Skip to content
  • Início
  • Páginas para explorar
  • O que é o modelo de responsabilidade compartilhada da AWS?

O que é o modelo de responsabilidade compartilhada da AWS?

Descubra quais são as responsabilidades do cliente no que diz respeito à segurança na nuvem da AWS e saiba mais sobre o Modelo de Responsabilidade Compartilhada.

Definição

Entendendo o modelo de responsabilidade compartilhada da AWS

Provedores de nuvem como a AWS gerenciam uma parte significativa da segurança da infraestrutura, mas isso não significa que os clientes estejam isentos de responsabilidade. O modelo de responsabilidade compartilhada da Amazon define exatamente onde termina a responsabilidade do provedor e onde começa a do cliente.

Este artigo explica os principais componentes do modelo de responsabilidade compartilhada e oferece uma análise prática de como a responsabilidade é distribuída, dependendo do tipo de serviço da AWS em uso.

Observação: muitos desses conceitos se aplicam também a outros provedores de serviços em nuvem.

Elementos-chave

Elementos-chave do modelo de responsabilidade compartilhada da AWS

O modelo de responsabilidade compartilhada da Amazon divide as responsabilidades em duas categorias: segurança da nuvem e segurança na nuvem. A AWS é responsável pela infraestrutura física, incluindo data centers, servidores e rede. Os clientes gerenciam o que é executado dentro da nuvem, incluindo dados, controles de acesso, configurações de aplicativos e criptografia.

Com infraestrutura como serviço (IaaS), como o Amazon EC2, os clientes cuidam do sistema operacional, das configurações de firewall e da aplicação de patches de software. Por outro lado, com serviços sem servidor ou gerenciados, como o AWS Lambda ou o Amazon S3, a AWS cuida da plataforma e do ambiente de execução, enquanto os clientes continuam responsáveis pelas permissões de acesso e pela integridade dos dados.

Para cumprir sua parte no modelo, os clientes devem ter processos claros para gerenciar configurações, aplicar atualizações e proteger identidades. A AWS pode fornecer a infraestrutura, mas os clientes são responsáveis por proteger o que criam com base nela.

Compreensão e implementação

Importância da compreensão e da implementação do modelo

Uma compreensão incorreta do modelo de responsabilidade compartilhada pode levar a falhas na segurança da AWS. Quando as equipes presumem que a AWS cuida de mais do que realmente cuida, tarefas essenciais, como controle de acesso ou criptografia de dados, podem ser ignoradas, aumentando o risco de exposição ou de problemas de conformidade.

A atribuição de funções claras ajuda a reduzir a confusão e a omissão de etapas. As equipes de segurança precisam definir quem é responsável por cada tarefa nas camadas de rede, configuração e aplicativos. Isso inclui decidir quem define as políticas de firewall, quem gerencia a aplicação de patches e quem monitora a atividade do sistema.

Melhores práticas

Melhores práticas para atribuir e validar responsabilidades compartilhadas

1. Faça um inventário dos serviços da AWS em uso: identifique quais serviços são utilizados e categorize-os por tipo de serviço (IaaS, PaaS, SaaS), já que a responsabilidade varia de acordo com o modelo.

2. Defina as responsabilidades com clareza: use a documentação da AWS para separar o que a AWS gerencia do que suas equipes precisam cuidar.

3. Atribua a responsabilidade pelo controle: documente qual equipe ou pessoa é responsável por cada tarefa, especialmente no caso de controles gerenciados pelo cliente, como criptografia ou políticas de acesso.

4. Automatize as verificações de configuração: use ferramentas como o AWS Config para monitorar a conformidade com seus padrões internos de segurança.

5. Audite as permissões regularmente: revise as políticas do IAM para limitar o acesso com base nas funções de trabalho e remova credenciais não utilizadas.

6. Planeje para os piores cenários: crie uma arquitetura com imutabilidade, indeléibilidade e isolamento físico (air gap) para que, caso ocorra um evento catastrófico ou um invasor consiga entrar, os danos sejam minimizados e haja sempre um ponto de recuperação disponível.

A Commvault possibilita esse nível de isolamento proativo e imutabilidade com:

• Cópias de dados facilmente configuráveis em contas isoladas com o Commvault AirGap.
• Backups com isolamento físico (air gap) entre contas por padrão com o Commvault Cloud Rewind e o Clumio.

7. Teste os processos de resposta: execute simulações para verificar se as ações de detecção e Recovery funcionam conforme o esperado e se estão atribuídas às equipes corretas.

