Novos desafios e ameaças de segurança
Com o aumento dos pedidos online devido à pandemia, a escalabilidade dos recursos de rede e de TI tornou-se crítica para o negócio de varejo dos clientes da XXXXXXX. Diante dos padrões de demanda variáveis, a utilização de uma plataforma em nuvem para a infraestrutura foi extremamente benéfica. A provisionamento sob demanda de diversos recursos foi um fator-chave na adoção da nuvem e na escolha da Amazon AWS como plataforma preferida.
No entanto, a descoberta recente de um ataque de baixo nível bem-sucedido em servidores em nuvem trouxe à tona novos desafios e ameaças de segurança para o cliente. A organização havia claramente falhado em proteger os serviços baseados em nuvem e em garantir que os riscos associados à computação em nuvem fossem gerenciados adequadamente. A descoberta do ataque durante uma auditoria destacou a necessidade de experiência profissional na avaliação e na aplicação de melhores práticas de segurança em nuvem.
Três áreas-chave de segurança em nuvem
Os especialistas em segurança em nuvem da NobleProg identificaram três áreas-chave a serem priorizadas:
- Identidade e Autenticação baseadas em política.
- Controles de segurança de rede em nuvem com abordagem Zero Trust.
- Uso de um firewall de aplicação web de próxima geração para proteger todos os aplicativos web.
Em colaboração com as equipes de TI e de negócios, definimos grupos e papéis claros para o acesso e gerenciamento de recursos em nuvem, concedendo apenas as permissões mínimas necessárias para que os grupos realizem suas atividades. Realizamos uma revisão completa das políticas de segurança para garantir uma boa higiene IAM, como políticas de senhas e outras. A autenticação em dois fatores foi implementada para qualquer acesso administrativo.
Utilizando Virtual Private Clouds (VPC) na AWS, projetamos microsssegmentos para isolar aplicativos críticos para o negócio de outras cargas de trabalho. Os sub-redes foram planejados para adicionar outra camada de isolamento. A implementação de um firewall de próxima geração em nuvem foi realizada para proteger todos os servidores de aplicativos web contra ameaças.
Durante o engajamento, seguindo boas práticas de higiene de segurança em nuvem, descobrimos buckets de armazenamento mal configurados, que estavam acidentalmente expondo alguns dados. Além disso, os firewalls de aplicativos web precisaram ser reposicionados para ficarem mais próximos dos microserviços que executam os aplicativos. Estes foram percalhos menores e representaram uma importante lição aprendida. Vários outros controles foram propostos para garantir uma melhor segurança em nuvem, como soluções de inteligência de ameaças e controles adicionais de segurança de dados, mas, considerando as prioridades de negócios e o preparo da TI, foram marcados para o roadmap futuro.
Principais entregáveis
Neste engajamento, a NobleProg avaliou com sucesso os riscos de segurança em nuvem para um cliente do setor de varejo e, utilizando nossa experiência, entregou a implementação da segurança em nuvem. Os principais entregáveis foram:
- Redução do risco de comprometimento de contas administrativas.
- Limitação do risco de ameaças a aplicativos.
- Projeto de nuvem seguro, limitando os danos em caso de comprometimento.
- Um roadmap claro de controles e prioridades de implementação.
- Garantir que o negócio possa continuar a aproveitar os recursos da nuvem enquanto minimiza os riscos.
Preciso de Ajuda?
Entre em contato para saber mais sobre nossa equipe e os tipos de soluções personalizadas que podemos oferecer à sua organização.
Entrar em Contatocapacitacao@nobleprog.com ou +55 11 3500 5992