Oi pessoal meu nome é Leandro Vieira e a gente está aqui para falar um pouco sobre segurança na nuvem da WS pessoal quando a gente fala em segurança em nuvem alguns desafios vem a cabeça né Por exemplo como a gente vai trabalhar o monitoramento como a gente vai ter visibilidade dos nossos recursos na nuvem como a gente vai garantir por exemplo que os nossos recursos estão em conformidade com as melhores práticas de segurança e falando desses recursos desses serviços na nuvem que a gente implementa né são vários desses serviços que a gente pode utilizar como
é que a gente garante né uma proteção para essa infraestrutura que é diversificada do ponto de vista de serviços como os recursos que eu tenho na min empresa a minha equipe ela tá preparada para trabalhar com esse novo ambiente e garantir a segurança nesse novo ambiente o ambiente de nuvem eu poderia por exemplo implementar ali rotinas de automação para ajudar nessa gestão mas principalmente a gente tem que pensar como a gente pode proteger esse nosso ambiente contra as principais ameaças ataques a gente pode sofrer então quando a gente começou aí a pensar em nuvem né
lá no início era difícil quando a gente precisava levar essa ideia de utilização da nuvem para as nossas equipes de segurança por qu de um lado a nuvem parecia trazer pra gente né capacidade de inovação redução de custo agilidade e velocidade na implementação do os nossos recursos né que a gente precisava colocar no ar mas isso muit das vezes né tinha um freio ou esbarrava nas equipes de segurança porque eles ainda não estavam confortáveis com a ideia de agora ter um banco de dados ter um servidor longe do ambiente ali do data center da empresa
né em um outro local fora desse perímetro de segurança que até então a gente trabalhava com o passar do tempo essa ideia né de segurança na nuvem ela foi ah muito bem colocada pras equipes as equipes de segurança passaram a entender que trabalhar na nuvem também é tão ou mais seguro do que trabalhar no próprio ambiente um premises dentro do data center aí das empresas Então hoje a gente consegue ganhos significativos de inovação de velocidade agilidade redução de custos com a nuvem e a gente também consegue ao mesmo tempo continuar mantendo os mais altos níveis
né de segurança pro nosso ambiente como é que a WS né Traz essa segurança pra gente pessoal não importa o tamanho do seu ambiente em nuvem seja grande seja pequeno seja micro todos esses ambientes eles vão herdar todos os controles de segurança e conformidade oferecidos pela WS globalmente Então o meu ambiente hoje com um servidor apenas ele tá herdando da WS toda essa Gama de infraestrutura de segurança que ela provê para grandes clientes para ambientes que tem Ah muitos recursos ali na nu então com isso por exemplo eu posso pensar em aumentar em escalar esse
meu ambiente mantendo toda a visibilidade controle que eu tenho aqui no ambiente menor pequeno inicialmente então não importa o tamanho né eu vou estar ali a podendo consumir todos os controles de segurança que a WS disponível disponibiliza de forma global e esses controles de segurança envolvem em a gente trabalhar Os mais altos padrões de privacidade e segurança no que se refere aos dados que eu tô colocando na nuvem aos dados dos meus clientes eu posso trabalhar com Automação ali de serviços de segurança profundamente integrados com os serviços que eu tô disponibilizando na nuvem com o
meu site com o meu banco de dados Então esse serviço de segurança vão falar com esses recursos que eu tô provisionando na nuve e ao mesmo tempo aws fornece uma rede de parceiros e podem oferecer as suas próprias soluções de segurança para que eu utilize essas soluções dentro do meu ambiente da WS por exemplo soluções que eu já uso no meu ambiente on premises soluções de Fal de terceiros poderia est usando essas mesmas soluções na nuvem da WS mas quando a gente fala aí de segurança pessoal é importante entender o modelo de responsabilidade compartilhada o
que que esse modelo diz ele diz pra gente que a responsabilidade pela segurança na nuvem né Ele é tanto do cliente quanto da WS então quando eu t provisionando Serv recursos garantir que esses serviços eles vão est com acesso controlado não vou liberar o acesso para qualquer um garantir que eu vou criptografar os meus dados isso tudo é responsabilidade minha enquanto cliente agora garantir que a infraestrutura da nuvem é segura que os serviços ali que fazem né Toda a minha parte de computação banco de dados armazenamento funcionar garantir que o acesso aos data Centers físicos
