O que é segurança de infraestrutura em nuvem?
A segurança da infraestrutura em nuvem é a disciplina que visa proteger os recursos essenciais — computação, armazenamento, rede, identidade e gerenciamento — que mantêm seu ambiente de nuvem em funcionamento. Abrange aspectos dos servidores, redes, controles de acesso e ferramentas que sua empresa utiliza para gerenciar tudo isso. É a base de segurança da qual seus aplicativos e dados dependem diariamente.
Garantir essa infraestrutura é uma tarefa compartilhada, dividida entre duas partes. Existe o seu provedor de nuvem, como os principais players como AWS, Azure e Google Cloud, que assume a responsabilidade pela segurança da própria infraestrutura, como os data centers e a espinha dorsal da rede. Do outro lado estão você e sua equipe, que protegem o que vocês colocam na nuvem: identidades, configurações e as cargas de trabalho que vocês implantam.
Infraestrutura e redes são um domínio central (Domínio 7) das diretrizes de pesquisa da Cloud Security Alliance. Abrange áreas como Redes Definidas por Software (SDN), Arquiteturas de Confiança Zero (ZTA) e Secure Access Service Edge (SASE), entre outros recursos de nuvem. A orientação da CSA não apenas recomenda a implementação de arquiteturas seguras como fundamento, mas também enfatiza a integração da segurança na nuvem desde o início do ciclo de vida do desenvolvimento de software e a manutenção de um monitoramento de segurança extremamente rigoroso.
Quando implementada de forma eficaz, ela bloqueia os ataques mais comuns na nuvem e reduz a superfície de ataque que os agentes maliciosos exploram. Nos casos em que algo passa despercebido, a segurança da infraestrutura em nuvem entra em ação para conter os danos e manter seus sistemas críticos online em meio ao caos.
O que inclui a infraestrutura em nuvem?
A infraestrutura em nuvem se divide em cinco camadas, e cada uma delas precisa de suas próprias medidas de segurança específicas. Essas medidas podem abranger uma ampla variedade de ferramentas e tecnologias. Eis um resumo do que cada um deles implica.
Calcular
Como a parte mais robusta da sua infraestrutura em nuvem, os recursos de computação executam as cargas de trabalho das quais sua empresa depende. A complexidade dos recursos computacionais expandiu-se de algumas poucas máquinas virtuais para organizações que agora integram diversos modelos de computação simultaneamente. Um ambiente computacional típico pode incluir:
- As máquinas virtuais executam cargas de trabalho persistentes.
- Os contêineres empacotam aplicativos para implantação rápida.
- Os clusters Kubernetes orquestram contêineres em escala.
- As funções sem servidor executam seu código enquanto a plataforma gerencia os servidores subjacentes.
Uma pesquisa recente revelou que 28% das organizações já executam a maioria de seus aplicativos no Kubernetes (um sistema de código aberto para automatizar o gerenciamento de aplicativos em contêineres), e um número significativamente maior planeja adotar essa plataforma dentro de cinco anos.
Armazenamento e Bancos de Dados
Dependendo de como seus aplicativos usam seus dados, o armazenamento que os suporta pode assumir muitas formas. Por exemplo, dados não estruturados, como arquivos, backups e mídias, são armazenados em armazenamento de objetos, enquanto cargas de trabalho sensíveis ao desempenho utilizam armazenamento em blocos. Os diferentes tipos de armazenamento e bancos de dados em nuvem incluem:
- Armazenamento de objetos para arquivos, backups e mídia.
- Armazenamento em blocos para bancos de dados e aplicações com restrições de desempenho.
- Armazenamento de arquivos para acesso compartilhado entre equipes e sistemas.
- Serviços de banco de dados, tanto relacionais quanto não relacionais, que armazenam os dados essenciais do seu negócio.
Redes de contatos
A camada de rede permite a comunicação entre todas as camadas dentro do seu ambiente de nuvem. Essa camada também determina como o tráfego flui entre suas cargas de trabalho e o mundo exterior. Erros de configuração são frequentes aqui. Sendo assim, as equipes de segurança precisam considerar todo o escopo das tecnologias de rede, como:
- Redes virtuais e sub-redes segmentam seu ambiente.
- Os gateways conectam sua nuvem a sistemas locais ou a outras nuvens.
- Os balanceadores de carga distribuem o tráfego entre seus recursos.
- Firewalls e controles de fluxo de tráfego filtram o que passa.
