Pular para o conteúdo

Tema

Segurança e conformidade · tema 8 de 10

Conformidade e governança na AWS

25 min · 2 vídeos · 13 cards · 1 drill

Por que cai

É a tarefa 2.2 do guia. As questões são curtas e sempre do mesmo tipo: um auditor pede um documento ou um registro, e você aponta o serviço. Os candidatos trocam Artifact por Audit Manager e CloudTrail por Config porque nunca separaram o que cada um entrega.

Pré-teste · 1 de 2

responda antes de ver

Um auditor externo pede as certificações e os relatórios de conformidade da infraestrutura da AWS, como ISO e SOC. Onde a empresa obtém esses documentos?

Quanta certeza você tem?

Vídeo · português · 17 min

Percorre o domínio inteiro no nível do exame, ligando conformidade a governança. Anote os serviços conforme aparecem e diga qual pergunta cada um responde antes de a explicação chegar.

Em uma frase

Conformidade na AWS tem duas metades: a AWS prova que a infraestrutura dela é auditada e publica os documentos no Artifact, e o cliente prova que o ambiente dele está correto usando CloudTrail, Config e Audit Manager.

O que cada serviço entrega

ServiçoResponde à perguntaA pista no enunciado
AWS ArtifactA AWS é certificada? Cadê o documento?Auditor externo, relatório ISO, SOC ou PCI, acordo
AWS Audit ManagerCadê a evidência do meu ambiente?Coletar evidência continuamente, preparar auditoria interna
AWS CloudTrailQuem fez isso, quando e de onde?Quem apagou, quem criou, histórico de chamada de API
AWS ConfigComo o recurso está configurado e está conforme?Verificar continuamente, regra, desvio de configuração
AWS OrganizationsComo limito o que cada conta pode fazer?Várias contas, teto de permissão, fatura consolidada
AWS Control TowerComo começo um ambiente de várias contas já governado?Montar do zero, barreiras prontas, padrão obrigatório

Conformidade acompanha a responsabilidade compartilhada

A certificação da AWS cobre a camada que ela opera. Ela não estende automaticamente a conformidade à aplicação do cliente: um ambiente construído sobre infraestrutura certificada ainda pode estar fora de conformidade por configuração errada. Por isso as duas metades existem, e por isso o auditor costuma pedir os dois conjuntos de documento.

Região, residência de dados e LGPD

O cliente escolhe em qual região colocar os dados, e essa escolha é o que define o território onde eles ficam. A AWS não move conteúdo do cliente de uma região para outra por conta própria; replicação entre regiões só acontece quando o cliente a configura. Exigência de manter dado em determinado país, como as que regimes de proteção de dados pessoais impõem, se resolve escolhendo a região e controlando o que sai dela.

Como responder o cenário

Pergunte de quem é o ambiente em questão. Documento sobre a AWS vem do Artifact; evidência sobre o ambiente do cliente vem do Audit Manager. Depois separe as duas perguntas de rastreabilidade: autoria de uma ação é CloudTrail, estado de configuração é Config. Quando o enunciado falar em várias contas e padrão que ninguém pode burlar, pense em Organizations com política de controle de serviço, e em Control Tower se o pedido for montar o ambiente inteiro já governado. E quando aparecer exigência de território, a resposta é a escolha da região.

Se quiser outro ângulo1 vídeo
Complementar e direto ao formato da prova. Use para revisar depois de ler o tema, checando se você separa Artifact de Audit Manager sem hesitar.

Como cai na sabatina

Um auditor externo pede o relatório de certificação de conformidade da infraestrutura da AWS. Onde a empresa obtém esse documento?

Erros comuns

  • Confundir Artifact com Audit Manager. Artifact entrega os relatórios de conformidade que a AWS produz sobre a própria infraestrutura; Audit Manager coleta evidências do ambiente do cliente para uma auditoria dele.
  • Confundir CloudTrail com Config. CloudTrail registra quem chamou qual API e quando; Config registra como o recurso estava configurado e se isso viola uma regra.
  • Achar que a certificação da AWS cobre a aplicação do cliente. A certificação cobre a infraestrutura; o que o cliente construiu em cima dela é auditado à parte.
  • Confundir Control Tower com Organizations. Organizations agrupa contas e aplica políticas de controle de serviço; Control Tower usa o Organizations para montar um ambiente de várias contas já com as barreiras configuradas.
  • Tratar política de controle de serviço como concessão de permissão. Ela define o teto do que pode ser permitido; quem concede continua sendo o IAM.
  • Supor que o dado circula entre regiões sozinho. O cliente escolhe a região, e o conteúdo dele não é movido para outra região pela AWS sem que ele configure isso.

Flashcards

Card 1 de 13

0 certos · 0 a rever

Drill

Qual serviço responde ao pedido?

Para cada pedido, indique o serviço de conformidade ou governança que atende.

  1. 1.Baixar o relatório SOC da infraestrutura da AWS para entregar a um auditor externo.

  2. 2.Descobrir qual identidade apagou um bucket do S3 e em que horário.

  3. 3.Verificar continuamente se todos os volumes EBS da conta estão criptografados.

  4. 4.Coletar evidências do ambiente da empresa ao longo do ano para uma auditoria interna.

  5. 5.Impedir que qualquer conta da empresa crie recursos fora das regiões aprovadas.

  6. 6.Criar do zero um ambiente de várias contas já com registro de auditoria e barreiras aplicadas.

Quiz · 1 de 4

Durante uma auditoria, o cliente precisa apresentar a certificação ISO da infraestrutura do provedor de nuvem. Qual serviço fornece esse documento sem abrir chamado?

Explique para um gerente

Explique em um minuto a diferença entre provar que a AWS é confiável e provar que o seu próprio ambiente está configurado corretamente.

Se travar numa palavra técnica, é sinal de que ainda não entendeu essa parte.

Prefiro falar em voz alta

00:00

Toque para gravar, ou responda em voz alta sem gravar

Para ir além5 artigos