Connect with us

CIÊNCIA & TECNOLOGIA

12 mitos sobre segurança na nuvem

Descubra o que é mentira sobre estratégias para se manter seguro ao utilizar cloud services

Com o movimento de migração e implementação de nuvens públicas aumentando de forma acelerada pelas empresas, especialistas da Check Point, fornecedora de soluções de cibersegurança, depararam-se com alguns mitos que persistem entre as organizações. Veja 12 mitos sobre a segurança digital que você talvez não sabia:

Quanto mais ferramentas de segurança, melhor

Pelo contrário, mais ferramentas simplesmente não significam ter mais segurança. De acordo com o relatório “Oracle and KPMG Cloud Threat Report 2020 “, 70% dos entrevistados relataram que muitas ferramentas de segurança são necessárias para proteger ambientes de nuvem pública. Em média, cada um usa mais de 100 controles de segurança distintos. Entretanto, vários fornecedores de segurança, oferendo soluções distintas, bloqueando vetores de ataque diferentes, todos resultam em lacunas. E essas lacunas criam pontos de acesso para os atacantes. Ou seja:

Muita complexidade de nuvem + Muitas soluções de segurança diferentes + Soluções que não se integram ou não se comunicam entre si = Sem inteligência ou arquitetura compartilhada, lacunas e riscos

Para superar essas lacunas, é fundamental implementar ferramentas e recursos para ajudar a simplificar o gerenciamento de segurança da nuvem e assumir o controle da proteção.

A segurança é responsabilidade do provedor de nuvem

Como cliente da nuvem, a organização tem a responsabilidade de proteger os dados que colocam na nuvem no conhecido “modelo de responsabilidade compartilhada”. Para proteger a infraestrutura nativa da nuvem é vital entender exatamente quais são as responsabilidades, considerando que elas variam dependendo dos serviços que a empresa está consumindo. Existem muitas e diferentes formas de proteger seus dados na nuvem, e as organizações não estão conseguindo realizar a grande maioria delas.

Violações bem-sucedidas resultam de ataques sofisticados

Embora seja verdade que existem atacantes altamente sofisticados, a realidade é que essa sofisticação crescente não é a razão por trás da maioria dos ataques bem-sucedidos. Erros e configurações incorretas na nuvem por parte dos usuários finais são o que impulsionam a maior parte dos ataques. O Gartner prevê que, até 2025, pelo menos 99% das falhas na nuvem serão culpa do cliente.

A visibilidade da nuvem é fácil

O usuário está pagando para usar recursos de nuvem, então, ele deve saber precisamente quais são esses recursos, bem como todas as informações relevantes, como: “Quantas contas tenho?”, “Os desenvolvedores adicionaram máquinas, novas funcionalidades ou se conectaram ao mundo externo?”, “Quem colocou isso aí?”, “Está configurado corretamente?”, “Há vulnerabilidades?”. “Posso pará-los antes de atingir o ambiente de execução?”, entre outras.

Infelizmente, todas essas informações são muito mais difíceis de controlar do que muitos imaginam. Sem visibilidade de como os recursos devem se “comportar”, o usuário não pode observar quando esse comportamento se desvia. Sem painéis consolidados, é muito difícil identificar e agir sobre ameaças em tempo hábil. E isso não quer dizer nada sobre a importância da visibilidade para garantir que o usuário cumpra as leis e os padrões relevantes do setor. Trata-se da questão de dinheiro: o usuário deve se certificar de que não está pagando mais do que está usando.

É melhor deixar a segurança aos profissionais da área

Ao contrário de isolar a segurança do alcance de profissionais dedicados, as melhores práticas incluem tornar a segurança uma preocupação de todos. Por exemplo, adicionar segurança no início do ciclo de vida de desenvolvimento de software (no teste de desempenho antecipado shift-left), implementando-a durante o desenvolvimento, em vez de esperar pela implementação, ou pior, após realizá-la. É preciso tornar os desenvolvedores parte do processo em vez de adotar uma abordagem adversária. Assim, é necessário oferecer aos desenvolvedores a funcionalidade de autoatendimento para avaliar a segurança de uma pilha (estrutura stack) que eles estão prestes a implementar e fornecer as ferramentas para corrigir problemas automaticamente antes de entrarem em produção.