Identidade
Essa camada abrange todos os usuários e sistemas que interagem com seu ambiente de nuvem. A identidade tornou-se incrivelmente complexa, uma vez que as identidades das máquinas superam em número as dos humanos. Segundo a CSA, a proporção média de identidades humanas para não humanas é de 45:1. No entanto, em ambientes totalmente nativos da nuvem, essa proporção aumenta para cerca de 144:1, tornando a segurança de identidade uma batalha árdua para as equipes de segurança. O leque completo de funções nesta área inclui:
- Usuários humanos com contas e permissões exclusivas
- As contas de serviço permitem que os aplicativos se comuniquem entre si.
- Funções e permissões definem o que cada identidade pode acessar.
- Credenciais e identidades de máquinas vinculadas a processos e cargas de trabalho automatizados.
Sistemas de Gestão
Estas são as ferramentas de gestão utilizadas para configurar, monitorizar e modificar todas as camadas anteriores. Essas ferramentas estão entre os alvos mais valiosos em seu ambiente. Uma vez comprometidas, elas concedem aos atacantes amplos direitos sobre tudo o que você executa. As ferramentas nesta camada incluem:
- Os consoles na nuvem fornecem acesso administrativo centralizado.
- As APIs automatizam a configuração e a integração entre serviços.
- As ferramentas de configuração reforçam suas políticas de segurança e conformidade.
- Os serviços de registro e monitoramento rastreiam a atividade e sinalizam anomalias.
Por que a segurança da infraestrutura em nuvem é importante?
Seu ambiente de nuvem acarreta uma carga de segurança substancial, pois armazena todos os aplicativos, cargas de trabalho e dados que sua empresa precisa para funcionar diariamente. Os riscos são maiores do que a maioria das equipes de segurança prevê, e a responsabilidade de manter tudo protegido é tanto um esforço interno quanto um investimento terceirizado.
As organizações frequentemente cometem erros na busca por ciclos de implantação rápidos, seja por desvios de configuração ou por negligenciarem configurações multicloud complexas. Todas essas falhas abrem vulnerabilidades ao longo do processo, e os invasores precisam apenas explorar uma delas para obter acesso. O relatório da IBM sobre o custo de uma violação de dados revelou que a configuração incorreta da nuvem é responsável por 15% de todas as violações de dados, colocando-a no mesmo nível dos ataques de phishing como um dos principais vetores de ataque.
Uma identidade ou carga de trabalho comprometida pode fornecer ao invasor acesso a tudo o que está conectado a ela, transformando rapidamente um pequeno incidente em um problema de grandes proporções. É por isso que a segurança da infraestrutura em nuvem se conecta diretamente a outros aspectos críticos de continuidade de negócios, conformidade regulatória e resiliência cibernética em toda a sua organização.
Como funciona a segurança da infraestrutura em nuvem?
A segurança robusta da infraestrutura em nuvem é construída sobre um ciclo contínuo que funciona 24 horas por dia, 7 dias por semana. Abaixo segue um breve resumo de como funciona.
- Identifique todos os recursos de nuvem, identidades, configurações, dependências e fluxos de comunicação em seu ambiente.
- Determine se existem vulnerabilidades conhecidas, elementos mal configurados, acesso excessivamente permissivo ou serviços não seguros.
- Utilize camadas de segurança para proteger identidades, cargas de trabalho, dados, redes e interfaces de gerenciamento.
- Monitore continuamente as atividades na nuvem e os comportamentos das cargas de trabalho para detectar indicadores precoces de possíveis violações.
- Contenha as ameaças rapidamente, corrija as vulnerabilidades e restaure a funcionalidade do serviço.
O modelo de responsabilidade compartilhada está presente em cada etapa deste ciclo. O provedor é responsável por garantir a segurança das instalações físicas, do hardware, da rede e dos serviços básicos subjacentes que suportam sua nuvem. Sua responsabilidade inclui proteger seus dados, identidades, configurações, aplicativos e cargas de trabalho implantadas nesses serviços em nuvem.
Essa divisão varia de acordo com o modelo de implantação; sua responsabilidade é maior com IaaS e diminui à medida que você avança para PaaS, SaaS e arquitetura sem servidor. Esteja ciente do nível de controle que você tem sobre as ofertas de cada fornecedor, pois fazer suposições incorretas sobre esses fornecedores pode levar a lacunas.
Quais são os maiores riscos de segurança da infraestrutura em nuvem?
