Proteger sua Infraestrutura

Proteger sua Infraestrutura

De SSH a agentes de IA — proteger cada camada da sua infraestrutura

Proteja sua infraestrutura de servidores — SSH, firewalls, TLS, monitoramento, Fail2ban e resposta a incidentes. Exemplos concretos, comandos e listas de verificação para Ubuntu VPS.

180 pages DE, EN, ES, FR, JA, KO, PT, RU, TH

Ce que vous allez apprendre

  • Você sabe se conectar a um servidor via SSH.
  • Você sabe o que é um container Docker, um reverse proxy e uma API.
  • Você tem um agente de IA capaz de executar comandos no seu servidor (Hermes, Claude Code, etc.).
  • Você não precisa ser um especialista em segurança — esse é o objetivo deste livro.
  • Capítulo 1** — Proteger um VPS Ubuntu: SSH, firewall, monitoramento, resposta a incidentes. As bases sem as quais todo o resto é inútil.
  • Capítulo 2** — Proteger um servidor web: TLS, headers de segurança, Docker, FastAPI, rate limiting. O que protege seus usuários quando eles acessam seus serviços.
  • Capítulo 3** — Proteger agentes de IA autônomos: prompt injection, permissões, sandboxing, kill switches. A nova fronteira da segurança em 2026.
  • Capítulo 4** — Checklist completa: pré-implantação, auditoria mensal, ferramentas automatizadas. Consolidar tudo em um processo reprodutível.

Chapitres détaillés

  • Introdução
    • Meu servidor não é interessante para os hackers — verdadeiro ou falso?
    • Por que este livro
    • Como usar este livro
    • Pré-requisitos
    • O que você vai aprender
    • Uma palavra sobre os exemplos
    • A segurança é um processo
  • Capítulo 1 : Proteger um VPS Ubuntu
    • 1.1 SSH — a porta de entrada
  • 1.2 Firewall (UFW)
    • 1.2 Firewall (UFW)
  • 1.3 Monitoramento e logs
    • 1.3 Monitoramento e logs
  • 1.4 Resposta a incidentes — o que fazer quando acontecer
    • 1.4 Resposta a incidentes — o que fazer quando acontecer
  • 1.5 Atualizações automáticas
    • 1.5 Atualizações automáticas
    • Resumo do capítulo
  • 1.6 Fail2ban — banir automaticamente os atacantes
    • 1.6 Fail2ban — banir automaticamente os atacantes
  • 1.7 Prompts de auditoria — VPS Ubuntu
    • 1.7 Prompts de auditoria — VPS Ubuntu
  • 2.1 TLS — criptografar as comunicações
    • HTTP vs HTTPS : o que VOCÊ perde sem TLS
    • TLS 1.3 vs 1.2 : por que fazer o upgrade
    • Certificados : a lógica, não os comandos
    • HSTS : forçar HTTPS
    • Mixed content : quando o HTTPS não protege
    • Prompt de IA : auditoria de configuração TLS
  • 2.2 Headers de segurança
    • Por que os headers HTTP são a sua primeira linha de defesa na web
    • Content-Security-Policy: o header mais poderoso
    • X-Frame-Options: anti-clickjacking
    • X-Content-Type-Options: anti-MIME sniffing
    • Referrer-Policy: controlar o que é compartilhado
    • Permissions-Policy: restringir as APIs do navegador
    • Prompt de IA: auditoria de headers de segurança
  • 2.3 Rate limiting e WAF
    • Por que fazer rate limiting
    • Rate limit vs throttling
    • Onde aplicar o rate limiting
    • Os erros comuns de rate limiting
    • WAF : quando é útil, quando não é suficiente
    • fail2ban para Nginx : a ligação firewall ↔ web
    • Prompt IA : auditoria de rate limiting e WAF
  • 2.4 Docker — isolamento e contenção
    • Por que um contêiner não é uma máquina virtual
    • Container escape: como um atacante sai de um contêiner
    • Nunca execute como root
    • Resource limits: CPU, memória, disco
    • Docker Compose: separar para limitar o blast radius
    • Prompt de IA: auditoria de segurança Docker
  • 2.5 FastAPI — proteger a API
    • CORS: por que é necessário e quando é um risco
    • Validação de entradas: Pydantic como defesa em profundidade
    • Gestão de segredos: os arquivos .env não são suficientes em produção
    • Logging seguro: nunca registrar tokens nos logs
    • Prompt de IA: auditoria de segurança da API FastAPI
  • 2.6 WAF — Web Application Firewall
    • 2.6 WAF — Web Application Firewall
  • 2.7 Segurança de CI/CD — proteger o pipeline de implantação
    • 2.7 Segurança de CI/CD — proteger o pipeline de implantação
  • 2.8 Prompts de auditoria — Nginx, FastAPI, Docker
    • 2.8 Prompts de auditoria — Nginx, FastAPI, Docker
  • 3.1 Por que os agentes de IA são diferentes
    • Um agente de IA toma decisões — um software tradicional apenas executa
    • A superfície de ataque não é mais o código, é o prompt
    • Caso real: o incidente da Meta (março de 2026)
    • Caso real: Summer Yue — a caixa de entrada excluída
    • As lições para a sua infraestrutura
  • 3.2 Prompt injection — compreender o ataque
    • Injeção direta: manipular o prompt do usuário
    • Injeção indireta: controlar o conteúdo que o agente consome
    • Por que a filtragem de conteúdo é insuficiente
    • A abordagem por permissões, não por filtragem
    • Exemplos concretos de ataques bem-sucedidos
  • 3.3 Permissões e privilégio mínimo
    • Por que um agente de IA deve ter menos direitos do que você
    • Read-only vs read-write: decidir por ação
    • Escopos de API: limitar cada token à sua utilidade
    • Expiração automática das permissões
    • Prompt de IA: auditoria de permissões de um agente de IA
  • 3.4 Sandboxing, kill switches e auditabilidade
    • Por que um agente deve ser executado em um ambiente isolado
    • Contêineres, redes isoladas, sistemas de arquivos somente leitura
    • Hard gates vs soft prompts
    • Kill switches : o botão de parada de emergência
    • Logs : cada ação deve ser rastreada
    • Masking e canary data
    • Prompt de IA : verificar os fail-safes de um agente
  • 3.5 Controle de ferramentas e logs sensíveis
    • 3.5 Controle de ferramentas e logs sensíveis
  • 3.6 Prompts de auditoria — Agentes de IA autônomos
    • 3.6 Prompts de auditoria — Agentes de IA autônomos
  • 4.1 Lista de verificação pré-implantação
    • VPS : SSH, firewall, usuários, atualizações
    • Docker : isolamento, usuários, limites de recursos
    • API : headers, CORS, rate limiting, secrets
    • Agente IA : permissões, sandboxing, kill switch, logs
  • 4.2 Ferramentas de auditoria automatizadas
    • Lynis : scanner completo da máquina
    • Trivy : vulnerabilidades em containers e imagens
    • docker-bench-security : CIS Docker Benchmark
    • Mozilla Observatory : headers HTTP
    • Integração em um workflow mensal
    • Prompt de IA : executar e interpretar uma auditoria completa
  • 4.3 Auditoria mensal e quadros de referência
    • Por que uma única auditoria não é suficiente
    • As 7 verificações mensais essenciais
    • Quando uma ferramenta sinaliza uma vulnerabilidade
    • Quadros de referência: NIST, CIS, OWASP
  • 4.4 Prompts de auditoria — Infraestrutura completa
    • 4.4 Prompts de auditoria — Infraestrutura completa
  • Conclusão
    • A segurança é um processo, não um estado
    • Resumo: os princípios fundamentais
    • Próximos passos
    • Glossário
    • Recursos complementares

