Em um post anterior, expliquei em detalhes como a plataforma de proteção de dados da Clumio para o Amazon RDS foi utilizada em uma auditoria SOC 2 conduzida pela AICPA para demonstrar que um processo adequado de backup e restauração havia sido implementado para uma fonte de dados crítica. Nesta postagem, abordarei os aspectos mais amplos da proteção de dados, da segurança da informação e dos requisitos de conformidade contidos nos Critérios de Serviços de Confiança de 2017, nos quais o SOC 2 se baseia.
O que significa estar em conformidade com a norma SOC 2?
O Service Organization Control 2 (comumente conhecido como SOC 2) é um relatório sobre os controles de organizações prestadoras de serviços a outras organizações, elaborado por um auditor independente. O relatório detalha como sua organização implementou as diretrizes do TSC (Trust Services Criteria) de 2017 (PDF) e qual foi a eficácia dos controles durante o período coberto pelo relatório (geralmente 6 meses ou mais). A conformidade com o SOC 2 é um indicador para os clientes e comprova, por meio de relatórios de conformidade, que eles podem confiar de que os serviços prestados atendem a um conjunto padronizado de controles de qualidade. Essas certificações, incluindo o SOC 2, são extremamente valiosas na prevenção de violações de dados.
Existem 5 critérios, que abrangem a segurança de dados e diversas práticas de segurança:
- Segurança
- Confidencialidade
- Disponibilidade
- Integridade do processamento
- Privacidade
e, juntamente com um conjunto de Critérios Comuns. A maioria das organizações seleciona, projeta e implementa controles para segurança, confidencialidade e disponibilidade, no mínimo. Os Critérios Comuns devem ser considerados independentemente dos critérios adicionais selecionados.
Os Critérios Comuns no que se refere às obrigações de proteção de dados
CC6.4 A entidade restringe o acesso físico às instalações e aos ativos de informação protegidos (por exemplo, instalações de centros de dados, locais de armazenamento de mídias de backup e outros locais sensíveis) ao pessoal autorizado, a fim de cumprir os objetivos da entidade.
Se você estiver utilizando um provedor de serviços em nuvem como a Amazon Web Services (AWS), conta com a vantagem dos controles físicos e ambientais da AWS que protegem seus data centers. No entanto, o armazenamento de mídias de backup geralmente consiste em snapshots em suas contas da AWS. Esses snapshots residem em sua conta, dentro do mesmo domínio administrativo que seus dados online. Isso pode ser indesejável do ponto de vista da segurança, especialmente se um incidente como um ataque de ransomware permitir que alguém assuma o controle de sua conta. Se essa pessoa tiver controle sobre sua conta, ela terá controle sobre seus backups. No entanto, se seus dados estiverem protegidos pelo Clumio, suas mídias de backup estarão em um domínio administrativo separado, utilizando uma chave de criptografia dedicada. Adicionar a autenticação de dois fatores ou um provedor de identidade externo baseado em SAML à sua conta do Clumio oferece proteção adicional.
CC6.7 A entidade restringe a transmissão, o transporte e a remoção de informações a usuários e processos internos e externos autorizados e protege essas informações durante a transmissão, o transporte ou a remoção, a fim de atender aos objetivos da entidade.
Especificamente para o CC6.7, estou analisando este ponto em particular:
- Proteção de mídias removíveis — São utilizadas tecnologias de criptografia e medidas de proteção física para mídias removíveis (como pen drives e fitas de backup), conforme o caso.
A plataforma da Clumio possui criptografia integrada, com opções de chave gerenciada pela Clumio ou de “traga sua própria chave”…!
Agora, podemos examinar alguns controles que representam um desafio maior para muitas organizações:
1. CC7.5 A entidade identifica, desenvolve e implementa atividades para se recuperar de incidentes de segurança identificados.
