Skip to content
Clúmio

Modelo de responsabilidade compartilhada da AWS: O que você precisa saber

Imagine o seguinte: você acabou de comprar um cofre de última geração, impenetrável, para guardar seus bens mais valiosos. Você está confiante na segurança desse cofre, mas há um porém: a fechadura e a chave são compartilhadas entre você e o fabricante. Nesse cenário, quão seguro é o seu cofre? Essa analogia representa o desafio único apresentado pelo Modelo de Responsabilidade Compartilhada da AWS, no qual a segurança na nuvem é distribuída entre a Amazon Web Services (AWS) e seus usuários. Mas o que exatamente isso significa para você e seus dados? Como cliente da AWS, é fundamental compreender seu papel nesse modelo, pois isso pode ser um fator determinante para a eficácia com que sua organização otimiza sua segurança na nuvem. Nesta postagem do blog, vamos desvendar os mistérios do Modelo de Responsabilidade Compartilhada da AWS e fornecer as informações essenciais de que você precisa para proteger seus valiosos bens digitais na nuvem.


O Modelo de Responsabilidade Compartilhada da AWS define a divisão de responsabilidades entre a AWS e seus clientes no que diz respeito à segurança e à conformidade na nuvem. A AWS gerencia a segurança da nuvem, o que abrange tudo, desde a infraestrutura até as instalações físicas, enquanto os clientes são responsáveis por proteger seus próprios dados na nuvem e adotar as medidas adequadas para atender a requisitos específicos de conformidade. Esse modelo permite uma abordagem flexível à segurança, que pode ser adaptada às necessidades específicas de cada cliente.

Entendendo o modelo de responsabilidade compartilhada da AWS

O Modelo de Responsabilidade Compartilhada da AWS é uma estrutura que define como as responsabilidades de segurança e conformidade são compartilhadas entre a AWS e seus clientes. É importante que as empresas compreendam esse modelo, pois ele determina quais controles de segurança elas são responsáveis por implementar e quais são gerenciados pela AWS.

Nesse modelo, a AWS é responsável pela segurança da nuvem, enquanto os clientes são responsáveis pela segurança dentro da nuvem. Isso significa que a AWS é responsável pela infraestrutura subjacente, como data centers e redes, bem como pelo gerenciamento do controle de acesso a esses recursos. Por outro lado, os clientes são responsáveis por proteger seus próprios aplicativos e dados dentro de seu ambiente da AWS.

Por exemplo, considere uma empresa que utiliza instâncias do Amazon EC2 para hospedar seu aplicativo web. A AWS é responsável por garantir que os servidores físicos nos quais essas instâncias são executadas estejam seguros, mas a empresa é responsável por configurar firewalls e grupos de segurança para proteger seus próprios dados.

É importante observar que as responsabilidades podem ser compartilhadas, dependendo dos serviços específicos utilizados por cada cliente. O Modelo de Responsabilidade Compartilhada da AWS fornece diretrizes sobre quais responsabilidades devem ser consideradas ao implantar soluções em um ambiente da AWS.

Para ilustrar melhor esse ponto, considere uma empresa que utiliza tanto o Amazon S3 quanto o Amazon EC2. Embora a AWS gerencie a infraestrutura física de ambos os serviços, a responsabilidade pela segurança dos dados armazenados no S3 recai principalmente sobre o cliente, enquanto a proteção dos dados nas instâncias do EC2 é de responsabilidade da própria empresa.

Alguns críticos argumentam que ainda há confusão sobre quais riscos de segurança estão sendo compartilhados. É importante que as empresas assumam a responsabilidade pela gestão dos riscos de segurança na nuvem de sua parte, para não dependerem exclusivamente de provedores como a AWS. No entanto, seguir as melhores práticas fornecidas pelos provedores pode contribuir significativamente para reduzir os fatores de risco em qualquer parceria.

