Segurança e conformidade · tema 6 de 10
O modelo de responsabilidade compartilhada
25 min · 2 vídeos · 13 cards · 1 drill
Por que cai
É a tarefa 2.1 do guia e abre o domínio de maior peso da prova. O formato é sempre o mesmo: o enunciado cita um serviço e uma atividade e pergunta de quem é a responsabilidade. Quem não sabe que a linha se move conforme o serviço responde no chute.
Pré-teste · 1 de 2
responda antes de verUma empresa executa uma aplicação em instâncias EC2. Quem é responsável por instalar as atualizações de segurança do sistema operacional convidado dessas instâncias?
Vídeo · português · 6 min
Em uma frase
A AWS responde pela segurança da nuvem, que é a infraestrutura que ela opera, e o cliente responde pela segurança na nuvem, que é tudo o que ele coloca em cima dela; a prova só quer saber de que lado da linha uma atividade cai.
A linha se move com o serviço
Este é o ponto que mais derruba candidato. A divisão não é fixa: quanto mais gerenciado o serviço, mais camadas a AWS assume e menos sobra para o cliente na infraestrutura.
| Serviço | A AWS cuida de | O cliente cuida de |
|---|---|---|
| EC2 | Hipervisor, hardware, rede física, instalações | Sistema operacional convidado e suas correções, firewall da instância, aplicação, dados |
| RDS | Sistema operacional, motor do banco, correções, backup automatizado | Usuários e permissões do banco, configuração de rede, ativar criptografia, os dados |
| S3 | Durabilidade, infraestrutura de armazenamento, correção dos servidores | Quem acessa o bucket, versionamento, escolha de criptografia, os objetos |
| Lambda | Ambiente de execução, escala, correção da plataforma | Código, dependências, role de execução, os dados que a função manipula |
O que nunca sai do cliente
Três coisas ficam com o cliente em qualquer serviço, do EC2 ao Lambda:
- 1Os dados: o que são, quão sensíveis são e por quanto tempo ficam guardados. A AWS não olha o conteúdo do cliente.
- 2As identidades e permissões: quem pode fazer o quê. Criar usuário, role e política é sempre ato do cliente.
- 3As credenciais de acesso e a configuração de quem alcança o recurso, incluindo a decisão de criptografar.
A recíproca também é absoluta. Segurança física das instalações, hardware, rede física, descarte de mídia e a camada de virtualização são exclusivas da AWS, e o cliente não tem como participar nem como auditar diretamente: ele recebe isso na forma de relatório de conformidade.
Controles herdados e controles compartilhados
O modelo tem três categorias, e a prova costuma citar as duas primeiras pelo nome.
| Categoria | Quem executa | Exemplo |
|---|---|---|
| Herdado | AWS inteira | Segurança física e ambiental dos data centers |
| Compartilhado | Os dois, em camadas diferentes | Gestão de correções, gestão de configuração, conscientização e treinamento |
| Específico do cliente | Cliente inteiro | Proteção do dado, comunicação e zoneamento de rede da aplicação |
Como responder o cenário
Leia o serviço citado primeiro, porque é ele que posiciona a linha. Depois classifique a atividade em uma das três faixas: infraestrutura física e virtualização apontam AWS; dado, identidade e permissão apontam cliente; sistema operacional e motor de banco dependem do serviço, e é aí que a questão mora. Se o enunciado disser EC2, o sistema operacional é do cliente; se disser RDS, Lambda ou qualquer serviço descrito como gerenciado, o sistema operacional é da AWS. Quando aparecer conformidade, lembre que ela é das duas partes: a AWS certifica a infraestrutura e o cliente responde pelo que construiu sobre ela.
Se quiser outro ângulo1 vídeo
Como cai na sabatina
“Uma empresa executa uma aplicação em instâncias EC2. Quem é responsável por aplicar as correções de segurança do sistema operacional convidado?”
Erros comuns
- Achar que a linha é fixa. Ela se move com o serviço: no EC2 o cliente cuida do sistema operacional convidado; no RDS quem corrige o sistema operacional e o motor do banco é a AWS.
- Concluir que a AWS cuida da segurança dos dados porque cuida da infraestrutura. O conteúdo dos dados, a classificação deles e quem tem acesso são sempre do cliente.
- Confundir segurança da nuvem com segurança na nuvem. Da nuvem é a infraestrutura que a AWS opera; na nuvem é o que o cliente coloca em cima dela.
- Supor que serviço gerenciado significa nenhuma responsabilidade. Mesmo em S3 e Lambda o cliente continua responsável por permissões, configuração de acesso e criptografia do que grava.
- Esquecer os controles compartilhados. Gestão de correções, gestão de configuração e conscientização existem dos dois lados, cada um na sua camada.
- Tratar descarte de hardware e segurança física como algo configurável. São responsabilidades exclusivas da AWS e o cliente não participa delas.
Flashcards
Card 1 de 13
0 certos · 0 a reverDrill
De que lado da linha cai?
Classifique cada atividade como responsabilidade da AWS, do cliente ou compartilhada entre os dois.
1.Trocar e destruir com segurança os discos que saem de operação nos data centers.
2.Definir quais usuários do IAM podem ler um bucket do S3.
3.Aplicar as correções do sistema operacional convidado de uma instância EC2.
4.Aplicar as correções do motor de banco em uma instância do RDS.
5.Manter um programa de gestão de correções, cada parte na sua camada.
6.Classificar quais dados da aplicação são sensíveis e exigem tratamento especial.
Quiz · 1 de 4
Uma instituição financeira roda um banco de dados no Amazon RDS. O time de auditoria pergunta quem aplica as correções de segurança do motor do banco e do sistema operacional subjacente. Qual é a resposta correta?
Explique para um gerente
Explique em um minuto, para alguém de negócio, por que contratar a AWS não transfere para ela a responsabilidade sobre quem pode ver os dados da empresa.
Se travar numa palavra técnica, é sinal de que ainda não entendeu essa parte.
Prefiro falar em voz alta
00:00
Toque para gravar, ou responda em voz alta sem gravar