Conceitos de segurança e conformidade

DaenyTech, Conditional Access, RBAC e Zero Trust (defesa em profundidade). 30 minVer no YouTube

O que cai na prova

  • Modelo de responsabilidade compartilhada
  • Defesa em profundidade
  • Modelo de Confiança Zero
  • Criptografia e hash
  • Governança, risco e conformidade (GRC)

Resumo da aula

Responsabilidade compartilhada
O provedor sempre cuida do físico; o cliente sempre cuida de dados, dispositivos, contas e identidades. O resto muda conforme o modelo: no IaaS o cliente cuida de mais coisas; no SaaS, de menos.
Defesa em profundidade
Camadas de proteção, de fora para dentro: segurança física, identidade e acesso, perímetro, rede, computação, aplicação e dados. Se uma falha, a próxima continua protegendo.
Confiança Zero
Três princípios: verificar explicitamente, usar o menor privilégio e presumir violação. Aplica-se a identidades, dispositivos, aplicativos, dados, infraestrutura e redes.
Criptografia e hash
Criptografia simétrica usa a mesma chave para cifrar e decifrar; a assimétrica usa um par de chaves pública e privada. Vale para dados em repouso e em trânsito. Hash é de mão única e serve, por exemplo, para guardar senhas, com um valor aleatório (salt) somado à senha.
GRC
Governança: as regras e políticas da organização. Risco: identificar e tratar ameaças ao negócio. Conformidade: cumprir leis e normas, como a LGPD, inclusive regras de residência e soberania de dados.