In this article
Conformidade na nuvem explicada
Requisitos e boas práticas para manter seus ambientes de nuvem em conformidade
O que é conformidade na nuvem?
A conformidade na nuvem é a adequação de uma empresa às normas regulatórias para o uso da nuvem. Cada empresa precisa atender a diferentes requisitos de conformidade, dependendo do setor, da base de clientes, da localização e de outros fatores. Essas normas podem incluir diretrizes do setor, além de leis locais, nacionais e internacionais.
Hoje, a nuvem é a base dos projetos da maioria das equipes de desenvolvimento. De fato, o relatório State of Cloud Native Application Security da Snyk constatou que mais de 78% das cargas de trabalho em produção são implantadas como contêineres — o principal mecanismo de implantação de aplicações nativas da nuvem — ou aplicações sem servidor. Além disso, mais de 50% das cargas de trabalho dos participantes do relatório são implantadas com alguma forma de infraestrutura como código (IaC).
Com a popularização da computação em nuvem, aumentam também os requisitos de conformidade. Embora as práticas de desenvolvimento provisionadas na nuvem permitam implantações mais rápidas, gerenciamento mais simples e custos menores, elas também trazem desafios de segurança na nuvem específicos. Os serviços de nuvem criam um cenário de ameaças mais complexo e dinâmico do que os ambientes locais. Some isso à crescente lista de regulamentações para conformidade na nuvem e fica ainda mais importante alcançar uma excelente postura de segurança na nuvem.
Estrutura de conformidade na nuvem
Algumas referências reconhecidas no setor, como os CIS Benchmarks, os 18 CIS Critical Security Controls e a CSA Cloud Controls Matrix (CCM), ajudam a entender como deve ser uma boa conformidade na nuvem. Algumas boas práticas de segurança na nuvem incluem:
Ter visibilidade do ambiente criando um inventário dos ativos de software
Adotar o princípio da “responsabilidade compartilhada”, em vez de depender exclusivamente do provedor de nuvem para garantir a segurança
Estabelecer acordos de nível de serviço (SLAs) claros com os provedores de nuvem e entender como cada um trata seus dados
Garantir uma proteção robusta dos dados por meio de criptografia e normas de processamento de dados
Implementar controle de acesso baseado em função (RBAC), autenticação multifator (MFA) e outras medidas de segurança de contas
Por que a conformidade na nuvem é importante?
Para muitas empresas, o principal motivo para buscar conformidade na nuvem é simples: evitar multas e penalidades. Mas há muitos outros motivos para priorizá-la. Cumprir essas leis e regulamentações contribui para uma postura de segurança melhor e, consequentemente, reduz o risco de ataques cibernéticos. Além disso, ao fechar negócios com clientes corporativos, muitas empresas precisam comprovar que toda a organização — incluindo as operações na nuvem — está em conformidade.
Leis e regulamentações comuns
Há várias leis e regulamentações que você precisa conhecer quando o assunto é conformidade na nuvem. Veja uma lista rápida de algumas das mais importantes:
Proteger as informações pessoais identificáveis (PII) dos clientes. Isso pode incluir o cumprimento da Health Insurance Portability and Accountability Act (HIPAA) ou do Regulamento Geral sobre a Proteção de Dados (GDPR), dependendo do setor da empresa e de sua atuação global.
Manter as configurações seguras recomendadas pelos CIS Benchmarks, pelos CIS Controls e pela CSA Cloud Controls Matrix (CCM).
Cumprir os requisitos relacionados à segurança em contratos com terceiros. Por exemplo, seguir as regulamentações do Payment Card Industry Data Security Standard (PCI DSS) ao trabalhar com empresas de cartão de crédito.
Manter normas de segurança da informação, como a ISO 27001.
Corrigir todas as constatações identificadas em auditorias externas ou internas, especialmente as falhas de conformidade apontadas em um relatório de auditoria SOC 2.
Automatize a conformidade na nuvem nos fluxos de trabalho dos seus desenvolvedores
A Snyk automatiza verificações de conformidade na nuvem e gera relatórios para executivos e auditores.
Quais são as normas de conformidade na nuvem?
Muitas normas de conformidade se aplicam à nuvem, entre elas SOC 2, HIPAA, GDPR, PCI (ou PCI DSS), NIST 800-53 e ISO 27001. Como esses requisitos de conformidade abrangem toda a postura de segurança da organização, eles também incluem os ambientes de nuvem.