  • O Modelo de Responsabilidade Compartilhada da AWS descreve como as responsabilidades de segurança e conformidade são divididas entre a AWS e seus clientes, sendo que a AWS é responsável pela segurança de sua infraestrutura física, e os clientes são responsáveis pela proteção de seus próprios aplicativos e dados dentro de um ambiente da AWS. É importante que as empresas compreendam esse modelo para determinar quais controles de segurança devem implementar. No entanto, as empresas também devem assumir a responsabilidade pela gestão dos riscos de segurança na nuvem por conta própria e não depender exclusivamente de provedores como a AWS, embora seguir as melhores práticas fornecidas pelos provedores possa reduzir os fatores de risco.

Segurança da nuvem x Segurança na nuvem

Um dos conceitos-chave que os usuários da nuvem devem compreender é a diferença entre segurança da nuvem e segurança na nuvem. Conforme mencionado anteriormente, a AWS é responsável por gerenciar e proteger a infraestrutura subjacente ao seu serviço em nuvem. Isso é conhecido como segurança da nuvem, pois envolve a proteção da infraestrutura física.

A segurança na nuvem refere-se à proteção dos dados nas aplicações e nos servidores do cliente hospedados na nuvem. Essa responsabilidade recai sobre os clientes, e não sobre a AWS. Isso inclui o gerenciamento do controle de acesso dos usuários, das configurações de rede, bem como a criptografia de dados confidenciais.

Pense na segurança da nuvem como os cofres de um hotel, onde são guardados os objetos físicos que as pessoas mantêm. Por outro lado, a segurança na nuvem é semelhante às senhas necessárias para proteger os pertences pessoais contra invasores enquanto se está dentro do quarto de hotel.

É importante ressaltar que as empresas não devem ignorar suas responsabilidades em matéria de segurança na nuvem apenas porque a AWS é responsável pela segurança da nuvem. Com esse modelo de responsabilidade compartilhada, a AWS fornece práticas recomendadas e diretrizes sobre como os clientes podem garantir sua própria segurança, além do que a AWS já oferece.

Por exemplo, as instâncias do Amazon EC2 protegidas por um firewall fornecido pela AWS possuem configurações padrão rigorosas, com a opção de personalização. O cliente deve configurar esses firewalls por conta própria, de modo a poder controlar quem pode acessar os ambientes de suas instâncias, além das medidas já implementadas pela AWS.

Os críticos argumentam que basear-se exclusivamente na documentação de melhores práticas pode resultar em proteção inadequada contra ataques. Os usuários da nuvem precisam ter cuidado ao configurar seus próprios sistemas de acordo com os padrões atuais e adotar medidas proativas, como sistemas automatizados de aplicação de patches que alertam os administradores de sistema quando novos patches ficam disponíveis.

Implementação do Modelo de Responsabilidade Compartilhada da AWS

O Modelo de Responsabilidade Compartilhada da AWS exige que tanto o cliente quanto a AWS participem da garantia da segurança e da conformidade de seu sistema. A AWS gerencia e controla a pilha de infraestrutura física, enquanto os clientes são responsáveis por proteger suas aplicações, bem como por lidar com o gerenciamento de identidade e acesso (IAM). Portanto, é fundamental que os clientes implementem o modelo de forma eficaz para mitigar quaisquer ameaças potenciais e manter a segurança.

Um aspecto fundamental da implementação do modelo é identificar e avaliar as necessidades de processamento de dados da sua organização. Isso inclui compreender seus dados, classificar cada tipo de dado e atribuir responsabilidades para garantir o processamento e o armazenamento seguros de todos os dados. Quaisquer dados confidenciais ou sujeitos a regulamentação devem ser armazenados em ambientes controlados, com medidas rigorosas de controle de acesso em vigor.

Outra etapa importante é a seleção de um projeto de arquitetura segura que incorpore controle de acesso, segmentação de rede, registro de eventos, monitoramento, serviços de criptografia e práticas de gerenciamento de vulnerabilidades. O acesso só deve ser concedido com base nas funções e responsabilidades individuais dos usuários, por meio das melhores práticas de IAM. Em todas as etapas da implementação, deve ser instituído um programa de treinamento de conscientização em segurança cibernética para todos os funcionários, a fim de garantir que compreendam seu papel na manutenção de altos níveis de segurança.

