Skip to main content

Desafios da segurança na nuvem

Escrito por
blog feature snyk code dark

19 de maio de 2022

0 minutos de leitura

Tudo gira em torno da nuvem. Escolher a nuvem em vez do armazenamento local traz uma enorme economia de custos e muita praticidade em grande escala. A nuvem pode oferecer vantagens significativas em relação aos data centers tradicionais, como rapidez para chegar ao mercado, redução de custos, resiliência, alcance global, segurança e inovação dos provedores de nuvem.

Mas ela também traz problemas e riscos próprios de segurança da computação em nuvem, que são uma preocupação importante para 99% das empresas. Continue lendo para conhecer melhor os problemas de segurança na nuvem e seus desafios específicos, além das práticas recomendadas para fortalecer a segurança da sua organização com melhorias mensuráveis e manter as ameaças à nuvem sob controle.

O que é segurança na nuvem?

Segurança na nuvem abrange todos os aspectos da segurança da informação — incluindo software, políticas, processos, equipe e infraestrutura — criados especificamente para lidar com os desafios e requisitos exclusivos da arquitetura em nuvem.

A infraestrutura hospedada na nuvem traz novas preocupações de segurança para o modelo de ameaças, muito diferentes das do passado. A segurança na nuvem exige que as organizações entendam melhor suas obrigações de segurança em um modelo de responsabilidade compartilhada e estejam atentas à superfície de ataque mais complexa e dinâmica, resultante do uso crescente de recursos provisionados na nuvem. Projetar uma arquitetura de nuvem segura desde o início é essencial para usar a nuvem com segurança e limitar a superfície de ataque e o possível impacto de uma invasão inicial bem-sucedida.

Embora a segurança na nuvem exija uma abordagem atualizada, os princípios fundamentais da segurança da informação tradicional continuam válidos. Em última análise, as organizações precisam garantir que suas informações críticas mantenham a confidencialidade, a integridade e a disponibilidade. Entender os desafios específicos da segurança na nuvem é essencial para alcançar essa tríade.

Por que a segurança na nuvem é importante?

Segurança na nuvem significa conhecer plenamente o seu ambiente e manter esse conhecimento atualizado — e impedir que invasores tenham acesso a ele. Proteger seus dados confidenciais na nuvem significa saber onde estão e como podem ser acessados, além de eliminar as brechas na arquitetura da nuvem que invasores exploram para mapear o ambiente, movimentar-se e extrair dados.

Os dados costumam ser chamados de o novo petróleo. Eles têm valor. Podem incluir dados de clientes, informações de saúde, planos de negócios, informações financeiras e diversos outros dados privados. Uma violação de privacidade pode custar a confiança dos seus clientes, sujeitar você a multas e processos judiciais, além de gerar outras perdas financeiras e dores de cabeça inesperadas.

Os 11 principais desafios de segurança

Organizações de todos os portes adotaram algum tipo de computação em nuvem e provavelmente vão ampliar o uso de serviços de nuvem à medida que crescerem. Por isso, é importante adotar uma arquitetura de segurança na nuvem para minimizar ameaças, como configurações incorretas. A segurança na nuvem diz respeito a todos nós, e nunca é cedo nem tarde demais para começar a implementar uma postura de segurança ou aprimorar a que já existe.

  1. Sistemas legados

  2. Segurança de cargas de trabalho em contêineres

  3. Violações de dados

  4. Configurações incorretas e controle de mudanças

  5. Arquitetura de segurança na nuvem

  6. Código aberto

  7. Gerenciamento de identidade, credenciais e acesso

  8. Conformidade regulatória

  9. APIs desprotegidas

  10. Ameaças internas

  11. Falta de conhecimento especializado interno

1. Sistemas legados

A segurança na nuvem exige que as equipes de engenharia implementem ferramentas de segurança nativas da nuvem, com políticas desenvolvidas para esse fim e profissionais preparados para dar suporte a uma arquitetura focada na nuvem. Tentar adaptar ferramentas legadas à sua infraestrutura na nuvem não é recomendável, especialmente porque ferramentas tradicionais, como monitoramento de rede e firewalls, geralmente não são compatíveis com a nuvem. Seu ambiente de nuvem não terá proteção adequada e continuará exposto a um alto risco de comprometimento.