Embora seus provedores de nuvem adotem algumas medidas para cumprir essas normas, eles também seguem uma política de “responsabilidade compartilhada” — ou seja, sua empresa é responsável por proteger as operações na nuvem dentro dos serviços desses provedores.
SOC 2
A estrutura de relatórios System and Organization Controls (SOC) 2 comprova que uma empresa tomou medidas para proteger os dados dos consumidores. SOC 2 é uma das atestações formais de conformidade mais importantes que uma organização pode obter. Ela se concentra na avaliação de cinco áreas:
Segurança: Informações e sistemas são protegidos contra qualquer ameaça que possa comprometer sua disponibilidade, integridade do processamento, confidencialidade ou privacidade.
Disponibilidade: Os sistemas ficam disponíveis para uso conforme o previsto em contrato, como em um acordo de nível de serviço (SLA).
Integridade do processamento: O processamento dos sistemas funciona bem e cumpre sua finalidade — de forma completa, fluida e autorizada.
Confidencialidade: As informações classificadas como confidenciais são protegidas.
Privacidade: As informações pessoais são coletadas, usadas, retidas, divulgadas e descartadas de acordo com a política de privacidade da empresa e outras normas externas.
PCI DSS
O PCI DSS tem como foco proteger transações com cartões de crédito e débito contra ameaças como roubo de dados, violações e fraudes. Ele é considerado uma estrutura voluntária de conformidade. No entanto, toda empresa que processa pagamentos com cartões de crédito ou débito deve considerar a adoção dessas normas para proteger dados de pagamento confidenciais e conquistar a confiança dos clientes.
HIPAA
A Health Insurance Portability and Accountability Act de 1996 (HIPAA) exige que as informações de saúde protegidas (PHI) não sejam divulgadas sem o conhecimento ou consentimento do paciente. Essas normas se aplicam a empresas que, por qualquer motivo, lidam com informações médicas ou relacionadas à saúde de pessoas e são determinadas pelo Departamento de Saúde e Serviços Humanos dos EUA.
O que são normas de segurança na nuvem?
As normas de segurança na nuvem podem variar entre as empresas, dependendo de diversos fatores de negócio. Referências reconhecidas no setor, como os CIS Benchmarks, os CIS Controls e a CSA Cloud Controls Matrix, oferecem diretrizes gerais recomendadas para as organizações. Alguns de seus princípios se concentram no gerenciamento do controle de acesso, na visibilidade e no inventário completos, na proteção de dados e no gerenciamento da infraestrutura.
Cinco boas práticas de conformidade na nuvem
Independentemente das plataformas de nuvem que você usa, sua equipe pode tomar algumas medidas para avançar rumo a uma conformidade mais robusta na nuvem e a uma postura de segurança melhor em geral.
Conheça sua configuração de nuvem
Transforme a conformidade em um processo
Repita o processo de conformidade
Use políticas e políticas como código para garantir conformidade, segurança e proteção de dados
Verifique a conformidade do seu provedor de nuvem
1. Conheça sua configuração de nuvem
Primeiro, identifique quais ambientes e recursos de nuvem suas equipes de engenharia usam. Vocês usam vários provedores de nuvem em ambientes privados e públicos? Também é importante saber quais dados estão armazenados na nuvem e quem na organização tem acesso a eles.
2. Transforme a conformidade em um processo
Em vez de tratar a conformidade como um projeto de curto prazo, veja como integrá-la às operações diárias. Mais especificamente, entenda como aplicar controles e normas de conformidade aos sistemas de nuvem exclusivos da sua organização. Veja um exemplo simplificado de processo de segurança na nuvem que sua empresa pode adotar:
Determine o estado atual
Identifique as lacunas
Corrija as lacunas
Comprove e monitore
3. Repita o processo de conformidade
Conformidade não é algo que se faz uma única vez. Novos tipos de dados entrarão continuamente nos seus sistemas, e novos ambientes serão criados em toda a organização. Por isso, a conformidade precisa se tornar um hábito, baseado em ciclos regulares e práticas rotineiras.