Existem vários pontos de destaque nesse controle, mas vou me concentrar nestes:
- Restaura o ambiente afetado — As atividades restauram o funcionamento do ambiente afetado por meio da reconstrução de sistemas, atualização de softwares, instalação de patches e alteração de configurações, conforme necessário.
- Aprimora os procedimentos de resposta e Recovery — As lições aprendidas são analisadas, e o plano de resposta a incidentes e os procedimentos de Recovery são aprimorados.
- Implementa testes do plano de recuperação de incidentes — Os testes do plano de recuperação de incidentes são realizados periodicamente.
2. CC9.1 A entidade identifica, seleciona e desenvolve atividades de mitigação de riscos decorrentes de possíveis interrupções nas operações.
Considere esse ponto de foco, com ênfase adicional no processamento de dados e na importância da criptografia adequada dos dados:
- Aborda a mitigação de riscos de interrupção dos negócios — As atividades de mitigação de riscos incluem o desenvolvimento de políticas, procedimentos, comunicações e soluções alternativas de processamento planejadas para responder, mitigar e se recuperar de eventos de segurança que interrompam as operações comerciais. Essas políticas e procedimentos incluem processos de monitoramento, informações e comunicações para atender aos objetivos da entidade durante os esforços de resposta, mitigação e Recovery.
Certamente, essas medidas de controle devem ser priorizadas no atual contexto de ameaças cibernéticas constantes.
Um grande recurso do Clumio, que utiliza a computação em nuvem, é a capacidade de realizar o que chamamos de “Recovery entre contas”. Posso associar várias contas da AWS ao meu ambiente do Clumio e proteger ativos como instâncias EC2, volumes EBS, buckets S3 etc. No entanto, ao realizar a Recovery, posso optar por restaurar alguns ou todos esses ativos em qualquer conta da AWS que tenha vinculado, e não apenas na conta em que as fontes de dados estavam originalmente protegidas. Isso permite que as empresas simulem um processo de auditoria, um recurso crucial em auditorias de conformidade. Isso significa que posso ter uma conta da AWS vinculada e pronta para realizar a Recovery após um incidente. Isso não apenas pode auxiliar enormemente na recuperação caso ocorra um incidente real, mas também me permite simular exatamente esse procedimento para fins de teste e aprimoramento. A essência de abordagens como SOC 2 e ISO 27001 é que os procedimentos sejam testados, refinados, ampliados e aprimorados ao longo do tempo. A recuperação do seu ambiente há um ano pode não ser a mesma que a recuperação do seu ambiente na próxima semana. Você pode ter adicionado novos dados ou recursos essenciais para a operação do ambiente ao longo do último ano. Testes e atualizações frequentes dos seus procedimentos de Recovery devem ser a base de uma operação saudável.
Critérios do serviço de confiança de disponibilidade
Agora, quanto aos controles mais específicos associados a elementos como criptografia e processamento de dados. Nos critérios do serviço de confiança de disponibilidade, considere:
A1.2 A entidade autoriza, projeta, desenvolve ou adquire, implementa, opera, aprova, mantém e monitora medidas de proteção ambiental, software, processos de backup de dados e infraestrutura de Recovery para atingir seus objetivos.
A1.3 A entidade testa os procedimentos do plano de Recovery que dão suporte à recuperação do sistema, a fim de garantir que os objetivos sejam alcançados.
Os pontos específicos a serem considerados nesses controles são:
(em A1.2)
- Determina quais dados precisam de backup — Os dados são avaliados para determinar se é necessário fazer backup.
- Realiza backup dos dados — Existem procedimentos para realizar o backup dos dados, monitorar a detecção de falhas no backup e tomar medidas corretivas quando tais falhas ocorrerem.
- Aborda o armazenamento externo — Os dados de backup são armazenados em um local distante do local de armazenamento principal, de modo que a probabilidade de um evento que represente ameaça à segurança ou ao meio ambiente afetar ambos os conjuntos de dados seja reduzida a um nível adequado.