da WS eles são controlados isso é responsabilidade da própria WS então cada um vai trabalhar com a sua responsabilidade específica e pensando ainda nesse modelo de responsabilidade compartilhada se a gente pensar que em serviços gerenciados como banco de dados a gente pode fazer um exercício interessante né de quem cuida de que parte desse serviço Então vamos pensar no seguinte um banco de dados que inicialmente tá ali no meu ambiente um premes dentro da minha empresa bem toda a parte ali de segurança física do data center eletricidade refrigeração montagem no rack manutenção de servidor instalação de
sistema operacional isso é responsabilidade minha porque eu sou o administrador daquele ambiente então toda essa infraestrutura eu preciso ali garantir que funcione agora eu quero utilizar um banco de dados nessa infraestrutura Então eu preciso garantir que o meu sistema operacional esteja atualizado para receber esse banco de dados instalar e atualizar esse banco de dados pensar em rotinas de backup para esse banco de dados pensar se ele vai ter alta disponibilidade como euo aumentar sua capacidade e controlar o acesso aos dados ali presentes então no ambiente tradicional no ambiente on premises né tudo é responsabilidade do
gestor do gestor do administrador daquele ambiente agora eu posso tomar a decisão de começar a utilizar banco de dados na nuvem num ambiente né onde eu vou criar os meus servidores na nuvem as minhas instâncias e a partir do momento que esses servidores estão passíveis de acesso que eu consiga acessar eles eu vou instalar o meu banco de dados nesse servidor da mesma forma que eu me instalaria Aqui no meu ambiente on premises no meu data center só que agora tá na nuvem tá no data center da WS Então se tá no data center da
WS Agora toda a responsabilidade com a segurança física desse ambiente com eletricidade refrigeração montagem em rack manutenção de servidor instalação do sistema operacional é responsabilidade da WS o que sobra para mim toda a parte de instalação e gerenciamento do banco de dados bem instalação do banco de dados garantia e atualização dele garantir atualização do sistema operacional pensar em rotinas de backup pensar em como eu vou altamente disponível Como eu posso aumentar sua capacidade caso necessário e definir quem vai ter acesso aos dados do meu banco agora pessoal olha só percebam que a responsabilidade já tá
um pouco mais dividida embora eu ainda precise fazer toda a instalação de gerenciamento do banco a parte de infraestrutura agora é responsabilidade da WS E se eu quiser ir mais além trabalhar com banco de dados totalmente gerenciado pela WS a gente pode usar o RDS relational Database servic o RDS é um serviço de banco de dados na nuvem da WS totalmente gerenciado o que que isso quer dizer para criar um banco de dados do RDS eu vou dizer o que eu quero vou passar os parâmetros de criação para WS e é ela que vai IMP
entar ela que vai criar esse banco de dados para mim então ela continua tendo lá a responsabilidade de manutenção física dos ambientes eletricidade refrigeração montar os servidores no rack D manutenção instalar o sistema operacional mas agora toda a parte de instalação desse banco de dados eu vou delegar também para WS isso é o RDS tá agora ela que vai instalar o banco de dados instalar ali os pets do sistema operacional fazer atualizações do meu banco de dados eu vou passar os parâmetros ali de uma política de backup e ela que vai implementar eu vou dizer
se meu banco vai estar em um ambiente de alta disponibilidade e ela vai cuidar disso para mim e eu vou dizer como eu quero aumentar a capacidade por exemplo do armazenamento do meu banco caso eu venha a receber mais dados mais informações para guardar ali então agora a execução a implementação de todo esse ambiente é de responsabilidade da WS e o que fica para mim garantir ali o controle de acesso dizer quem pode e quem não pode acessar o meu banco então percebam aqui a carga de trabalho né que antes eu tinha no ambiente um
