Ler guia - Logs e Incidentes14 min
SIEM e SOC
O que é um SIEM, o que faz um SOC e como os casos de uso e os playbooks transformam logs em detecção e resposta.
Ler guia - Governança13 min
Política de Segurança da Informação
Como estruturar uma Política de Segurança da Informação que as pessoas realmente seguem, com as seções essenciais e os erros a evitar.
Ler guia - Governança14 min
Phishing e engenharia social
Como o phishing e a engenharia social exploram o fator humano e o que reduz o risco, combinando conscientização e controles técnicos.
Ler guia
Serviços relacionados
Quando o guia vira projeto de segurança
Os guias ajudam no dia a dia técnico. Quando o tema exige profundidade, evidência e priorização, a GUARDIASEC atua com serviços dedicados.
Próximo passo
Precisa de apoio técnico além do guia?
Conte seu cenário e definimos juntos o escopo certo. O objetivo é reduzir caminhos prováveis de ataque e elevar a maturidade de segurança, sem promessas absolutas.