A segurança nativa de cloud tem vários elementos-chave que funcionam em conjunto para proteger aplicações e infraestrutura:
Segurança de contentores e Kubernetes. Os contentores agrupam aplicações e as respetivas dependências, ao permitir a portabilidade e escalabilidade das aplicações. O Kubernetes orquestra estes contentores, ao gerir a implementação e o dimensionamento. A segurança para contentores e Kubernetes inclui análise de imagens, monitorização do runtime e proteção de planos de controlo. Os clusters do Kubernetes mal configurados são um vetor de ataque comum, o que torna a gestão da configuração essencial.
Segurança de APIs. Os microsserviços comunicam através de APIs, que têm de ser protegidas para impedir o acesso não autorizado. A segurança de APIs inclui autenticação, autorização e limitação da taxa. Os gateways de API fornecem controlo e monitorização centralizados, ao reduzir o risco de exposição de dados.
CNAPPs. As soluções de CNAPP unificam várias capacidades de segurança, incluindo a gestão da postura de segurança da cloud (GPSC). Estas plataformas unificadas fornecem visibilidade ponto a ponto ao longo do ciclo de vida das aplicações, ao permitir a priorização baseada no risco, a imposição consistente de políticas e a deteção e resposta a ameaças mais rápidas.
Conformidade e governação. As organizações têm de cumprir normas de
conformidade regulamentar, como o Regulamento Geral Sobre a Proteção de Dados (
RGPD), o Health Insurance Portability and Accountability Act (HIPAA) e a Norma de Segurança de Dados da Indústria de Cartões de Pagamento (PCI-DSS). As verificações e relatórios automatizados de conformidade ajudam a manter o alinhamento com as normas, ao reduzir o risco de sanções legais.
Cargas de trabalho de IA. Os modelos de IA e pipelines de dados introduzem desafios exclusivos de segurança da cloud. É essencial proteger os dados de preparação, impedir a adulteração de modelos e assegurar práticas de IA éticas. As medidas de segurança têm de abranger a confidencialidade e a integridade dos sistemas de IA.
Segurança de dados na cloud. Os dados são um alvo principal para os atacantes. A encriptação, o mascaramento e os controlos de acesso protegem informações confidenciais. A segurança de bases de dados inclui monitorização de consultas não autorizadas e a garantia de uma configuração adequada.
Permissões de identidade. Os privilégios excessivos aumentam o risco de comprometimento. As ferramentas de governação de identidade ajudam a impor o princípio de menor privilégio e a monitorizar anomalias. Os ataques de escalamento de privilégios são comuns em ambientes de cloud, o que torna a segurança de identidade uma prioridade máxima.
Consistência da postura multicloud. A
segurança multicloud é uma preocupação para organizações que utilizam vários fornecedores de cloud, cada um com ferramentas e configurações de segurança exclusivas. Manter políticas consistentes entre ambientes reduz a complexidade e o risco.
Segurança de contentores nativos de cloud. Isto inclui proteger registos de contentor, implementar controlos do runtime e monitorizar vulnerabilidades em imagens de contentores.
Proteção de carga de trabalho da cloud (PPCTN). As soluções PPCTN fornecem visibilidade e deteção de ameaças para cargas de trabalho entre ambientes, incluindo máquinas virtuais, contentores e funções sem servidor.
Outro conceito fundamental a conhecer é o dos "quatro C" da segurança nativa de cloud. Cada "C" representa uma das camadas que têm de ser protegidas para assegurar uma abordagem de defesa em profundidade:
- Código—código da aplicação e infraestrutura como código (IaC), incluindo dependências open-source.
- Contentor—imagens e runtimes de contentores.
- Cluster—plataformas de orquestração, como o Kubernetes.
- Cloud—infraestrutura de cloud subjacente, como redes, máquinas virtuais, armazenamento, identidades e configurações.
Seguir o Microsoft Security