premises com o meu banco de dados e que agora eu não tenho mais eu transferi essa carga de trabalho mais pesada mais administrativa paraa WS agora o meu foco é justamente em criar al as minhas tabelas e as minhas os meus relacionamentos de forma otimizada né para garantir que a minha aplicação funcione bem com a minha base de dados mas será que é confiável delegar tudo isso para WS Será que principalmente do ponto de vista de segurança a WS tá fazendo a parte dela então pessoal vamos ver como é essa infraestrutura por trás aí da
execução de um serviço como o RDS como é que a infraestrutura Global da WS é organizada a gente tem regiões e dentro dessas regiões vão est os recursos doos data Centers da w então percebam infraestrutura Global Então eu tenho várias regiões aí espalhadas pelo mundo região de São Paulo aqui Oregon Ohio nova Virgínia nos Estados Unidos Londres Frankfurt na Europa Tókio Sidney na Austrália e por aí vai cada ponto Desse pessoal é uma região da WS Onde eu posso criar os meus recursos de computação banco de de dados servidores virtuais e dentro de cada uma
dessas regiões a gente tem ali estruturas chamadas zonas de disponibilidade no mínimo três por região e é dentro aqui dessas zonas de disponibilidade que estão os meus data Centers na verdade os data Centers da WS que eu vou utilizar Então os servidores estão divididos né nessas zonas de disponibilidade e O legal é que essas zonas elas são completamente Independentes uma das outras do ponto de vista de falhas Isso quer dizer o seguinte isso quer dizer que eu posso colocar um servidor aqui e espelhar colocar um outro servidor aqui na zona B se a zona a
ela falhar completamente acabar a energia o link cair em nada isso vai afetar a zona B elas são isoladas do ponto de vista de falha e o meu servidor vai continuar funcionando o meu site a minha aplicação vai continuar funcionando mesmo né que eu tenha problemas ali em uma zona de disponibilidade inteira Então pessoal essa infraestrutura ela foi pensada para fornecer ali um ambiente robusto pras nossas aplicações Além disso é preciso que a WS ali a proteção dessas estruturas a proteção desses data centres ali que estão provisionados criados nessas regiões essa proteção ela precisa ser
a a partir do perímetro ou seja tudo que envolve ali O entorno ali do meu data center e também dentro dele então vamos olhar esse vídeo aqui pessoal entender como a WS garante essa proteção no entorno dos seus dat Centers então todo data center da WS tem um alto padrão de segurança né ambientes isolados controle de acesso monitoramento identificação de quem entra e quem sai monitoramento através de câmeras refrigeramento [Música] refrigeração Então tudo isso para garantir que esses locais essas regiões onde os meu os datacenter da WS estão são completamente Seguros então O entorno é
monitorado é vigiado o tempo todo pela WS além disso a gente tem a segurança interna o acesso no interior desses data Centers esse acesso ele é controlado né de a ambas autenticações interna e externa não é possível entrar nesses data Centers desacompanhados sozinho é sempre em grupo e isso também garante ali um controle de acesso rígido uma segurança rígida do ponto de vista físico de acesso aos Servidores onde eu vou est provisionando ali os meus recursos Além disso pessoal a WS é segura também do ponto de vista de empresas externas que validam essa segurança Então
não é WS dizendo que ela segura não sou eu dizendo que ela segura a gente tem várias empresas né terceiras Foras Da WS que fazem auditoria desse ambiente e produzem relatórios de conformidade atestando que aws sim é um ambiente seguro ali para vários casos de uso esses relatórios eles estão publicados no aws artifact eu eu consigo baixar consumir esses relatórios Ah para que eu possa por exemplo apresentar para um gestor para um diretor e dizer para ele olha aqui é um documento que atesta segurança da WS e quem tá testando são esses vários players aqui
esses essas várias empresas aqui capacitadas especializadas em padrões de segurança a pelo mundo então aqui é a cara do artf onde eu vou ter esses vários relatórios publicados né Cada um publicado aí por uma dessas organizações datas de validade e aqui se propõe né esses relatórios aí validaram o quê Qual é a perspectiva de segurança que foi validada então eu posso consumir baixar esses relatórios através do artf Além disso pessoal a gente tem políticas de segurança ali de dados no que se refere a equipamentos que ficaram obsoletos equipamentos que pararam de funcionar e que não
