{"id":10223,"date":"2016-09-27T10:50:07","date_gmt":"2016-09-27T10:50:07","guid":{"rendered":"https:\/\/multiacademstg.wpengine.com\/27001academy\/?p=10223"},"modified":"2022-07-17T15:43:20","modified_gmt":"2022-07-17T15:43:20","slug":"segregacao-de-rede-em-ambientes-de-nuvem-de-acordo-com-a-iso-27017","status":"publish","type":"post","link":"https:\/\/advisera.com\/27001academy\/pt-br\/blog\/2016\/09\/27\/segregacao-de-rede-em-ambientes-de-nuvem-de-acordo-com-a-iso-27017\/","title":{"rendered":"Segrega\u00e7\u00e3o de rede em ambientes de nuvem de acordo com a ISO 27017"},"content":{"rendered":"<p>Em um artigo anterior, escrevi sobre segrega\u00e7\u00e3o de rede considerando uma estrutura de rede f\u00edsica (veja: <a href=\"https:\/\/advisera.com\/27001academy\/pt-br\/blog\/2015\/11\/04\/requisitos-para-implementar-segregacao-de-rede-de-acordo-com-o-controle-a-13-1-3-da-iso-27001\/\">Requisitos para implementar segrega\u00e7\u00e3o de rede de acordo com o controle A.13.1.3 da ISO 27001<\/a>), e enquanto os conceito apresentados l\u00e1 ainda s\u00e3o v\u00e1lidos quando voc\u00ea considera segrega\u00e7\u00e3o de rede em ambientes de computa\u00e7\u00e3o em nuvem, algumas novas considera\u00e7\u00f5es devem ser feitas.<\/p>\n<p>Ambientes em nuvem adicionam um novo conjunto de aspectos de segrega\u00e7\u00e3o de rede que podem colocar em perigo tanto usu\u00e1rios quanto provedores de servi\u00e7os em nuvem, e estes deveriam ser apropriadamente avaliados e tratados. Neste artigo, darei uma vis\u00e3o geral sobre estes novos aspectos e como a <a href=\"https:\/\/advisera.com\/27001academy\/blog\/2015\/11\/30\/iso-27001-vs-iso-27017-information-security-controls-for-cloud-services\/\">ISO 27017<\/a>, um c\u00f3digo de pr\u00e1tica para seguran\u00e7a da informa\u00e7\u00e3o para servi\u00e7os em nuvem, pode ajudar a tratar e definir adequadamente controles de seguran\u00e7a.<\/p>\n<h2>Como funcionam as redes em ambientes em nuvem?<\/h2>\n<p>Toda a comunica\u00e7\u00e3o em ambientes em nuvem passa pelo assim chamado hypervisor, um software que gerencia todas as m\u00e1quinas virtuais em um servidor hospedeiro. Para cada m\u00e1quina virtual criada, o hypervisor designa ao menos uma interface de rede virtual que funciona da mesma forma que uma interface f\u00edsica.<\/p>\n<p>Al\u00e9m disso, o hypervisor pode criar \u201cswitches virtuais\u201d que, assim como os switches f\u00edsicos, gerencia grupos de m\u00e1quinas que podem se comunicar diretamente entre si e limita o tr\u00e1fego de broadcast. O hypervisor pode criar tantos switches virtuais quanto os recursos da m\u00e1quina hospedeira permitirem, e cada um pode ser configurado para um conjunto particular de m\u00e1quinas.<\/p>\n<p>Quando \u00e9 necess\u00e1rio para uma m\u00e1quina virtual se comunicar com algo for a do servidor hospedeiro, o hypervisor tamb\u00e9m gerencia a comunica\u00e7\u00e3o daquela m\u00e1quina com a interface de rede do servidor f\u00edsico.<\/p>\n<p>Mas, a principal funcionalidade do hypervisor, a que permitiu a prolifera\u00e7\u00e3o da computa\u00e7\u00e3o em nuvem, foi a capacidade dos hypervisors de se comunicarem entre si, o que significa que toda uma m\u00e1quina virtual pode ser movida de um hospedeiro f\u00edsico para outro (como um grande arquivo), provendo aloca\u00e7\u00e3o din\u00e2mica de recursos (ex.: se voc\u00ea tem uma m\u00e1quina virtual que requer mais recursos e o hospedeiro atual n\u00e3o pode atender a tal demanda, voc\u00ea pode simplesmente mover aquela m\u00e1quina virtual para outro servidor f\u00edsico mais robusto sem comprometer a m\u00e1quina virtual).