Tempo de leitura: 10 minutos
EM RESUMO
Object Lock é um recurso do Amazon S3 que torna objetos imutáveis por um período definido, impedindo alterações ou exclusões, mesmo por administradores. Essa proteção WORM (Write Once Read Many) é uma das defesas mais eficazes contra ransomware que tenta criptografar ou apagar backups na nuvem. Em poucos minutos, você entende como ativar, qual modo escolher e como aplicar no dia a dia corporativo.
- Object Lock oferece dois modos: Compliance (irreversível) e Governance (com override por permissões específicas).
- A imutabilidade impede que ransomware criptografe ou exclua objetos protegidos no S3.
- A ativação exige que o bucket tenha sido criado com Object Lock habilitado desde o início.
Este artigo é para você se
- É responsável por segurança da informação ou governança de dados em uma empresa que usa AWS.
- Precisa garantir conformidade com normas que exijam retenção imutável (LGPD, SEC, FINRA, entre outras).
- Quer entender se o Object Lock substitui ou complementa outras camadas de proteção contra ransomware.
Neste artigo
- O que é Object Lock no S3?
- Como funciona o Object Lock no S3?
- Quais são os dois modos de retenção do Object Lock?
- Como o Object Lock protege contra ransomware?
- Qual a diferença entre Object Lock e versionamento?
- Como ativar o Object Lock no S3?
- A abordagem da EVEO
- Perguntas frequentes
O que é Object Lock no S3?
Object Lock é um recurso do Amazon S3 que impede a exclusão ou sobrescrita de objetos por um período de retenção configurado, criando uma camada de imutabilidade conhecida como WORM (Write Once Read Many). Diferente de simples permissões de acesso, o Object Lock age diretamente sobre o objeto, bloqueando operações de alteração mesmo para usuários com privilégios administrativos, desde que o modo Compliance esteja ativo.
Em ambientes corporativos, a imutabilidade de dados deixou de ser um diferencial para virar requisito. Reguladores, auditores e equipes de segurança exigem garantias de que registros críticos, backups e evidências digitais não possam ser apagados, nem que por engano, nem por ação maliciosa. O Object Lock responde a essa demanda com uma trava que sobrevive a tentativas de exclusão vindas de contas comprometidas ou comandos automatizados.
A Lei Geral de Proteção de Dados (LGPD) não menciona Object Lock nominalmente, mas exige que as empresas adotem medidas técnicas e administrativas aptas a proteger dados pessoais contra destruição acidental ou ilícita. A imutabilidade de backups e logs de auditoria é interpretada por especialistas em conformidade como uma dessas medidas técnicas, especialmente quando combinada com criptografia e controle de acesso.
Como funciona o Object Lock no S3?
O Object Lock opera sobre buckets do S3 que foram criados com a funcionalidade habilitada. Não é possível aplicar Object Lock retrospectivamente a buckets antigos, o que torna o planejamento inicial crucial. Uma vez habilitado, o bucket aceita objetos com configurações de retenção e proteção legal hold.
A retenção pode ser definida em dois níveis: no próprio objeto (object-level) ou em todo o bucket (default retention). Quando um objeto é enviado com uma retenção de, por exemplo, 365 dias, ele permanece intacto durante todo esse período. Tentativas de DELETE, PUT com overwrite ou alteração de metadados são negadas pela API do S3.
Além da retenção baseada em prazo, existe o Legal Hold, uma espécie de trava independente de tempo. Qualquer usuário com a permissão s3:PutObjectLegalHold pode ativar ou desativar essa flag. Enquanto estiver ativa, o objeto é imutável, mesmo que o período de retenção tenha expirado. Isso é útil em cenários de litígio, auditorias ou investigações de incidentes de segurança.
Quais são os dois modos de retenção do Object Lock?