4. Use políticas e políticas como código para garantir conformidade, segurança e proteção de dados
Uma das melhores formas de tornar a conformidade parte da rotina é adotar políticas como código (PaC) ou o gerenciamento da postura de segurança na nuvem (CSPM). Esse tipo de automação pode reduzir o tempo e o esforço necessários para manter a conformidade. A PaC ajuda a codificar as normas de conformidade e impede que usuários realizem ações que as violem. O CSPM ajuda as empresas a detectar e mitigar automaticamente riscos de segurança e conformidade em toda a infraestrutura de nuvem, incluindo ambientes híbridos, multinuvem ou de contêineres. Saiba mais sobre ferramentas de conformidade na nuvem no próximo artigo desta série.
5. Verifique a conformidade do seu provedor de nuvem
A maioria dos grandes provedores (AWS, GCP, Azure) está em conformidade com as principais normas, mas você deve verificar os SLAs para entender onde termina a cobertura deles e começa a sua responsabilidade. Em resumo: não faça suposições — garanta que tudo esteja coberto, seja internamente ou pelo provedor.
Benefícios da conformidade na nuvem
Garantir a conformidade na nuvem é essencial para organizações que buscam proteger dados confidenciais, gerenciar riscos com eficiência e fortalecer a confiança dos clientes. Veja alguns dos benefícios de cumprir as normas regulatórias e implementar ferramentas automatizadas de conformidade na nuvem.
Privacidade de dados
Manter boas práticas de conformidade na nuvem garante que as organizações tratem os dados com responsabilidade. Ao cumprir as regulamentações, elas protegem informações confidenciais contra acessos não autorizados e violações.
Gerenciamento de riscos
As organizações que seguem as normas de conformidade na nuvem ampliam sua capacidade de identificar e mitigar possíveis vulnerabilidades de segurança na infraestrutura de nuvem. Com a implementação de medidas de conformidade, as empresas podem se proteger contra ameaças cibernéticas e aumentar a resiliência operacional.
Automação da conformidade na nuvem
A implementação de ferramentas automatizadas de conformidade na nuvem reduz o trabalho manual, coleta evidências para auditorias e oferece suporte a várias normas do setor, como ISO 27001 e PCI DSS. Essa eficiência economiza tempo para as organizações e garante o monitoramento contínuo da conformidade.
Conformidade regulatória automatizada
Automatizar os processos de conformidade regulatória permite que as organizações gerenciem requisitos complexos do setor com eficiência e reduzam o risco de erros humanos. As ferramentas automatizadas de conformidade na nuvem monitoram e aplicam continuamente as regras, geram relatórios de auditoria e alertam sobre possíveis ameaças.
Confiança dos clientes
Um compromisso sólido com a conformidade na nuvem aumenta a credibilidade da empresa e fortalece a confiança dos clientes. Ao cumprir as normas do setor, as organizações garantem o tratamento seguro de dados pessoais e confidenciais, reduzindo o risco de vazamentos e os custos legais e reputacionais relacionados.
Conformidade na nuvem em diferentes plataformas
Embora a maioria dos provedores de nuvem pública (AWS, Microsoft Azure etc.) adote medidas para implementar boas práticas de segurança, eles também se baseiam no conceito de “responsabilidade compartilhada”. O modelo de governança de nuvem com responsabilidade compartilhada estabelece que tanto o provedor quanto o cliente devem fazer a devida diligência para tornar as operações na nuvem o mais seguras possível. Veja como alguns dos maiores provedores de nuvem lidam com a conformidade.
Conformidade na nuvem da AWS
A parte da AWS no modelo de “responsabilidade compartilhada” inclui “proteger a infraestrutura que executa todos os serviços oferecidos na AWS Cloud. Essa infraestrutura é composta pelo hardware, software, rede e instalações que executam os serviços da AWS Cloud”.
Além disso, a AWS oferece algumas ferramentas úteis que podem dar o pontapé inicial no seu programa de segurança na nuvem. Por exemplo, a ferramenta AWS Well-Architected permite que arquitetos criem uma infraestrutura alinhada aos princípios do SOC 2, como excelência operacional, confiabilidade e sustentabilidade.
Como implementar o SOC 2 na AWS
A AWS segue as regulamentações do SOC 2 e fornece a documentação necessária para comprovar isso. Além disso, adota o conceito de “responsabilidade compartilhada”, o que significa que a empresa que usa a AWS também precisa tomar medidas. Para receber um relatório SOC 2 Tipo II, o cliente da AWS deve definir as políticas adequadas, estabelecer controles de segurança na nuvem e solicitar uma auditoria SOC 2.