Seu ambiente de nuvem enfrenta uma infinidade de ameaças vindas de várias direções, e a maioria dos incidentes pode ser atribuída a algumas vulnerabilidades comuns. É aqui que os riscos de segurança geralmente se encontram.
Configurações incorretas e recursos expostos
A configuração incorreta da infraestrutura em nuvem é uma das formas mais frequentemente relatadas pelas quais os invasores conseguem entrar em seu sistema. Essa também é uma das maiores preocupações enfrentadas pelas empresas atualmente, porque os invasores realizam um volume muito alto de varreduras para encontrá-la. Exemplos comuns incluem buckets de armazenamento público, portas de rede abertas, políticas de rede inseguras e registro de logs desativado. A maioria das configurações incorretas resulta de descuido humano, e não de vulnerabilidades de software.
Riscos de identidade e acesso
A identidade tornou-se o principal campo de batalha na segurança em nuvem porque oferece aos invasores o caminho mais rápido para os seus dados. Eles exploram credenciais roubadas, permissões excessivas, autenticação fraca e escalonamento de privilégios. De fato, o relatório mais recente da Verizon sobre investigações de violações de dados constatou que credenciais roubadas contribuíram para 22% das violações analisadas por seus pesquisadores. Contas de serviço não seguras, como contas de automação e CI/CD com privilégios excessivos, introduzem uma camada adicional de risco, uma vez que geralmente possuem amplo acesso e são submetidas a muito menos escrutínio do que os usuários humanos.
Vulnerabilidades e comprometimento da carga de trabalho
Cada carga de trabalho executada em sua nuvem introduz algum nível de risco. As vulnerabilidades comuns incluem sistemas sem patches de segurança, imagens de contêiner não validadas, APIs mal protegidas e código malicioso injetado que permite ao invasor obter acesso ao sistema. Quando um invasor compromete uma carga de trabalho, isso se torna um ponto de partida para outras explorações em sua nuvem.
Exposição e exfiltração de dados
Na maioria dos casos, seus dados são o verdadeiro alvo por trás de todos os riscos descritos acima. Práticas de criptografia deficientes, controle de acesso excessivamente permissivo ou segmentação fraca entre ambientes podem deixar suas informações confidenciais acessíveis a um invasor que consiga obter acesso. Uma única permissão mal aplicada em um banco de dados ou bucket de armazenamento pode facilmente transformar uma pequena incursão em um evento de exfiltração massivo.
movimento lateral
O movimento lateral ocorre quando um invasor usa um recurso comprometido como trampolim para alcançar cargas de trabalho, aplicativos, identidades ou dados conectados em toda a sua infraestrutura de nuvem. Com base em nossa pesquisa, estimamos que quase 90% das empresas vivenciaram algum tipo de movimentação lateral no último ano. A segmentação de confiança zero foi projetada para conter o movimento lateral antes que ele se espalhe.
Quais são os principais componentes da segurança da infraestrutura em nuvem?
A segurança da infraestrutura em nuvem abrange um conjunto de componentes coordenados que trabalham em conjunto em todas as camadas que você gerencia.
Gestão de identidade e acesso
A identidade é a porta de entrada para tudo o que você executa na nuvem. Um sistema robusto de gerenciamento de identidade e acesso verifica cada usuário e serviço antes de conceder a entrada e, em seguida, aplica o princípio do menor privilégio possível após o acesso. A autenticação multifator, o acesso baseado em funções e as revisões regulares de permissões estão todos incluídos neste componente. A autenticação multifator (MFA) reduz as chances de comprometimento da conta, enquanto o acesso baseado em funções e as revisões de permissão diminuem o impacto quando uma conta é comprometida.
Proteção da carga de trabalho na nuvem
As cargas de trabalho precisam de defesas ajustadas aos inúmeros riscos que enfrentam durante a execução. A proteção de cargas de trabalho defende máquinas virtuais, contêineres, clusters Kubernetes e funções sem servidor contra vulnerabilidades e ameaças em tempo de execução. Isso inclui a verificação prévia da imagem de implantação, o monitoramento dos processos em execução em busca de comportamentos anômalos e a correção das vulnerabilidades identificadas antes que os invasores as explorem.
Segurança e segmentação de rede
Os controles de segurança de rede regulamentam o tráfego norte-sul (entrada e saída da sua nuvem) e o tráfego leste-oeste (entre recursos dentro da sua nuvem), isolando sistemas de alto risco apenas nos caminhos necessários. Conforme declarado no relatório da IBM sobre o custo de uma violação de dados, empresas com arquiteturas Zero Trust maduras obtêm uma economia média de US$ 1,76 milhão por violação, em comparação com empresas nos estágios iniciais de implementação de tais soluções.