O Object Lock oferece dois modos que definem quem pode remover a proteção. A escolha entre eles depende do nível de rigor regulatório e da maturidade de governança da organização.
| Critério | Compliance Mode | Governance Mode |
|---|---|---|
| Quem pode remover | Ninguém, incluindo a conta root da AWS | Usuários com a permissão s3:BypassGovernanceRetention |
| Caso de uso típico | Conformidade regulatória estrita (SEC, FINRA, LGPD em cenários críticos) | Governança interna com flexibilidade para cenários operacionais excepcionais |
| Proteção contra ransomware | Máxima: até conta root não consegue apagar | Alta: exige permissão específica e consciente |
| Reversibilidade | Irreversível até o prazo expirar | Reversível por usuários autorizados |
Para ambientes que precisam comprovar perante auditores que nenhum ator interno ou externo pode destruir evidências, o Compliance Mode é a escolha. Já o Governance Mode serve bem para empresas que querem evitar apagamentos acidentais, mas precisam de uma válvula de escape operacional para cenários legítimos, como migração de dados ou correção de ingestão duplicada.
Como o Object Lock protege contra ransomware?
Ransomware moderno não se limita a criptografar estações de trabalho. Ataques avançados miram em backups e réplicas na nuvem, reconhecendo que empresas com backups íntegros recusam pagar resgate. Quando um atacante obtém credenciais de acesso a ambientes AWS, seu primeiro movimento é frequentemente listar e excluir buckets de backup.
O Object Lock quebra essa cadeia de destruição. Mesmo que o atacante possua chaves de acesso válidas com permissões amplas sobre o bucket, as chamadas de API para exclusão de objetos protegidos retornam erro de acesso negado. A imutabilidade WORM transforma o S3 em uma camada de air-gap lógico: os dados estão online, acessíveis para leitura e restauração, mas intocáveis para escrita ou destruição.
Para reforçar a proteção, recomenda-se combinar Object Lock com:
- Versionamento: mantém versões anteriores caso uma sobrescrita seja tentada em objetos não travados.
- Criptografia em repouso e em trânsito: protege a confidencialidade mesmo que o atacante consiga copiar os dados.
- Multi-factor authentication (MFA) Delete: exige autenticação adicional para operações destrutivas no bucket.
- Policies de bucket restritivas: limitam quais IPs, roles ou serviços podem interagir com o bucket.
Erro comum
Ativar Object Lock no bucket, mas esquecer de configurar a retenção default ou de enviar os objetos com a retenção explicitamente. O bucket aceita Object Lock, mas os objetos entram desprotegidos. A retenção não é automática: ou você define no objeto no momento do upload, ou configura uma default retention no bucket para ser herdada.
Qual a diferença entre Object Lock e versionamento?
Versionamento e Object Lock são complementares, mas não são a mesma coisa. O versionamento do S3 preserva múltiplas versões de um mesmo objeto sob uma única chave. Quando você sobrescreve ou exclui um objeto versionado, o S3 cria um delete marker ou uma nova versão, mas as versões antigas permanecem recuperáveis.
O problema é que versões antigas podem ser excluídas permanentemente por qualquer usuário com a permissão s3:DeleteObjectVersion. O versionamento sozinho não impede a destruição deliberada. O Object Lock entra exatamente aqui: ele protege cada versão individualmente contra exclusão, inclusive deletas permanentes.
A combinação ideal é usar os dois juntos. O versionamento garante histórico e recuperação de erros operacionais. O Object Lock garante que esse histórico não seja apagado por um ator malicioso ou um comando automatizado equivocado. Em uma estratégia de backup 3-2-1 moderna para a nuvem, essa dupla é o padrão ouro para camadas de dados críticas.
Nuance
Object Lock travado em Compliance Mode pode gerar custos de armazenamento previsíveis, mas também pode bloquear operações legítimas de limpeza se o prazo for muito longo. Algumas empresas adotam uma estratégia em camadas: backups recentes (30 dias) em Governance Mode para permitir override operacional, e backups trimestrais ou anuais em Compliance Mode para conformidade e defesa contra ransomware. Essa abordagem equilibra segurança máxima com flexibilidade de custo.
Como ativar o Object Lock no S3?
