AWS Certified Cloud Practitioner

O modelo de responsabilidade compartilhada da AWS

Entenda o que é o modelo de responsabilidade compartilhada da AWS, como ele divide as tarefas de segurança entre a AWS e você, e por que essa divisão é a base da segurança na nuvem.

Iniciante 12 minutos 4 Objetivos de aprendizado
  1. Explicar o que é o modelo de responsabilidade compartilhada da AWS
  2. Diferenciar a segurança da nuvem da segurança na nuvem
  3. Explicar por que a AWS usa um modelo compartilhado
  4. Reconhecer que a divisão depende do serviço que você escolhe

Segurança é uma tarefa compartilhada

Quando você roda uma carga de trabalho no seu próprio data center, você protege tudo: o prédio, os servidores, a rede, o sistema operacional, a aplicação e os dados. Mova essa carga para a AWS e algumas dessas tarefas passam a ser da AWS, enquanto outras continuam suas. O modelo de responsabilidade compartilhada da AWS é o esquema que traça essa linha. Ele diz, para cada cenário, quem protege o quê.

Essa é a ideia de segurança mais importante da prova, e a mais útil no trabalho real. Quase toda questão de segurança do exame AWS Certified Cloud Practitioner volta a ela. Quando você consegue dizer onde termina a tarefa da AWS e começa a sua, passa a raciocinar sobre os cenários em vez de decorar respostas.

Segurança da nuvem versus segurança na nuvem

A AWS descreve a divisão com duas frases curtas.

Segurança da nuvem é responsabilidade da AWS. A AWS protege a infraestrutura que roda todos os serviços da AWS: o hardware, o software, a rede e as instalações físicas. Isso vai do sistema operacional host e da camada de virtualização até a segurança física dos prédios. Você nunca toca nessas camadas, e não consegue protegê-las por conta própria.

Segurança na nuvem é responsabilidade sua. Você protege o que coloca em cima dessa infraestrutura: seus dados, suas aplicações, a configuração do seu sistema operacional (quando o serviço expõe um), suas configurações de rede e firewall, e quem tem permissão para acessar seus recursos. A lista exata depende do serviço que você usa.

Um jeito simples de separar as duas frases: a AWS protege a nuvem em si, e você protege as suas coisas dentro dela.

Por que a AWS compartilha a responsabilidade

O modelo não é uma forma de a AWS fugir do trabalho. Ele reflete um fato básico: cada lado só consegue proteger as partes que alcança.

A AWS consegue trancar as portas do data center, aplicar patches no hipervisor e trocar um hardware com defeito, porque é dona de tudo isso e opera tudo isso. Você não consegue. Mas a AWS não consegue decidir quem na sua empresa deve ler um arquivo, escolher uma política de senha para os seus usuários ou classificar quais dos seus registros são sensíveis. Só você consegue. O modelo entrega cada tarefa ao lado que de fato é capaz de executá-la.

Dividir o trabalho assim traz um benefício claro. A AWS assume a segurança de infraestrutura pesada e repetitiva que todo cliente teria que construir e operar sozinho, o que reduz a sua carga operacional. Você mantém o controle sobre os seus dados e o seu acesso, que é onde moram os seus riscos específicos.

O modelo se estende aos controles de TI

A mesma lógica compartilhada vale para os controles de TI, as verificações formais que comprovam que um sistema é seguro e está em conformidade. Alguns controles você herda totalmente da AWS, como os controles físicos e ambientais. Outros são compartilhados, em que a AWS cuida do lado da infraestrutura e você cuida do seu lado. E outros são inteiramente seus.

Você não precisa do catálogo completo de controles para a prova. O ponto a lembrar é que o modelo compartilhado não trata só das tarefas de segurança do dia a dia. Ele também molda como as responsabilidades de conformidade são divididas, e é por isso que a AWS dá aos clientes a documentação para verificar os controles que a AWS opera em nome deles.

A linha se move com o serviço

Um detalhe confunde muita gente, então fixe isso cedo: a fronteira entre a AWS e você não fica num lugar fixo. Ela desliza conforme o serviço.

Rode um servidor virtual com o Amazon EC2 e você administra o sistema operacional, os patches e as regras de firewall por conta própria. Use um serviço gerenciado e a AWS assume mais desse trabalho. Escolha um serviço totalmente abstraído como o Amazon S3 e a AWS opera quase tudo por baixo dos seus dados. As próximas duas lições detalham isso: primeiro a divisão de quem é dono do quê, depois como essa divisão muda conforme você sai da infraestrutura bruta para serviços totalmente gerenciados.

Dicas para a prova

  • Segurança da nuvem é tarefa da AWS: hardware, software, rede e instalações físicas.
  • Segurança na nuvem é tarefa sua: seus dados, o acesso (IAM), a configuração do sistema operacional e as configurações de rede.
  • Um atalho de memória: a AWS protege a nuvem, você protege o que coloca dentro dela.
  • A divisão não é fixa. A sua parte depende do serviço que você escolhe.
  • Os seus dados e quem pode acessá-los são sempre responsabilidade sua, em qualquer serviço.