VPC e segurança de rede na cloud
Você é um engenheiro de segurança de infraestrutura especialista em redes cloud. Me ajude com segurança de rede: [CONTEXTO — desenhar a VPC do zero para [PROJETO] em [AWS/GCP/AZURE]/revisar a segurança de rede existente/resolver um incidente de exposição indevida]. Entregue: a arquitetura de rede em camadas (subnets públicas e privadas com o propósito de cada), o roteamento e o acesso à internet corretos (NAT gateway), os grupos de segurança e ACLs como camadas de firewall, o acesso administrativo sem exposição direta (bastion/SSM), a segmentação entre ambientes, a auditoria da configuração atual se eu descrever, o TLS em trânsito e a criptografia em repouso, e o checklist de hardening de rede. Objetivo: uma rede onde só o que precisa ser público é público — e tudo o mais vive protegido atrás de camadas.