servem mais então HD ali de um servidor da WS quando ele deixa de funcionar existe uma política firme de segurança que vai dizer que ele tem que ser destruído para eliminar qualquer possibilidade de recuperação de um dado de uma informação de um cliente que tava ali então isso também é uma política de segurança rígida onde equipamentos ele na verdade eles são destruídos antes de serem desativados ou descartados ele eliminando ali qualquer possibilidade de recuperação de dados de informação mas você pode estar se perguntando né eu sofri uma auditoria aqui no meu ambiente mas eu tô
com meus servidores na nuvem como é que eu vou ter as respostas aqui que eu preciso para falar com os meus auditores que o meu ambiente é seguro bem aws pessoal disponibiliza o centro de conformidade a ideia aqui do centro de conformidade é produzir White papers que vão ajudar você com a interação com a sua auditoria de segurança esses White papers eles vão estar compostos ali de perguntas frequentes que que o auditor pode fazer para você com relação ao ambiente de n em torno aí de 90 95% das perguntas que são feitas vão estar respondida
nesses wat papers aqui são as solicitações mais comuns né que foram observadas ao longo desses anos todos feit por auditorias nas empresas então também um caminho muito interessante para ajudar você a que as respostas que você precisa dar ali pra sua auditoria interna sejam satisfatórias que você passe ali na avaliação mesmo estando ali com seus ambientes né em nuvem fora ali do seu perímetro local Além disso pessoal a WS entende que a proteção das informações do cliente ela é fundamental então a WS nunca vai compartilhar algum tipo de informação do cliente com outras pessoas com
governos a menos que por exemplo haja um pedido formal judicial uma ordem legal força de lei se isso não acontece os dados eles vão permanecer ali de posse ali dos clientes de forma privativa sem nenhum tipo de acesso de fora ou externo ainda assim se houver algum pedido alguma ordem judicial para acesso àquelas informações a WS vai antes de mais dada avaliar a a validade desse pedido e se for atender a a esse compartilhamento ele vai fazer uma notificação pro cliente Lembrando que é sempre uma opção do cliente por exemplo criptografar os seus dados de
forma que só alguém com a chave de acesso a esses dados podem ler essa informação Então olha quanta coisa que a gente viu aqui que a WS tem para garantir a segurança né do ponto de vista aí da nuvem dos meus recursos da nuvem agora eu como cliente né preciso também fazer a minha parte e fazer a minha parte né ela tá muito associada como eu vou tratar as minhas informações tratar os meus dados da nu a WS entende que o cliente é sempre o proprietário desses dados Então ela nunca por exemplo vai mover esses
dados que estão numa região a para uma região b a menos que eu mande que eu diga para ela fazer isso eu vou por exemplo né ter a possibilidade de controle de acesso dizer quem pode que não pode acessar esses dados habilitar criptografia dizer onde eu quero manter os meus dados então do ponto de vista de propriedade desses dados controle de acesso criptografia e localização é algo que o cliente gerencia isso só é alterado se o cliente né assim o fizer se depender da WS nada disso aqui vai ser mexido por quê Porque os dados
não são dela mesmo na nuvem mesmo na infraestrutura dela os dados continuam de posse aí dos clientes aws para garantir que os clientes consigam trabalhar com segurança garantindo ali a sua parte na responsabilidade a WS vai fornecer vários serviços que a gente pode utilizar no que se refere a gerenciamento de identidade controle de acesso a gente tem por exemplo o aw US identity and access Management ou o iam o iam é um serviço gratuito onde eu vou poder criar outros usuários funcionários para acessarem o meu ambiente de nuvem e dizer o que eles podem fazer
Quais são as permissões que ele tem ali naquele ambiente Então esse é um serviço gratuito disponível pronto para uso onde eu vou criar usuários e estabelecer ali controle de acesso aos meus recursos serviços ali de controle de detecção a gente tem por exemplo o cloud Trail e tem um friter uma camada ali gratuita o cloud Trail é um serviço onde ele vai fornecer para mim uma um registro de tudo que foi feito ali no meu ambiente nú Então se um usuário entrou lá e parou um servidor isso vai est registrado no Cloud train dizendo assim
