Azure SC-900 Fundamentos de Segurança: Zero Trust, Defesa em Profundidade e Modelo de Responsabilidade Compartilhada
Para quem está começando a aprender sobre segurança em nuvem, este artigo explica os conceitos fundamentais da segurança no Microsoft Azure em linguagem acessível. Seja para se preparar para o exame ou para ampliar seu entendimento sobre segurança em nuvem, este texto é um ótimo ponto de partida.
Modelo Zero Trust: "Não confie em ninguém"
Antigamente, bastava entrar no prédio da empresa para ser considerado um funcionário de confiança. Depois de passar pela catraca com o crachá, era possível circular internamente com relativa liberdade. Porém, esse modelo tem uma grande brecha: e se alguém roubasse o crachá, ou se um funcionário interno tivesse más intenções?
O Zero Trust (Confiança Zero) vira essa lógica de cabeça para baixo. Em vez de "já que entrou no prédio, confiamos em você", a abordagem é verificar, a cada momento e para cada ação: "você realmente é quem diz ser? Você tem autorização para fazer isso?"
Os 3 Princípios Fundamentais do Zero Trust
Primeiro princípio: Verificar Explicitamente (Verify Explicitly)
A identidade é verificada a cada acesso. Quem está se conectando, de onde, com qual dispositivo, em que horário — todas as informações disponíveis são analisadas em conjunto. Não existe o conceito de "fez login uma vez, confiamos o dia todo".
Segundo princípio: Usar o Menor Privilégio Possível (Use Least Privilege)
Um caixa de supermercado não precisa ter acesso ao sistema completo de estoque da loja. Basta ter acesso ao que é necessário para realizar o pagamento. Da mesma forma, usuários e sistemas devem ter apenas as permissões mínimas indispensáveis para suas funções. Permissões excessivas são sementes de risco.
Terceiro princípio: Assumir a Violação (Assume Breach)
Abandona-se a ideia de que "nosso sistema jamais será comprometido". Parte-se do pressuposto de que um ataque pode acontecer a qualquer momento, e o sistema é dividido em pequenas zonas para minimizar os danos. Mesmo que uma zona seja comprometida, as demais permanecem protegidas.
!Os 3 princípios centrais do Zero Trust
Por que o Zero Trust é importante
No passado, estar dentro da rede corporativa era sinônimo de segurança. Mas hoje os funcionários trabalham de cafés, de casa, do exterior. Usam serviços em nuvem. O conceito tradicional de "perímetro de rede" deixou de fazer sentido. O Zero Trust foi projetado justamente para essa nova realidade.
Defesa em Profundidade (Defense-in-Depth): Camadas como uma cebola
Proteger um castelo contando apenas com a muralha externa é arriscado. Se ela for derrubada, acabou. Por isso, os castelos medievais construíam várias linhas de defesa: muralha externa, fosso, segunda muralha, torres de vigia, castelo interno... Essa estratégia de múltiplas camadas é o princípio da Defesa em Profundidade.
A Defesa em Profundidade aplica esse conceito à segurança de TI. Em vez de depender de um único mecanismo de segurança, várias camadas são sobrepostas para que, mesmo que uma seja rompida, a próxima barreira interrompa o avanço do invasor.
As 7 Camadas de Segurança
Da camada mais externa para a mais interna:
Segurança Física (Physical Security) Impede a entrada física em data centers. Fechaduras, seguranças, câmeras e controles de acesso. Mesmo a melhor segurança de software é inútil se alguém conseguir entrar na sala de servidores e remover um disco rígido.
Identidade e Acesso (Identity and Access) Controla quem pode acessar o quê. MFA (autenticação multifator) e acesso condicional se enquadram aqui.
Perímetro (Perimeter) Protege contra ataques em larga escala no nível de rede, como ataques DDoS. Serviços como o Azure DDoS Protection desempenham esse papel.
Rede (Network) Limita a movimentação dentro da rede. Define quais servidores podem se comunicar com quais outros. Os NSGs (Grupos de Segurança de Rede) exercem essa função.
Computação (Compute) Protege recursos de computação reais, como máquinas virtuais e contêineres. Envolve fechar portas desnecessárias e manter os patches atualizados.