Isso acontece porque a ausência de um limite de rede definido evidencia como o modelo de ameaças de um ambiente de nuvem difere do modelo de um ambiente legado. Na infraestrutura legada, por exemplo, firewalls e a topologia física da rede deixam clara a distinção entre o lado interno e o externo da rede. Para disponibilizar recursos internos ao tráfego externo, geralmente é preciso configurar explicitamente os dispositivos de rede — incluindo o firewall — e depender de uma topologia de roteamento específica.

Por outro lado, os recursos de nuvem podem ser configurados para ficarem disponíveis publicamente assim que são provisionados. Para manter uma postura segura, é preciso adotar uma política de confiança zero. As equipes de engenharia devem considerar que qualquer nó pode ser um alvo comprometido e exigir autenticação e criptografia em todas as tentativas de comunicação, independentemente da localização na arquitetura de rede. Considerar que qualquer nó pode estar comprometido também exige avaliar o possível impacto de uma invasão, pois invasores usam chaves de API nos recursos que acessaram para comprometer o plano de controle da nuvem, obter informações, movimentar-se lateralmente e extrair dados sem serem detectados.

2. Segurança de cargas de trabalho em contêineres

Os tipos de aplicações e cargas de trabalho executados na nuvem evoluíram bastante desde a época das estações de trabalho e dos servidores físicos. Aplicações web são um dos métodos preferidos de distribuição de software, e os contêineres se tornaram uma das plataformas mais populares para executá-las. Mais de 78% das cargas de trabalho em produção são implantadas como contêineres.

Além dos próprios contêineres, ferramentas de orquestração, como o Kubernetes, oferecem às organizações recursos poderosos para escalar aplicações, mas também trazem mais complexidade e preocupações de segurança.

Os contêineres são outro exemplo dos novos desafios de segurança na nuvem sem paralelo real nas arquiteturas legadas. Contêineres, como os executados no mecanismo Docker, costumam ser criados com imagens-base obtidas de repositórios públicos de terceiros. Essas imagens podem estar desatualizadas ou ser versões comprometidas de imagens legítimas, publicadas por agentes mal-intencionados.

Esse tipo de comprometimento evidencia a necessidade de ferramentas de segurança que atuem em todo o ciclo de vida de desenvolvimento e em toda a cadeia de ferramentas: descobrir uma vulnerabilidade desse tipo em produção significa que a organização talvez já tenha sido comprometida.

3. Violações de dados

As violações de dados sempre aparecem nas listas dos principais incidentes de segurança. Lemos notícias sobre elas o tempo todo, e até alguns dos clientes de nuvem mais avançados podem ser afetados.

Para evitá-las, é importante entender que os dados têm valor e que a exposição indesejada pode trazer inúmeras consequências. Por isso, é recomendável sempre usar criptografia e contar com um plano robusto de resposta a incidentes, testado exaustivamente. Também é indispensável implementar rotinas para garantir a integridade dos dados de entrada e saída. Para reduzir os riscos, as organizações devem priorizar os controles de segurança e documentá-los.

E, como já dissemos, violações de dados podem prejudicar seriamente a reputação de uma empresa, como aconteceu após as configurações incorretas na nuvem da Capital One. Empresas vítimas de violações podem se ver envolvidas em processos de grande repercussão e, ao mesmo tempo, atrair a atenção indesejada de órgãos reguladores. Invasores podem até vender informações de identificação pessoal e dados pessoais de saúde da sua organização no mercado clandestino.

4. Configurações incorretas e controle de mudanças

Toda organização tem a responsabilidade de saber quais dados está armazenando na nuvem, quais identidades — humanas e de máquina — têm acesso a eles e qual nível de proteção é aplicado, tanto internamente quanto pelo provedor de nuvem.

Vamos ser sinceros: você pode ter adotado uma longa lista de medidas de segurança, mas depender apenas de listas de verificação não protegerá seus dados na nuvem. Os ambientes de nuvem mudam o tempo todo, e configurações incorretas podem levar a violações de dados, pois deixam as organizações vulneráveis a ataques que muitas vezes levam apenas alguns minutos para serem executados. Mais de 56% das organizações entrevistadas sofreram um incidente relacionado a configuração incorreta ou vulnerabilidades conhecidas.

Para minimizar os riscos de configurações incorretas, é recomendável adotar um sistema rigoroso de gerenciamento de mudanças. Isso envolve solicitar, aprovar, validar e registrar as alterações nos sistemas. Um controle de mudanças ineficaz tende a gerar configurações incorretas na nuvem e violações de dados.

