Segurança em computação serverless: estudo de caso no projeto "pense bem".

dc.contributor.advisorOliveira, Raimundo Corrêa de
dc.contributor.advisor-latteshttp://lattes.cnpq.br/4633751809350086
dc.contributor.authorSouza, Caroline Pereira de
dc.contributor.author-latteshttp://lattes.cnpq.br/3019993352330187
dc.contributor.referee1Oliveira, Raimundo Corrêa de
dc.contributor.referee1Latteshttp://lattes.cnpq.br/4633751809350086
dc.contributor.referee2Barboza, Ricardo da Silva
dc.contributor.referee2Latteshttp://lattes.cnpq.br/0969377170974290
dc.contributor.referee3Teixeira, Paulo Vitor Dácio
dc.date.accessioned2026-09-14T18:30:59Z
dc.date.issued2026-09-19
dc.description.abstractThis work presents a security analysis applied to the serverless model in cloud-based applications, using the back-end of the educational platform Pense Bem as a case study. The objective was to identify vulnerabilities associated with this model, analyze their manifestation in the application architecture, and experimentally validate risks related to function isolation, permission control, monitoring, auditing, and distributed traceability. The methodology involved a literature review, analysis of technical reports, mapping of the system architecture, identification of critical assets, and execution of experimental tests on selected routes and services. The results demonstrated the reuse of Lambda execution environments across invocations, persistence of files in the temporary /tmp directory, recurrence of warm starts under load, excessive IAM permissions, and observability limitations, such as the absence of configured access logs, lack of correlation identifiers, absence of persistent auditing in DynamoDB, and low log standardization. Thus, the study shows that security in serverless architectures depends not only on the resources provided by the cloud provider, but also on appropriate implementation, configuration, and monitoring decisions.
dc.description.resumoEste trabalho apresenta uma análise de segurança aplicada ao modelo serverless em aplicações em nuvem, utilizando o back-end da plataforma educacional Pense Bem como estudo de caso. O objetivo foi identificar vulnerabilidades associadas ao modelo, analisar sua manifestação na arquitetura da aplicação e validar experimentalmente riscos relacionados ao isolamento de funções, ao controle de permissões, ao monitoramento, à auditoria e à rastreabilidade distribuída. A metodologia envolveu revisão bibliográfica, análise de relatórios técnicos, mapeamento da arquitetura do sistema, identificação de ativos críticos e execução de testes experimentais em rotas e serviços selecionados. Os resultados demonstraram a reutilização de ambientes Lambda entre invocações, a persistência de arquivos no diretório temporário /tempo, a recorrência de warm starts sob carga, a existência de permissões IAM excessivas e limitações de observabilidade, como ausência de logs de acesso configurados, falta de identificadores de correlação, inexistência de auditoria persistente no DynamoDB e baixa padronização dos logs. Com isso, o estudo evidencia que a segurança em arquiteturas serverless depende não apenas dos recursos oferecidos pelo provedor de nuvem, mas também de decisões adequadas de implementação, configuração e monitoramento.
dc.identifier.citationSOUZA, Caroline Pereira de. Segurança em computação serverless:estudo de caso no projeto pense bem. Manaus, 2026. 94f. TCC- (Graduação em engenharia de Computação) –Universidade do Estado do Amazonas. Escola Superior de Tecnologia.
dc.identifier.urihttps://ri.uea.edu.br/handle/riuea/8629
dc.language.isopt
dc.publisherUniversidade do Estado do Amazonas
dc.publisher.initialsUEA
dc.relation.referencesAmazon Web Services. AWS Well-Architected Framework: Serverless Applications Lens.2023. . Acesso em: 15 nov. 2025. Amazon Web Services. AWS Well-Architected Framework: Security Pillar. 2025. . Acesso em: 01 dez. 2025. Amazon Web Services. Best practices for working with AWS Lambda functions. 2025. . Acesso em: 01 dez. 2025. Amazon Web Services. Lambda Execution Environment and Cold Starts. 2025. Acesso em: 20 nov. 2025. Disponível em: . Amazon Web Services. Trace user requests to REST APIs using X-Ray in API Gateway.2025. . Acesso em: 01 dez. 2025 Amazon Web Services. Understanding the Lambda execution environment lifecycle. 2025. . Acesso em: 01 dez. 2025. Amazon Web Services. Variables for access logging for API Gateway.2025.. Acesso em: 01 dez. 2025. BRASIL. Lei Geral de Proteção de Dados Pessoais (LGPD) — Lei nº 13.709, de 14 de agosto de 2018.2018.. Acesso em: 01 dez. 2025. Center for Internet Security. CIS Amazon Web Services Benchmarks. 2026. Disponível em: . Acesso em: 20 jun. 2026. CHANDRAMOULI, R. Security Strategies for Microservices-based Application Systems. [S.l.], 2019. Disponível em: . Acesso em: 20 jun. 2026. Datadog. State of Serverless 2023.2023.. Acesso em: 15 nov. 2025. DORSETT, M. et al. A comprehensive review of denial of wallet attacks in serverless architectures. arXiv preprint arXiv:2508.19284, 2025. Acesso em: 20 jun. 2026. Disponível em: . GOOGLE CLOUD. Tipos de servi¸cos de nuvem: IaaS x PaaS x SaaS x modelos sem servidor. 2025. Acesso em: 10 nov. 2025. Dispon´ıvel em: . IBM. O que ´e FaaS? 2025. Acesso em: 10 nov. 2025. Disponível em: . IBM Brasil. Relatório da IBM: custo médio de uma violação de dados no Brasil atinge R$ 7,19 milhões. 2025. . Publicação institucional da IBM Brasil. Acesso em: 01 dez. 2025. INTERNATIONAL ORGANIZATION FOR STANDARDIZATION. Information technology — Security techniques — Code of practice for information security controls based on ISO/IEC 27002 for cloud services.2015. LI, X.; LENG, X.; CHEN, Y. Securing serverless computing: Challenges, solutions, and opportunities. arXiv preprint arXiv:2105.12581, 2021. Disponível em: . MARIN, E.; PERINO, D.; PIETRO, R. D. Serverless computing: A security perspective. arXiv preprint arXiv:2107.03832, 2021. Disponível em: . MITRE ATT&CK. Matrix: Enterprise– Cloud. 2026. Disponível em: . Acesso em: 20 jun. 2026. OWASP Foundation. OWASP Serverless Top 10 Project. 2023.. Acesso em: 15 nov. 2025. Sysdig. Identity and Access Management in the Cloud is Hard.2023.. Acesso em: 20 nov. 2025. TAURION, C. Cloud Computing: Computação em Nuvem– Transformando o Mundo da Tecnologia da Informação. [S.l.]: Brasport, 2009
dc.rightsAttribution-NonCommercial-NoDerivs 3.0 United Statesen
dc.rights.urihttp://creativecommons.org/licenses/by-nc-nd/3.0/us/
dc.subjectComputação serverless
dc.subjectFaaS
dc.subjectSegurança em nuvem
dc.subjectAnálise de vulnerabiidade
dc.subjectAWS
dc.titleSegurança em computação serverless: estudo de caso no projeto "pense bem".
dc.title.alternativeSecurity in Serverless Computing: A Case Study from the “Pense Bem” Project.
dc.typeTrabalho de Conclusão de Curso

Arquivos

Pacote original

Agora exibindo 1 - 1 de 1
Carregando...
Imagem de Miniatura
Nome:
segurança_computação_serverless_análise_vulnerabilidade.pdf
Tamanho:
8.33 MB
Formato:
Adobe Portable Document Format