Por exemplo, digamos que você esteja desenvolvendo um aplicativo na AWS usando instâncias do Amazon EC2. De acordo com o modelo de responsabilidade compartilhada da AWS, enquanto a AWS se encarrega da segurança física e da disponibilidade dos recursos de hardware subjacentes às instâncias do Amazon EC2, bem como das redes associadas a elas, cabe a você gerenciar os sistemas operacionais convidados (incluindo atualizações) e as configurações de firewall aplicadas nessas máquinas.

Para reforçar ainda mais esse ponto sobre o controle de acesso dos usuários, você pode usar as ferramentas do AWS Identity and Access Management (IAM) para conceder permissões com base no que cada usuário precisa fazer — por exemplo, permitindo apenas permissões de leitura para logs ou consultas a bancos de dados. O IAM também permite a integração com outros serviços, como bancos de dados, de modo que os usuários não precisem de conexões remotas — em vez disso, eles podem se conectar diretamente dentro da sua rede privada, o que minimiza os pontos de exposição.

Surge então um debate interessante sobre se é melhor ser proativo ou reativo quando se trata de segurança. A primeira abordagem defende o planejamento antecipado e a antecipação de possíveis ameaças, enquanto a segunda envolve chegar a soluções após uma violação de segurança já ter ocorrido. Como na maioria dos debates, há prós e contras em ambas as abordagens; no entanto, em termos de implementação do Modelo de Responsabilidade Compartilhada da AWS, ser proativo é definitivamente o caminho a seguir. Isso inclui a realização de varreduras periódicas de vulnerabilidades e testes de penetração, a análise regular de logs para identificar atividades anômalas e a manutenção de um plano de recuperação de desastres atualizado e pronto para uso em caso de emergências.

  • De acordo com uma pesquisa da IDC de 2020, 64% dos profissionais de TI estão adotando a segurança como uma responsabilidade compartilhada com provedores de serviços em nuvem, como a AWS, para manter um ambiente de nuvem seguro.
  • Em um relatório da McAfee de 2019, constatou-se que as organizações que utilizam a AWS enfrentaram, em média, mais de 2.700 ameaças à segurança por mês, o que ressalta a importância de seguir o modelo de responsabilidade compartilhada para garantir uma proteção aprimorada.
  • Um relatório da Gartner de 2018 estima que, até 2025, 99% das falhas de segurança na nuvem serão de responsabilidade do cliente, destacando a importância de compreender e gerenciar as responsabilidades do cliente dentro do modelo de responsabilidade compartilhada.

Controle de acesso dos usuários e práticas de gerenciamento de dados

Uma área em que os clientes têm uma responsabilidade considerável no modelo de responsabilidade compartilhada é a do controle de acesso dos usuários e das práticas de gerenciamento de dados. Ao lidar com dados críticos, as permissões dos clientes devem ser auditadas regularmente como parte de suas melhores práticas de IAM. Dessa forma, você pode garantir que cada usuário tenha acesso apenas ao que precisa e nada além disso.

As melhores práticas de gerenciamento de dados exigem que você aplique controles rigorosos sobre como os dados são armazenados, processados, transmitidos, acessados e excluídos ao longo de todo o seu ciclo de vida. Ambientes com dados confidenciais devem ser protegidos por mecanismos de controle de acesso baseados em funções, bem como por soluções de criptografia, como a segurança da camada de transporte (TLS), que oferecem proteção contra interceptação e ataques do tipo “man-in-the-middle”.

Suponha que você tenha uma equipe de desenvolvedores trabalhando em aplicativos críticos em sua infraestrutura. Ao utilizar as políticas do AWS IAM em conjunto com o Amazon CloudWatch Logs Insights, você pode monitorar a atividade dos usuários para descobrir quem acessou quais partes do seu sistema e quando. Com esses dados, é possível determinar se há padrões incomuns ou erros nas tentativas de login que possam indicar uma possível violação de segurança.

