Líderes de pensamento
Lutando com a Segurança em Nuvem? Como o Modelo de Responsabilidade Compartilhada Pode Ajudar

A transição de elementos operacionais para a nuvem pode ser um grande passo para as empresas. Isso permite que elas escalonem rapidamente suas aplicações e serviços, mantendo sua organização ágil em resposta às demandas de mercado em constante mudança.
No entanto, o aumento da adoção de nuvem também pode adicionar um certo nível de confusão quando se trata de quem é responsável por gerenciar a segurança dos dados. Infelizmente, muitas empresas assumem que, quando os dados dos clientes estão fora de suas mãos, elas não são responsáveis por garantir que sejam protegidos. Mas essa é uma suposição perigosa a ser feita.
O Modelo de Responsabilidade Compartilhada (SRM) foi introduzido para ajudar as empresas e seus provedores de nuvem a estabelecer linhas mais precisas quando se trata de responsabilidades de segurança em ambientes digitais. Abaixo, vamos pintar um quadro mais claro de como esse modelo é construído e como ele pode ajudar a fortalecer a postura de segurança da sua empresa.
O que é o Modelo de Responsabilidade Compartilhada (SRM)?
Existem muitos motivos pelos quais as empresas decidem mover partes ou todo o seu negócio para a nuvem. Não ter que configurar servidores e bancos de dados ou outros elementos de infraestrutura manualmente pode ajudar as empresas a reduzir seus custos e aliviar a carga sobre suas equipes internas. No entanto, as empresas às vezes esquecem que descarregar a “gestão” dessa infraestrutura não significa descarregar a “responsabilidade” pelos dados armazenados lá.
O SRM separa as responsabilidades entre um provedor de serviços de nuvem (CSP) e as empresas com as quais ele se associa. Ele essencialmente delimita quais aspectos da segurança pertencem a cada parte e como as medidas de segurança devem ser gerenciadas e implementadas em cada lado da relação.
Entendendo “Da Nuvem” vs. “Na Nuvem”
O SRM é construído em torno de estipulações que cercam dois termos-chave: DA NUVEM e NA NUVEM.
Quando falamos sobre requisitos DA NUVEM, estamos falando sobre o que os CSPs assumem como responsabilidade. Nesse caso, você pode pensar em um CSP como um senhorio em um complexo de apartamentos. Eles são responsáveis pela segurança geral dos prédios, o que inclui várias barreiras de segurança, portas seguras e protocolos de entrada, e garantir que as utilidades básicas funcionem como deveriam, como encanamento e sistemas elétricos.
Em ambientes de nuvem, isso significa instalar e manter todo o equipamento de rede e atender a necessidades de serviço subjacentes para manter os ambientes em funcionamento.
Como cliente de nuvem, você é responsável pelos elementos NA NUVEM. Por exemplo, se você estivesse armazenando informações na nuvem, você sempre teria algum nível de responsabilidade por mantê-las seguras. Embora isso não necessariamente signifique que TODA a responsabilidade recaia sobre você para mantê-las seguras, você ainda é responsável por coisas como Gerenciamento de Identidade e Acesso (IAM), segurança de aplicativos e endurecimento de rede.
A Escala Móvel de Responsabilidade
Devido à natureza dinâmica da maioria dos ambientes de nuvem e suas relações com os CSPs, o SRM opera em uma escala móvel, com responsabilidades mudando em algum grau com base no tipo de relacionamento de trabalho em vigor. Abaixo estão os três modelos de nuvem comuns e como eles diferem entre si:
- Infraestrutura como Serviço (IaaS): Este modelo deixa os CSPs responsáveis por garantir certos componentes fundamentais de nuvem. Isso inclui centros de dados físicos, servidores, hardware de armazenamento e a camada de virtualização. Os clientes de nuvem são responsáveis por tudo o que está acima disso, o que inclui garantir o sistema operacional convidado (SO), gerenciar todo o middleware e tempo de execução, e proteger o código de aplicativos e os dados contidos nele.
- Plataforma como Serviço (PaaS): Este modelo estende mais responsabilidades para o CSP, que assume a gestão de sistemas operacionais, sistemas de banco de dados ou ambientes de tempo de execução. Eles também cuidarão da manutenção da própria plataforma. Para as empresas, isso pode reduzir significativamente a carga de gerenciamento de infraestrutura, permitindo que elas se concentrem mais especificamente em gerenciar e garantir a segurança dos aplicativos.
- Software como Serviço (SaaS): Este modelo é o formato mais descomplicado para os usuários de nuvem, pois transfere a responsabilidade total de infraestrutura para o CSP. No entanto, isso não significa que as responsabilidades de segurança sejam totalmente transferidas. Os usuários de nuvem ainda são responsáveis por gerenciar o acesso do usuário, permissões e configurações de segurança no nível do administrador.
Por que Entender o SRM é Importante
Eliminando Ambiguidade
Embora muitas organizações preocupem-se com que sua maior ameaça à segurança em nuvem seja um cibercriminoso, mal-entendidos e comunicações inadequadas nas relações em nuvem também são uma preocupação.
Se os CSPs e seus clientes supõem erroneamente que a outra parte está lidando com certas tarefas de segurança, isso pode levar a sérias vulnerabilidades nos dados dos clientes. A compreensão do SRM ajuda a eliminar essa ambiguidade, dando a ambas as partes mais transparência ao criar acordos de nível de serviço (SLAs) e seguir com os requisitos mútuos.