A nuvem é inerentemente mais segura

Na verdade, este não é realmente um mito, mas sim um factoide: um pouco de verdade e um pouco de falsidade, todos juntos. Os provedores de nuvem, geralmente, são mais confiáveis em tarefas como aplicar patches a servidores. Deixar essa tarefa para eles faz sentido e a confiança nos provedores de serviços em nuvem é merecidamente alta. No relatório The Egregious 11 , da Cloud Security Alliance (CSA), estão descritas as principais ameaças à computação em nuvem. As respostas de uma pesquisa recente mostraram uma queda significativa na classificação dos problemas tradicionais de segurança na nuvem sob a responsabilidade dos provedores de serviços em nuvem. As preocupações caíram tanto que a CSA optou por excluí-los do último relatório.

Proteger tudo em várias nuvens envolve proteger o acesso, gerenciar identidades e auditoria constante, para citar apenas alguns pontos. O aumento da dispersão de cargas de trabalho em várias nuvens públicas e privadas resulta na dificuldade de obter visibilidade e na falta de contexto de ponta a ponta em torno do risco. Esses desafios são exacerbados pelas lacunas de segurança inevitáveis com soluções diferente.

Além disso, as tecnologias serverless fragmentam suas aplicações em componentes menores que podem ser “chamados” (objeto callable). Essa mudança, somado ao uso de gatilhos baseados em eventos de diversas fontes (como armazenamento, filas de mensagens e bancos de dados), significa que os atacantes têm mais alvos e mais vetores de ataque.

O usuário deve desacelerar os desenvolvedores para estar seguro

Os desenvolvedores devem receber plug-ins que acionam controles de segurança e conformidade em cada etapa do processo de DevOps, expondo os resultados diretamente nas ferramentas que costumam usar para permitir a correção rápida do código vulnerável. Além disso, as etapas de correção devem ser automatizadas para corrigir problemas ou simplificar os processos de segurança. Assim, é importante permitir que os desenvolvedores façam seus trabalhos com segurança, sem adicionar atividades, fornecendo as ferramentas para automatizar tarefas e gerar permissões para funções serverless. Medidas devem ser tomadas para remover o atrito em vez de desacelerar as coisas.

A automação de segurança é ideal, tornando a supervisão humana antiga e desnecessária

Novamente, temos aqui um factoide que mistura verdade e ficção. O verdadeiro ideal de segurança é uma combinação de automação e supervisão humana.

O relatório 2020 State of Pentesting apontou sobre exames de quais vulnerabilidades de segurança de aplicações web podem ser encontradas de forma confiável usando máquinas em comparação com a experiência humana. “O estudo descobriu que tanto humanos quanto máquinas agregam valor quando se trata encontrar classes específicas de vulnerabilidades. Os humanos ‘vencem’ ao encontrar desvios de lógica de negócios, race conditions e exploits em cadeia”, de acordo com o relatório.

A segurança dos aplicativos SaaS é gerenciada pelo provedor e não requer sua atenção

Ao contrário do IaaS, os aplicativos SaaS realmente não exigem esforços para corrigir os servidores. Como usuário final, ele simplesmente concede acesso aos funcionários de sua organização e os deixa rodar.

No entanto, muitas aplicações SaaS necessariamente conterão informações confidenciais. Os usuários geralmente podem interagir com os arquivos, incluindo compartilhamento e configuração de acesso. E os usuários que concedem acesso a outras pessoas e não têm esse acesso rescindido quando deixam sua organização são, de fato, problemas de segurança que requerem sua atenção.

Buckets S3 são seguros por padrão

Como configuração padrão, os buckets (contêineres para objetos) do Amazon S3 são privados e só podem ser acessados por aqueles que receberam acesso. Então, sim, eles estão seguros. No entanto, assim como os cintos de segurança, eles não ajudam se não forem usados.

Além disso, muitas violações de dados resultam de configurações incorretas, como simplesmente tornar públicos os depósitos, ou outros erros, como armazenar senhas em texto não criptografado em depósitos do GitHub ou S3.

De acordo com o Relatório de Ameaças da Internet de 2019 da Symantec, em 2018 “(AWS)os buckets S3 surgiram como um calcanhar de Aquiles às organizações, com mais de 70 milhões de registros roubados ou vazados como resultado de configuração inadequada.”

Recipientes e funções serverless são inerentemente mais seguros

Os contêineres e as funções serverless são projetados para serem efêmeros e tendem a ter uma vida útil curta, o que fortalece a segurança. Os atacantes não conseguem alcançar facilmente uma presença de longo prazo em seu sistema.

Embora, em essência, essa afirmação seja verdadeira, o uso de gatilhos baseados em eventos de diversas fontes significa que os atacantes têm mais alvos e mais vetores de ataque. Configuradas corretamente, essas tecnologias nativas da nuvem podem ser absolutamente mais seguras, mas apenas se configuradas corretamente.

