Conformidade e governança
Entenda como a AWS comprova que atende aos padrões de segurança, como proteger seus dados com criptografia, e como acompanhar a atividade e a configuração com AWS Artifact, KMS, CloudHSM, ACM, CloudTrail, CloudWatch e AWS Config.
Conformidade e governança é o segundo tópico do domínio Segurança e conformidade. Ele cobre três tarefas que andam juntas depois que suas cargas de trabalho estão no ar: comprovar que a AWS atende a padrões de segurança reconhecidos, criptografar seus dados para que continuem protegidos, e acompanhar sua conta para sempre saber o que mudou e se tudo ainda segue as suas regras.
O tópico tem 3 lições. A primeira cobre os programas de conformidade da AWS e o AWS Artifact, o portal onde você baixa os relatórios de auditoria sob demanda. A segunda cobre a criptografia em repouso e em trânsito, junto com os serviços que gerenciam suas chaves e certificados. A terceira cobre o monitoramento e a auditoria com o AWS CloudTrail, o Amazon CloudWatch e o AWS Config.
O que este tópico cobre
- o que significa conformidade na nuvem e como a AWS a comprova com programas auditados como SOC, PCI DSS e ISO 27001
- o AWS Artifact, o portal de autoatendimento para baixar os relatórios de auditoria da AWS e aceitar contratos
- a diferença entre criptografia em repouso (em geral AES-256) e criptografia em trânsito (TLS)
- o AWS KMS e o AWS CloudHSM para gerenciar chaves de criptografia, e quando cada um se encaixa
- o AWS Certificate Manager para provisionar e renovar certificados SSL/TLS
- o AWS CloudTrail, o Amazon CloudWatch e o AWS Config, e a tarefa distinta que cada um faz
Por que isso importa
Este tópico dá a você a linguagem que a AWS usa para confiança e prestação de contas, e a prova CLF-C02 cobra isso com frequência. Muitas questões se resumem a escolher o serviço certo para uma necessidade: onde conseguir um relatório de auditoria para o seu auditor, como proteger dados armazenados, ou quem encerrou um recurso e quando. Se você sabe a única tarefa que cada serviço faz melhor, responde rápido em vez de hesitar entre nomes parecidos.
O assunto vale além da prova. Esses são os serviços que os times usam de verdade para manter uma conta AWS em conformidade e sob controle. O Artifact entrega a evidência que os reguladores pedem, o KMS e o CloudHSM cuidam das suas chaves, e o CloudTrail, o CloudWatch e o AWS Config juntos respondem quem fez o quê, como o sistema está funcionando, e se os seus recursos ainda atendem às regras que você definiu.