Evitando a Armadilha da Sobre-Delegação
Muitas empresas que são novas em ambientes de nuvem cometem erros sobre como as responsabilidades funcionam na nuvem. Porque elas estão pagando por um “serviço”, frequentemente se assume que um CSP cuida de tudo em nome da empresa.
No entanto, quando se trata de segurança em nuvem, você não quer cair na armadilha da sobre-delegação, especialmente em relação aos controles de segurança administrativa que seu CSP configurou. Os SRMs ajudam a manter essas responsabilidades em perspectiva e a manter as empresas ativamente engajadas na aplicação de políticas de proteção de dados.
Preenchendo Lacunas de Conformidade
Entender os padrões de conformidade de segurança pode às vezes se tornar confuso para as empresas que entram em ambientes de nuvem. Embora todos os CSPs tenham responsabilidades ao seguir estruturas de conformidade específicas, o usuário de nuvem também tem responsabilidades nessa área.
O SRM delimita as responsabilidades que os CSPs têm em relação ao gerenciamento de infraestrutura, enquanto ainda mantém os usuários de nuvem responsáveis por como os aplicativos e serviços são construídos e executados, particularmente em relação ao armazenamento e acesso de dados de clientes.
Como o Modelo de Responsabilidade Compartilhada Pode Ajudar a Melhorar sua Postura de Segurança
Esclarece a Propriedade e Evita Mal-Entendidos
Cada tarefa de segurança em ambos os ambientes de nuvem e locais deve ter a propriedade de segurança claramente estabelecida. O SRM torna muito mais fácil remover áreas cinzentas sobre quem lida com quais responsabilidades e permite que você desenvolva governança consistente internamente e com os CSPs.
Ter documentação formal sobre preparação para segurança ajuda a reduzir o número de vulnerabilidades que podem ser exploradas em aplicativos e serviços conectados e elimina a planificação de segurança baseada em suposições.
Otimiza os Recursos de Segurança Internos
Entender o papel que os provedores de nuvem desempenham no gerenciamento de infraestrutura de segurança torna mais fácil manter suas equipes de segurança focadas nas áreas que mais importam para o negócio.
Isso permite que você descarregue processos intensivos em recursos, como patching de servidores ou gerenciamento de bancos de dados, para seu CSP, permitindo que suas equipes se concentrem mais em garantir a codificação de aplicativos, projetar e implementar novas políticas de acesso de usuários.
Impõe a Centralidade de Dados e Identidade
Os componentes de infraestrutura de nuvem podem sempre ser substituídos durante uma violação de dados, mas a estabilidade financeira e a reputação da sua empresa podem sofrer danos irreparáveis durante o mesmo incidente.
Aplicar o SRM ajuda a empresa a colocar menos dependência em um CSP para manter as coisas seguras e mais tempo em desenvolver princípios de segurança importantes que podem ser aplicados a administradores e outras partes interessadas-chave na organização.
Exige Configuração de Segurança em Primeiro Lugar
A maioria dos novos serviços de nuvem oferece várias configurações para segurança em nuvem. No entanto, a falta de conscientização sobre vulnerabilidades de configuração de nuvem pode levar a riscos de segurança significativos no futuro.
O SRM ajuda a empresa a se concentrar em configurações de segurança em primeiro lugar, priorizando a conformidade da indústria sobre velocidade e conveniência. Muitos quadros de segurança agora são construídos em torno de políticas de SRM, garantindo que novas configurações de máquina virtual ou banco de dados atendam a requisitos estritos antes da implantação.
Além disso, serviços de teste de penetração externa são projetados para entender os requisitos do SRM enquanto executam avaliações de vulnerabilidade ativas para ver como a empresa está atendendo às suas responsabilidades associadas. Utilizar esses serviços pode ajudar as organizações a testar seus grupos de segurança, políticas de IAM e métodos de criptografia de dados para garantir que atendam aos padrões da indústria.
Eleva a Visibilidade por meio de Registro de Auditoria
Porque o SRM geralmente envolve cooperação e transparência entre os provedores de nuvem e seus clientes, isso ajuda a manter todos mais cientes da eficácia de seu endurecimento de segurança.
A auditoria de segurança e o monitoramento ativo são ambos elementos essenciais para aplicar as políticas de SRM em todo o CSP e os clientes de nuvem. Agora existem muitas ferramentas nativas de nuvem e de terceiros disponíveis para as empresas monitorarem a força geral de sua segurança em nuvem e responderem rapidamente e de forma eficaz a riscos de segurança emergentes.
Tudo isso significa planejamento de segurança mais proativo para todos, ajudando a reduzir o número de incidentes de segurança que ocorrem e reduzir os riscos de exposição de dados.
Torne a Segurança em Nuvem uma Prioridade
Tratar o Modelo de Responsabilidade Compartilhada como uma parte central de sua estratégia é crítico à medida que seu negócio cresce.
Entender e reconhecer seu papel na segurança em nuvem ajuda a evitar fazer suposições perigosas sobre responsabilidades enquanto se envolve mais ativamente em garantir todas as suas superfícies de ataque digitais.












