Segurança e conformidade · tema 8 de 10
Conformidade e governança na AWS
25 min · 2 vídeos · 13 cards · 1 drill
Por que cai
É a tarefa 2.2 do guia. As questões são curtas e sempre do mesmo tipo: um auditor pede um documento ou um registro, e você aponta o serviço. Os candidatos trocam Artifact por Audit Manager e CloudTrail por Config porque nunca separaram o que cada um entrega.
Pré-teste · 1 de 2
responda antes de verUm auditor externo pede as certificações e os relatórios de conformidade da infraestrutura da AWS, como ISO e SOC. Onde a empresa obtém esses documentos?
Vídeo · português · 17 min
Em uma frase
Conformidade na AWS tem duas metades: a AWS prova que a infraestrutura dela é auditada e publica os documentos no Artifact, e o cliente prova que o ambiente dele está correto usando CloudTrail, Config e Audit Manager.
O que cada serviço entrega
| Serviço | Responde à pergunta | A pista no enunciado |
|---|---|---|
| AWS Artifact | A AWS é certificada? Cadê o documento? | Auditor externo, relatório ISO, SOC ou PCI, acordo |
| AWS Audit Manager | Cadê a evidência do meu ambiente? | Coletar evidência continuamente, preparar auditoria interna |
| AWS CloudTrail | Quem fez isso, quando e de onde? | Quem apagou, quem criou, histórico de chamada de API |
| AWS Config | Como o recurso está configurado e está conforme? | Verificar continuamente, regra, desvio de configuração |
| AWS Organizations | Como limito o que cada conta pode fazer? | Várias contas, teto de permissão, fatura consolidada |
| AWS Control Tower | Como começo um ambiente de várias contas já governado? | Montar do zero, barreiras prontas, padrão obrigatório |
Conformidade acompanha a responsabilidade compartilhada
A certificação da AWS cobre a camada que ela opera. Ela não estende automaticamente a conformidade à aplicação do cliente: um ambiente construído sobre infraestrutura certificada ainda pode estar fora de conformidade por configuração errada. Por isso as duas metades existem, e por isso o auditor costuma pedir os dois conjuntos de documento.
Região, residência de dados e LGPD
O cliente escolhe em qual região colocar os dados, e essa escolha é o que define o território onde eles ficam. A AWS não move conteúdo do cliente de uma região para outra por conta própria; replicação entre regiões só acontece quando o cliente a configura. Exigência de manter dado em determinado país, como as que regimes de proteção de dados pessoais impõem, se resolve escolhendo a região e controlando o que sai dela.
Como responder o cenário
Pergunte de quem é o ambiente em questão. Documento sobre a AWS vem do Artifact; evidência sobre o ambiente do cliente vem do Audit Manager. Depois separe as duas perguntas de rastreabilidade: autoria de uma ação é CloudTrail, estado de configuração é Config. Quando o enunciado falar em várias contas e padrão que ninguém pode burlar, pense em Organizations com política de controle de serviço, e em Control Tower se o pedido for montar o ambiente inteiro já governado. E quando aparecer exigência de território, a resposta é a escolha da região.
Se quiser outro ângulo1 vídeo
Como cai na sabatina
“Um auditor externo pede o relatório de certificação de conformidade da infraestrutura da AWS. Onde a empresa obtém esse documento?”
Erros comuns
- Confundir Artifact com Audit Manager. Artifact entrega os relatórios de conformidade que a AWS produz sobre a própria infraestrutura; Audit Manager coleta evidências do ambiente do cliente para uma auditoria dele.
- Confundir CloudTrail com Config. CloudTrail registra quem chamou qual API e quando; Config registra como o recurso estava configurado e se isso viola uma regra.
- Achar que a certificação da AWS cobre a aplicação do cliente. A certificação cobre a infraestrutura; o que o cliente construiu em cima dela é auditado à parte.
- Confundir Control Tower com Organizations. Organizations agrupa contas e aplica políticas de controle de serviço; Control Tower usa o Organizations para montar um ambiente de várias contas já com as barreiras configuradas.
- Tratar política de controle de serviço como concessão de permissão. Ela define o teto do que pode ser permitido; quem concede continua sendo o IAM.
- Supor que o dado circula entre regiões sozinho. O cliente escolhe a região, e o conteúdo dele não é movido para outra região pela AWS sem que ele configure isso.
Flashcards
Card 1 de 13
0 certos · 0 a reverDrill
Qual serviço responde ao pedido?
Para cada pedido, indique o serviço de conformidade ou governança que atende.
1.Baixar o relatório SOC da infraestrutura da AWS para entregar a um auditor externo.
2.Descobrir qual identidade apagou um bucket do S3 e em que horário.
3.Verificar continuamente se todos os volumes EBS da conta estão criptografados.
4.Coletar evidências do ambiente da empresa ao longo do ano para uma auditoria interna.
5.Impedir que qualquer conta da empresa crie recursos fora das regiões aprovadas.
6.Criar do zero um ambiente de várias contas já com registro de auditoria e barreiras aplicadas.
Quiz · 1 de 4
Durante uma auditoria, o cliente precisa apresentar a certificação ISO da infraestrutura do provedor de nuvem. Qual serviço fornece esse documento sem abrir chamado?
Explique para um gerente
Explique em um minuto a diferença entre provar que a AWS é confiável e provar que o seu próprio ambiente está configurado corretamente.
Se travar numa palavra técnica, é sinal de que ainda não entendeu essa parte.
Prefiro falar em voz alta
00:00
Toque para gravar, ou responda em voz alta sem gravar