Além disso, ao integrar diversos serviços da AWS, é possível criar um ambiente seguro no qual se impede que os usuários vazem informações confidenciais para fora da sua organização. Um exemplo seria o uso do Amazon Macie em conjunto com o AWS KMS para gerenciar chaves de criptografia, de modo que os dados valiosos armazenados no S3 sejam automaticamente criptografados ao serem gravados e descriptografados ao serem lidos. Dessa forma, o acesso não autorizado a informações confidenciais é impedido, mesmo que seus buckets sejam acidentalmente expostos.

Quando se trata de gerenciar controles de acesso dos usuários, não existe uma abordagem única que sirva para todos; pelo contrário, diferentes organizações têm requisitos distintos e, portanto, devem implementar a solução que melhor atenda ao seu caso de uso. No entanto, para implementar com eficiência o Modelo de Responsabilidade Compartilhada da AWS, é necessário que os clientes se empenhem de fato para manter um ambiente seguro e em conformidade com os padrões do setor.

Vantagens do Modelo de Responsabilidade Compartilhada da AWS

O Modelo de Responsabilidade Compartilhada da AWS oferece inúmeras vantagens para empresas que buscam proteger sua infraestrutura de TI, mantendo a flexibilidade na implantação. Uma vantagem clara é que o modelo permite que as organizações se concentrem em suas competências essenciais, em vez de gastar tempo e recursos com segurança de TI. Ao confiar à AWS a responsabilidade pela “Segurança na Nuvem”, as organizações podem, em vez disso, concentrar-se no gerenciamento de seus dados, aplicativos e outras funções críticas de negócios.

Outra vantagem é que a AWS gerencia toda a infraestrutura física e de rede, reduzindo os riscos de acesso não autorizado, violações de dados ou interrupções no serviço. Com sua rede global de data centers, a AWS oferece serviços de hospedagem confiáveis e de alto desempenho 24 horas por dia. Esse nível de suporte permite que as empresas aumentem ou reduzam sua capacidade facilmente, conforme necessário, sem precisar gerenciar elas mesmas as atualizações de hardware ou as implementações de rede.

Além disso, tanto a AWS quanto seus clientes compartilham o controle sobre as práticas de gerenciamento de dados, o que significa que os clientes podem escolher as melhores ferramentas e tecnologias para gerenciar seus dados de forma alinhada aos seus próprios requisitos de conformidade. Isso também significa que os clientes podem aproveitar os controles de segurança e as certificações de conformidade líderes do setor da AWS para demonstrar o cumprimento das estruturas regulatórias.

Por exemplo, um prestador de serviços de saúde que utilize um sistema de prontuários eletrônicos poderia usar o Amazon RDS para hospedar seu banco de dados e, ao mesmo tempo, implementar criptografia em repouso para atender aos requisitos de conformidade da HIPAA. Ao aproveitar a experiência da AWS em controles de segurança e conformidade, a empresa pode evitar muitos dos desafios relacionados ao gerenciamento de sua própria infraestrutura de TI, sem deixar de cumprir as principais normas regulatórias.

Outra vantagem é que as empresas podem aproveitar a escalabilidade e a agilidade oferecidas por plataformas de computação em nuvem, como a AWS. Com a capacidade de provisionar recursos sob demanda e aumentar ou reduzir a capacidade rapidamente, conforme necessário, as empresas podem responder mais prontamente às mudanças nas condições do mercado, evitando custos desnecessários.

De modo geral, o modelo de responsabilidade compartilhada oferece uma abordagem flexível, porém robusta, à segurança de TI, adaptada às necessidades específicas de cada organização. Ao aproveitar a ampla gama de ferramentas e tecnologias da AWS para segurança e conformidade, as empresas podem implementar as melhores práticas de gerenciamento de dados e segurança de aplicativos, ao mesmo tempo em que se concentram em suas competências essenciais.

Maior segurança e flexibilidade em conformidade

Segurança e conformidade são componentes essenciais de qualquer infraestrutura de TI, especialmente para empresas que lidam com dados confidenciais ou sujeitos a regulamentações. O Modelo de Responsabilidade Compartilhada da AWS oferece maior flexibilidade em termos de segurança e conformidade, permitindo que as organizações utilizem uma variedade de ferramentas e tecnologias para atender às suas necessidades específicas.