Proteção de dados
A proteção de dados garante a segurança dos próprios dados, e não apenas dos sistemas em que eles estão armazenados. Começa por identificar os dados sensíveis para compreender o que exigirá proteções adicionais. Após identificar os dados que você considera sensíveis, aplique os princípios básicos: criptografia, controles de acesso restritivos e processos confiáveis de backup e restauração. Quando todos os outros controles falham, backups confiáveis são frequentemente a única coisa que separa um incidente isolado de uma catástrofe.
Monitoramento e Detecção
Para monitorar seu ambiente de forma eficaz e detectar possíveis comprometimentos, você precisa de visibilidade completa em todo o seu ambiente. Os ambientes em nuvem geram um volume enorme de atividade, e a maior parte dela é ruído que precisa ser filtrado.
Quanto mais rápido você detectar as ameaças que entram em sua rede, mais rapidamente suas equipes poderão isolá-las e minimizar seu impacto. Suas medidas de segurança precisam rastrear e identificar alterações de configuração, comportamentos suspeitos ou ataques ativos assim que ocorrerem. Isso depende da agregação de eventos de log e telemetria em todo o seu ambiente e, em seguida, da análise desses dados em busca de sinais significativos.
Como a segurança da infraestrutura em nuvem difere entre os ambientes de nuvem?
Suas prioridades de segurança dependerão do tipo de solução em nuvem que você estiver usando, pois cada modelo oferece um nível diferente de controle e uma parcela diferente de responsabilidade.
- Nuvem pública: Você é responsável por gerenciar configurações, identidades, cargas de trabalho, dados e controles de rede em um ambiente de nuvem pública, mas esses controles de rede só podem ser implementados sobre a infraestrutura do provedor.
- Nuvem privada: Geralmente, você é responsável pela maioria dos itens listados acima, além dos recursos físicos por trás do seu ambiente e quaisquer camadas de virtualização e rede.
- Nuvem híbrida: Você precisa de visibilidade consistente tanto em seus sistemas locais quanto em seus ambientes de nuvem. Você também precisa de políticas de segurança unificadas que abranjam ambas as áreas.
- Multicloud: Além dos requisitos de política unificada mencionados acima, a multicloud exige a padronização do monitoramento e dos controles entre provedores que oferecem diferentes serviços, configurações e modelos de segurança.
Segurança da infraestrutura em nuvem vs. Segurança na nuvem vs. Segurança nativa da nuvem
Esses termos têm significados relacionados, mas cada um abrange um contexto diferente. A segurança na nuvem é o conceito abrangente que engloba todos os aspectos das aplicações, dados, infraestrutura, identidades e serviços de uma organização. A segurança da infraestrutura em nuvem concentra-se na camada fundamental que está por trás de tudo, enquanto a segurança nativa da nuvem visa as arquiteturas modernas construídas sobre ela. A tabela abaixo define o foco e o escopo dessas iniciativas.
A segurança nativa da nuvem e a segurança da infraestrutura em nuvem se sobrepõem em relação à segurança de cargas de trabalho, identidade, controles de rede, gerenciamento de configuração e monitoramento. Sendo assim, a segurança da infraestrutura em nuvem é um componente fundamental tanto para uma postura de segurança em nuvem mais ampla quanto para qualquer modelo nativo da nuvem.
Quais ferramentas dão suporte à segurança da infraestrutura em nuvem?
Embora nenhuma ferramenta isolada seja capaz de proteger completamente a infraestrutura em nuvem, muitas organizações utilizam múltiplas soluções para criar uma abordagem mais abrangente nessas áreas.
- O CSPM (Cloud Security Posture Management) identifica possíveis configurações incorretas, recursos expostos ou problemas de conformidade no ambiente da sua organização antes que agentes maliciosos o façam.
- A CWPP (Cloud Workload Protection Platform) protege contra a exploração de vulnerabilidades e ataques em tempo de execução para máquinas virtuais, contêineres e funções sem servidor.
- O CIEM (Cloud Infrastructure Entitlement Management) e o IAM (Identity and Access Management) gerenciam a identidade, a autorização e os direitos de acesso a recursos na nuvem para garantir que o acesso seja concedido com base em necessidades legítimas.
