Guia Responsabilidade Compartilhada AWS
Índice
Responsabilidade Compartilhada
O Modelo de Responsabilidade Compartilhada da AWS define quais responsabilidades pertencem à AWS e quais pertencem ao cliente em relação à segurança e à conformidade.
A AWS é responsável pela segurança DA nuvem, enquanto o cliente é responsável pela segurança NA nuvem.
A AWS opera, gerencia e controla os componentes que formam a infraestrutura física dos serviços, incluindo hardware, software de infraestrutura, rede e instalações.
O nível de responsabilidade do cliente varia de acordo com os serviços utilizados.
- Responsabilidade da AWS, segurança DA nuvem: proteção da infraestrutura física e dos componentes que executam os serviços AWS.
- Responsabilidade do cliente, segurança NA nuvem: configuração e utilização segura dos serviços contratados, dados, identidades, permissões e outros componentes sob seu controle.
Em serviços de infraestrutura, como o Amazon EC2, o cliente possui mais responsabilidades, incluindo a administração do sistema operacional convidado, atualizações, patches, aplicações e configurações de segurança.
Em serviços gerenciados, a AWS assume uma parcela maior das tarefas operacionais da infraestrutura.
Exemplos de controles compartilhados
- Gerenciamento de patches: a AWS corrige e atualiza a infraestrutura sob sua responsabilidade. O cliente é responsável pelos sistemas operacionais e aplicações que administra.
- Gerenciamento de configuração: a AWS configura os componentes de infraestrutura. O cliente configura seus recursos, sistemas, bancos de dados e aplicações conforme o serviço utilizado.
- Conscientização e treinamento: a AWS é responsável por treinar seus funcionários, enquanto o cliente deve treinar as pessoas da própria organização.
Controles específicos do cliente
O cliente continua responsável por decisões como:
- Classificação e proteção dos próprios dados.
- Gerenciamento de identidades e permissões.
- Uso de autenticação multifator quando aplicável.
- Configuração correta dos serviços.
- Proteção das credenciais.
- Controle de acesso aos recursos.