segurança na nuvem da aws

34
Segurança na Nuvem Michel Pereira Solutions Architect [email protected]

Upload: amazon-web-services-latin-america

Post on 09-Jul-2015

307 views

Category:

Technology


4 download

DESCRIPTION

Deck de slides do webinar Segurança na Nuvem da AWS

TRANSCRIPT

Page 1: Segurança na Nuvem da AWS

Segurança na Nuvem

Michel Pereira

Solutions Architect

[email protected]

Page 2: Segurança na Nuvem da AWS

Modelo de segurança na nuvem AWS

Page 3: Segurança na Nuvem da AWS

Modelo de segurança na nuvem AWS

• Certificações

• Modelo de segurança compartilhado

• Segurança física

• Gerenciamento dos acessos administrativos

• Segurança da VM

• Segurança na rede

Page 4: Segurança na Nuvem da AWS

AWS Security and Compliance Center

• Respostas para as principais perguntas sobre

segurança e privacidade

• Boletins de segurança

• Melhores práticas em segurança

http://aws.amazon.com/security

Page 5: Segurança na Nuvem da AWS

Principais conceitos de segurança

Page 6: Segurança na Nuvem da AWS

Modelo de responsabilidade compartilhada

AWS

• Prédios

• Segurança física

• Infraestrutura

• Rede

• Virtualização

Cliente

Sistema operacional

Aplicações

Security Groups

Firewall no SO

Configuração da rede

Gerenciamento de contas

Page 7: Segurança na Nuvem da AWS

AWS Identity and Access Management (IAM)

• Usuários e Grupos

• Credenciais únicas

• Permissão de acesso

• Integrado com

serviços AWS

• Proxy e Federação

para autenticação

Page 8: Segurança na Nuvem da AWS

AWS Multi-Factor Authentication

• Proteção adicional

para a conta

• Loga com usuário,

senha e o token

• Integrado com o

Console

• Integração com o S3

Page 9: Segurança na Nuvem da AWS

Integração com o S3

• Usuário A tem permissão para publicar

arquivos no S3

• Usuário B tem permissão para remover os

arquivos usando a autenticação via token

• Usuário C tem permissão de listar o conteúdo

do bucket

Page 10: Segurança na Nuvem da AWS

Separação de falhas

• Uma região não interfere em outra

• Cada zona de disponibilidade tem 2 ou

mais datacenters independentes.

• Sempre use 2 ou mais zonas.

Page 11: Segurança na Nuvem da AWS

AWS – Infraestrutura GlobalUS-WEST (Oregon)

EU-WEST (Ireland)

ASIA PAC (Tokyo)

US-WEST (N. California)

SOUTH AMERICA (Sao Paulo)

US-EAST (Virginia)

AWS GovCloud (US)

ASIA PAC

(Sydney)

ASIA PAC

(Singapore)

Page 12: Segurança na Nuvem da AWS

Atualização da nossa infraestrutura

Segue a ordem:

• Rack

• Zona de disponibilidade

• Região

• Mundo

Page 13: Segurança na Nuvem da AWS

Descarte dos discos

Page 14: Segurança na Nuvem da AWS

Descarte dos discos

Todos os dispositivos de armazenamento

passam pelo processo

Page 15: Segurança na Nuvem da AWS

Descarte dos discos

Usa as técnicas:

• DoD 5220.22-M (“National Industrial Security

Program Operating Manual “)

• NIST 800-88 (“Guidelines for Media Sanitization”)

Page 16: Segurança na Nuvem da AWS

E finalmente...

Page 17: Segurança na Nuvem da AWS

...o disco é desmagnetizado

Page 18: Segurança na Nuvem da AWS

EC2

Page 19: Segurança na Nuvem da AWS

EC2

Autenticação através de chaves assimétricas individuais

Quando a instância ficar pronta:

• Entre nela

• Crie uma nova chave

• Remova a chave criada pela AWS

Page 20: Segurança na Nuvem da AWS

EC2 - Firewall

Security Groups é o nosso firewall

• Tudo fechado por padrão

• Nunca edite o Security Group „default‟

• Controle de acesso na instância usando IP de origem e porta de destino

• Network ACL quando dentro da VPC

Page 21: Segurança na Nuvem da AWS

EC2 - Disco

A instância só tem acesso aos discos associados à ela

• Na primeira escrita o volume é sanitizado, por isso a primeira escrita é mais lenta

• As escritas sequentes são rápidas

• A instância só tem acesso aos discos da mesma conta, não pode ver discos de outros

Page 22: Segurança na Nuvem da AWS

Segurança na rede

Page 23: Segurança na Nuvem da AWS

Segurança na rede - DDoS

• Monitoramento básico

• Não respondemos aos ataques pois não

sabemos se é tráfego legítimo ou um ataque

• O cliente pode nos acionar para ajudá-los a

responder a um ataque

• Garanta que a sua arquitetura seja resiliente

(Solutions Architect)

Page 24: Segurança na Nuvem da AWS

Segurança na rede

• IP Spoofing é bloqueado na interface de rede

• Sniffer não funciona na rede, só monitora tráfego da sua instância

• Port Scanning• Violação dos termos de uso

• Detectado automaticamente, bloqueado e vamos falar com você

• Se precisar fazer, tem um formulário que você pode preencher e ter as suas instâncias liberadas temporariamente

Page 25: Segurança na Nuvem da AWS

VPC

Page 26: Segurança na Nuvem da AWS

VPC

• Rede isolada logicamente na AWS

• Usa o endereçamento IP que você definir:• 10.0.0.0/8

• 172.16.0.0/16

• 192.168.0.0/24

• Network ACL

• Security Groups

• VPN com IPSec para conectar ao seu ambiente

Page 27: Segurança na Nuvem da AWS
Page 28: Segurança na Nuvem da AWS

Certificações

Page 29: Segurança na Nuvem da AWS

Certificações

• Sarbanes-Oxley (SOX) compliance

• ISO 27001 Certification

• PCI DSS Level I Certification

• HIPAA compliant architecture

• SAS 70 Type II Audit

• FISMA Low ATO

• Pursuing FISMA Moderate ATO

• Pursuing DIACAP MAC II I -Sensitive

• FedRAMP

• Service Health Dashboard

Page 30: Segurança na Nuvem da AWS

Certificações – SOX

• Controles foram criados

• e o relatório confirma

• que foram implementados

• para proteger os dados dos clientes

• em todos os datacenters

Page 31: Segurança na Nuvem da AWS

Certificações – ISO 27001

• Padrão global para gerenciamento de sistemas de segurança da informação

• Para ter a certificação tem que provar que a empresa consegue gerenciar os riscos de segurança que afetam a:– confidencialidade,

– integridade e a

– disponibilidade

– dos dados dos nossos clientes

Page 32: Segurança na Nuvem da AWS

Certificações – PCI DSS Level 1

• PCI – Payment Card industry

• DSS – Data Security Standards

• Level 1 – mais que 300 mil transações por ano

• Podem usar nossa infraestrutura para:– armazenar

– processar e

– transmitir dados de cartão de crédito.

Page 34: Segurança na Nuvem da AWS

[email protected]

Michel Pereira

Solutions Architect