8 práticas recomendadas de segurança para AWS
18 de outubro de 2022
0 minutos de leituraGerenciar a segurança na AWS não é para qualquer um. Com ofertas de infraestrutura como serviço (IaaS), plataforma como serviço (PaaS) e software como serviço (SaaS), as organizações que usam AWS podem ter uma grande variedade e um grande número de aplicações e serviços em nuvem que precisam ser configurados e protegidos.
Para complicar ainda mais, esses recursos podem estar em um ambiente multinuvem ou híbrido, junto com outras plataformas locais e em nuvem que precisam integrar e transferir dados com segurança.
Gerenciar a segurança na AWS não é difícil quando você tem políticas, padrões e práticas (internos e externos) que são aplicados e seguidos de forma consistente. Isso inclui promover um entendimento abrangente do modelo de responsabilidade compartilhada da AWS e das práticas recomendadas aceitas pelo setor em toda a sua organização de TI.
Neste artigo, vamos explicar o significado e a divisão de responsabilidades no modelo de responsabilidade compartilhada da AWS, analisar os principais elementos de uma estratégia de cibersegurança para AWS e apresentar as oito principais práticas recomendadas para proteger seus dados, seu código e suas cargas de trabalho na nuvem.
Entenda o modelo de responsabilidade compartilhada da AWS
Não é raro que empresas suponham que, por o provedor de nuvem hospedar seu ambiente, ele também ofereça segurança abrangente. É essencial que equipes de segurança de todos os portes conheçam o modelo de responsabilidade compartilhada da AWS. Esse modelo estabelece que a AWS é responsável pela segurança da infraestrutura, enquanto o cliente é responsável por proteger tudo o que existe dentro dela.
O que isso significa na prática? Sua organização é responsável por configurar os buckets do S3, gerenciar o acesso, proteger o tráfego de rede e garantir que o código esteja seguro durante todo o ciclo de desenvolvimento. Embora a AWS proteja a infraestrutura, muita coisa pode dar errado se você não tomar medidas proativas para garantir que tudo o que criar esteja configurado com segurança.
Como fazer isso? Comece criando uma estratégia de segurança para a nuvem AWS.
Crie uma estratégia de segurança para AWS
É provável que sua organização já tenha uma estratégia de segurança abrangente (se não tiver, confira este guia passo a passo da TechTarget). Se toda a sua infraestrutura foi criada na AWS, sua estratégia provavelmente já considera as particularidades da plataforma. Mas, se a AWS foi adotada recentemente, você migrou para ela ou opera em um ambiente híbrido ou multinuvem, será necessário incorporar as práticas recomendadas de segurança da AWS à estratégia.
A segurança na nuvem — e, mais especificamente, a segurança na nuvem da AWS — tem suas particularidades. A vantagem da nuvem é ser elástica e escalável: você pode aumentar ou reduzir recursos e criá-los da forma que quiser. Por outro lado, isso torna a segurança muito mais complexa do que em sistemas locais. Uma estratégia de cibersegurança legada não vai proteger adequadamente seus recursos da AWS. Por isso, dedique tempo e esforço para criar uma estratégia capaz de contemplar as inúmeras formas de aproveitar a nuvem.
Sua estratégia deve incluir elementos como:
Visibilidade em todos os seus ambientes de nuvem
Políticas e procedimentos de confiança zero
Ferramentas e plataformas de segurança nativas da nuvem
Estratégias de DevSecOps que integrem segurança aos fluxos de trabalho de desenvolvimento
Correções e atualizações regulares em todas as tecnologias
Automação de segurança e da nuvem sempre que possível
Mentalidade de “presumir que houve uma violação”
Camadas de defesa em profundidade na cibersegurança
Depois de definir sua estratégia, é hora de colocá-la em prática com recomendações de segurança para AWS. Esta lista não é exaustiva, mas estas oito práticas recomendadas são as que consideramos mais valiosas para empresas que operam na nuvem.
1. Implemente e aplique controles de segurança na nuvem
Os controles de segurança mais básicos e importantes para seus ambientes AWS são os controles de acesso. Conceder acesso com o menor privilégio necessário às pessoas da sua organização que precisam dele e restringir ou remover o acesso de quem não precisa — especialmente de pessoas externas à organização — é essencial para um bom gerenciamento de identidade e acesso (IAM).