A Commvault pode ajudar a automatizar os testes e a validação dos processos de recuperação com sua solução Cleanroom Recovery, pioneira no setor, ou por meio dos recursos de recuperação entre regiões e contas do Cloud Rewind e do Clumio.

8. Atualize a documentação regularmente: à medida que o uso do serviço muda, revise os mapeamentos do seu modelo de responsabilidade compartilhada para refletir a arquitetura e os controles atuais.

Diferenças em relação aos modelos tradicionais de segurança

Modelo de responsabilidade compartilhada: diferenças em relação aos modelos tradicionais de segurança

Os modelos de segurança locais são de propriedade exclusiva da empresa e operados por ela. A organização gerencia tudo, incluindo a infraestrutura física, a rede, os sistemas operacionais e os aplicativos. Toda a responsabilidade recai sobre as equipes internas, o que deixa claras as funções e a prestação de contas.

O modelo de responsabilidade compartilhada da AWS muda essa dinâmica. A AWS cuida da segurança física e da infraestrutura, enquanto os clientes mantêm o controle das configurações, dos dados e do acesso. Algumas equipes presumem que os provedores de nuvem atendem a todas as necessidades de segurança, mas não é esse o caso. Os clientes continuam responsáveis por gerenciar permissões, criptografar dados e manter a conformidade com políticas internas e externas.

Cada camada da pilha de tecnologia apresenta uma divisão diferente entre a AWS e o cliente. Por exemplo, a AWS protege a camada do hipervisor, mas os clientes devem configurar as políticas do IAM e monitorar o acesso. Os controles da camada de aplicativos, a classificação de dados e o registro em logs são tarefas do cliente, independentemente do serviço da AWS em uso.

Aspecto do modelo de segurança Modelo tradicional no local Modelo de responsabilidade compartilhada da AWS
Infraestrutura física O cliente é proprietário e responsável pela segurança do hardware A AWS é proprietária e responsável pela segurança das instalações do data center
Segurança de rede O cliente gerencia todas as camadas de rede A AWS protege a rede básica; o cliente configura as VPCs e as ACLs
Atualizações do sistema operacional Totalmente gerenciadas pelo cliente A AWS cuida das atualizações nos serviços gerenciados; o cliente aplica as atualizações na IaaS
Configuração de aplicativos O cliente controla a implantação e a lógica O cliente assume total responsabilidade
Criptografia de dados O cliente implementa e gerencia as chaves O cliente gerencia a criptografia; a AWS fornece ferramentas de apoio
Identidade e acesso O cliente define e audita as permissões O cliente gerencia as políticas do IAM e a autenticação multifatorial (MFA)
Monitoramento e registro de logs O cliente implementa ferramentas e alertas O cliente ativa e gerencia serviços da AWS, como o CloudTrail e o GuardDuty

Esta tabela destaca como a responsabilidade passa de um único responsável para um modelo compartilhado. A compreensão incorreta dessas mudanças pode levar a lacunas na proteção, especialmente em áreas como controle de acesso e registros de auditoria. Saber qual equipe é responsável por qual controle ajuda a reduzir esse risco.

Benefícios

Benefícios do modelo de responsabilidade compartilhada da AWS

O modelo de responsabilidade compartilhada ajuda as organizações a distribuir as tarefas de segurança na nuvem com base no controle e na capacidade. A AWS é responsável pela infraestrutura, enquanto os clientes gerenciam o que implantam e configuram no ambiente. Essa divisão ajuda as equipes de segurança a se concentrarem no que podem influenciar diretamente.

A escalabilidade melhora quando a AWS lida com tarefas como a aplicação de patches na infraestrutura e a manutenção de hardware. Assim, os clientes podem dedicar mais tempo à segurança específica das cargas de trabalho, como controles de acesso e proteção de dados. Esse modelo também oferece suporte a ambientes dinâmicos, nos quais os serviços podem alternar rapidamente entre desenvolvimento e produção.

Os esforços de conformidade se beneficiam de linhas de responsabilidade claras. Estruturas regulatórias como o GDPR, a HIPAA e o NIST CSF exigem que as organizações demonstrem qual parte gerencia cada controle. O modelo de responsabilidade compartilhada ajuda a mapear essas obrigações.