CVEs são as únicas vulnerabilidades com as quais é preciso se preocupar

Como já foi dito, a sofisticação crescente não é a razão para a maioria dos ataques bem-sucedidos. Portanto, é lógico ter foco na mitigação do risco dos vetores de ataque mais comuns.

No entanto, a escolha deliberada de negligenciar a segurança fora do escopo dos CVEs (Common Vulnerabilities and Exposures), por definição, levará a um risco maior. De acordo com um relatório da Balbix, um dos cinco tipos de vulnerabilidades que NÃO são CVEs incluem configurações incorretas, que, conforme declarado, são o motivo de muitas violações bem-sucedidas.

Como os pesquisadores quiseram mostrar, a segurança da nuvem está repleta de mitos, mas, após desvendá-los, é fácil descobrir os fatos e identificar as estratégias necessárias para transformar a segurança da sua empresa na nuvem.

Continue Reading
Advertisement

Relógio

Grupo do Portal Informa Paraíba (Facebook)

Portal Informa Paraíba

Fiquem bem informados em um site que escreve notícias

TWITTER DO PORTAL INFORMA PARAÍBA

www.informaparaiba.com.br

Fiquem bem informados em um site que escreve notícias.

Página do Portal Informa Paraíba (Facebook)

ECONOMIA1 dia ago

Não arrisque seu bolsa família! Saiba agora como garantir sua segurança!

ECONOMIA1 dia ago

Entenda a NOVA aposentadoria que pode te trazer incríveis benefícios!

ECONOMIA1 dia ago

Governo libera ajuda que pode melhorar a qualidade de vida de trabalhadores!

ECONOMIA1 dia ago

Salário surpreende e quebra todos os limites! Veja o novo pagamento mínimo!

ENTRETENIMENTO1 dia ago

DOBERMANN, O CACHORRO MAIS ASSUSTADOR

Educação & Cultura1 dia ago

A MODERNIZAÇÃO DOS COLÉGIOS AGRÍCOLAS NO PR

CIÊNCIA & TECNOLOGIA1 dia ago

GOVERNO LANÇA PORTAL CONTRA FAKE NEWS

ENTRETENIMENTO1 dia ago

DONA DE JARDIM COM MAIS DE 500 MIL SEGUIDORES COMPARTILHA CUIDADOS COM PLANTAS

Internacional1 dia ago

CIDADES DO MUNDO SOFREM COM COLAPSOS CLIMÁTICOS COMO DO RS

AGRICULTURA & PECUÁRIA1 dia ago

Preços da arroba do boi gordo caem no país; confira

AGRICULTURA & PECUÁRIA1 dia ago

Entidades pedem que governo federal não importe arroz

AGRICULTURA & PECUÁRIA1 dia ago

Greve na Argentina direciona importador de farelo e óleo de soja ao Brasil, diz Cepea

AGRICULTURA & PECUÁRIA1 dia ago

Chuvas afetam produção de citros no RS

AGRICULTURA & PECUÁRIA1 dia ago

Embrapa promove debate sobre melhorias para sistemas de produção integrados para o Semiárido

AGRICULTURA & PECUÁRIA1 dia ago

PRODUÇÃO DE MEL COM ABELHAS SEM FERRÃO

Segurança Pública1 dia ago

Comissão aprova obrigatoriedade de clube inscrever programa de formação de atleta no conselho da criança

Segurança Pública1 dia ago

Comissão aprova inclusão de capacitação de servidores públicos como diretriz da Lei Maria da Penha

Segurança Pública1 dia ago

Comissão aprova projeto reiterando que não há escusas para crimes de violência doméstica

Segurança Pública1 dia ago

Comissão aprova assistência jurídica gratuita a agentes de segurança pública

Segurança Pública1 dia ago

Projeto aprovado inclui divulgação de conteúdo sexual falso na definição de violência psicológica contra mulher

Educação & Cultura1 dia ago

Contratação de temporários é usada para descumprir piso salarial dos professores, afirmam participantes de debate na Câmara

Judiciário1 dia ago

STF retoma julgamento de ações sobre assédio judicial contra jornalistas e órgãos de imprensa

Judiciário1 dia ago

MPF trabalha para assegurar que regras da ANTT sejam cumpridas na entrega de donativos para o RS

CONCURSO E EMPREGO1 dia ago

Sine-PB disponibiliza vagas de emprego em 12 municípios paraibanos

Educação & Cultura1 dia ago

João Azevêdo entrega escola na Zona Rural de Mamanguape e inspeciona reforma e ampliação do Hospital Regional de Guarabira