Aplicação (Application) Segurança do próprio código da aplicação. Defende contra ataques como SQL injection e XSS, e gerencia com segurança senhas e chaves de API.
Dados (Data) A camada mais interna e mais importante. Os dados em si são criptografados e o acesso é estritamente limitado. O objetivo final de todos os esforços de segurança é proteger os dados.
Modelo de Responsabilidade Compartilhada: Como proprietário e inquilino
Pense em alugar um imóvel. A estrutura do prédio, a impermeabilização do telhado e a tubulação são responsabilidade do proprietário. Mas a organização dos móveis, o trancamento das janelas e a segurança dos objetos de valor são responsabilidade do inquilino.
Na nuvem funciona da mesma forma. A Microsoft (proprietária) e o cliente (inquilino) têm responsabilidades claramente definidas. Isso é o Modelo de Responsabilidade Compartilhada.
Divisão de Responsabilidades por Tipo de Serviço
On-premises: O cliente gerencia tudo. Servidores, rede, sistema operacional, aplicações e dados. É como construir e administrar sua própria casa.
IaaS (Infrastructure as a Service): O Azure é responsável pela infraestrutura física (servidores, rede, armazenamento). O cliente gerencia tudo a partir do sistema operacional. Exemplo: Azure Virtual Machines.
PaaS (Platform as a Service): O Azure gerencia a infraestrutura, o sistema operacional e o runtime. O cliente é responsável apenas pela aplicação e pelos dados. Exemplos: Azure App Service, Azure SQL Database.
SaaS (Software as a Service): O Azure gerencia quase tudo. O cliente é responsável apenas pelos dados e pelo gerenciamento de acesso dos usuários. Exemplo: Microsoft 365.
O que sempre é responsabilidade do cliente
Independentemente do tipo de serviço, há itens que sempre são responsabilidade do cliente: Dados Dispositivos (computadores, smartphones etc.) Gerenciamento de contas e acesso de usuários
Tríade CIA: Os três pilares da segurança
Se os três elementos da saúde são corpo, mente e espírito, os três elementos da segurança da informação são Confidencialidade, Integridade e Disponibilidade.
Confidencialidade (Confidentiality)
Apenas pessoas autorizadas devem ter acesso às informações. O prontuário médico de um paciente deve ser visível apenas ao paciente e ao médico responsável; informações salariais da empresa devem ser conhecidas apenas pelo RH e pelo próprio funcionário.
Como preservar a confidencialidade: criptografia (transformar dados em algo ilegível), controle de acesso (apenas pessoas autorizadas acessam) e autenticação (verificação de identidade).
Integridade (Integrity)
As informações não devem ser alteradas sem autorização. Imagine que a dosagem de um medicamento prescrito por um médico fosse alterada secretamente por alguém — isso poderia ser catastrófico. Os dados devem permanecer íntegros.
Como preservar a integridade: hash (deixa uma "impressão digital" nos dados para detectar alterações), assinatura digital e gestão de histórico de alterações.
Disponibilidade (Availability)
As informações e os sistemas devem estar acessíveis quando necessário. Não importa quão seguros sejam — se não estiverem disponíveis, não têm utilidade. Um sistema de pronto-socorro fora do ar pode colocar vidas em risco.
Como preservar a disponibilidade: redundância (sistemas de backup em operação), plano de recuperação de desastres e proteção contra DDoS.
GRC: Como as organizações gerenciam a segurança de forma sistemática
As empresas respeitam o código de trânsito, usam cinto de segurança e proíbem a direção alcoolizada não apenas porque é lei, mas para prevenir acidentes, reduzir danos quando eles ocorrem e evitar problemas legais. O GRC é um conceito semelhante.
Governança (Governance)
Diz respeito a como a organização toma decisões e quais políticas e regras segue para atingir seus objetivos. Inclui a definição de políticas de segurança, papéis e responsabilidades, e a orientação estratégica de segurança.
Gerenciamento de Riscos (Risk Management)
Envolve identificar quais ameaças existem, qual a probabilidade de ocorrerem e qual seria o impacto caso se concretizem. Conhecer os riscos permite decidir onde investir recursos.
Conformidade (Compliance)