Uma vantagem fundamental é que a AWS oferece várias camadas de controles de segurança que podem ser utilizadas em diversas combinações para atender a necessidades específicas. Por exemplo, os clientes podem usar o Amazon Inspector para avaliar as vulnerabilidades de segurança de suas aplicações, ao mesmo tempo em que aproveitam Features como o AWS Identity and Access Management (IAM) para controlar o acesso dos usuários.

Além disso, a AWS oferece recursos de criptografia de nível empresarial que permitem aos clientes proteger seus dados tanto em repouso quanto em trânsito. Isso inclui suporte a Secure Sockets Layer (SSL)/Transport Layer Security (TLS) para o tráfego da web, ao Key Management Service (KMS) para o gerenciamento de chaves criptográficas e aos Módulos de Segurança de Hardware (HSMs) para maior segurança. Ao disponibilizar essas tecnologias, a AWS permite que os clientes criem arquiteturas altamente seguras em seu ambiente de nuvem.

Outra forma pela qual o modelo de responsabilidade compartilhada contribui para maior segurança e flexibilidade em termos de conformidade é permitindo que as organizações mantenham o controle sobre aspectos-chave de sua infraestrutura de TI. Por exemplo, o uso de serviços da AWS, como o Amazon EC2 Dedicated Hosts, permite que os clientes hospedem instâncias em hardware dedicado exclusivamente ao seu uso, proporcionando assim maior controle sobre seu ambiente de computação e reduzindo os riscos de acesso não autorizado ou outros problemas de segurança.

Uma organização que lida com informações confidenciais pode precisar de controles mais rigorosos do que aqueles fornecidos por padrão pela arquitetura de tenancy compartilhada. Nesses casos, o uso de uma solução de hospedagem dedicada por meio da AWS garantiria um ambiente de computação mais seguro, sem comprometer a flexibilidade ou o desempenho.

Por fim, a AWS oferece uma variedade de certificações de conformidade que podem ajudar as organizações a atender a requisitos regulatórios ou específicos do setor. As certificações de conformidade aplicáveis a diversos setores incluem a ISO 27001, PCI DSS, SOC 1/2/3 e HIPAA, entre outras. Ao aproveitar essas certificações e outras ferramentas de segurança em combinação com o modelo de responsabilidade compartilhada, as organizações podem construir infraestruturas de TI seguras e em conformidade que atendam às suas necessidades específicas.

Na próxima seção, exploraremos alguns dos desafios que as organizações podem enfrentar ao implementar o Modelo de Responsabilidade Compartilhada da AWS.

Enfrentando possíveis desafios no modelo de responsabilidade compartilhada

Embora o Modelo de Responsabilidade Compartilhada da AWS ofereça uma estrutura clara para a divisão de responsabilidades entre clientes e provedores de serviços, alguns desafios podem surgir. Esses desafios podem incluir entender quem é responsável por determinados elementos de segurança, gerenciar os controles de acesso dos usuários e garantir o cumprimento das normas de conformidade. Nesta seção, exploraremos alguns desafios comuns enfrentados pelas organizações ao implementar o Modelo de Responsabilidade Compartilhada e ofereceremos sugestões para superá-los.

Um desafio comum que as organizações enfrentam é determinar quais são suas responsabilidades e quais são as responsabilidades da AWS em termos de conformidade. Dependendo dos serviços da AWS utilizados e da integração com o ambiente de TI, diferentes áreas de responsabilidade podem recair sobre diferentes partes. Por exemplo, uma organização pode não ter clareza sobre quais regulamentações se aplicam ao uso dos serviços da AWS ou sobre como configurá-los adequadamente. Uma abordagem útil nesse caso seria consultar a documentação da AWS ou especialistas na área para esclarecer quaisquer pontos de incerteza.