<\/p>\n<h2>Impactos relacionados a segmenta\u00e7\u00e3o impr\u00f3pria<\/h2>\n<p>Os principais impactos relacionados a falha em se implementar uma segrega\u00e7\u00e3o de rede em nuvem apropriada s\u00e3o:<\/p>\n<ul>\n<li>Usu\u00e1rios sendo capazes de acessar as informa\u00e7\u00f5es uns dos outros. Isto \u00e9 particularmente ruim quando concorrentes coexistem dentro do mesmo ambiente de nuvem.<\/li>\n<li>Penalidades pelo n\u00e3o cumprimento de <a href=\"https:\/\/advisera.com\/27001academy\/pt-br\/\" target=\"_blank\" rel=\"noopener\">requisitos legais e regulat\u00f3rios<\/a>\u00a0(ex.: conformidade com requisitos legais tais como PCI-DSS, HIPAA, e UE GDPR requerem grande ajuda da segrega\u00e7\u00e3o de informa\u00e7\u00f5es pessoais do tr\u00e1fego geral de dados de rede ou do tr\u00e1fego de dados menos sens\u00edveis).<\/li>\n<\/ul>\n<h2>Ent\u00e3o, quais s\u00e3o os novos riscos na segrega\u00e7\u00e3o?<\/h2>\n<p>Considerando o cen\u00e1rio anterior, podemos identificar os seguintes <a href=\"https:\/\/advisera.com\/27001academy\/pt-br\/documentation\/anexo-1-tabela-de-avaliacao-de-riscos\/\" target=\"_blank\" rel=\"noopener\">riscos<\/a> relacionados com a segrega\u00e7\u00e3o de redes em nuvem:<\/p>\n<ul>\n<li><strong>Comprometimento do hypervisor:<\/strong> sua capacidade de criar e modificar interfaces de rede e switches virtuais adiciona uma situa\u00e7\u00e3o cr\u00edtica considerando tanto o controle de acesso quanto a segrega\u00e7\u00e3o.<\/li>\n<li><strong>Comprometimento dos dados de m\u00e1quina virtual durante migra\u00e7\u00e3o:<\/strong> al\u00e9m do risco natural de comprometimento da VM atrav\u00e9s de uma hypervisor comprometido, uma m\u00e1quina virtual pode ser exposta durante sua transfer\u00eancia entre dois hospedeiros f\u00edsicos.<\/li>\n<li><strong>Falta de alinhamento entre configura\u00e7\u00f5es de rede virtuais e f\u00edsicas:<\/strong> fora do ambiente do servidor hospedeiro, a comunica\u00e7\u00e3o se baseia em dispositivos de rede f\u00edsicos (ex.: switches).<\/li>\n<\/ul>\n<h2>Como a ISO 27017 ajuda a gerir riscos de segrega\u00e7\u00e3o de rede em nuvem?<\/h2>\n<p>Como declarado antes, basicamente todas as recomenda\u00e7\u00f5es inclu\u00eddas no controle A.13.1.3 (segrega\u00e7\u00e3o em redes) da <a href=\"\/27001academy\/pt-br\/o-que-e-a-iso-27001\/\" target=\"_blank\" rel=\"noopener\">ISO 27001<\/a>, e detalhadas na <a href=\"\/27001academy\/pt-br\/knowledgebase\/semelhancas-e-diferencas-entre-a-iso-27001-e-a-iso-27002\/\">ISO 27002<\/a>, S\u00e3o aplic\u00e1veis para segrega\u00e7\u00e3o de redes em nuvem, mas algumas delas podem ser mais detalhadas pela ISO 27017 em termos de segrega\u00e7\u00e3o de tr\u00e1fego<strong>.<\/strong><\/p>\n<p>Normalmente, a segrega\u00e7\u00e3o de tr\u00e1fego considera o tr\u00e1fego de produ\u00e7\u00e3o (acesso de usu\u00e1rios aos servi\u00e7os em nuvem), tr\u00e1fego de gerenciamento (acesso de administradores ao hypervisor e funcionalidades de gest\u00e3o de rede), e tr\u00e1fego operacional (ex.: tr\u00e1fego de \u00e1reas de armazenamento em rede). No caso de uma rede em nuvem, um tipo adicional de tr\u00e1fego deveria ser considerado: o tr\u00e1fego do pr\u00f3prio hypervisor (as informa\u00e7\u00f5es sobre m\u00e1quinas e switches virtuais). Adicionalmente, o tr\u00e1fego de produ\u00e7\u00e3o deveria ser segregado em n\u00edvel de cliente (diferentes clientes, diferentes rotas de rede).<\/p>\n<p>Espec\u00edfico da ISO 27017, existem tr\u00eas recomenda\u00e7\u00f5es de controles:<\/p>\n<ul>\n<li>O hypervisor deveria ser inclu\u00eddo como um dos servi\u00e7os dentro do escopo da <a href=\"https:\/\/advisera.com\/27001academy\/pt-br\/documentation\/politica-de-controle-de-acesso\/\" target=\"_blank\" rel=\"noopener\">pol\u00edtica de controle de acesso<\/a>, de forma a haver regras adequadas para se acessar e suas funcionalidades, assim como para implementar <a href=\"https:\/\/advisera.com\/27001academy\/pt-br\/documentation\/politica-de-gestao-de-mudancas\/\" target=\"_blank\" rel=\"noopener\">mudan\u00e7as<\/a> controladas.