Internacional1 dia ago

Polícia alemã mira grupo pró-palestino em Duisburg

Internacional1 dia ago

“Porta do inferno” na Sibéria cresce em ritmo assustador

Internacional1 dia ago

Expansão do crime organizado impulsiona violência no Chile

Internacional1 dia ago

Decisão do FMI pode gerar US$ 80 bilhões em recursos para países em desenvolvimento

Internacional1 dia ago

Crise na Ucrânia piora com ataques de drones e bombas planadoras contra civis

Internacional10 meses ago

Cidade alemã passa a distribuir gratuitamente filtro solar

Internacional11 meses ago

IMPRESSIONANTE – GOVERNO CANADENSE ADMITE: “Os não vacinados estavam certos sobre as vacinas de mRNA”

Judiciário12 meses ago

Escravizados

ENTRETENIMENTO10 meses ago

JIBÓIA

ENTRETENIMENTO11 meses ago

Exorcista: filme “Nefarious” é “o melhor já produzido” sobre possessão demoníaca

AGRICULTURA & PECUÁRIA4 meses ago

Com produtor revisando tamanho da safra, 2024 inicia cercado de incertezas para a soja

Internacional4 meses ago

Secretário-geral da ONU condena atos criminosos no Equador

CONCURSO E EMPREGO5 meses ago

Carreiras em Extinção? Veja Quais Podem Sumir

Nacional9 meses ago

CNS reconhece religiões afro como complementares ao SUS

ENTRETENIMENTO8 meses ago

Conheça Rocco, um cão mistura de rottweiler com husky siberiano: ‘Parece o Batman’

ECONOMIA5 meses ago

Calendário do Bolsa Família 2024: saiba quando você vai receber

Internacional5 meses ago

Fome já é generalizada em Gaza, alerta ONU

AGRICULTURA & PECUÁRIA5 meses ago

Número de IGs cresceu 60% em quatro anos no Brasil

CIDADE5 meses ago

Polêmica em Princesa Isabel: Vereadores aprovam aumento salarial próprio e do Executivo

Saúde5 meses ago

OS PRINCIPAIS LEGUMES E VERDURAS QUE AJUDAM A PREVENIR DOENÇAS CRÔNICAS

Internacional5 meses ago

Israel quer controlar e fechar fronteira entre Gaza e Egito

Judiciário9 meses ago

Informativo destaca não exigência de provas para fixação de indenização mínima por danos morais

Judiciário8 meses ago

Entender Direito: especialistas discutem os embargos de divergência

ENTRETENIMENTO5 meses ago

HORTÊNSIAS

Educação & Cultura5 meses ago

Campina Grande entra na disputa e poderá ser escolhida para receber nova Escola de Sargentos do Exército após impasse em Pernambuco

Internacional5 meses ago

“Perdas, dor e angústia” após ataques aéreos marcam o início do ano na Ucrânia

CIÊNCIA & TECNOLOGIA5 meses ago

Vale a pena usar um gerador de conteúdo para redes sociais?

Nacional11 meses ago

Relator lê parecer sobre indicação de Cristiano Zanin ao STF; sabatina está marcada para 21 de junho

Educação & Cultura11 meses ago

Novo ensino médio precisa levar em conta realidade de alunos e municípios, aponta debate

Nacional12 meses ago

Repórter da TV Globo é agredida por segurança de Maduro após questionamento

Nacional5 meses ago

TCU pede que ministra da Saúde pague R$ 11 milhões a cofres públicos

ECONOMIA11 meses ago

Por unanimidade, TCU aprova contas do governo Bolsonaro

CIDADE12 meses ago

Vereador Marlon vence queda de braço com prefeito de Sobrado e fica com comando do Republicanos no município

ENTRETENIMENTO4 meses ago

PASSEIO MOSTRA COMO É UM BORBOLETÁRIO

Educação & Cultura11 meses ago

EXCLUSIVO: Gilson Souto Maior lança em julho ‘História da Imprensa na Paraíba’

ENTRETENIMENTO1 dia ago

DOBERMANN, O CACHORRO MAIS ASSUSTADOR

Educação & Cultura1 dia ago

A MODERNIZAÇÃO DOS COLÉGIOS AGRÍCOLAS NO PR

CIÊNCIA & TECNOLOGIA1 dia ago

GOVERNO LANÇA PORTAL CONTRA FAKE NEWS

ENTRETENIMENTO1 dia ago

DONA DE JARDIM COM MAIS DE 500 MIL SEGUIDORES COMPARTILHA CUIDADOS COM PLANTAS

Internacional1 dia ago

CIDADES DO MUNDO SOFREM COM COLAPSOS CLIMÁTICOS COMO DO RS

AGRICULTURA & PECUÁRIA1 dia ago

PRODUÇÃO DE MEL COM ABELHAS SEM FERRÃO

AGRICULTURA & PECUÁRIA4 dias ago

CAPRINOCULTURA – VALE A PENA INVESTIR?

