In this article
Padrões de conformidade na nuvem: estruturas e controles
Como manter a conformidade na nuvem
A conformidade na nuvem talvez seja o assunto menos empolgante no universo da segurança na nuvem. Há muitos padrões e regulamentos a acompanhar em diferentes setores e regiões — e os requisitos de cada um podem ser detalhados e, francamente, um tanto entediantes.
Mas não se preocupe! Já fizemos parte do trabalho pesado por você. Neste artigo, vamos analisar os principais padrões, certificações e controles de conformidade na nuvem para ajudar você a escolher e seguir os mais adequados para sua empresa. Talvez não seja possível tornar a conformidade empolgante, mas, com as ferramentas e abordagens certas, podemos torná-la menos dolorosa.
O que são padrões de conformidade na nuvem?
Os padrões de conformidade na nuvem incluem leis, regulamentações e princípios, como SOC 2, PCI DSS e outros, que as empresas que operam na nuvem precisam seguir para proteger dados confidenciais. Esses padrões variam conforme o setor e a localização da empresa. Por isso, é importante saber exatamente quais se aplicam à sua organização e como configurar seus recursos e processos na nuvem para manter a conformidade.
Quais padrões de conformidade na nuvem devo seguir?
Seu provedor de nuvem é uma boa fonte de orientação para determinar quais padrões de conformidade se aplicam à sua empresa. A AWS, por exemplo, está em conformidade com PCI-DSS, HIPAA e GDPR, entre outros. Por isso, você deve garantir que sua organização também siga essas normas, caso elas se apliquem ao seu setor.
Dedique um tempo para conhecer os padrões e as certificações de conformidade mais comuns e identificar quais se aplicam ao seu setor e à sua região. Lembre-se de que a região onde seus dados são armazenados também é importante. Por isso, confirme essa informação com seu provedor de nuvem. Seguir os padrões de conformidade adequados à sua empresa ajuda muito a enfrentar os desafios de segurança na nuvem.
Gostaria de ter uma cola com essas informações? Continue lendo.
Lista de padrões e certificações de conformidade na nuvem
Confira uma visão geral rápida e prática dos padrões mais comuns e frequentemente exigidos para a conformidade na nuvem.
SOC 2
Setor: Empresas de serviços
Região: Internacional
O SOC 2 é um padrão de conformidade desenvolvido pelo American Institute of Certified Public Accountants (AICPA). Ele foi criado especificamente para empresas de serviços, ajudando-as a gerenciar os dados dos clientes de forma segura e adequada. O SOC 2 se baseia em cinco “princípios de confiança” que as organizações devem seguir:
Segurança
Disponibilidade
Integridade do processamento
Confidencialidade
Privacidade
Uma auditoria SOC 2 só pode ser realizada por um contador público certificado (CPA) independente ou por uma organização que ofereça serviços de CPA.
ISO 27001
Setor: Todos os setores
Região: Internacional
A ISO 27001 foi criada para permitir que as organizações gerenciem seus ativos de informação com segurança. Embora não seja uma exigência legal, muitas empresas buscam a conformidade com a ISO 27001 para demonstrar a parceiros, clientes e partes interessadas que a segurança dos dados é uma prioridade. Para obter a certificação, é preciso solicitar uma auditoria externa a um organismo de certificação acreditado.
HIPAA
Setor: Saúde
Região: Estados Unidos
HIPAA é a sigla para Health Insurance Portability and Accountability Act. A lei foi instituída em 1996 para:
Proteger os prontuários médicos confidenciais de pacientes atendidos em instituições de saúde
Restringir o uso e a divulgação de informações dos pacientes
Preservar o direito dos pacientes de controlar o uso das próprias informações
Em resumo, a HIPAA permite que as partes autorizadas (médicos e profissionais de saúde) usem as informações dos pacientes em benefício deles, protegendo esses dados contra a exposição a terceiros.
NIST 800-53
Setor: Governo
Região: Internacional
A Publicação Especial 800-53 do NIST é publicada pelo National Institute of Standards and Technology e se aplica aos sistemas de informação do governo federal dos Estados Unidos, de suas agências e de seus prestadores de serviços. Essa estrutura de cibersegurança busca melhorar a postura de segurança das organizações por meio da aplicação de salvaguardas que preservam a confidencialidade, a integridade e a disponibilidade dos sistemas. O objetivo é oferecer flexibilidade suficiente para atender às prioridades de qualquer organização governamental.