Veja algumas maneiras de fazer isso:
Habilite o logon único (SSO)
Crie usuários do IAM em vez de compartilhar as credenciais do usuário root da conta AWS
Exija senhas fortes com pelo menos 14 caracteres, combinando letras maiúsculas e minúsculas, números e símbolos
Além disso, revise regularmente os privilégios de acesso para confirmar que ninguém tenha mais ou menos acesso do que precisa.
2. Planeje a resposta a ameaças e incidentes
“Presumir que houve uma violação” tem sido o lema (e, mais recentemente, infelizmente, quase ao pé da letra) dos profissionais de cibersegurança há mais de uma década. Neste artigo recente da Forbes, o autor Yaki Faitelson explica que “qualquer sistema, conta ou pessoa pode ser, a qualquer momento, um possível vetor de ataque. Diante de uma superfície de ataque tão ampla, é preciso presumir que os invasores vão comprometer pelo menos um vetor — se já não o fizeram.”
Isso mostra a urgência de criar um plano abrangente de resposta a incidentes. Um plano sólido reduz os danos colaterais — ou o “raio de impacto”, como Faitelson o chama — de um ciberataque. O ideal é evitar totalmente uma violação, mas um plano abrangente de resposta a incidentes detalha exatamente quando e onde ela tem maior probabilidade de ocorrer, como detectá-la o mais rápido possível, quais ações tomar para contê-la e como sua organização vai se recuperar. Confira nosso artigo sobre riscos de segurança da AWS para saber a quais problemas você deve estar preparado para responder.
3. Detecção, monitoramento e alertas
Como as ameaças podem assumir muitas formas diferentes, estabelecer processos e soluções sólidos de detecção, monitoramento e alertas é essencial para proteger aplicações na AWS. A AWS oferece diversas ferramentas que podem ajudar você a criar sua estratégia, como:
Amazon GuardDuty - Serviço gerenciado de detecção de ameaças que monitora suas cargas de trabalho em busca de atividades incomuns que possam indicar ações mal-intencionadas.
Amazon Macie - Usa IA para descobrir, categorizar e proteger dados confidenciais identificados nos seus ambientes e envia alertas quando há suspeita de acesso não autorizado.
AWS Config Rules - Avalia a configuração de um recurso com base em regras predefinidas para ajudar você a identificar possíveis problemas de conformidade.
Amazon CloudWatch - Serviço de monitoramento para recursos da AWS e aplicações executadas na AWS.
AWS Security Hub - Oferece uma visão abrangente do seu ambiente e prioriza todos os alertas de segurança de serviços da AWS, como Amazon GuardDuty, Amazon Inspector e Amazon Macie, além de soluções de terceiros.
4. Proteja seus dados com criptografia
Órgãos reguladores exigem criptografia em muitas situações, mas ela também adiciona uma camada extra de proteção aos dados em repouso. Se os controles de acesso falharem, a criptografia protege seus dados de qualquer pessoa que tenha conseguido obtê-los, independentemente de suas motivações.
A AWS oferece criptografia em quase todos os seus serviços e também disponibiliza opções flexíveis de gerenciamento de chaves, para que você decida se a AWS vai gerenciá-las ou se prefere manter o controle total. Seja qual for sua escolha, crie ou adote um sistema de gerenciamento de criptografia e chaves que mantenha os dados criptografados e as chaves de descriptografia separados, seguindo protocolos rigorosos de segurança.
5. Faça backup dos seus dados
Quando um agente mal-intencionado invade um sistema, seus planos podem incluir desde remover ou roubar dados até derrubar o sistema. Seja qual for o resultado, fazer backup dos seus dados é essencial para garantir que você possa restaurar qualquer informação perdida.
O AWS Backup é a solução mais simples para manter seus dados protegidos e recuperáveis. Ele está disponível no nível gratuito do Amazon EC2 e também é compatível com muitos outros serviços, incluindo buckets do S3, volumes do EBS, tabelas do DynamoDB e muito mais. Você pode automatizar backups pelo console, criar políticas e requisitos de backup e aplicar essas políticas a outros recursos da AWS usando o sistema de tags.