Política como código é outra maneira de evitar configurações incorretas. Ela pode ser usada para automatizar verificações de segurança e permite que todas as partes interessadas sigam uma única fonte confiável para as políticas de segurança, eliminando diferenças de interpretação, avaliação e aplicação. Também elimina erros humanos e processos manuais demorados. O Open Policy Agent se consolidou como padrão de código aberto para políticas como código, usado e apoiado por empresas como Netflix, Pinterest e CloudFlare.

5. Arquitetura de segurança na nuvem

Muitas organizações não têm uma arquitetura nem uma estratégia de segurança na nuvem. Antes de migrar para a nuvem, é melhor entender a quais ameaças sua empresa ficará exposta e garantir que sua equipe conte com experiência em arquitetura de segurança na nuvem, pois a segurança é tratada com mais eficácia durante o projeto dos ambientes de nuvem. As técnicas e estratégias de migração adequadas devem ser adotadas antes da implantação. As equipes de engenharia também devem analisar com atenção os programas de segurança dos serviços de nuvem para minimizar os riscos da nuvem pública.

Deve haver auditoria independente, com relatórios compartilhados, e é importante exigir cláusulas que obriguem a notificação de violações para complementar as soluções tecnológicas do provedor de nuvem.

Código aberto

Avanços em cultura, processos, manutenção de pacotes e até ferramentas para desenvolvedores estão ajudando a melhorar a postura e a maturidade geral de segurança no ecossistema de segurança de código aberto na nuvem. É importante entender os riscos ao adotar ferramentas, plataformas e código de código aberto nos sistemas de nuvem. Conhecimento é poder: entender os principais riscos pode ajudar sua organização a se manter mais segura.

Um dos principais riscos das ferramentas de código aberto é que, às vezes, elas não contam com suporte dedicado para ajudar com as ferramentas, ou o suporte disponível é informal e pode não ser adequado. Além disso, vulnerabilidades em componentes de código aberto são frequentemente divulgadas pela comunidade de código aberto e por organizações de supervisão. Isso pode sujeitar sua organização a um escrutínio indesejado e também a ataques de segurança.

7. Gerenciamento de identidade, credenciais e acesso

Além disso, como as empresas podem ter centenas ou milhares de engenheiros, o acesso deve ser concedido de acordo com a função e as necessidades de cada pessoa. Em termos diretos, para lidar com o controle de acesso, aplique o princípio do menor privilégio e, ao mesmo tempo, estabeleça procedimentos e políticas para o descarte seguro e a remoção de dados. 

Em resumo, é melhor auditar, acompanhar, monitorar e gerenciar continuamente as credenciais da nuvem para lidar com problemas de provisionamento e desprovisionamento, contas zumbis, excesso de contas de administrador e usuários que contornam os controles de gerenciamento de identidade e acesso (IAM).

O IAM tem papel central nas violações modernas na nuvem, e os riscos de IAM vão muito além das pessoas e do acesso humano. Na prática, o IAM é a própria rede na nuvem, e os recursos de nuvem usam IAM para interagir entre si. É preciso dar atenção especial à avaliação do uso de IAM em ambientes de nuvem para identificar configurações inseguras que talvez não sejam sinalizadas em auditorias de conformidade nem por muitas ferramentas de segurança. Além disso, os desenvolvedores devem usar verificações de política como código para sinalizar configurações inseguras de IAM ao desenvolver infraestrutura como código.

Também é recomendável que as organizações usem autenticação de dois fatores, sigam controles rigorosos de IAM na nuvem, alternem as chaves de API regularmente e desativem credenciais não utilizadas.

8. Conformidade regulatória

Assim como acontece com as medidas de segurança na nuvem, as empresas precisam conhecer e definir claramente a divisão de responsabilidades em relação à conformidade regulatória na nuvem, principalmente quando lidam com dados de saúde e financeiros. Há muitas regulamentações, e elas mudam constantemente. Por isso, é importante que as organizações garantam que seus provedores de serviços em nuvem e aplicativos tenham certificação de conformidade para lidar com dados confidenciais.

Há pelo menos quatro regulamentações de dados que as organizações na nuvem devem conhecer:

  • HIPAA: Um aplicativo de saúde que processa informações de saúde protegidas está sujeito às regras de privacidade e segurança da Health Insurance Portability and Accountability Act. A HIPAA pode exigir que empresas da área da saúde obtenham garantias dos provedores de nuvem de que eles protegerão esse tipo de dado.