quem parou quando isso foi feito a partir de que local foi feito então todas as ações ali para criar recursos deletar recursos alterar recursos isso tudo é logado registrado ali no Cloud Tray de forma que eu possa ter uma visibilidade de tudo que tá acontecendo no no meu ambiente de tudo que as pessoas estão fazendo ali no meu ambiente também na parte de segurança da infraestrutura eu posso trabalhar com dois serviços eu posso trabalhar com o aws shield que é um serviço gratuito no seu plano básico eu posso trabalhar com o aws Web application F
ou wa o shield vai ser um serviço que vai proteger a min infraestrutura contra ataques distribuídos de negação de serviço são ataques muito comuns porém que causam muito dano onde várias ou milhares de máquinas zumbis infectadas aí no mundo vão fazer várias milhões de solicitações ali pro seu ambiente pro seu servidor de forma que você não consegue o servidor não consegue responder tanta solicitação e para de funcionar então o shield vai me proteger contra esse tipo de ataque e o wa que é um Fire de borda vai me proteg quando eu vou criar regras permitio
o que entrar noambiente o que não então antes de uma solitação chegar a meu servidor ele primeiro passa pelo e ali eu vou criar essas regras olha acesso via web http pode entrar acesso via web https pode entrar também Opa mas acesso remoto ao meu servidor SSH isso eu vou bloquear Então isso é bloqueado antes mesmo de entrar na nuvem da WS posso trabalhar com proteção de dados como a gente falou criptografar os meus dados na nuvem de forma que eles vão estar embaralhados e só eu tenho a chave ali para tornar esses dados claros
e legíveis o serviço que permite a gente criar essas chaves de criptografia é o k Management service ou o kms Eu ainda posso trabalhar com automações para responder a incidentes ali que estão sendo gerados no meu ambiente que estão ocorrendo ali no meu ambiente de nuvem o aws lambda é um desses serviços ele é um serviço Onde eu posso programar a execução de um código específico em resposta a uma ação que tá acontecendo ali no meu ambiente ele também tem uma camada ali gratuita eu posso estar utilizando então Opa tô recebendo ali vários acessos ali
várias tentativas de acesso a minha Instância tá vindo de um IP lá da da Ásia lá da China eu posso programar um código ali no lambda que faça o bloqueio daquele IP por [Música] exemplo posso criar essas automações Então pessoal aqui a gente falou de alguns serviços casos de uso para alguns desses serviços mas olha a quantidade de serviços que a gente tem disponíveis um desses serviços é o Amazon guard Du o Amazon guard Du vai fazer detecção de tráfego malicioso que tá chegando por exemplo Às nossas instâncias aos nossos servidores virtuais na WS eu
posso habilitar o guard Du e a gente habilita ele em minutos e ele vai ter 30 dias ali de acesso gratuito para que eu possa experimentar esse serviço a partir do momento que eu habilitar ele começa a monitorar o tráfego que tá chegando nos meus recursos nos meus servidores E caso ele identifique ali algum tráfego malicioso né que tem algum objetivo ali de ganhar acesso ali ao meu servidor ele vai gerar uma descoberta uma descoberta é uma informação sobre algum tipo de ameaça que o meu ambiente tá sofrendo e essas descobertas vem geralmente com recomendações
essas descobertas pessoal podem ser centralizadas no Security Hub vários outros serviços não só guard podem gerar descobertas ali com relação a algum tipo de ameaça ou risco de segurança mas eu não preciso entrar em cada um desses serviços para encontrar essas descobertas eu posso fazer com que elas sejam enviadas Pro Security Hub e aqui no Security Hub eu vou ter um ambiente Centralizado para que eu possa gerenciar todas essas ameaças Além disso o próprio Security Hub pode olhar para minha infraestrutura olhar paraa minha arquitetura identificar ali a padrões que não estão em conformidade com as
recomendações de segurança e gerar alertas para mim olha existe um servidor seu que tá com acesso liberado para qualquer pessoa o ideal com base nas práticas recomendadas é fechar bloquear esses acessos isso é algo que o que o secut Hub pode fazer além de centralizar todas essas descobertas Então pessoal com base aí em Recursos de segurança o Security Hub pode me fornecer esse ambiente Centralizado ele possui dashboards Onde eu posso avaliar por exemplo Qual é o meu score com relação às boas práticas de segurança e aumentando a medida que eu for implementando essas boas práticas