Outro desafio potencial é garantir que os usuários tenham controles de acesso adequados, mantendo, ao mesmo tempo, uma postura de segurança adequada. O Modelo de Responsabilidade Compartilhada exige que os clientes gerenciem suas próprias identidades e políticas de controle de acesso dentro de seus próprios ambientes, utilizando ferramentas de IAM fornecidas pela AWS. Isso significa que os clientes devem garantir que os usuários estejam autorizados a acessar apenas o que precisam para desempenhar suas funções. Além disso, os clientes devem garantir que as funções e permissões sejam atribuídas adequadamente com base na função do cargo, nível hierárquico etc., ao mesmo tempo em que limitam o acesso quando não for necessário. Não abordar adequadamente essas questões pode levar a consequências graves, como perda de dados ou sistemas comprometidos.

Para lidar com essas questões, algumas organizações optam por implementar soluções independentes de gerenciamento de identidade fora da AWS. Embora isso possa simplificar a administração e proporcionar maior controle sobre as políticas de acesso dos usuários, também introduz complexidade adicional em ambientes já complexos. Além disso, muitos fornecedores terceirizados não dispõem de integrações maduras com os serviços da AWS ou podem exigir esforços de desenvolvimento personalizado.

Uma solução possível é que as organizações utilizem o serviço de Gerenciamento de Identidade e Acesso (IAM) da AWS. O IAM oferece uma variedade de ferramentas e serviços que permitem às organizações definir, gerenciar e aplicar políticas de controle de acesso em todo o seu ambiente da AWS. Além disso, os clientes podem aproveitar as funções do IAM para fornecer credenciais temporárias a usuários externos ou usar opções de login federado para oferecer recursos de login único (SSO).

Outro desafio que pode surgir no âmbito do Modelo de Responsabilidade Compartilhada é garantir que níveis suficientes de segurança sejam mantidos em todos os momentos. Embora a AWS gerencie a segurança de sua camada de infraestrutura e dos serviços abstratos da plataforma, os clientes são responsáveis pela implementação de sistemas operacionais convidados, aplicativos e configurações de dados seguras. Uma analogia útil aqui é pensar na construção de uma casa: assim como os empreiteiros devem garantir que a fundação esteja estável antes de adicionar camadas adicionais de construção, as organizações devem implementar protocolos básicos de segurança adequados antes de confiar mais dados ou cargas de trabalho à AWS.

Em conclusão, embora o Modelo de Responsabilidade Compartilhada da AWS ofereça uma excelente estrutura para a divisão de responsabilidades entre provedores e clientes, podem surgir desafios ao implementá-lo na prática. Esses desafios geralmente incluem questões relacionadas a regulamentações de conformidade, controles de acesso de usuários e implementação de políticas de segurança adequadas. Ao utilizar ferramentas existentes da AWS, como o Gerenciamento de Identidade e Acesso (IAM), definir cuidadosamente as áreas de responsabilidade e seguir as melhores práticas em relação ao gerenciamento de configuração de segurança, as organizações podem lidar melhor com esses desafios e colher os benefícios desse modelo ao longo do tempo.

Perguntas frequentes

Quais são as responsabilidades do cliente no modelo de responsabilidade compartilhada da AWS?

No modelo de responsabilidade compartilhada da AWS, os clientes são responsáveis pela proteção de seus próprios dados e aplicativos até o nível do sistema operacional. Isso inclui configurar as definições de segurança, gerenciar os controles de acesso e realizar avaliações regulares de segurança.

De acordo com uma pesquisa realizada pela Gartner, “até 2025, 99% das falhas de segurança na nuvem serão de responsabilidade do cliente” (Gartner, 2018). Isso ressalta a importância de compreender e cumprir as responsabilidades do cliente no modelo de responsabilidade compartilhada.

A AWS oferece uma variedade de ferramentas e recursos para ajudar os clientes a cumprir suas responsabilidades. Entre eles estão recursos de segurança, como o Gerenciamento de Identidade e Acesso (IAM), e serviços como o AWS Config, que permite o monitoramento contínuo e verificações de conformidade.

Em última análise, é fundamental que os clientes compreendam e assumam suas responsabilidades para proteger seus dados e aplicativos na plataforma AWS.

Quais são as responsabilidades do provedor da AWS no modelo de responsabilidade compartilhada?