Ce qui rend ce livre différent

Cypher Aeon Veda

Essa é a frase que se ouve com mais frequência quando se fala de segurança de servidor. "Não tenho nada de interessante", "É só um site pequeno", "Quem iria hackear meu VPS de 5 €/mês?"

Falso. Completamente falso.

Formats et compatibilité

Ebook

EPUB + PDF. Lisible sur Kindle, tablette, smartphone, PC.

Questions fréquentes

Meu servidor não é interessante para os hackers — verdadeiro ou falso?
Essa é a frase que se ouve com mais frequência quando se fala de segurança de servidor. "Não tenho nada de interessante", "É só um site pequeno", "Quem iria hackear meu VPS de 5 €/mês?"
Por que este livro
Existem centenas de guias de segurança na internet. Blogs, vídeos, documentações oficiais. Mas a maioria sofre de um problema: ou são demasiado teóricos (páginas de conceitos sem aplicação prática), ou demasiado práticos (listas de comandos para copiar e colar sem entender o que fazem).
Como usar este livro
**Se você está começando** — Leia os capítulos em ordem. Cada capítulo se baseia no anterior, do VPS até a checklist completa.
O que você vai aprender
- **Capítulo 1** — Proteger um VPS Ubuntu: SSH, firewall, monitoramento, resposta a incidentes. As bases sem as quais todo o resto é inútil. - **Capítulo 2** — Proteger um servidor web: TLS, headers de segurança, Docker, FastAPI, rate limiting. O que protege seus usuários quando eles acessam seus serviços. - **Capítulo 3** — Proteger agentes de IA autônomos: prompt injection, permissões, sandboxing, kill switches. A nova fronteira da segurança em 2026. - **Capítulo 4** — Checklist completa: pré-
Uma palavra sobre os exemplos
Todos os exemplos neste livro são genéricos. Você não encontrará nenhum domínio real, endereço IP ou configuração real. Isso é intencional: a segurança começa por não expor informações sobre a sua infraestrutura. Quando um exemplo de configuração é necessário, ele usa valores fictícios (`seu-vps.exemplo.com`, `192.0.2.1`).
A segurança é um processo
Uma última coisa antes de começar: não existe servidor "seguro". Existem apenas servidores cuja segurança é **ativa e mantida**. Um servidor seguro em janeiro pode se tornar vulnerável em março se nenhuma atualização for aplicada, se uma nova porta for aberta, ou se uma nova ferramenta for implantada sem as mesmas precauções.
SSH — a porta de entrada
Monitoramento e logs