Fundamentos de segurança e confiança

Domine o modelo de seguranca do Google Cloud, IAM, criptografia, Cloud Armor, conformidade e soberania de dados.

O dominio de seguranca e confianca do CDL cobre aproximadamente 10% do exame. O essencial: como o Google Cloud protege os dados, controla o acesso com IAM e garante a conformidade regulatoria.

 

Conceitos basicos — A Tríade CIA

| Principio | Significado | Exemplo | |-----------|-------------|---------| | Confidencialidade | Apenas acesso autorizado | Criptografia, controle de acesso | | Integridade | Os dados nao sao alterados sem autorizacao | Verificacao de hash, assinaturas digitais | | Disponibilidade | Servico acessivel quando necessario | Redundancia, protecao DDoS |

 

Defesa em profundidade

Nunca dependa de um unico controle de seguranca. Aplique multiplas camadas: se uma falhar, as outras ainda protegem.

Camadas no Google Cloud: Cloud Armor (rede), firewall VPC (interior), Cloud IAM (acesso), criptografia (dados), Cloud Logging (auditoria).

!Camadas de segurança em profundidade do Google Cloud

Cloud IAM — Controle de acesso

Define "quem pode fazer o que em qual recurso." Tres componentes principais:

Entidades (quem): contas Google (usuarios), contas de servico (apps/VMs), grupos Google, dominios Workspace.

Funcoes (o que pode fazer): | Tipo | Escopo | Exemplo | |------|--------|---------| | Funcoes basicas | Projeto inteiro | Owner, Editor, Viewer | | Funcoes predefinidas | Servico especifico | roles/storage.objectViewer | | Funcoes personalizadas | Permissoes selecionadas | Somente o necessario |

Principio do menor privilegio: conceda apenas as permissoes minimas necessarias. Funcoes basicas sao muito amplas para producao — prefira funcoes predefinidas ou personalizadas.

 

Criptografia

O Google Cloud criptografa todos os dados dos clientes por padrao, sem configuracao adicional.

| Tipo | Quando | Descricao | |------|--------|-----------| | Em repouso (At-Rest) | Dados armazenados em disco | Ativado por padrao, chaves gerenciadas pelo Google | | Em transito (In-Transit) | Dados na rede | TLS/SSL automatico | | CMEK | Necessidade de controle de chaves | Cliente gerencia chaves no Cloud KMS | | CSEK | Controle maximo | Cliente gera e fornece suas proprias chaves |

CMEK vs CSEK: no CMEK as chaves ficam no Cloud KMS (Google). No CSEK o cliente possui completamente as chaves e o Google nao as armazena.

 

Servicos de seguranca

| Servico | Camada | Funcoes principais | |---------|--------|-------------------| | Cloud Armor | Rede | Protecao DDoS, WAF, bloqueio IP, regras geograficas | | Security Command Center | Dashboard unificado | Deteccao de vulnerabilidades, ameacas, configuracoes incorretas | | Cloud DLP | Dados | Deteccao/mascaramento de PII (emails, cartoes, CPF) | | Verificacao em 2 etapas | Conta | Fator adicional de autenticacao |

 

Os 6 principios de confianca do Google

O cliente e dono dos seus dados, nao o Google O Google nunca vende dados de clientes O Google nao usa dados de clientes para publicidade Todos os dados sao criptografados por padrao O Google protege contra acesso governamental nao autorizado Relatorios de transparencia publicados regularmente

 

Soberania de dados e conformidade

Soberania de dados: os dados devem ser armazenados na regiao/pais exigido pela lei local. O Google Cloud permite escolher regioes para controlar onde os dados sao armazenados.

Certificacoes de conformidade: ISO 27001, SOC 1/2/3, GDPR, HIPAA, PCI DSS. O Compliance Reports Manager permite baixar relatorios de auditoria diretamente do console.

 

Pontos-chave do exame

"Apenas acesso autorizado / sem alteracoes / sempre disponivel" -- Tríade CIA

"Multiplas camadas de seguranca" -- Defesa em profundidade

"Quem pode fazer o que em qual recurso" -- Cloud IAM

"Apenas permissoes minimas necessarias" -- Principio do menor privilegio

"Conta usada por apps ou VMs" -- Conta de servico

"Protecao DDoS e WAF" -- Cloud Armor

"Dashboard unificado de seguranca" -- Security Command Center

"Detectar e mascarar dados sensiveis/PII" -- Cloud DLP

"Todos os dados criptografados em repouso por padrao" -- Criptografia padrao do Google

"Cliente gerencia chaves no Cloud KMS" -- CMEK

"Cliente gera e fornece suas proprias chaves" -- CSEK

"Cliente dono dos dados, nao vendidos, nao para publicidade" -- Principios de confianca do Google

"Dados em pais especifico por lei" -- Soberania de dados

"Baixar relatorios ISO/SOC/GDPR/HIPAA" -- Compliance Reports Manager

Voltar à lista do blog