O que foi anunciado
O time de AWS Security Assurance Services acaba de lançar um novo recurso voltado para conformidade em nuvem: o Guia de Conformidade da Cloud Security Alliance (CSA) na Amazon Web Services (AWS). O guia mapeia os 17 domínios de controle e os 207 objetivos de controle da Cloud Controls Matrix v4.1 (CCM) para serviços AWS e práticas de implementação recomendadas.
O objetivo principal é ajudar organizações que utilizam a AWS a planejar, implementar e evidenciar os controles relevantes para o escopo da CCM — especialmente aquelas que estão buscando ou precisam manter a certificação CSA STAR.
O que é a Cloud Controls Matrix?
Antes de entender o guia em si, vale contextualizar o framework por trás dele. A Cloud Security Alliance é uma organização sem fins lucrativos dedicada a definir e disseminar boas práticas de segurança em nuvem.
A Matriz de Controles de Nuvem (CCM) é um framework de controles de cibersegurança desenvolvido pela CSA. Ela oferece um conjunto detalhado de controles de segurança distribuídos em múltiplos domínios — como auditoria e garantia, gestão de identidade e acesso, e criptografia e gestão de chaves — projetados especificamente para avaliar e gerenciar riscos de segurança em ambientes de computação em nuvem.
Um ponto importante: a CCM é agnóstica em relação ao provedor de nuvem. Isso significa que ela foi desenvolvida para ser aplicável a qualquer provedor de serviços em nuvem ou modelo de implantação — seja Infraestrutura como Serviço (IaaS), Plataforma como Serviço (PaaS) ou Software como Serviço (SaaS) — independentemente da tecnologia ou fornecedor subjacente. Ou seja, os controles universais que ela define podem ser aplicados em diferentes plataformas de nuvem.
A AWS, por sua vez, mantém a certificação CSA STAR Nível 2, que combina os requisitos da ISO/IEC 27001:2022 com a CCM. A documentação CSA e o Questionário de Iniciativa de Avaliações de Consenso da AWS (CAIQ) estão disponíveis para clientes AWS por meio do AWS Artifact.
Modelos de Responsabilidade
Um dos aspectos mais relevantes do guia é a forma como ele trata os modelos de responsabilidade compartilhada. A CCM define seu próprio Modelo de Responsabilidade Compartilhada de Segurança (SSRM) com três categorias:
- Responsabilidade do provedor de serviços em nuvem (CSP)
- Responsabilidade do cliente
- Responsabilidade compartilhada (independente ou dependente)
O guia recomenda usar o SSRM em conjunto com o Modelo de Responsabilidade Compartilhada da AWS. Para os controles que são de responsabilidade da AWS, o guia aponta para os atestados da AWS disponíveis no AWS Artifact — como relatórios SOC, certificados ISO e o atestado CSA STAR — como evidências herdadas. Para os controles que são de responsabilidade do cliente ou compartilhados, o guia descreve como implementá-los e evidenciá-los usando serviços AWS.
Aqui vale um alerta importante que o próprio guia destaca: utilizar um serviço AWS com certificação CSA STAR não torna automaticamente a carga de trabalho do cliente em conformidade. Os clientes continuam sendo responsáveis por configurar os serviços, gerenciar acessos, proteger dados e implementar controles adicionais com base em seu ambiente, avaliações de risco e obrigações regulatórias.
O que está dentro do guia
Para cada controle da CCM, o guia apresenta:
- Aplicabilidade: indica se o controle é aplicável ao contexto AWS
- Implementação: descreve como as organizações podem implementar o controle na AWS
- Armadilhas comuns: identifica erros frequentes que devem ser evitados
- Exemplos de evidência: lista exemplos que podem ser utilizados durante uma avaliação de conformidade
O guia tem caráter informativo e não substitui a documentação oficial de conformidade e as certificações da AWS disponíveis no AWS Artifact.
Recursos relacionados e como acessar
Para quem quiser se aprofundar no tema, a AWS disponibilizou os seguintes recursos:
- CSA Cloud Controls Matrix — página oficial do framework no site da CSA
- Página de conformidade AWS CSA — visão geral da conformidade CSA na AWS
- Serviços AWS no escopo por programa de conformidade — lista atualizada de serviços cobertos
- Baixe o guia completo em PDF — acesso direto ao documento
Para suporte adicional, é possível entrar em contato com o time de AWS Security Assurance Services.
Por que isso importa para equipes brasileiras
Para times de segurança, compliance e arquitetura de nuvem no Brasil, esse guia representa um material de referência valioso. A CCM é amplamente reconhecida como um framework robusto para gestão de segurança em nuvem, e ter um mapeamento direto para os serviços AWS facilita bastante o trabalho de quem precisa demonstrar conformidade — seja para auditorias internas, clientes ou órgãos reguladores.
O fato de o guia apontar armadilhas comuns e exemplos de evidências para cada controle é especialmente útil na prática: não basta saber o que implementar, é preciso saber como provar que foi implementado corretamente. Esse tipo de orientação costuma fazer diferença real no dia a dia de quem trabalha com certificações e auditorias.
Fonte
Announcing the Cloud Security Alliance on AWS Compliance Guide (https://aws.amazon.com/blogs/security/announcing-the-cloud-security-alliance-on-aws-compliance-guide/)
Leave a Reply