Esses benefícios dependem da adoção de práticas estruturadas. Atribuições de funções, auditorias de configuração e acompanhamento de responsabilidades — abordados anteriormente — contribuem para melhores resultados em segurança, conformidade e Recovery operacional. Essa clareza ajuda a reduzir o risco de omissões nas responsabilidades e possibilita uma resposta mais rápida quando ocorrem problemas.

As organizações podem obter benefícios ainda maiores ao aproveitar soluções integradas de terceiros para ajudar a gerenciar as áreas onde suas responsabilidades se iniciam. Por exemplo, a Commvault oferece o seguinte:

  • Gerenciamento simplificado: a Commvault integra-se amplamente aos serviços da AWS — bem como a outras tecnologias locais e na nuvem — para automatizar a proteção baseada em políticas a partir de um único painel de controle.
  • Segurança aprimorada: a Commvault oferece maior proteção contra ransomware e outras ameaças cibernéticas com o Threat Scan baseado em IA, além de fornecer cópias de backup isoladas, imutáveis e indeléveis para melhorar a capacidade de recuperação.
  • Menor TCO: além dos benefícios de custo decorrentes da mitigação de riscos e da redução do impacto de possíveis ameaças, a Commvault também ajuda as organizações a controlar os custos de nuvem relacionados à proteção de dados, otimizando a forma como os dados são coletados e armazenados. Com a Commvault, as organizações podem manter menos snapshots completos e armazenar dados desduplicados e compactados sem comprometer os objetivos de ponto de recuperação, obtendo economias significativas.

Estudo de Caso

Estudo de caso: Sony fortalece a resiliência cibernética em toda a AWS

O Grupo Sony, gigante global do entretenimento e da eletrônica, enfrentou desafios significativos para unificar a resiliência cibernética em seu complexo ambiente multicloud. Com amplas implantações na AWS e no Azure, sua equipe de Serviços de Data Center precisava de uma solução capaz de integrar suas cargas de trabalho locais, na nuvem e de SaaS, ao mesmo tempo em que atendesse a rigorosos requisitos de segurança.

“Nossa estratégia é nos conectarmos globalmente, desde nossos data centers até nossa solução na nuvem”, explica Cassandra Cinar, diretora sênior de Serviços de Data Center da Sony. “Para isso, precisamos de uma plataforma unificada para Recovery de cargas de trabalho na nuvem, no local e de software como serviço.”
Os requisitos de segurança da Sony eram particularmente exigentes. A empresa precisava de uma solução capaz de proteger os dados de praticamente todos os usuários da AWS globalmente, ao mesmo tempo em que oferecesse suporte ao ambiente diversificado de múltiplas arquiteturas da empresa. Além disso, a solução precisava ajudar a Sony a cumprir os requisitos dos sistemas financeiros internos, bem como os requisitos SOC e GDPR.

Após avaliar várias opções, a Sony padronizou o uso do Commvault Cloud devido aos seus recursos abrangentes de resiliência cibernética. A implementação agora abrange 5.000 terminais em vários data centers, regiões e provedores de nuvem, incluindo sua ampla presença na AWS.

Os resultados têm sido substanciais. A Sony reduziu os custos com hardware, mídia de armazenamento e backup em aproximadamente 80% por meio de criptografia, compactação e da migração para armazenamento em disco e na nuvem na AWS e no Azure. A empresa também melhorou seus objetivos de ponto de recuperação e ganhou a capacidade de identificar ameaças mais cedo, se recuperar mais rapidamente e reduzir o tempo de inatividade.

“As principais diferenças entre as soluções de segurança residem em seus recursos de implantação e recuperação”, disse Cinar. “A infraestrutura robusta e abrangente da Commvault atende a todas as nossas necessidades de Recovery, acordos de nível de serviço e funcionalidades cruciais, como detecção de ameaças e outros recursos de segurança.”

A experiência da Sony demonstra como as organizações podem lidar com sucesso com o modelo de responsabilidade compartilhada da AWS ao implementar uma abordagem unificada para proteção e segurança de dados em ambientes híbridos. Sua parceria com a Commvault e a Accenture permitiu que estabelecessem políticas de proteção consistentes em toda a sua infraestrutura da AWS, mantendo a conformidade com requisitos internos e externos.

O papel da Commvault

O papel da Commvault na gestão das responsabilidades compartilhadas

A Commvault ajuda a cumprir as responsabilidades dos clientes no âmbito do modelo de responsabilidade compartilhada da AWS, fornecendo ferramentas de nível empresarial para proteção, Recovery e conformidade de dados. Sua plataforma oferece suporte a ambientes híbridos e multicloud, permitindo que as organizações gerenciem seus dados de maneira consistente na AWS e em outras infraestruturas.

