Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 212

Má configuração na nuvem

Revisado porCybersecurity entrepreneur & security researcher

O que é Má configuração na nuvem?

Má configuração na nuvemFalha de segurança causada por configurações incorretas ou inseguras de serviços cloud, como armazenamento exposto, políticas IAM fracas ou portas de gestão abertas.


A má configuração na nuvem é a principal causa raiz das violações de dados em cloud: surge quando um administrador, um template de Infrastructure as Code ou um pipeline CI/CD configura um serviço violando as boas práticas de segurança. Exemplos típicos incluem buckets de objetos legíveis publicamente, security groups abertos a 0.0.0.0/0, cifragem em falta, registo desativado, credenciais por defeito ou políticas de confiança IAM demasiado abrangentes. Como as APIs cloud permitem implantar recursos à escala, um único template defeituoso replica a mesma falha por centenas de contas e regiões.

A violação da Capital One em 2019 é o caso canónico: um web application firewall mal configurado era vulnerável a SSRF, o que permitiu ao atacante alcançar o serviço de metadados da instância EC2 (IMDS), roubar as credenciais temporárias do papel do WAF e usá-las para listar e copiar dados de mais de 700 buckets S3 — cerca de 106 milhões de registos de clientes. A Capital One pagou depois uma multa de 80 milhões de dólares à OCC dos EUA e liquidou litígios por 190 milhões. O IMDSv2 da AWS (baseado em token de sessão e com limite de saltos) reforça diretamente esta cadeia de SSRF para credenciais.

A deteção e prevenção apoiam-se em CSPM, análise de IaC (Checkov, tfsec), policy-as-code (OPA, AWS Config, Azure Policy), IAM de privilégio mínimo, bloqueio de acesso público ao nível da conta e verificações contínuas de conformidade integradas com fluxos de tickets e remediação.

flowchart TD
  A[Template IaC / alteração manual] --> B{Configuração insegura?}
  B -->|Não| OK[Baseline conforme]
  B -->|Sim| C[Bucket público / SG aberto / IAM amplo]
  C --> D[Exposto à Internet ou SSRF]
  D --> E[Atacante rouba dados ou credenciais]
  C -. detetado por .-> F[CSPM / análise IaC / policy-as-code]
  F --> G[Remediar + ticket]
  G --> OK

Exemplos

  1. 01

    Um bucket S3 deixado público, expondo PII de clientes.

  2. 02

    Um security group a permitir SSH a partir da Internet para todas as instâncias EC2.

Perguntas frequentes

O que é Má configuração na nuvem?

Falha de segurança causada por configurações incorretas ou inseguras de serviços cloud, como armazenamento exposto, políticas IAM fracas ou portas de gestão abertas. Pertence à categoria Segurança em nuvem da cibersegurança.

O que significa Má configuração na nuvem?

Falha de segurança causada por configurações incorretas ou inseguras de serviços cloud, como armazenamento exposto, políticas IAM fracas ou portas de gestão abertas.

Como se defender contra Má configuração na nuvem?

As defesas contra Má configuração na nuvem costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.

Quais são outros nomes para Má configuração na nuvem?

Nomes alternativos comuns: Configuração indevida na cloud.

Termos relacionados

Ver também