A nuvem revolucionou a forma como as empresas operam, permitindo que elas aproveitem sua escalabilidade e flexibilidade ao mesmo tempo em que reduzem custos. No entanto, a proteção de dados continua sendo um desafio crítico, com 98% das empresas relatando uma violação de dados na nuvem em um período de 1,5 ano¹, de acordo com uma pesquisa da IDC — o que destaca a necessidade de as organizações adotarem medidas adicionais para proteger seus dados.
Os provedores de serviços em nuvem compreendem a importância de proteger os dados e as aplicações em seu ambiente e desenvolveram um Modelo de Responsabilidade Compartilhada (SRM). Esse modelo exige que as empresas assumam a responsabilidade pela segurança de seus dados e aplicações no ambiente de nuvem.
Os provedores de nuvem adotam diferentes abordagens para proteger os dados, o que aumenta a complexidade, e as empresas precisam compreender os detalhes específicos e as nuances que variam de provedor para provedor.
Dessa forma, os clientes devem desenvolver uma estratégia holística de proteção de dados para garantir que disponham dos controles necessários para proteger seus dados, mesmo quando utilizam as ferramentas nativas fornecidas pelo provedor. Esta publicação explorará o que esse modelo significa para os clientes e por que é essencial contar com uma estratégia abrangente de proteção de dados em ambientes de nuvem e híbridos para utilizar os serviços em nuvem de maneira segura e protegida.
Por que as empresas estão adotando cada vez mais a computação em nuvem?
A computação em nuvem ampliou as possibilidades para as empresas e oferece muitas vantagens. Ter cargas de trabalho, aplicativos e serviços em execução na nuvem ou em ambientes híbridos proporciona às empresas maior flexibilidade e uma escalabilidade incrível para acomodar o crescimento. Além desses benefícios valiosos, contar com uma ampla variedade de aplicativos de software como serviço (SaaS) fornecidos por meio da nuvem aprimora as operações, otimiza a utilização de recursos e traz agilidade e eficiência às cargas de trabalho das empresas. Não é surpresa que a maioria das empresas já tenha adotado a nuvem ou esteja migrando ativamente suas cargas de trabalho; a Gartner estima que mais de 95% das novas cargas de trabalho digitais serão implantadas em plataformas nativas da nuvem até 2025³.
Outra vantagem fundamental que torna a computação em nuvem tão atraente é que ela permite que os usuários acessem dados e aplicativos de forma rápida e fácil, sem a necessidade de conhecimentos técnicos avançados ou especialização. Isso facilita para as empresas implantarem aplicativos e gerenciarem dados em menos tempo — algo que, de outra forma, exigiria um conhecimento técnico significativo ou experiência com ambientes tradicionais de TI.
Por esses motivos, cada vez mais empresas estão recorrendo à computação em nuvem para gerenciar seus dados e aplicativos. O SRM garante que tanto os clientes quanto os provedores compreendam o que precisa ser protegido no ambiente de nuvem, para que as empresas possam aproveitar ao máximo essa tecnologia com segurança e proteção.
O que é o modelo de responsabilidade compartilhada?
O Modelo de Responsabilidade Compartilhada (SRM) é uma estratégia de segurança na nuvem que estabelece que, embora os provedores de nuvem sejam responsáveis pela segurança de sua infraestrutura de serviços, os clientes são responsáveis pela segurança de seus dados e aplicativos no ambiente de nuvem. Essa divisão de responsabilidades tem como objetivo garantir que ambas as partes compreendam o que precisa ser protegido e como isso deve ser feito. Esse modelo permite que as empresas aproveitem a escalabilidade e a flexibilidade dos serviços em nuvem, ao mesmo tempo em que confiam na capacidade de seus provedores de manter uma infraestrutura segura.
Para utilizar os serviços em nuvem com segurança e proteção, os clientes devem compreender seu papel no SRM. Isso significa desenvolver uma estratégia holística de proteção de dados que leve em consideração as ferramentas nativas do provedor e quaisquer medidas de segurança adicionais que o cliente precise implementar. Dessa forma, os clientes podem proteger melhor seus dados contra ameaças como ataques maliciosos, acesso não autorizado, vazamento de dados e muito mais.
Quais são as responsabilidades dos provedores de nuvem?