No Modelo de Responsabilidade Compartilhada da AWS, as responsabilidades do provedor incluem a segurança e o gerenciamento da infraestrutura subjacente que sustenta a nuvem. Isso abrange a segurança física dos data centers, a configuração da rede e do firewall, além da segurança operacional, como monitoramento e resposta a incidentes.

De acordo com um relatório da Gartner de 2022, “a AWS continua sendo reconhecida como líder em IaaS de nuvem pública devido à sua oferta abrangente de serviços e à sua expertise na operação de infraestrutura em grande escala”. O relatório também destaca a sólida posição da AWS em segurança e conformidade.

Além disso, a AWS oferece diversos recursos de segurança aos clientes, incluindo gerenciamento de identidade e acesso, opções de criptografia, ferramentas de segurança de rede e certificações de conformidade. Esses recursos foram projetados para ajudar os clientes a cumprir suas próprias obrigações no âmbito da responsabilidade compartilhada.

No entanto, é importante observar que, embora a AWS ofereça uma infraestrutura segura, os clientes continuam sendo responsáveis pela proteção de suas aplicações, dados e outros ativos na nuvem. Isso inclui configurar controles de acesso de maneira adequada, aplicar patches nos sistemas operacionais e nas aplicações e monitorar possíveis ameaças ou vulnerabilidades.

De modo geral, compreender o modelo de responsabilidade compartilhada é fundamental para qualquer organização que utilize serviços em nuvem. Ao trabalhar em conjunto com seu provedor (neste caso, a AWS), os clientes podem garantir que seus dados e ativos estejam devidamente protegidos na nuvem.

Em que o modelo de responsabilidade compartilhada da AWS difere dos modelos de outros provedores de serviços em nuvem?

O modelo de responsabilidade compartilhada da AWS se diferencia de outros provedores de serviços em nuvem ao definir claramente as responsabilidades de segurança tanto do cliente quanto da AWS. Isso significa que os clientes têm mais controle sobre seus dados e infraestrutura, ao mesmo tempo em que continuam se beneficiando das medidas de segurança oferecidas pela AWS.

Ao contrário de outros provedores de serviços em nuvem, a AWS assume a responsabilidade pela segurança física de seus data centers, bem como pela segurança de sua infraestrutura em nuvem. Isso inclui a segurança do hardware, da camada de virtualização, do local de armazenamento e da infraestrutura de rede.

Por outro lado, os clientes são responsáveis por proteger suas aplicações e dados na plataforma da AWS. Isso inclui configurar controles de acesso, gerenciar identidades e permissões de usuários, criptografar dados em trânsito e em repouso e garantir a conformidade com as regulamentações.

De acordo com um relatório publicado pela Gartner em 2020, o modelo de responsabilidade compartilhada da AWS desempenhou um papel significativo ao ajudar os clientes a melhorar sua postura geral de segurança. De fato, a Gartner afirmou que “até 2023, 99% das falhas de segurança na nuvem serão de responsabilidade do cliente”.

Em resumo, ao definir claramente as responsabilidades de segurança de ambas as partes envolvidas, o modelo de responsabilidade compartilhada da AWS oferece aos clientes maior controle sobre sua própria segurança, ao mesmo tempo em que eles continuam se beneficiando da segurança de infraestrutura em nuvem de nível internacional fornecida pela AWS.

Existem equívocos comuns sobre o modelo de responsabilidade compartilhada da AWS?

Sim, existem equívocos comuns sobre o modelo de responsabilidade compartilhada da AWS. Um dos mais difundidos é que os clientes tendem a acreditar que, ao migrarem para a nuvem, todas as responsabilidades de segurança passam a recair inteiramente sobre a AWS. No entanto, isso não é verdade, e é importante que as empresas compreendam como a responsabilidade é compartilhada ao utilizar a AWS.

De acordo com uma pesquisa realizada pela LogicMonitor em 2019, 66% dos profissionais de TI acreditavam que os provedores de nuvem eram os únicos responsáveis pela segurança dos dados de seus clientes. Além disso, 70% dos entrevistados consideravam que tinham menos responsabilidade pela segurança em um ambiente de nuvem em comparação com as infraestruturas tradicionais de TI locais. Essas estatísticas sugerem que ainda há um mal-entendido em relação à segurança e à responsabilidade na nuvem.

