Muitas pessoas assumem que quando usam a AWS, a AWS cuida de toda a seguranca. Na realidade, a responsabilidade e dividida entre a AWS e o cliente. Isso se chama Modelo de Responsabilidade Compartilhada.
E um dos topicos mais frequentemente cobrados no exame CLF-C02.
---
Pense nisso como um apartamento
Imagine que voce mora em um predio de apartamentos.
O proprietario do predio (AWS) e responsavel pela estrutura do edificio, elevadores, sistemas eletricos compartilhados e paredes externas. Mas organizar os moveis dentro do seu apartamento, trancar sua porta e proteger seus pertences pessoais e trabalho do inquilino (cliente).
Mesmo no melhor predio de apartamentos, se voce deixar sua porta destrancada, um ladrao pode entrar. A AWS funciona da mesma forma.
---
A distincao principal em uma frase
Responsabilidade da AWS: "Seguranca DA nuvem"
Responsabilidade do cliente: "Seguranca NA nuvem"
Lembre-se desta frase e voce conseguira responder a maioria dessas questoes do exame.
---
Do que a AWS e responsavel
A AWS protege a propria infraestrutura da nuvem.
Seguranca do data center fisico (edificio, fornecimento de energia, sistemas de resfriamento) Hardware de servidores e infraestrutura de rede Camada de virtualizacao (hipervisor) Atualizacoes de software subjacente para servicos gerenciados
As localizacoes dos data centers da AWS nem mesmo sao divulgadas publicamente. A seguranca fisica e completamente dominio da AWS.
---
Do que o cliente e responsavel
Os clientes devem proteger o que executam sobre a nuvem.
Configuracao de criptografia de dados Patches de seguranca do sistema operacional (para servidores virtuais como EC2) Regras de firewall (Grupos de seguranca, ACLs de rede) Gerenciamento de contas de usuario e permissoes IAM Seguranca do codigo da aplicacao
!O modelo de responsabilidade compartilhada da AWS
A responsabilidade muda dependendo do servico
Este e o ponto mais importante. O servico que voce escolhe muda o quanto voce e responsavel.
| Servico | Responsabilidade do cliente | Responsabilidade da AWS | |---------|---------------------------|------------------------| | Amazon EC2 | Patches de SO, firewall, apps, dados | Servidores fisicos, camada de virtualizacao | | Amazon RDS | Dados, gerenciamento de acesso de usuarios | Patches de SO e mecanismo de BD, infraestrutura de backup | | AWS Lambda | Codigo, dados, configuracoes IAM | SO, runtime, toda a infraestrutura | | Amazon S3 | Dados, politicas de bucket, configuracoes de criptografia | Infraestrutura de armazenamento, disponibilidade |
A regra principal: quanto mais a AWS gerencia por voce (Lambda, RDS), menos voce precisa se preocupar.
---
Sempre responsabilidade do cliente
Independentemente do servico que voce usa, estes sao sempre seus para gerenciar:
Classificar e gerenciar seus proprios dados Contas de usuario e configuracoes de permissao IAM Criptografia do lado do cliente Proteger o trafego de rede
---
Sempre responsabilidade da AWS
Data centers fisicos (edificios, hardware) Infraestrutura de rede global Gerenciamento da camada de virtualizacao (hipervisor) Separacao fisica entre zonas de disponibilidade
---
Pontos-chave para o exame
"Seguranca do data center fisico" -- sempre responsabilidade da AWS
"Patches de SO no EC2" -- responsabilidade do cliente (a AWS nao gerencia isso por voce)
"Patches de SO no RDS" -- responsabilidade da AWS (e um servico gerenciado)
"Criptografia de dados" -- sempre responsabilidade do cliente
"Gerenciamento de usuarios e permissoes IAM" -- sempre responsabilidade do cliente
"Patches do mecanismo de BD (RDS)" -- responsabilidade da AWS
Quanto mais gerenciado e o servico, menos o cliente e responsavel
"Seguranca DA nuvem = AWS" / "Seguranca NA nuvem = Cliente" — esta frase e a chave