6. Mantenha a AWS atualizada
É praticamente consenso que aplicar correções e atualizações é essencial para a segurança dos seus ambientes de nuvem. Mesmo assim, alguns líderes de TI adiam essa tarefa ou a deixam em segundo plano diante de questões mais urgentes. Não deixe isso acontecer na sua organização.
Mantenha os servidores da AWS atualizados com correções, mesmo que não sejam públicos. Uma infraestrutura desatualizada abre caminho para invasores, e você não quer que algo tão simples quanto uma correção de segurança esquecida faça a diferença entre mais um dia tranquilo em cibersegurança e uma violação. Se o tempo estiver curto, use o AWS Patch Manager para automatizar a aplicação de correções em sistemas operacionais e aplicações ou conte com a ajuda de um provedor de serviços. Manter essa prática recomendada em dia é inegociável.
7. Planeje a conformidade regulatória
Especialmente em setores altamente regulados, como saúde, serviços financeiros e governo, é preciso cumprir as leis de privacidade e segurança relativas a informações de identificação pessoal (PII), dados financeiros e privacidade de dados.
A AWS oferece suporte a padrões de segurança e conformidade como HIPAA/HITECH, FedRAMP, GDPR e FIPS 140-2. É claro que, de acordo com o modelo de responsabilidade compartilhada, cabe a você fazer a sua parte para garantir que seus dados, cargas de trabalho na nuvem e configurações de infraestrutura sigam as diretrizes dos órgãos reguladores e mantenham a conformidade na nuvem.
8. Amplie a segurança em todo o fluxo de trabalho de desenvolvimento
Uma estratégia de segurança para AWS fica incompleta se abordar apenas a infraestrutura na nuvem. Também é importante incluir todas as etapas do desenvolvimento, da codificação da infraestrutura à codificação das aplicações e à execução.
A infraestrutura como código e as soluções de análise de código, como a Snyk, levam segurança eficaz aos fluxos de trabalho de desenvolvimento na AWS. Com a análise de AWS da Snyk, você identifica falhas e erros de segurança enquanto os desenvolvedores escrevem o código, podendo resolver os problemas antes que as aplicações cheguem à produção.
Comece a usar uma solução de segurança nativa da nuvem
À medida que as infraestruturas locais ficam para trás, a segurança nativa da nuvem passa a ter um papel central nas organizações modernas. Em nosso relatório sobre segurança de aplicações nativas da nuvem (CNAS), 99% dos entrevistados reconheceram a segurança como parte de sua estratégia para nuvem nativa.
A NSA identifica a configuração incorreta como outra área importante da segurança nativa da nuvem: - “Embora os provedores de serviços de nuvem (CSPs) frequentemente ofereçam ferramentas para ajudar a gerenciar as configurações na nuvem, a configuração incorreta dos recursos continua sendo a vulnerabilidade mais comum.” Mais de 56% dos entrevistados no relatório CNAS da Snyk tiveram um incidente de configuração incorreta ou de vulnerabilidade conhecida sem correção envolvendo aplicações nativas da nuvem, incluindo AWS. Por isso, usar uma solução de segurança de IaC como a Snyk IaC para detectar configurações incorretas antes que cheguem à produção pode adicionar uma camada extra de segurança.
Para enfrentar de verdade os desafios atuais da segurança na nuvem, você precisa adotar soluções de segurança nativa da nuvem. Assim, a segurança é incorporada desde o início do processo de desenvolvimento até a produção, com várias camadas de proteção e monitoramento contínuo em busca de novas vulnerabilidades.
Hoje, as organizações enfrentam desafios de cibersegurança maiores do que nunca. Ao criar uma estratégia sólida de segurança na AWS, implementar uma solução de segurança nativa da nuvem e adotar as oito práticas recomendadas apresentadas neste artigo, você fica mais preparado para proteger suas aplicações e sua organização contra ameaças de todos os tipos.
Para saber mais sobre as práticas recomendadas de segurança na AWS e como trabalhar com ferramentas de segurança da AWS, clique aqui.