A Commvault estende a responsabilidade de proteger e garantir a segurança dos dados na nuvem às cargas de trabalho de data centers de missão crítica por meio de backups imutáveis e isolados (air-gapped), armazenados em um tenant isolado no Amazon S3.

Isso permite que as organizações ofereçam essa camada adicional de resiliência em todo o ecossistema mais abrangente, incluindo infraestruturas e aplicativos como SAP, Oracle, Microsoft SQL Server, Active Directory, Epic Systems, VMware e ServiceNow, entre outros. A Commvault protege essas cargas de trabalho, realizando backups na AWS e fornecendo camadas adicionais de segurança e resiliência para se alinhar ao modelo de responsabilidade compartilhada.

Simplificando com automação integrada, a Commvault reduz as etapas manuais no Backup and Recovery, ajudando as equipes a responder mais rapidamente e com menos erros. A visibilidade centralizada das cargas de trabalho oferece às equipes de TI e segurança a capacidade de monitorar a atividade dos dados, verificar controles e manter a conformidade com as regulamentações do setor.

A Commvault também permite que as organizações ofereçam Recovery mais rápidas a um custo menor para cargas de trabalho nativas emergentes, como Amazon S3 e Amazon DynamoDB, por meio de sua solução Clumio, otimizando a proteção e tornando essa proteção crítica mais acessível. As organizações que utilizam o Clumio podem cumprir sua responsabilidade compartilhada pela proteção de dados nos serviços nativos da AWS com uma solução simples e pronta para uso, otimizada em termos de custo e eficiência.

Compreender o modelo de responsabilidade compartilhada da AWS é fundamental para proteger seus dados e aplicativos na nuvem. Quando você sabe exatamente quais controles de segurança são de sua responsabilidade, pode construir defesas mais robustas e responder mais rapidamente às ameaças.
A Commvault pode ajudar as organizações a eliminar lacunas de segurança e fortalecer sua estratégia de proteção de dados na AWS; por isso, solicite uma demonstração para que possamos mostrar como nossa plataforma pode apoiar suas metas de segurança na nuvem.

Termos relacionados

IaaS, PaaS e SaaS

Diferentes modelos de serviços em nuvem e como eles se relacionam com o modelo de responsabilidade compartilhada da AWS.

Saiba mais sobre IaaS, PaaS e SaaS

IaaS, PaaS e SaaS

Diferentes modelos de serviços em nuvem e como eles se relacionam com o modelo de responsabilidade compartilhada da AWS.

Saiba mais sobre IaaS, PaaS e SaaS

Armazenamento em nuvem

Um modelo de implantação de infraestrutura de TI no qual os recursos de armazenamento residem na nuvem. Entenda como as soluções de armazenamento em nuvem funcionam em ambientes da AWS e qual é o seu papel na proteção de dados.

Saiba mais sobre o armazenamento em nuvem

Armazenamento em nuvem

Um modelo de implantação de infraestrutura de TI em que os recursos de armazenamento residem na nuvem. Entenda como as soluções de armazenamento em nuvem funcionam em ambientes da AWS e qual é o seu papel na proteção de dados.

Saiba mais sobre o armazenamento em nuvem

Backup do Air Gap

Um backup fisicamente isolado, que pode aprimorar sua postura de segurança na AWS e proteger contra ransomware.

Saiba mais sobre o backup com isolamento físico

Backup do Air Gap

Um backup fisicamente isolado, que pode melhorar sua postura de segurança na AWS e proteger contra ransomware.

Saiba mais sobre o backup Air Gap

recursos relacionados

Explore recursos relacionados

Resumo da solução

Resiliência cibernética para aplicativos, bancos de dados e data lakes na AWS

Tenha a certeza de que sua organização pode recuperar rapidamente dados críticos da AWS e manter a continuidade dos negócios.
Leia mais sobre Resiliência cibernética para aplicativos, bancos de dados e data lakes na AWS
Resumo de uma página

Proteção e resiliência de dados simplificadas para a AWS

Projetado para proteger petabytes de dados da AWS em grande escala, o Clumio oferece resiliência cibernética inigualável para ajudar a manter seus dados seguros e prontos para uma recuperação rápida.
Leia mais sobre proteção e resiliência de dados simples para a AWS