AWS Certified Cloud Practitioner
Conformidade da AWS e o AWS Artifact
Entenda como a AWS comprova que atende aos padrões de segurança, quais programas de conformidade ela mantém, e como o AWS Artifact dá acesso sob demanda a relatórios de auditoria e contratos.
- Explicar o que é conformidade na nuvem e como ela se liga ao modelo de responsabilidade compartilhada
- Identificar os principais programas de conformidade e certificações que a AWS mantém
- Descrever o que é o AWS Artifact e quais documentos ele oferece
- Explicar quem pode acessar o AWS Artifact e as regras para usar seus relatórios
Por que a conformidade importa na nuvem
Muitas organizações precisam seguir regras sobre como tratam seus dados. Um hospital tem que proteger os prontuários dos pacientes, uma loja online que aceita pagamentos por cartão precisa atender às regras do setor de cartões, e um fornecedor do governo tem que cumprir padrões de segurança governamentais. Essas regras vêm de leis, de entidades do setor e de reguladores, e descumpri-las pode significar multas ou a perda do direito de operar.
Quando você roda tudo no seu próprio data center, precisa comprovar que atende a cada regra por conta própria, de ponta a ponta. Mover para a AWS muda isso. A AWS já atende a uma longa lista de padrões para a infraestrutura que opera, e entrega a você a documentação para comprovar. Você ainda cuida da conformidade do que constrói, mas herda uma base sólida e auditada por baixo.
Como a AWS comprova sua conformidade
A AWS não apenas afirma ser segura. Auditores independentes e órgãos de acreditação testam seus controles e emitem relatórios e certificações formais. Os ambientes da AWS são auditados de forma contínua, e os resultados são publicados para que os clientes possam confiar neles.
Essas auditorias cobrem as partes do sistema que pertencem à AWS: os data centers físicos, o hardware e o software que roda os serviços da AWS. Esse é o lado da "segurança da nuvem" no modelo de responsabilidade compartilhada. Como a AWS comprova esses controles uma vez, todo cliente se beneficia deles, em vez de cada empresa auditar os mesmos data centers separadamente.
Programas de conformidade da AWS
A AWS participa de muitos programas de conformidade que abrangem diferentes regiões e setores. Você não precisa decorar a lista completa para a prova, mas deve reconhecer os mais comuns e a que cada um se refere.
| Programa | O que cobre |
|---|---|
| SOC 1, 2, 3 | Relatórios System and Organization Controls sobre os controles de segurança e operação da AWS |
| PCI DSS Level 1 | Padrão de segurança de dados do setor de cartões de pagamento, para o tratamento de dados de cartão |
| ISO 27001, 27017, 27018 | Padrões internacionais de segurança da informação e privacidade na nuvem |
| HIPAA | Proteção de dados de saúde nos EUA (a AWS oferece serviços elegíveis à HIPAA) |
| FedRAMP | Autorização de segurança em nuvem para o governo dos EUA |
| GDPR | Regulamento de proteção de dados da União Europeia |
Um detalhe para manter claro: o fato de a AWS ser certificada ou "elegível" a um padrão não deixa a sua carga de trabalho em conformidade por si só. Se você roda uma aplicação de saúde, a AWS oferecer serviços elegíveis à HIPAA é um ponto de partida, mas você ainda precisa configurar e usar esses serviços corretamente. A conformidade do que você constrói continua sendo tarefa sua.
O que é o AWS Artifact?
O AWS Artifact é um portal de autoatendimento que dá acesso sob demanda aos documentos de segurança e conformidade da AWS. Em vez de abrir um chamado de suporte e esperar, você faz login, encontra o relatório que precisa e baixa em minutos. O serviço é gratuito.
O Artifact tem dois tipos principais de conteúdo:
Relatórios. São os artefatos de auditoria da AWS, como SOC 1, 2 e 3, PCI DSS e certificações ISO. Você entrega esses documentos aos seus auditores ou reguladores para mostrar que a infraestrutura da AWS por baixo da sua aplicação atende a um determinado padrão. Novos relatórios são adicionados conforme ficam disponíveis.
Contratos. O Artifact também permite revisar, aceitar e acompanhar o status de contratos legais com a AWS, como um Business Associate Addendum para a HIPAA. Você pode gerenciar esses contratos para uma conta ou para várias contas da sua organização.
Quem pode acessar o Artifact e as regras de uso
Toda conta AWS tem acesso ao AWS Artifact. O usuário root e os usuários do IAM com as permissões certas podem baixar os documentos disponíveis depois de concordar com os termos vinculados a cada um.
Esses relatórios são confidenciais. Cada download carrega uma marca-d'água única e rastreável, ligada à sua conta. Você pode compartilhá-los dentro da sua empresa e com seus reguladores e auditores, mas não pode publicá-los abertamente nem entregá-los aos seus próprios clientes. Trate-os como documentos legais sensíveis, porque é exatamente o que eles são.
Como o Artifact se encaixa no quadro geral
Pense no AWS Artifact como o cofre de evidências do lado "da nuvem" da segurança. Quando alguém precisa de prova de que a própria AWS está em conformidade, é no Artifact que essa prova mora. Quando a pergunta é sobre os seus dados, as suas configurações de acesso ou a sua aplicação, isso é o lado "na nuvem", e a evidência vem de você, não do Artifact.
Dicas para a prova
- O AWS Artifact é o serviço para baixar os relatórios de conformidade da AWS (SOC, PCI DSS, ISO) e gerenciar contratos. É gratuito e de autoatendimento.
- Se uma questão pergunta onde obter os relatórios de auditoria da AWS para um auditor, a resposta é AWS Artifact.
- A AWS mantém muitas certificações de conformidade, mas elas não deixam a sua carga de trabalho em conformidade. A conformidade na nuvem é responsabilidade sua.
- Os relatórios do Artifact são confidenciais e marcados com marca-d'água. Compartilhe com auditores e reguladores, não com o público.
- Reconheça os programas comuns pelo nome: SOC, PCI DSS, ISO 27001, HIPAA, FedRAMP e GDPR.
