Cibersegurança
Segurança em nuvem
O que está mal configurado hoje, e de quem é a responsabilidade.
Em que consiste este trabalho
Avaliamos o seu ambiente de nuvem contra a matriz de controles da Cloud Security Alliance, que foi escrita para nuvem e trata da divisão de responsabilidade entre você e o provedor. É nessa divisão que mora a exposição séria: o provedor cuida da segurança da nuvem, você cuida da segurança na nuvem, e quase todo incidente grave nasce de alguém achando que a outra parte estava cuidando.
Na prática, o trabalho começa fechando por escrito o que entra e o que fica de fora. Depois reunimos evidências, documentos, configurações e registros, e comparamos a prática com o que se espera de cada domínio de controle. A nota sai com o critério aberto, e o plano de correção sai na ordem do risco real, não na ordem em que os problemas apareceram.
Do seu lado, precisamos de acesso às evidências do ambiente e de tempo das pessoas que respondem por ele. Você recebe a nota por domínio, o plano priorizado e a matriz de responsabilidade no papel: o que é seu, o que é do provedor e o que é dos seus fornecedores. Essa matriz é onde quase toda empresa descobre uma lacuna que achava que era de outra parte.
As modalidades mudam onde o trabalho termina. No assessment, entregamos o retrato e o plano. Com acompanhamento, seguimos junto do seu time até cada correção fechar, porque relatório sem cobrança vira item de backlog eterno. Na preparação para o CSA STAR, organizamos a evidência e revisamos a autoavaliação antes de ela ir a público, já que quem certifica é sempre o organismo independente.
Como conduzimos, etapa por etapa
As etapas e os entregáveis abaixo descrevem a modalidade Assessment de segurança. As outras modalidades aparecem quando você pede a proposta.
Definição de escopo
Fechamos por escrito o que entra e o que fica de fora, e por quê. Escopo mal definido é a causa mais comum de projeto que estoura prazo.
Coleta de evidências
Reunimos o que já existe: documentos, configurações e registros. Começamos pelo que a empresa tem, não por um formulário em branco.
Análise de maturidade
Comparamos a prática com o que se espera de cada disciplina e atribuímos a nota, com o critério aberto.
Relatório
Consolidamos os achados num relatório em que cada item vem com gravidade, evidência e o caminho de correção. Escrevemos para ser lido por quem vai agir, e não para engordar página.
O que não está incluso
- Correção das configurações apontadas, que fica com o seu time, salvo se você contratar a modalidade com acompanhamento
- Custos de licença ou de serviço cobrados pelo provedor de nuvem, que seguem na sua fatura
- Teste de intrusão no ambiente, que é o pentest e responde outra pergunta: não se o controle existe, mas se ele resiste
- A certificação CSA STAR em si, que é emitida por organismo independente; nós preparamos, ele certifica
- Migração de sistemas ou redesenho de arquitetura na nuvem, que é projeto de engenharia e se orça à parte
- Monitoramento contínuo das configurações depois da entrega, que é operação de segurança e não avaliação pontual
- Avaliação dos controles internos do provedor, que na divisão de responsabilidade respondem por ele, não por você
Costuma vir junto
Não é pacote e não muda o que você já escolheu. É o que costuma aparecer logo depois, na experiência de quem já passou por isso.