Desmistificando o modelo de responsabilidade compartilhada de segurança da AWS
13 de novembro de 2023
0 minutos de leituraA maioria dos provedores de nuvem adota um modelo de responsabilidade compartilhada pela segurança: eles protegem algumas áreas do ambiente, mas esperam que o cliente estabeleça controles de segurança em outras. A AWS é um dos muitos provedores de nuvem que seguem o conceito de responsabilidade compartilhada. Em linhas gerais, as responsabilidades são divididas em duas categorias. A AWS se concentra na segurança da nuvem, como a infraestrutura que executa todos os serviços da AWS. O cliente é responsável pela segurança na nuvem, como a proteção dos dados que interagem com a instância na nuvem.
Os clientes de serviços de nuvem precisam entender onde fica essa divisão de responsabilidades para proteger adequadamente as aplicações que desenvolvem e executam na AWS. Quando as organizações sabem com clareza quais aspectos de segurança são de sua responsabilidade, conseguem identificar lacunas, escolher as ferramentas e os processos certos para preenchê-las e criar um programa de segurança mais robusto como um todo.
Este artigo explica como distinguir as responsabilidades da AWS das responsabilidades do cliente e traz algumas dicas práticas para cuidar da parte que cabe ao cliente no modelo de responsabilidade compartilhada.
Segurança da nuvem
A AWS é responsável pela segurança da nuvem, protegendo a infraestrutura, que inclui software, hardware, redes, bancos de dados e instalações físicas. A AWS também mantém seus serviços de nuvem com gerenciamento regular de patches e configurações, além de treinamentos. No entanto, cabe ao cliente executar essas atualizações e programas de treinamento.
Segurança na nuvem
O cliente deve assumir a responsabilidade pela segurança na nuvem, incluindo a proteção dos dados dos clientes, a implementação de criptografia em todo o ambiente e a habilitação do gerenciamento de identidade e acesso (IAM) para plataformas e aplicações.
Também é importante lembrar que o ambiente AWS de cada empresa é diferente, pois cada organização combina serviços de acordo com suas necessidades específicas. Por isso, cada cliente da AWS precisa se concentrar em estratégias para proteger seu ambiente exclusivo na nuvem.
Como estabelecer a segurança na nuvem
Como cada ambiente AWS é diferente, pode ser difícil determinar os melhores controles de segurança para a sua configuração específica. Ainda assim, alguns pontos de partida gerais se aplicam à maioria dos ambientes AWS. Veja algumas áreas que vale a pena considerar:
Segurança de dados
A AWS recomenda enfaticamente priorizar a segurança dos dados no ambiente de nuvem. Algumas práticas para proteger dados confidenciais incluem:
Criptografia no lado do cliente e autenticação da integridade dos dados. Criptografar os dados localmente enquanto estão em trânsito e em repouso e garantir que esses dados confidenciais não sejam alterados. Muitos clientes da AWS habilitam a criptografia no lado do cliente e a autenticação da integridade dos dados com o Amazon S3 Encryption Client.
Criptografia no lado do servidor. Proteger sistemas de arquivos e/ou dados criptografando-os no destino. O AWS S3 oferece vários métodos para habilitar a criptografia no lado do servidor.
Classificação de dados. Separar dados confidenciais dos não confidenciais e, em seguida, proteger os dados confidenciais adequadamente. Muitos clientes da AWS usam o Amazon Macie para encontrar e proteger seus dados confidenciais.
Gerenciamento de identidade e acesso (IAM) para plataformas e aplicações
Sua instância na nuvem provavelmente hospedará uma grande quantidade de dados e ambientes confidenciais. Para proteger esses ativos essenciais, implemente controles de IAM para monitorar quem acessa os ambientes e as plataformas de desenvolvimento das suas aplicações.
As organizações podem gerenciar o IAM com diversos AWS Identity Services. Embora a Amazon ofereça opções robustas de IAM, gerenciar o acesso pode se tornar um desafio à medida que o ambiente fica mais complexo. Nessas situações, muitas empresas usam a Snyk para identificar e corrigir configurações incorretas de IAM.
Configurações de sistema operacional, rede e firewall
Também é essencial que as organizações configurem corretamente os sistemas operacionais e as redes e implementem firewalls robustos. A AWS oferece serviços para defesa contra ataques à rede, firewalls para todos os aspectos do ambiente de nuvem e gerenciamento centralizado de firewalls. Ela também oferece proteção do tráfego de rede, que monitora de perto esse tráfego e bloqueia o acesso não autorizado em tempo real.
Elevando o nível da segurança na nuvem
Embora a AWS ofereça muitos recursos para proteger o ambiente de nuvem, ainda é difícil determinar onde implementar esses serviços e monitorá-los em um ecossistema de nuvem complexo.
Além disso, os serviços de segurança da AWS não ajudam as equipes a proteger o lado das aplicações no ambiente de nuvem. Eles não conseguem encontrar e corrigir vulnerabilidades no código nem identificar componentes de terceiros vulneráveis — duas atividades essenciais para manter suas aplicações, operações e clientes protegidos.
A plataforma Snyk conecta os dois lados dessa equação: a segurança da aplicação e do ambiente AWS em que ela é executada. Nossa plataforma facilita o cumprimento da sua parte no modelo de responsabilidade compartilhada e amplia esses esforços para proteger o processo de desenvolvimento das suas aplicações.
Veja algumas formas de integração da Snyk com os serviços da AWS:
Automatize os controles de segurança em todo o SDLC
A plataforma Snyk pode automatizar controles de segurança em toda a stack de aplicações da AWS, integrando-se a serviços de aplicações como AWS CodePipeline, Amazon CodeCatalyst, Amazon ECR, Amazon EKS, AWS CloudFormation e AWS Control Tower. Veja alguns exemplos de automação:
Análise de pacotes open source com a integração exclusiva da Snyk, desenvolvida diretamente com o AWS CodePipeline.
Automação e monitoramento dos controles de segurança em CI/CD usando o Amazon CodeCatalyst.
Análise de imagens de contêiner no Amazon ECR e uso de recomendações para atualizar imagens base.
Detecção de configurações inseguras nos seus arquivos do AWS CloudFormation, Terraform ou Amazon EKS.
Aceleração da integração à plataforma Snyk usando o AWS Control Tower.
Inteligência de segurança centralizada e governança flexível
Além disso, a Snyk pode enviar inteligência e eventos de segurança para serviços de segurança da AWS, como Amazon Inspector, AWS Security Hub, Amazon EventBridge e AWS CloudTrail Lake. Veja alguns exemplos dessas funções de inteligência de segurança:
Uso das informações sobre vulnerabilidades da Snyk no Amazon Inspector para priorizar primeiro as vulnerabilidades mais graves.
Implementação do Amazon EventBridge para criar fluxos de trabalho de notificação e resposta quase em tempo real com base nos logs de auditoria e problemas de segurança da Snyk.
Uso de controles de acesso baseados em funções (RBAC) e monitoramento da atividade de auditoria da Snyk nas suas aplicações no AWS CloudTrail Lake.
Ingestão dos resultados de segurança da Snyk no AWS Security Hub para ajudar a visualizar eventos de segurança e encaminhá-los para fluxos de trabalho automatizados.
Ao centralizar esses alertas, a plataforma Snyk garante que sua equipe não perca nenhum evento ou informação importante sobre segurança.
Quer saber mais sobre como podemos ajudar você a elevar o nível da segurança das suas aplicações na AWS? Acesse nossa página da parceria entre Snyk e AWS ou experimente a Snyk gratuitamente direto pelo AWS Marketplace!
