pj

Guia Responsabilidade Compartilhada AWS

Índice

Responsabilidade Compartilhada

O Modelo de Responsabilidade Compartilhada da AWS define quais responsabilidades pertencem à AWS e quais pertencem ao cliente em relação à segurança e à conformidade.

A AWS é responsável pela segurança DA nuvem, enquanto o cliente é responsável pela segurança NA nuvem.

A AWS opera, gerencia e controla os componentes que formam a infraestrutura física dos serviços, incluindo hardware, software de infraestrutura, rede e instalações.

O nível de responsabilidade do cliente varia de acordo com os serviços utilizados.

  • Responsabilidade da AWS, segurança DA nuvem: proteção da infraestrutura física e dos componentes que executam os serviços AWS.
  • Responsabilidade do cliente, segurança NA nuvem: configuração e utilização segura dos serviços contratados, dados, identidades, permissões e outros componentes sob seu controle.
Responsabilidade Compartilhada
Diagrama que apresenta a divisão de responsabilidades entre a AWS e o cliente

Em serviços de infraestrutura, como o Amazon EC2, o cliente possui mais responsabilidades, incluindo a administração do sistema operacional convidado, atualizações, patches, aplicações e configurações de segurança.

Em serviços gerenciados, a AWS assume uma parcela maior das tarefas operacionais da infraestrutura.

Exemplos de controles compartilhados

  • Gerenciamento de patches: a AWS corrige e atualiza a infraestrutura sob sua responsabilidade. O cliente é responsável pelos sistemas operacionais e aplicações que administra.
  • Gerenciamento de configuração: a AWS configura os componentes de infraestrutura. O cliente configura seus recursos, sistemas, bancos de dados e aplicações conforme o serviço utilizado.
  • Conscientização e treinamento: a AWS é responsável por treinar seus funcionários, enquanto o cliente deve treinar as pessoas da própria organização.

Controles específicos do cliente

O cliente continua responsável por decisões como:

  • Classificação e proteção dos próprios dados.
  • Gerenciamento de identidades e permissões.
  • Uso de autenticação multifator quando aplicável.
  • Configuração correta dos serviços.
  • Proteção das credenciais.
  • Controle de acesso aos recursos.