Segurança na nuvem
Quem é dono de qual tarefa de segurança na nuvem, como identidade e criptografia impõem essa propriedade na prática, e como governança e conformidade provam isso para um auditor.
Segurança na Nuvem abre o domínio de Segurança e Confiabilidade respondendo a pergunta que todo time acaba enfrentando: quem é de fato responsável por manter isso seguro, nós ou o provedor? O tópico começa pelo modelo de responsabilidade compartilhada, depois segue essa fronteira até os 2 controles que a impõem no dia a dia, identidade e criptografia, antes de fechar com como um time prova tudo isso para um auditor de fora.
O que este tópico cobre
- o modelo de responsabilidade compartilhada, e como a linha entre as tarefas do provedor e do cliente muda entre IaaS, PaaS e SaaS
- gerenciamento de identidade e acesso, incluindo autenticação versus autorização, menor privilégio, roles e autenticação multifator
- criptografia em repouso e em trânsito, gerenciamento de chaves, e onde termina a proteção da criptografia
- governança e conformidade, incluindo frameworks importantes como ISO 27001, SOC 2, PCI DSS, HIPAA e GDPR, e a diferença entre residência de dados e soberania de dados
Por que isso importa
Quase todo incidente de segurança na nuvem que vira manchete tem origem em um time que presumiu que o provedor já tinha cuidado de algo que, na verdade, era tarefa dele: um bucket de armazenamento exposto, uma chave de acesso com permissões demais, dados sem criptografia em um disco roubado. Este tópico elimina esse chute. Depois que você consegue posicionar um cenário corretamente no modelo de responsabilidade compartilhada, consegue responder "quem aplica patch nisso" e "quem configura aquilo" sem adivinhar.
A mesma fronteira reaparece no fim do tópico em outra forma: a certificação de conformidade de um provedor cobre a própria infraestrutura dele, nunca a aplicação do cliente construída em cima dela. Entender essa distinção é o que impede um time de dizer ao próprio conselho, ou ao próprio auditor, algo que não é verdade.