- As ferramentas SIEM (Security Information and Event Management) e de detecção na nuvem oferecem uma visão unificada da atividade e da telemetria da sua organização, o que pode ajudar a identificar rapidamente atividades anormais ou potencialmente maliciosas.
- A microsegmentação controla a comunicação entre cargas de trabalho e limita a movimentação de um invasor depois que ele conquista uma posição inicial.
Como a política Zero Trust fortalece a segurança da infraestrutura em nuvem?
A abordagem Zero Trust inverte o paradigma de segurança típico, assumindo que todas as identidades (humanas e não humanas) não são confiáveis até que sejam verificadas. Em vez de confiar na atividade do usuário ou no uso de recursos com base na posição de um dispositivo dentro da rede, o Zero Trust verifica continuamente cada identidade antes de permitir o acesso. O acesso verificado para cada identidade é limitado aos recursos necessários para concluir uma tarefa específica, além de monitorar a comunicação e as interdependências em ambientes multicloud e híbridos.
A microsegmentação coloca em prática o princípio de Confiança Zero, estabelecendo limites que bloqueiam a comunicação não autorizada. Consequentemente, isso reduz a capacidade de um invasor se mover lateralmente e percorrer uma rede depois que um ponto de entrada inicial é identificado. Segundo estatísticas do setor, organizações que adotam uma estratégia de segurança Zero Trust relatam reduções na movimentação lateral de até 80% durante um ataque em andamento.
Como a Illumio oferece suporte à segurança da infraestrutura em nuvem
Na Illumio, construímos nossa plataforma em torno de um foco principal: impedir que as violações se espalhem depois que começam. Em infraestruturas híbridas e multicloud, mapeamos cargas de trabalho, dependências e caminhos de comunicação para mostrar como tudo se conecta na prática. A partir daí, ajudamos a estabelecer políticas de segmentação com privilégios mínimos para cargas de trabalho na nuvem e outros recursos críticos, isolando aplicativos, bancos de dados e ambientes operacionais sensíveis do tráfego que não atenda às suas necessidades reais.
Além de fornecer soluções de segmentação de rede, nossa plataforma monitora continuamente as comunicações em toda a sua rede. Quando uma atividade suspeita é identificada, o sistema sinaliza o possível caminho de ataque e alerta os administradores para que possam agir antes que a ameaça se espalhe. Caso um invasor consiga acessar seu ambiente e comprometer uma ou mais de suas cargas de trabalho, nossa plataforma permite que os administradores isolem as cargas de trabalho comprometidas imediatamente e limitem rapidamente os danos causados pela violação.
Analistas independentes classificaram a Illumio como uma das plataformas de microsegmentação dedicadas mais robustas para empresas que levam a sério o combate a ameaças de ransomware. Saiba mais sobre o Illumio e como ele funciona como uma poderosa plataforma de contenção de violações de segurança.
Perguntas frequentes
O que é segurança de infraestrutura em nuvem em termos simples?
A segurança da infraestrutura em nuvem concentra-se na proteção dos servidores, redes e controles de acesso que mantêm seu ambiente de nuvem em funcionamento. É a segurança fundamental da qual seus aplicativos dependem.
Quais são exemplos de segurança de infraestrutura em nuvem?
Exemplos comuns incluem a criptografia de dados armazenados, a aplicação do princípio do menor privilégio para identidades na nuvem, a segmentação de cargas de trabalho e o monitoramento de configurações para detectar desvios ou vulnerabilidades.
Quem é o responsável pela segurança da infraestrutura em nuvem?
Você e seu provedor de nuvem compartilham a responsabilidade pela segurança do seu ambiente de nuvem. Seu provedor garante a segurança do ambiente físico, incluindo data centers e hardware. Você é responsável pelas identidades, configurações e cargas de trabalho que executa sobre ele.
Quais são os benefícios da segurança da infraestrutura em nuvem?
Uma infraestrutura de nuvem robusta e segura reduz sua exposição a ataques, ajuda você a atender aos requisitos regulatórios e mantém os sistemas críticos em funcionamento durante incidentes. Isso também limita o alcance que uma violação pode atingir depois de iniciada.
Como a microsegmentação protege a infraestrutura em nuvem?
A microsegmentação divide seu ambiente em zonas menores e restringe a comunicação entre elas. A segmentação de rede nesse nível limita a capacidade de um invasor se mover lateralmente, contendo a violação o mais próximo possível de onde ela começou.
.png)