  • PCI: O Payment Card Industry Data Security Standard (PCI DSS) se aplica a empresas que trabalham com cartões de crédito das principais bandeiras, incluindo American Express, Discover, Mastercard e Visa. O padrão é exigido pelas empresas de cartão de crédito. Ele é supervisionado pelo Payment Card Industry Security Standards Council e foi criado para reduzir fraudes com cartões de crédito.

  • Dados pessoais: Isso inclui informações que identificam consumidores, funcionários, parceiros e praticamente qualquer entidade legal. Para cumprir as leis sobre dados pessoais, muitas regulamentações de violação de dados exigem que as organizações informem se estão em conformidade e comuniquem qualquer violação que possa ter ocorrido.

  • GDPR: O Regulamento Geral sobre a Proteção de Dados (GDPR) foi implementado para ampliar a proteção dos dados de pessoas na União Europeia. Dados como nomes, endereços residenciais, fotos, endereços de e-mail, dados bancários, publicações em redes sociais, informações médicas e endereços IP devem permanecer e ser mantidos em servidores dentro da UE. As empresas devem notificar as pessoas sobre qualquer violação de dados.

9. APIs desprotegidas

Os serviços em nuvem vêm acompanhados de APIs, ou interfaces de programação de aplicações. Em geral, elas são bem documentadas para os clientes. Mas uma configuração incorreta na sua organização pode abrir caminho para violações de segurança. A documentação do provedor de serviços em nuvem também pode ser usada por cibercriminosos para localizar e explorar vulnerabilidades e roubar dados confidenciais.

Além disso, um cibercriminoso também pode usar a documentação da API destinada aos clientes para identificar e explorar possíveis formas de acessar e exfiltrar dados confidenciais do ambiente em nuvem de uma organização.

Por isso, o ideal é adotar boas práticas de higiene de APIs, usar frameworks de API abertos e padronizados e evitar reutilizar chaves de API. Teste as APIs para garantir a segurança e a conformidade com os requisitos legais, estatutários e regulatórios aplicáveis.

10. Ameaças internas

Isso não se limita à nuvem. Sejam intencionais ou fruto de negligência, funcionários atuais e antigos, prestadores de serviços e parceiros podem causar violações de dados, indisponibilidade e perda da confiança dos consumidores.

As ameaças internas incluem vazamento ou roubo de dados, problemas com credenciais, erros humanos e configurações incorretas na nuvem. Para combatê-las, as organizações devem promover treinamentos de conscientização em segurança, corrigir configurações incorretas em servidores na nuvem e adotar controles rigorosos de acesso a sistemas críticos.

11. Falta de conhecimento especializado interno

Essa talvez seja a maior ameaça interna não maliciosa enfrentada pelas organizações atualmente, e esse conceito reúne muitos dos temas que já abordamos neste artigo.

Lembre-se: configurações incorretas da sua plataforma de nuvem e das APIs abrem caminho para diversas vulnerabilidades de dados. Não entender e cumprir as regulamentações de dados pode sujeitar sua organização a sanções das autoridades governamentais e prejudicar sua reputação. A falta de práticas adequadas e documentadas de controle de acesso e gestão de mudanças provavelmente deixará sua organização vulnerável a ameaças internas e externas, além de atrair atenção pública indesejada e ações judiciais.

Supere os desafios de segurança na nuvem com a Snyk

Embora a migração para a nuvem seja uma tendência crescente, quase 60% das organizações passaram a ter mais preocupações com segurança desde que adotaram uma estratégia nativa da nuvem.

A maioria dos grandes ataques ou violações na nuvem resulta de uma combinação de vulnerabilidades em aplicações exploradas por causa de configurações incorretas ou agravadas por elas. Por isso, é importante que as equipes atuais de desenvolvimento e segurança conheçam as melhores práticas para proteger suas aplicações nativas da nuvem.

Proteja seus aplicativos como fazem os especialistas em nuvem. As soluções de segurança para desenvolvedores da Snyk permitem criar aplicações modernas com segurança e capacitam os desenvolvedores a assumir a responsabilidade pela segurança de toda a aplicação, do código e do código aberto aos contêineres e à infraestrutura em nuvem.

Proteja suas configurações, do IDE à nuvem em produção.

Capacite os desenvolvedores a criar infraestrutura em nuvem com segurança e corrigir problemas no código-fonte de IaC.