Conformidade na nuvem com o GCP
A Google Cloud Platform (GCP) também atende a diversas normas de conformidade. A plataforma verifica seus controles regularmente e de forma independente para obter certificações formais para seus produtos. Além disso, oferece vários recursos e documentos que os clientes podem usar em seus próprios processos de elaboração de relatórios e conformidade.
A ferramenta Cloud Data Loss Prevention é um exemplo de recurso de conformidade do GCP. Esse serviço de descoberta de dados ajuda as empresas a localizar, classificar e proteger informações confidenciais.
Conformidade na nuvem com o Microsoft Azure
Segundo a Microsoft, “o Azure mantém o maior portfólio de conformidade do setor, tanto em abrangência (número total de ofertas) quanto em profundidade (número de serviços voltados aos clientes incluídos no escopo da avaliação)”.
O site da Microsoft inclui uma lista abrangente dos requisitos de conformidade atendidos pela empresa, além de opções de serviços que podem ser adicionados às máquinas Azure dos clientes. Um desses serviços é o Update Management Center, que permite às equipes gerenciar atualizações e conformidade de forma centralizada e em escala.
Como obter conformidade com a HIPAA no Azure
O Azure oferece recomendações sobre estruturas e normas consolidadas de segurança na nuvem que as empresas devem seguir para proteger os dados conforme exigido pela HIPAA. Entre os exemplos estão o NIST Cyber Security Framework e o Cloud Controls Matrix da Cloud Security Alliance. Além disso, a Microsoft pode firmar contratos de associação comercial (BAAs) para ajudar as empresas a atender aos requisitos da HIPAA.
Conformidade com o Kubernetes
O Kubernetes recomenda fortemente que seus usuários sigam as práticas recomendadas para alcançar a conformidade, mas deixa grande parte da segurança no nível da nuvem a cargo do cliente e do provedor de nuvem. Para ajudar a proteger a infraestrutura, recomenda implementar controles de acesso no plano de controle, nos nós, na API do provedor de nuvem e no etcd (repositório de dados do Kubernetes).
Como a Snyk pode ajudar na conformidade na nuvem
Snyk IaC usa um mecanismo unificado de políticas como código para ajudar as equipes a desenvolver, implantar e operar com segurança na nuvem. Oferecemos proteções de segurança nos principais provedores de nuvem e em todo o ciclo de vida de desenvolvimento de software (SDLC) na nuvem, incluindo verificações pré-implantação da infraestrutura como código, com as mesmas políticas que garantem a segurança e a conformidade dos ambientes de nuvem em execução.
Além disso, a Snyk ajuda as empresas a cumprir suas metas de conformidade com:
Varredura abrangente de vulnerabilidades, integrada perfeitamente aos seus IDEs, repositórios e fluxos de trabalho de desenvolvimento.
Gerenciamento de conformidade de licenças de código aberto, que permite aos desenvolvedores testar licenças de código aberto mais cedo no SDLC, automatiza a varredura de licenças em PRs, rastreia caminhos de dependência e muito mais.
Relatórios em tempo real para ajudar as equipes a apresentar aos auditores e clientes em potencial evidências da varredura de vulnerabilidades e das correções realizadas.
Treinamento de segurança gratuito e acessível para ajudar as equipes de desenvolvimento a assumir o controle da própria jornada de aprendizado em segurança.
Por fim, a Snyk avalia continuamente a conformidade com políticas regulatórias e internas de segurança, com relatórios em tempo real e históricos voltados a engenheiros de segurança e equipes de GRC. Também oferecemos uma plataforma de segurança para desenvolvedores, que conecta as práticas de segurança de aplicações e de segurança na nuvem da sua organização.
Conte com uma solução abrangente e de ponta para conformidade e segurança na nuvem, pronta para usar. Fale com a gente hoje mesmo e agende uma demonstração.
Segurança de IaC pensada para quem desenvolve
A Snyk protege sua infraestrutura como código do ciclo de vida do desenvolvimento de software até a execução na nuvem, com um mecanismo unificado de políticas como código para que todas as equipes possam desenvolver, implantar e operar com segurança.