A ativação exige atenção a um detalhe não intuitivo: Object Lock só pode ser habilitado no momento da criação do bucket. Não é possível ativar em buckets já existentes. Se sua infraestrutura atual usa buckets sem Object Lock, será necessário criar novos buckets e migrar os dados relevantes.
Passos para ativar:
- No console AWS, ao criar um novo bucket, expanda as opções avançadas e marque "Object Lock".
- Após a criação, acesse a aba "Management" (Gerenciamento) do bucket.
- Em "Object Lock", defina a "Default retention" com o modo (Compliance ou Governance) e o período desejado (dias ou anos).
- Para objetos enviados via API, SDK ou CLI, inclua o header
x-amz-object-lock-modeex-amz-object-lock-retain-until-date. - Para Legal Hold, use o header
x-amz-object-lock-legal-holdcom valor ON durante o upload ou aplique posteriormente via PUT Object Legal Hold.
Ferramentas de backup como Veeam, Commvault e AWS Backup já integram Object Lock nativamente. Ao configurar um job de backup para um bucket S3 compatível, basta selecionar a opção de imutabilidade e o software envia os objetos com os headers corretos automaticamente.
A abordagem da EVEO
A EVEO oferece infraestrutura de cloud privada e híbrida com datacenters Tier III em São Paulo, Curitiba, Fortaleza e Miami, sem egress fee e com soberania de dados no Brasil. Para clientes que operam workloads na AWS e precisam de uma camada adicional de proteção, a EVEO arquiteta estratégias de backup híbrido onde réplicas imutáveis residem em ambientes gerenciados pela EVEO, fora da conta AWS primária.
Esse modelo reduz a superfície de ataque: mesmo que credenciais da AWS sejam comprometidas, as cópias WORM em infraestrutura EVEO permanecem inacessíveis ao atacante. Com custo previsível em reais, conformidade LGPD e sem taxas de saída de dados, a EVEO torna viável manter backups de longo prazo com imutabilidade real, sem surpresas na fatura.
Perguntas frequentes
O que é Object Lock no S3?
Object Lock é um recurso do Amazon S3 que impede a exclusão ou sobrescrita de objetos por um período de retenção configurado, criando uma camada de imutabilidade conhecida como WORM (Write Once Read Many). Diferente de simples permissões de acesso, o Object Lock age diretamente sobre o objeto, bloqueando operações de alteração mesmo para usuários com privilégios administrativos, desde que o modo Compliance esteja ativo.
Qual a diferença entre os modos Compliance e Governance?
No modo Compliance, ninguém pode remover a proteção, nem mesmo a conta root da AWS, até o prazo de retenção expirar. No modo Governance, usuários com a permissão específica s3:BypassGovernanceRetention podem remover a retenção, o que oferece flexibilidade operacional, mas menos rigor regulatório.
Object Lock protege contra ransomware?
Sim. Mesmo que um atacante obtenha credenciais válidas da AWS, ele não consegue excluir ou criptografar objetos protegidos pelo Object Lock. A API do S3 nega qualquer tentativa de destruição, transformando o bucket em uma camada de air-gap lógico contra ransomware.
É possível apagar um objeto protegido pelo Object Lock?
No modo Compliance, não é possível apagar até o prazo de retenção expirar. No modo Governance, apenas usuários com permissão específica de bypass conseguem. Em ambos os casos, enquanto houver um Legal Hold ativo, o objeto permanece imutável independentemente do prazo.
Object Lock tem custo adicional no S3?
Não há cobrança extra pelo uso do recurso Object Lock em si. Você paga apenas o armazenamento padrão do S3 conforme a classe de armazenamento escolhida (Standard, Glacier, Deep Archive, etc.). O custo vem do fato de que objetos protegidos não podem ser deletados antes do prazo, então o armazenamento é inevitável e previsível.
Object Lock substitui o versionamento do S3?
Não. Os recursos são complementares. O versionamento preserva múltiplas versões de um objeto, mas permite que versões antigas sejam deletadas por usuários autorizados. O Object Lock impede essa deleção. A recomendação é usar os dois juntos para máxima proteção.




Deixe um comentário