é uma maneira ali de gerenciar o meu ambiente e a utilização do que é recomendado do ponto de vista de segurança pela WS a gente falou também de um recurso importante que é a criptografia seja em trânsito seja em repouso e para trabalhar com criptografia para criar as chaves de criptografia que vão embaralhar os meus dados na WS a gente pode usar o Amazon k Management service ou o kms o kms é um serviço na WS que vai me ajudar a criar Chaves de criptografia para criptografar por exemplo os volumes utilizados aí nas instâncias nos
servidores virtuais criptografia do EBS elastic Block Store são esses volumes utilizados nas nossas instâncias doc2 posso também usar o kms para criptografar os objetos armazenados no Amazon S3 e através aqui das chaves do kms ter um controle de acesso dizer quem pode e quem não pode utilizar essas chaves para criptografar dados possibilidade de auditoria quando as chaves ali foram usadas para criptografar os dados Qual foi o usuário que usou Em que momento posso ainda utilizar o kms para criptografar os dados no meu banco de dados do RDS o RDS é um serviço que permite criar
bancos de dados ali usando alguns mecanismos aí de mercado por exemplo Microsoft skl server Oracle MySQL posten para todos esses mecanismos de banco de dados Eu poderia usar o kms gerar uma chave de criptografia embaralhar esses dados com essa chave e no momento que eu precisar fazer a leitura eu utilizo essa chave para descriptografar esses dados Então pessoal Olha a quantidade de ah recursos que a gente tem né que a gente falou até aqui quando a gente pensa em segurança seja do lado da WS sob responsabilidade dela seja do lado do cliente sob responsabilidade dele
com isso Qual é a conclusão que a gente chega a gente chega na seguinte conclusão que na nuvem da WS a gente pode alcançar ainda melhores níveis ali de segurança e principalmente Olha só com menores custos operacionais com menos esforço né do ponto de vista aí de administração os recursos já estão prontos para serem utilizados Então como a gente viu a WS é esse ambiente que possui mais de 200 certificações ali no que se refere a conformidade regulatória com os mais altos padrões de segurança é um ambiente ali que possui ferramentas Poderosas de segurança e
vai ajudar a eu proteger ainda mais o meu ambiente essas ferramentas elas possuem custo baixo geralmente você paga somente pelo que usar e a gente viu algumas dessas ferramentas com opções de uso gratuito Ou seja eu não vou ser cobrado pela aquele uso além disso a gente viu que outros os parceiros da WS podem publicar as suas solicitações suas soluções de segurança no Marketplace eu faço essa assinatura e eu posso trazer um fal de terceiro para utilizar no meu ambiente núcle tudo isso né é construído é pensado né sobre os mais altos padrões e requisitos
de segurança existente existente hoje tanto que a WS é um local onde organizações militares e grandes bancos financeiros operam as suas atividades ou seja se é um ambiente seguro para esses tipos de organização com certeza também um ambiente seguro pra gente Lembrando que a segurança É sempre um modelo de responsabilidade compartilhada onde a WS precisa fazer a parte dela e os clientes também se os dois fazem bem a sua parte a gente tem um modelo um ambiente totalmente seguro e se precisar de alguma ajuda a gente pode contar com equipes de segurança disponíveis aí 24
horas por dia e 7 dias por semana para atuar ali junto com a gente caso algum incidente ocorra a gente precisa ter o nível ali de plano ali de suporte adequado para isso Então pessoal pensando em segurança né Quais são os próximos passos né que a gente precisa ali ah garantir para tornar esse nosso ambiente mais robusto e seguro possível primeiro se você tem dúvidas com relação à implementação de algum desses recursos consulte os webinários da WS consulte a documentação da WS entenda de forma teórica ali como aquele recurso de segurança funciona e pode ajudar
ali a proteger o seu ambiente também Observe as implantações práticas através dos workshops da WS né como esse recurso funciona e como ele é implementado assim você vai ter uma visão das duas pontas e vai poder utilizar bem esses recursos para proteger a sua infraestrutura né e tornar ela cada vez mais segura Legal boa jornada de segurança para todos um grande abraço