<\/li>\n<li>Clientes de servi\u00e7os em nuvem deveriam <a href=\"https:\/\/advisera.com\/27001academy\/pt-br\/documentation\/clausulas-de-seguranca-para-fornecedores-e-parceiros\/\" target=\"_blank\" rel=\"noopener\">requisitar informa\u00e7\u00f5es<\/a> do provedor de servi\u00e7os em nuvem com rela\u00e7\u00e3o a como as redes s\u00e3o segregadas, de forma que eles possam avaliar melhor e assegurar que os controles do provedor de servi\u00e7os em nuvem atendem aos seus requisitos de seguran\u00e7a.<\/li>\n<li>Os provedores de servi\u00e7os em nuvem deveriam implementar <a href=\"https:\/\/advisera.com\/27001academy\/documentation\/cloud-security-policy\/\" target=\"_blank\" rel=\"noopener\">pol\u00edticas<\/a> para assegurar que configura\u00e7\u00f5es f\u00edsicas e virtuais suportam umas \u00e0s outras, e <a href=\"https:\/\/advisera.com\/27001academy\/pt-br\/documentation\/procedimentos-operacionais-para-tecnologia-da-informacao-e-comunicacao\/\" target=\"_blank\" rel=\"noopener\">documenta\u00e7\u00e3o operacional<\/a> para assegurar configura\u00e7\u00e3o apropriada da rede em nuvem.<\/li>\n<\/ul>\n<h2>Compartilhe recursos, segregue ambientes e informa\u00e7\u00f5es<\/h2>\n<p>A otimiza\u00e7\u00e3o de recursos provida pela infraestrutura de nuvem tem permitido grandes redu\u00e7\u00f5es de pre\u00e7o na provis\u00e3o de servi\u00e7os em nuvem como um neg\u00f3cio, atraindo muitas organiza\u00e7\u00f5es para esta solu\u00e7\u00e3o. Mas, prover um ambiente compartilhado requer muito planejamento e controle para minimizar o risco de acesso n\u00e3o autorizado acidental ou intencional as informa\u00e7\u00f5es de clientes.<\/p>\n<p>Ao adotar os controles da ISO 27001 e as recomenda\u00e7\u00f5es da ISO 27017, um provedor de servi\u00e7os em nuvem pode melhorar seu controle sobre os recursos em nuvem, segregando-os em n\u00edveis que permitir\u00e3o a correta aloca\u00e7\u00e3o de recursos sem deixar as informa\u00e7\u00f5es desprotegidas.<\/p>\n<p><em>Para aprender mais sobre segrega\u00e7\u00e3o de redes, por favor veja nosso treinamento online gratuito: \u00a0<\/em><a href=\"https:\/\/advisera.com\/training\/iso-27001-foundations-course\/\" target=\"_blank\" rel=\"noopener\">ISO 27001:2013 Foundations Course<\/a>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Em um artigo anterior, escrevi sobre segrega\u00e7\u00e3o de rede considerando uma estrutura de rede f\u00edsica (veja: Requisitos para implementar segrega\u00e7\u00e3o de rede de acordo com o controle A.13.1.3 da ISO 27001), e enquanto os conceito apresentados l\u00e1 ainda s\u00e3o v\u00e1lidos quando voc\u00ea considera segrega\u00e7\u00e3o de rede em ambientes de computa\u00e7\u00e3o em nuvem, algumas novas considera\u00e7\u00f5es &#8230;<\/p>\n","protected":false},"author":41,"featured_media":10224,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[310],"tags":[],"class_list":["post-10223","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-blog-pt-br"],"acf":[],"_links":{"self":[{"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/posts\/10223","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/users\/41"}],"replies":[{"embeddable":true,"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/comments?post=10223"}],"version-history":[{"count":0,"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/posts\/10223\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/media\/10224"}],"wp:attachment":[{"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/media?parent=10223"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/categories?post=10223"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/tags?post=10223"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}