Pular para o conteúdo

Tema

Segurança e conformidade · tema 6 de 10

O modelo de responsabilidade compartilhada

25 min · 2 vídeos · 13 cards · 1 drill

Por que cai

É a tarefa 2.1 do guia e abre o domínio de maior peso da prova. O formato é sempre o mesmo: o enunciado cita um serviço e uma atividade e pergunta de quem é a responsabilidade. Quem não sabe que a linha se move conforme o serviço responde no chute.

Pré-teste · 1 de 2

responda antes de ver

Uma empresa executa uma aplicação em instâncias EC2. Quem é responsável por instalar as atualizações de segurança do sistema operacional convidado dessas instâncias?

Quanta certeza você tem?

Vídeo · português · 6 min

Seis minutos no nível exato do enunciado da prova. Observe como o instrutor separa as duas frases que decidem toda questão do tema: segurança da nuvem e segurança na nuvem.

Em uma frase

A AWS responde pela segurança da nuvem, que é a infraestrutura que ela opera, e o cliente responde pela segurança na nuvem, que é tudo o que ele coloca em cima dela; a prova só quer saber de que lado da linha uma atividade cai.

A linha se move com o serviço

Este é o ponto que mais derruba candidato. A divisão não é fixa: quanto mais gerenciado o serviço, mais camadas a AWS assume e menos sobra para o cliente na infraestrutura.

ServiçoA AWS cuida deO cliente cuida de
EC2Hipervisor, hardware, rede física, instalaçõesSistema operacional convidado e suas correções, firewall da instância, aplicação, dados
RDSSistema operacional, motor do banco, correções, backup automatizadoUsuários e permissões do banco, configuração de rede, ativar criptografia, os dados
S3Durabilidade, infraestrutura de armazenamento, correção dos servidoresQuem acessa o bucket, versionamento, escolha de criptografia, os objetos
LambdaAmbiente de execução, escala, correção da plataformaCódigo, dependências, role de execução, os dados que a função manipula

O que nunca sai do cliente

Três coisas ficam com o cliente em qualquer serviço, do EC2 ao Lambda:

  1. 1Os dados: o que são, quão sensíveis são e por quanto tempo ficam guardados. A AWS não olha o conteúdo do cliente.
  2. 2As identidades e permissões: quem pode fazer o quê. Criar usuário, role e política é sempre ato do cliente.
  3. 3As credenciais de acesso e a configuração de quem alcança o recurso, incluindo a decisão de criptografar.

A recíproca também é absoluta. Segurança física das instalações, hardware, rede física, descarte de mídia e a camada de virtualização são exclusivas da AWS, e o cliente não tem como participar nem como auditar diretamente: ele recebe isso na forma de relatório de conformidade.

Controles herdados e controles compartilhados

O modelo tem três categorias, e a prova costuma citar as duas primeiras pelo nome.

CategoriaQuem executaExemplo
HerdadoAWS inteiraSegurança física e ambiental dos data centers
CompartilhadoOs dois, em camadas diferentesGestão de correções, gestão de configuração, conscientização e treinamento
Específico do clienteCliente inteiroProteção do dado, comunicação e zoneamento de rede da aplicação

Como responder o cenário

Leia o serviço citado primeiro, porque é ele que posiciona a linha. Depois classifique a atividade em uma das três faixas: infraestrutura física e virtualização apontam AWS; dado, identidade e permissão apontam cliente; sistema operacional e motor de banco dependem do serviço, e é aí que a questão mora. Se o enunciado disser EC2, o sistema operacional é do cliente; se disser RDS, Lambda ou qualquer serviço descrito como gerenciado, o sistema operacional é da AWS. Quando aparecer conformidade, lembre que ela é das duas partes: a AWS certifica a infraestrutura e o cliente responde pelo que construiu sobre ela.

Se quiser outro ângulo1 vídeo
Complementar, com exemplos por serviço. Pare em cada exemplo e diga antes dele de que lado a atividade cai; é o treino que a questão cobra.

Como cai na sabatina

Uma empresa executa uma aplicação em instâncias EC2. Quem é responsável por aplicar as correções de segurança do sistema operacional convidado?

Erros comuns

  • Achar que a linha é fixa. Ela se move com o serviço: no EC2 o cliente cuida do sistema operacional convidado; no RDS quem corrige o sistema operacional e o motor do banco é a AWS.
  • Concluir que a AWS cuida da segurança dos dados porque cuida da infraestrutura. O conteúdo dos dados, a classificação deles e quem tem acesso são sempre do cliente.
  • Confundir segurança da nuvem com segurança na nuvem. Da nuvem é a infraestrutura que a AWS opera; na nuvem é o que o cliente coloca em cima dela.
  • Supor que serviço gerenciado significa nenhuma responsabilidade. Mesmo em S3 e Lambda o cliente continua responsável por permissões, configuração de acesso e criptografia do que grava.
  • Esquecer os controles compartilhados. Gestão de correções, gestão de configuração e conscientização existem dos dois lados, cada um na sua camada.
  • Tratar descarte de hardware e segurança física como algo configurável. São responsabilidades exclusivas da AWS e o cliente não participa delas.

Flashcards

Card 1 de 13

0 certos · 0 a rever

Drill

De que lado da linha cai?

Classifique cada atividade como responsabilidade da AWS, do cliente ou compartilhada entre os dois.

  1. 1.Trocar e destruir com segurança os discos que saem de operação nos data centers.

  2. 2.Definir quais usuários do IAM podem ler um bucket do S3.

  3. 3.Aplicar as correções do sistema operacional convidado de uma instância EC2.

  4. 4.Aplicar as correções do motor de banco em uma instância do RDS.

  5. 5.Manter um programa de gestão de correções, cada parte na sua camada.

  6. 6.Classificar quais dados da aplicação são sensíveis e exigem tratamento especial.

Quiz · 1 de 4

Uma instituição financeira roda um banco de dados no Amazon RDS. O time de auditoria pergunta quem aplica as correções de segurança do motor do banco e do sistema operacional subjacente. Qual é a resposta correta?

Explique para um gerente

Explique em um minuto, para alguém de negócio, por que contratar a AWS não transfere para ela a responsabilidade sobre quem pode ver os dados da empresa.

Se travar numa palavra técnica, é sinal de que ainda não entendeu essa parte.

Prefiro falar em voz alta

00:00

Toque para gravar, ou responda em voz alta sem gravar

Para ir além3 artigos