Internacional4 dias ago

REINO UNIDO: ESTAMOS PERTO DE ESCALADA NUCLEAR

Educação & Cultura4 dias ago

BANCAS E LIVRARIAS SE REINVENTAM EM MEIO AO MERCADO DIGITAL

ECONOMIA4 dias ago

SETOR DE VAREJO APRESENTA MELHORA E PODER DE COMPRA PODE ESTAR SUBINDO

ENTRETENIMENTO4 dias ago

RECEITA DO DOCE DE MAMÃO CRISTALIZADO

Internacional4 dias ago

MONTEVIDÉU SE PREPARA PARA O AVANÇO DO MAR

ECONOMIA4 dias ago

CRISE NO VAREJO: ESPECIALISTAS ANALISAM A CRISE PERSISTENTE NO SETOR

ENTRETENIMENTO4 dias ago

CONSERVAÇÃO DO MICO LEÃO PRETO

Saúde4 dias ago

VINAGRE DE MAÇA NÃO É UM REMÉDIO MILAGROSO CONTRA VÍRUS

Educação & Cultura4 dias ago

AS ESTRANHAS RAZÕES PELAS QUAIS PESSOAS DORMIAM EM ARMÁRIOS NA IDADE MÉDIA

Saúde4 dias ago

AS 3 ONDAS DE DOENÇAS INFECCIOSAS QUE DEVEM ACOMETER O RS DEPOIS DAS INUNDAÇÕES

Internacional1 semana ago

POR QUE AMEAÇAS À LIBERDADE DE IMPRENSA SÃO TENDÊNCIA GLOBAL

ENTRETENIMENTO1 semana ago

COMO É VIVER NO PAÍS MAIS FELIZ DO MUNDO

ENTRETENIMENTO1 semana ago

GALINHAS ORNAMENTAIS: O QUE VOCÊ PRECISA SABER ANTES DE COMEÇAR?

CONCURSO E EMPREGO1 semana ago

QUAIS EMPREGOS ESTÃO EM RISCO COM A INTELIGÊNCIA ARTIFICIAL?

CONCURSO E EMPREGO1 semana ago

AS RAZÕES PELA VOLTA DO TRABALHO PRESENCIAL NOS 5 DIAS DA SEMANA

ENTRETENIMENTO2 semanas ago

RECEITA DA CUECA VIRADA

Educação & Cultura2 semanas ago

MEC QUER TORNAR O FIES MAIS ATRATIVO COM RELANÇAMENTO E NOVAS REGRAS

Educação & Cultura2 semanas ago

PRIMEIRO ATLAS GEOLÓGICO DA LUA FICA PRONTO

CIÊNCIA & TECNOLOGIA2 semanas ago

HIDROGÊNIO

Saúde2 semanas ago

AUMENTA NÚMERO DE CASOS E INTERNAÇÕES CAUSADAS POR HERPES ZOSTER

Saúde2 semanas ago

PILULA 03: GRIPE AVIARIA

ECONOMIA2 semanas ago

INVESTIMENTOS ESTRANGEIROS NO BRASIL BATEM RECORDE

Educação & Cultura2 semanas ago

PROFESSOR É RESPONSÁVEL POR 60% DA APRENDIZAGEM NO ENSINO FUNDAMENTAL

Advertisement
Advertisement

Vejam também

Somos o Portal Informa Paraíba, uma empresa de marketing e portal de informações que oferece um noticioso com assuntos diversos. Nosso objetivo é fornecer conteúdo relevante e atualizado para nossos leitores, mantendo-os informados sobre os acontecimentos mais importantes. Nossa equipe é composta por profissionais experientes e apaixonados por comunicação, que trabalham incansavelmente para oferecer um serviço de qualidade. Além disso, estamos sempre em busca de novas formas de melhorar e inovar, para podermos atender às necessidades e expectativas de nossos clientes. Seja bem-vindo ao nosso mundo de informações e descubra tudo o que o Portal Informa Paraíba tem a oferecer. Fiquem bem informados acessando o Portal Informa Paraíba: www.informaparaiba.com.br