Os provedores de nuvem são responsáveis pela segurança e pela privacidade de sua infraestrutura de computação em nuvem, incluindo segurança física, armazenamento de dados, proteção de rede, firewalls de host, controle de acesso e aplicação de correções para vulnerabilidades de software. Eles também devem garantir que seus serviços atendam aos requisitos legais e regulatórios. Além de fornecer todos esses componentes essenciais de um ambiente de nuvem seguro, eles também são responsáveis pela integridade operacional de seu sistema, garantindo sua disponibilidade, escalabilidade, tolerância a falhas, otimização de desempenho, gestão de custos e confiabilidade geral.
Cada provedor fornece uma descrição detalhada do que está incluído em sua cobertura. Por exemplo, em sua forma mais simples, a AWS afirma explicitamente que é “responsável por proteger a infraestrutura que hospeda todos os seus serviços na nuvem da AWS”.
Outra responsabilidade fundamental dos provedores de nuvem é manter seus clientes informados sobre quaisquer alterações ou atualizações em suas plataformas ou serviços. Isso inclui alertar os clientes quando uma nova correção de segurança for lançada ou quando um serviço deixar de ter suporte. Os provedores também devem ter um processo bem definido para responder de forma rápida e eficiente a quaisquer incidentes de segurança que possam ocorrer.
Os provedores de nuvem também devem adotar práticas rigorosas de gerenciamento de identidade para controlar quem tem acesso aos dados do cliente no ambiente de nuvem. Isso inclui a autenticação das identidades dos usuários por meio de métodos de autenticação multifatorial e a revisão periódica das permissões associadas a cada conta, a fim de garantir que apenas pessoal autorizado possa acessar informações confidenciais.
Por fim, os provedores de serviços em nuvem devem ser transparentes com os clientes quanto à forma como protegem seus dados e informá-los sobre quaisquer novas mudanças ou atualizações de conformidade que possam afetar suas operações.
De que forma as responsabilidades podem variar entre os provedores de nuvem?
Embora o Modelo de Responsabilidade Compartilhada possa parecer simples à primeira vista, os provedores de nuvem adotam abordagens diferentes para proteger os dados de seus clientes, o que significa que suas responsabilidades podem variar significativamente. Por exemplo, alguns provedores de nuvem podem ter políticas de controle de acesso mais rigorosas do que outros, o que significa que os clientes podem precisar de níveis mais elevados de autenticação ou autorização ao acessar suas contas e dados.
Outros provedores também oferecem diversas ferramentas e Features que os clientes podem utilizar para proteger seus dados. Alguns podem oferecer criptografia avançada e serviços essenciais de gerenciamento que os clientes podem usar para garantir que suas informações estejam seguras na nuvem. Outros podem oferecer aos clientes recursos detalhados de auditoria para rastrear e monitorar quem acessou arquivos ou diretórios específicos em seu ambiente.
Além disso, os requisitos de segurança de cada provedor variam de acordo com o tipo de serviços em nuvem que oferecem. A Microsoft detalha como a divisão de responsabilidades se altera entre os clientes e a própria Microsoft, de acordo com o tipo de implantação. Os provedores de Infraestrutura como Serviço (IaaS) normalmente exigem que os clientes assumam a responsabilidade pela proteção do sistema operacional, dos aplicativos e dos dados armazenados em suas máquinas virtuais. Já os provedores de Plataforma como Serviço (PaaS) costumam oferecer mais recursos prontos para uso, como bancos de dados gerenciados, servidores web e estruturas de desenvolvimento – todos os quais devem ser configurados de acordo com os requisitos de segurança do cliente.
Por fim, os clientes precisam lembrar que, embora os provedores de nuvem sejam responsáveis por fornecer ambientes e ferramentas seguras, não há garantias de que os dados dos clientes permanecerão privados ou seguros se as empresas não implementarem adequadamente as melhores práticas relacionadas ao controle de acesso, criptografia e outras medidas necessárias. Dito isso, as empresas devem compreender quais são as responsabilidades de cada provedor no que diz respeito à proteção de dados para escolher o parceiro certo para suas necessidades.
As empresas devem analisar cuidadosamente as responsabilidades de cada provedor de nuvem para saber exatamente quais são suas responsabilidades e quais são as do provedor de serviços no que diz respeito à proteção de seus dados contra agentes mal-intencionados, erros de configuração e ao cumprimento dos requisitos de conformidade.
Quais são as responsabilidades dos clientes?
Embora os dados na nuvem estejam sujeitos às mesmas responsabilidades que qualquer sistema de computação local, muitas empresas ainda não têm consciência desse fato. O Modelo de Responsabilidade Compartilhada estabelece que os clientes são responsáveis pela segurança dos dados e aplicativos em um ambiente de nuvem — no entanto, pesquisas revelaram que apenas 39% das organizações estão confiantes em sua capacidade de fazer isso de forma eficaz⁴.