É fundamental observar que, embora a AWS gerencie a segurança física e a conformidade de sua infraestrutura, os clientes são responsáveis por gerenciar os controles de segurança dentro de suas próprias contas. Os clientes devem garantir a configuração adequada de seus aplicativos e infraestrutura e implementar medidas de proteção, como firewalls, gerenciamento de identidade e acesso (IAM), criptografia de dados, gerenciamento de patches e muito mais.

Para citar uma afirmação do documento técnico “Modelo de Responsabilidade Compartilhada” da AWS:

“Os clientes mantêm o controle sobre as medidas de segurança que optam por implementar para proteger seu conteúdo, plataforma, aplicativos, sistemas e redes, exatamente como fariam em um data center local.”

Em conclusão, compreender o modelo de responsabilidade compartilhada da AWS é fundamental para as empresas que utilizam a AWS ou planejam migrar para a nuvem. É essencial reconhecer que, embora a AWS ofereça excelentes medidas de segurança, os clientes devem assumir a responsabilidade pelos controles de segurança em suas próprias infraestruturas.

Como o modelo de responsabilidade compartilhada afeta a segurança e a conformidade na AWS?

O modelo de responsabilidade compartilhada é um conceito fundamental na AWS que define as diferentes responsabilidades de segurança entre o provedor de serviços em nuvem e seus clientes. Esse modelo permite que os usuários tenham maior controle sobre seus dados, ao mesmo tempo em que possibilita que a AWS mantenha os padrões de segurança necessários.

Do ponto de vista da segurança, os clientes são responsáveis por proteger suas aplicações, dados e credenciais, bem como por gerenciar os requisitos de conformidade, enquanto a AWS é responsável pela segurança de sua infraestrutura. A Amazon afirma que sua infraestrutura foi projetada para ser altamente segura e que implementou controles abrangentes para manter esse nível de segurança — tais como controles físicos e ambientais, controles de rede e de perímetro e controles de acesso. Além disso, a AWS oferece medidas de segurança integradas, como criptografia, ferramentas de monitoramento e serviços de gerenciamento de identidade e acesso.

No que diz respeito à conformidade, a AWS segue diversos padrões do setor, como a HIPAA para organizações da área da saúde e a PCI DSS para empresas de processamento de cartões de pagamento. No entanto, cabe aos clientes a responsabilidade final de garantir que estejam em conformidade com quaisquer regulamentações relevantes para seu setor ou região.

De acordo com um relatório da McAfee de 2020, serviços de armazenamento em nuvem mal configurados foram a principal causa da exposição de 1,5 bilhão de registros somente no primeiro semestre do ano. Isso ressalta a importância de compreender as responsabilidades de cada um em um ambiente AWS. Seguir as melhores práticas, como o uso da autenticação multifatorial (MFA) para o acesso dos usuários e a criptografia de dados confidenciais, pode reduzir significativamente o risco de violações de dados.

Em última análise, compreender o modelo de responsabilidade compartilhada é fundamental para garantir a segurança e a conformidade adequadas na AWS. Ao aproveitar os recursos de infraestrutura da AWS e, ao mesmo tempo, implementar práticas eficazes de segurança por conta própria, as empresas podem garantir um ambiente de nuvem seguro.

Mais publicações relacionadas


Thumbnail_Blog_Ready-or-Not-Ep5-Data

Dados: Quando o excesso se torna uma falta constante

Leia mais sobre Dados: Quando o excesso se torna uma falta constante
Thumbnail_Blog_Ready-or-Not-Ep5-Data

Dados: Quando o excesso se torna uma falta constante

Leia mais sobre Dados: Quando o excesso se torna uma insuficiência
Thumbnail_Blog_Ransomware-Trends-2025-1

Por que o risco cibernético moderno exige resiliência cibernética de A a Z

Leia mais sobre Por que os riscos cibernéticos modernos exigem resiliência cibernética de ponta a ponta