Modelo de responsabilidade compartilhada

O nucleo do modelo de responsabilidade compartilhada: a AWS protege a nuvem, voce protege o que esta na nuvem.

Muitas pessoas assumem que quando usam a AWS, a AWS cuida de toda a seguranca. Na realidade, a responsabilidade e dividida entre a AWS e o cliente. Isso se chama Modelo de Responsabilidade Compartilhada.

E um dos topicos mais frequentemente cobrados no exame CLF-C02.

---

 

Pense nisso como um apartamento

Imagine que voce mora em um predio de apartamentos.

O proprietario do predio (AWS) e responsavel pela estrutura do edificio, elevadores, sistemas eletricos compartilhados e paredes externas. Mas organizar os moveis dentro do seu apartamento, trancar sua porta e proteger seus pertences pessoais e trabalho do inquilino (cliente).

Mesmo no melhor predio de apartamentos, se voce deixar sua porta destrancada, um ladrao pode entrar. A AWS funciona da mesma forma.

---

 

A distincao principal em uma frase

Responsabilidade da AWS: "Seguranca DA nuvem"

Responsabilidade do cliente: "Seguranca NA nuvem"

Lembre-se desta frase e voce conseguira responder a maioria dessas questoes do exame.

---

 

Do que a AWS e responsavel

A AWS protege a propria infraestrutura da nuvem.

Seguranca do data center fisico (edificio, fornecimento de energia, sistemas de resfriamento) Hardware de servidores e infraestrutura de rede Camada de virtualizacao (hipervisor) Atualizacoes de software subjacente para servicos gerenciados

As localizacoes dos data centers da AWS nem mesmo sao divulgadas publicamente. A seguranca fisica e completamente dominio da AWS.

---

 

Do que o cliente e responsavel

Os clientes devem proteger o que executam sobre a nuvem.

Configuracao de criptografia de dados Patches de seguranca do sistema operacional (para servidores virtuais como EC2) Regras de firewall (Grupos de seguranca, ACLs de rede) Gerenciamento de contas de usuario e permissoes IAM Seguranca do codigo da aplicacao

!O modelo de responsabilidade compartilhada da AWS

A responsabilidade muda dependendo do servico

Este e o ponto mais importante. O servico que voce escolhe muda o quanto voce e responsavel.

| Servico | Responsabilidade do cliente | Responsabilidade da AWS | |---------|---------------------------|------------------------| | Amazon EC2 | Patches de SO, firewall, apps, dados | Servidores fisicos, camada de virtualizacao | | Amazon RDS | Dados, gerenciamento de acesso de usuarios | Patches de SO e mecanismo de BD, infraestrutura de backup | | AWS Lambda | Codigo, dados, configuracoes IAM | SO, runtime, toda a infraestrutura | | Amazon S3 | Dados, politicas de bucket, configuracoes de criptografia | Infraestrutura de armazenamento, disponibilidade |

A regra principal: quanto mais a AWS gerencia por voce (Lambda, RDS), menos voce precisa se preocupar.

---

 

Sempre responsabilidade do cliente

Independentemente do servico que voce usa, estes sao sempre seus para gerenciar:

Classificar e gerenciar seus proprios dados Contas de usuario e configuracoes de permissao IAM Criptografia do lado do cliente Proteger o trafego de rede

---

 

Sempre responsabilidade da AWS

Data centers fisicos (edificios, hardware) Infraestrutura de rede global Gerenciamento da camada de virtualizacao (hipervisor) Separacao fisica entre zonas de disponibilidade

---

 

Pontos-chave para o exame

"Seguranca do data center fisico" -- sempre responsabilidade da AWS

"Patches de SO no EC2" -- responsabilidade do cliente (a AWS nao gerencia isso por voce)

"Patches de SO no RDS" -- responsabilidade da AWS (e um servico gerenciado)

"Criptografia de dados" -- sempre responsabilidade do cliente

"Gerenciamento de usuarios e permissoes IAM" -- sempre responsabilidade do cliente

"Patches do mecanismo de BD (RDS)" -- responsabilidade da AWS

Quanto mais gerenciado e o servico, menos o cliente e responsavel

"Seguranca DA nuvem = AWS" / "Seguranca NA nuvem = Cliente" — esta frase e a chave

Voltar à lista do blog