(em A1.3)
- Implementa testes do plano de continuidade de negócios — Os testes do plano de continuidade de negócios são realizados periodicamente. Os testes incluem (1) o desenvolvimento de cenários de teste com base na probabilidade e na magnitude das ameaças; (2) a análise dos componentes do sistema em toda a entidade que possam comprometer a disponibilidade; (3) cenários que levem em conta a possibilidade de indisponibilidade de pessoal-chave; e (4) a revisão dos planos e sistemas de continuidade com base nos resultados dos testes.
- Testa a integridade e a completude dos dados de backup — A integridade e a completude das informações de backup são testadas periodicamente
A plataforma da Clumio se concentra em uma abordagem orientada por políticas para a proteção de dados. Você seleciona os critérios para os ativos que devem ter backup, por meio do nome, tipo, agrupamento, tags etc. Em seguida, você define uma política e, opcionalmente, um intervalo de tempo que determina quando e com que frequência seus ativos serão protegidos. Esse método poderoso proporciona um planejamento e uma implementação claros dos pontos-chave listados no controle A1.2 acima, além de ajudar a cumprir as normas relativas ao processamento e à criptografia de dados.
Para o A1.3, a ênfase está na continuidade dos negócios e em seu conceito intimamente relacionado, a recuperação de desastres. Esse controle também está intimamente relacionado ao controle CC7.5 mencionado acima, já que um incidente de segurança poderia facilmente acionar a necessidade de ativar seus procedimentos de continuidade dos negócios/recuperação de desastres. Vale reiterar que testar seus procedimentos é de extrema importância. Não existe um botão “fácil”, mas testar a integridade e a capacidade de restauração de seus dados protegidos no Clumio é simples por meio da interface do usuário (UI) e pode ser automatizado por meio da API.
Confidencialidade
Os últimos controles sobre os quais falaremos fazem parte dos critérios de confidencialidade. Aqui estão eles:
- C1.1 A entidade identifica e mantém as informações confidenciais para cumprir seus objetivos relacionados à confidencialidade.
- C1.2 A entidade descarta informações confidenciais para cumprir seus objetivos relacionados à confidencialidade.
Os pontos de destaque são:
- Identifica informações confidenciais — Existem procedimentos para identificar e classificar informações confidenciais no momento em que são recebidas ou criadas, bem como para determinar o período durante o qual essas informações devem ser mantidas.
- Protege as informações confidenciais contra a destruição — Existem procedimentos em vigor para proteger as informações confidenciais contra o apagamento ou a destruição durante o período de retenção especificado para essas informações.
- Identifica informações confidenciais para destruição — Existem procedimentos para identificar as informações confidenciais que devem ser destruídas ao término do período de retenção.
- Destruição de informações confidenciais — Existem procedimentos em vigor para apagar ou destruir, de outra forma, as informações confidenciais identificadas para destruição.
Esses pontos podem apresentar dificuldades, dependendo de como seus dados são armazenados. No entanto, a abordagem baseada em políticas para a proteção de dados pode amenizar algumas dessas dificuldades.
Conclusão
No fim das contas, muitas organizações enfrentam desafios significativos em relação à proteção de dados. As necessidades são múltiplas: é preciso proteger seus dados com segurança e também ser capaz de comprovar os procedimentos que os protegem e garantem sua recuperabilidade. Os controles detalhados aqui representam apenas uma fração dos requisitos para uma auditoria SOC 2, mas são controles essenciais cujos benefícios vão muito além do escopo de um relatório de conformidade. Para saber mais sobre como facilitar suas auditorias, agende uma demonstração personalizada com um especialista em nuvem.
Para obter mais informações sobre a conformidade com a norma SOC 2, além de dicas de especialistas para ajudá-lo a ser aprovado em sua próxima auditoria SOC 2, inscreva-se no webinar “Simplificando a Conformidade com a Norma SOC 2”, um excelente recurso para quem ocupa cargos de governança.