Para garantir o cumprimento dessas responsabilidades, é necessário implementar medidas de segurança adicionais, como Backup and Recovery, criptografia, gerenciamento de identidade e acesso e monitoramento.
Principais considerações sobre proteção de dados
- Uma estratégia robusta de proteção de dados para todas as cargas de trabalho é essencial para garantir visibilidade e segurança totais em ambientes de nuvem híbrida. Com backups regulares de todas as cargas de trabalho, as organizações podem estar mais bem preparadas para responder em caso de perda de dados, seja devido a um incidente de segurança cibernética ou a um desastre natural. Além disso, ter os dados prontamente acessíveis permite que as equipes de TI restaurem quaisquer cargas de trabalho perdidas de forma rápida e eficiente, com tempo de inatividade mínimo.
- A criptografia é fundamental para proteger dados confidenciais, como informações financeiras ou pessoais, contra tentativas de acesso não autorizado por parte de fontes externas e de funcionários internos que possam fazer uso indevido das informações dos clientes. No entanto, apenas 17% das empresas estão criptografando pelo menos metade dos dados confidenciais que armazenam na nuvem⁵. Os clientes devem garantir que possuam protocolos de criptografia robustos em todo o seu ambiente, além de reavaliar e aplicar regularmente as opções mais recentes disponíveis.
- O Gerenciamento de Identidade e Acesso (IAM) também é essencial para os clientes de serviços em nuvem. A implementação de um sistema de IAM permitirá que os clientes controlem quem tem acesso ao seu ambiente em nuvem no nível do usuário, permitindo que apenas pessoal autorizado visualize ou modifique dados. Ao utilizar a autenticação multifatorial, os clientes podem contar com maior proteção contra violações e limitar os danos potenciais que um agente mal-intencionado poderia causar. Além disso, os clientes devem garantir que seus métodos de autenticação atendam aos padrões estabelecidos pelo órgão regulador ou pelas agências reguladoras de seu setor. Ademais, as empresas devem adotar uma política de Separação de Funções (SOD) para proteger ainda mais os dados na nuvem contra o uso indevido por parte de qualquer titular de conta.
- O monitoramento e o gerenciamento de ambientes em nuvem e híbridos são tarefas complexas, uma vez que os recursos de dados baseados na nuvem estão em constante mudança. Portanto, o uso de um serviço de monitoramento e observabilidade é essencial para que os administradores garantam a segurança e o gerenciamento adequado dos dados na nuvem. Ferramentas nativas da nuvem, como o Amazon CloudWatch e o Azure Monitor, permitem o monitoramento em tempo real e a visibilidade de aplicativos e recursos de infraestrutura na nuvem, em ambientes híbridos e locais. A análise de dados não apenas ajuda os administradores a obter insights úteis a partir dos dados da nuvem, mas também a acessar informações cruciais sobre o desempenho de seu ambiente de nuvem.
Ao seguir as melhores práticas em relação aos protocolos de segurança, as empresas podem garantir que dispõem dos controles necessários para proteger seus dados, ao mesmo tempo em que aproveitam ao máximo os benefícios oferecidos pelos serviços de computação em nuvem. Em última análise, cabe a cada empresa, de acordo com suas circunstâncias específicas, decidir quais medidas devem ser tomadas para manter as informações confidenciais protegidas contra ameaças externas ou acesso não autorizado.
Por que você precisa de uma estratégia holística de proteção de dados
Com as ameaças relacionadas à nuvem liderando a lista de preocupações com segurança cibernética entre os executivos de alto escalão do Reino Unido e 90% deles afirmando ter enfrentado uma maior exposição a riscos cibernéticos devido ao aumento da digitalização nos últimos dois anos⁶, os clientes devem desenvolver e manter continuamente uma estratégia holística de proteção de dados para garantir que seus dados estejam seguros, mesmo quando dependem das ferramentas nativas do provedor de nuvem. Uma abordagem holística envolve compreender todo o escopo dos requisitos de segurança de dados em múltiplas nuvens e implementar controles técnicos, operacionais e físicos adequados.
Uma das principais razões para esse tipo de estratégia é identificar e lidar com quaisquer riscos ou vulnerabilidades potenciais que possam surgir devido ao aumento do uso de serviços em nuvem. Embora os provedores de nuvem possam ter medidas de segurança robustas em vigor, apenas 52% dos CISOs estão confiantes de que são capazes de aplicar integralmente uma política de segurança consistente em todos os aplicativos na nuvem⁷, o que significa que quaisquer medidas de segurança adicionais adotadas pelas empresas podem oferecer camadas extras de proteção contra ataques maliciosos, acesso não autorizado, vazamento de dados e outras ameaças cibernéticas.