GDPR
Setor: Todos
Região: Protege os dados de cidadãos europeus, mas se aplica globalmente
O Regulamento Geral sobre a Proteção de Dados é um padrão europeu que se aplica globalmente a qualquer organização que gere ou armazene dados sobre pessoas residentes na Europa. É o conjunto de regras de proteção de dados mais rigoroso do mundo. Os sete princípios da legislação determinam que os dados devem ser:
Tratados de forma lícita, justa e transparente
Coletados para finalidades específicas, explícitas e legítimas
Adequados, pertinentes e limitados ao necessário para sua finalidade
Exatos e atualizados
Mantidos de forma que permita a identificação dos titulares somente pelo tempo necessário
Tratados com integridade e confidencialidade
Gerenciados com conformidade e responsabilidade
PCI DSS
Setor: Varejo, comércio eletrônico
Região: Internacional
O Payment Card Industry Data Security Standard, ou padrão PCI, se aplica a organizações que processam transações com cartões de crédito e débito. Essas políticas e procedimentos foram desenvolvidos pelo PCI Security Standards Council para garantir o processamento, o armazenamento e a transmissão segura dos dados de cartões. Para manter a conformidade com o PCI DSS, é preciso cumprir 12 requisitos, que incluem a manutenção de firewalls, a criptografia de dados e a restrição de acesso a dados, entre outros.
O processo de certificação PCI é bastante abrangente. Para saber mais, confira estas orientações sobre como proteger a nuvem para a avaliação PCI.
Benchmarks CIS
Setor: Todos
Região: Internacional
O Center for Internet Security é uma comunidade global de especialistas em cibersegurança que estabelece benchmarks para ajudar as organizações a gerenciar melhor a segurança cibernética. Suas recomendações são reconhecidas globalmente. Atualmente, a organização oferece mais de 100 diretrizes de configuração para mais de 25 famílias de produtos de diferentes fornecedores, incluindo provedores de nuvem, softwares de servidor, dispositivos de rede e muito mais.
O principal objetivo das empresas que implementam esses benchmarks é limitar as vulnerabilidades de segurança causadas por configurações incorretas. A lista completa de benchmarks pode ser consultada e baixada no site da organização.
Matriz de controles de nuvem da CSA
A matriz de controles de nuvem da CSA (CCM) é uma estrutura criada para orientar a avaliação sistemática de implementações na nuvem. Ela abrange 17 domínios de tecnologia em nuvem, com 197 objetivos de controle, e está alinhada ao CSA Security Guidance for Cloud Computing. A CCM é a principal estrutura para segurança e conformidade na nuvem e inclui:
Controles da CCM v4
Mapeamentos
CAIQ v4
Diretrizes de implementação
Diretrizes de auditoria
Métricas da CCM
Controles de conformidade na nuvem
Os controles de segurança na nuvem ajudam as empresas a garantir que os dados em sua infraestrutura estejam o mais protegidos possível contra vulnerabilidades e, assim, contra agentes mal-intencionados. Você e seu provedor de nuvem são responsáveis por trabalhar em conjunto para verificar se esses controles estão implementados.
Confira uma visão geral dos principais controles de nuvem:
Controles dissuasivos: servem para “dissuadir” agentes mal-intencionados de colocar seus planos em prática. Podem incluir comunicações ou ações internas e externas que alertam sobre as consequências de uma violação.
Controles preventivos: incluem autenticação de usuários, fechamento de portas abertas e outras medidas que reduzem as oportunidades de invasão do sistema por atacantes.
Controles detectivos: ferramentas de detecção e monitoramento são exemplos desse tipo de controle. Elas identificam indícios de que um ataque está em andamento e acionam protocolos predefinidos para mitigar a ameaça.
Controles corretivos: buscam minimizar os danos caso ocorra uma violação. Podem incluir a reinicialização de sistemas ou a remoção do acesso de usuários específicos.
Como a Snyk pode ajudar na conformidade na nuvem
O Snyk IaC usa um mecanismo unificado de políticas como código para ajudar as equipes a desenvolver, implantar e operar com segurança na nuvem. O Snyk IaC oferece:
Barreiras de proteção para segurança e conformidade nos principais provedores de nuvem, ajudando as equipes a seguir as políticas continuamente.
Avaliação contínua do seu ambiente de nuvem e da infraestrutura como código para verificar a conformidade com políticas regulatórias e internas de segurança, com relatórios em tempo real e históricos desenvolvidos para engenheiros de segurança e equipes de GRC.
Conformidade abrangente com os padrões de nuvem, com o que há de melhor no setor e pronta para uso.
Cobertura dos principais padrões de conformidade: SOC 2, HIPAA, GDPR, PCI (ou PCI DSS), NIST 800-53, ISO 27001, benchmarks CIS (para AWS, Azure, Google, Kubernetes e Docker) e CSA Cloud Controls Matrix.
Quer conhecer melhor as soluções de conformidade? Leia sobre a importância das políticas como código na sua estratégia de conformidade.
Automatize a conformidade na nuvem nos fluxos de trabalho dos seus desenvolvedores
A Snyk automatiza verificações de conformidade na nuvem e gera relatórios para executivos e auditores.