Além de ajudar a proteger dados confidenciais contra possíveis ameaças, uma estratégia holística de proteção de dados também pode ajudar as empresas a cumprir diversas regulamentações do setor, como a HIPAA ou o GDPR. Ao adotar um plano adequado de proteção de dados, as empresas podem garantir com mais eficácia o cumprimento de todas as normas de conformidade relevantes, sem deixar de aproveitar todos os benefícios da utilização de serviços baseados na nuvem.
A criptografia e o backup são aspectos essenciais que os clientes devem levar em conta para garantir a proteção dos dados. Para isso, os clientes também devem considerar investir em fornecedores terceirizados, como a Commvault, que oferecem camadas adicionais de segurança para seus ambientes em nuvem, a fim de complementar as ferramentas nativas, garantir o cumprimento de suas responsabilidades e proteger seus dados de forma eficaz.
A Microsoft reitera essa afirmação em seu Contrato de Serviços, declarando que “todos os serviços on-line sofrem interrupções e falhas ocasionais, e a Microsoft não se responsabiliza por qualquer interrupção ou perda que você possa sofrer como resultado disso” e “recomendamos que você faça backups regulares do Seu Conteúdo e dos Seus Dados armazenados nos Serviços ou por meio de aplicativos e serviços de terceiros”.
A Commvault vai além do backup, oferecendo uma plataforma de proteção de dados simples e unificada que abrange todos os dados do cliente — independentemente de as cargas de trabalho legadas ou modernas estarem no local, na nuvem ou distribuídas em um ambiente híbrido. Nosso conhecimento sobre as opções de nuvem e nossas integrações profundas com uma ampla gama de provedores de nuvem oferecem as possibilidades de integração e automação necessárias para atender às suas necessidades específicas de gerenciamento e proteção de dados.
Por fim, as organizações clientes precisam ter clareza quanto à propriedade de seus dados, para que todos os envolvidos saibam quem é responsável por cada tipo de informação e como ela deve ser tratada com segurança ao longo de todo o seu ciclo de vida. Isso inclui identificar quem possui direitos de acesso a conjuntos específicos de dados, bem como em que momentos esses direitos devem ser revogados (por exemplo, após a saída de um funcionário da organização).
Ao adotar uma estratégia holística de proteção de dados em conjunto com as ferramentas nativas de seus provedores, os clientes podem proteger melhor suas informações contra ameaças externas e, ao mesmo tempo, garantir que suas operações atendam aos requisitos regulatórios, conforme necessário.
As empresas precisam dedicar tempo à elaboração dessas estratégias para aproveitar ao máximo e com segurança os benefícios oferecidos pela computação em nuvem, sem se expor ao risco de violações ou multas onerosas decorrentes de problemas de não conformidade no futuro.
Considerações finais sobre estratégias de proteção de dados na nuvem
Com o aumento dos ataques cibernéticos e quase metade de todas as violações de dados ocorrendo na nuvem⁸, as organizações devem adotar medidas adequadas para proteger seus dados e seu ambiente. O Modelo de Responsabilidade Compartilhada é uma estratégia crucial de segurança na nuvem que enfatiza uma combinação eficaz entre a responsabilidade do cliente no desenvolvimento de planos de defesa proativos e o uso de soluções de terceiros para camadas adicionais de proteção ao utilizar serviços em nuvem. Para implementar essa abordagem com sucesso, os clientes devem compreender como as responsabilidades variam entre os diferentes provedores, a fim de minimizar riscos potenciais e, ao mesmo tempo, aproveitar ao máximo os serviços oferecidos por essas plataformas.
Para saber mais sobre como protegemos seus ambientes em nuvem, acesse nossas páginas sobre transformação digital e soluções fornecidas por SaaS. Você também pode descobrir mais sobre nossa versão mais recente em nossa página “What's New”.
Referências
1. Pesquisa da IDC, encomendada pela Ermetic. – 3. Gartner IT Symposium/Xpo 2021 – 4. CSA: Entendendo a segurança de dados na nuvem e as prioridades para 2022 – 5. Estudo Global de Segurança na Nuvem da Thales 2021 – 6. Perspectivas de Cibersegurança da PWC 2023 – 7. Pesquisa com CISOs da BlueFort Security 2022 – Help Net Security – 8. IBM e Instituto Ponemon: “O Custo de uma Violação de Dados” 2021