AWS lança Guia de Conformidade da Cloud Security Alliance na AWS

O que foi anunciado

O time de AWS Security Assurance Services acaba de lançar um novo recurso voltado para conformidade em nuvem: o Guia de Conformidade da Cloud Security Alliance (CSA) na Amazon Web Services (AWS). O guia mapeia os 17 domínios de controle e os 207 objetivos de controle da Cloud Controls Matrix v4.1 (CCM) para serviços AWS e práticas de implementação recomendadas.

O objetivo principal é ajudar organizações que utilizam a AWS a planejar, implementar e evidenciar os controles relevantes para o escopo da CCM — especialmente aquelas que estão buscando ou precisam manter a certificação CSA STAR.

O que é a Cloud Controls Matrix?

Antes de entender o guia em si, vale contextualizar o framework por trás dele. A Cloud Security Alliance é uma organização sem fins lucrativos dedicada a definir e disseminar boas práticas de segurança em nuvem.

A Matriz de Controles de Nuvem (CCM) é um framework de controles de cibersegurança desenvolvido pela CSA. Ela oferece um conjunto detalhado de controles de segurança distribuídos em múltiplos domínios — como auditoria e garantia, gestão de identidade e acesso, e criptografia e gestão de chaves — projetados especificamente para avaliar e gerenciar riscos de segurança em ambientes de computação em nuvem.

Um ponto importante: a CCM é agnóstica em relação ao provedor de nuvem. Isso significa que ela foi desenvolvida para ser aplicável a qualquer provedor de serviços em nuvem ou modelo de implantação — seja Infraestrutura como Serviço (IaaS), Plataforma como Serviço (PaaS) ou Software como Serviço (SaaS) — independentemente da tecnologia ou fornecedor subjacente. Ou seja, os controles universais que ela define podem ser aplicados em diferentes plataformas de nuvem.

A AWS, por sua vez, mantém a certificação CSA STAR Nível 2, que combina os requisitos da ISO/IEC 27001:2022 com a CCM. A documentação CSA e o Questionário de Iniciativa de Avaliações de Consenso da AWS (CAIQ) estão disponíveis para clientes AWS por meio do AWS Artifact.

Modelos de Responsabilidade

Um dos aspectos mais relevantes do guia é a forma como ele trata os modelos de responsabilidade compartilhada. A CCM define seu próprio Modelo de Responsabilidade Compartilhada de Segurança (SSRM) com três categorias:

  • Responsabilidade do provedor de serviços em nuvem (CSP)
  • Responsabilidade do cliente
  • Responsabilidade compartilhada (independente ou dependente)

O guia recomenda usar o SSRM em conjunto com o Modelo de Responsabilidade Compartilhada da AWS. Para os controles que são de responsabilidade da AWS, o guia aponta para os atestados da AWS disponíveis no AWS Artifact — como relatórios SOC, certificados ISO e o atestado CSA STAR — como evidências herdadas. Para os controles que são de responsabilidade do cliente ou compartilhados, o guia descreve como implementá-los e evidenciá-los usando serviços AWS.

Aqui vale um alerta importante que o próprio guia destaca: utilizar um serviço AWS com certificação CSA STAR não torna automaticamente a carga de trabalho do cliente em conformidade. Os clientes continuam sendo responsáveis por configurar os serviços, gerenciar acessos, proteger dados e implementar controles adicionais com base em seu ambiente, avaliações de risco e obrigações regulatórias.

O que está dentro do guia

Para cada controle da CCM, o guia apresenta:

  • Aplicabilidade: indica se o controle é aplicável ao contexto AWS
  • Implementação: descreve como as organizações podem implementar o controle na AWS
  • Armadilhas comuns: identifica erros frequentes que devem ser evitados
  • Exemplos de evidência: lista exemplos que podem ser utilizados durante uma avaliação de conformidade

O guia tem caráter informativo e não substitui a documentação oficial de conformidade e as certificações da AWS disponíveis no AWS Artifact.

Recursos relacionados e como acessar

Para quem quiser se aprofundar no tema, a AWS disponibilizou os seguintes recursos:

Para suporte adicional, é possível entrar em contato com o time de AWS Security Assurance Services.

Por que isso importa para equipes brasileiras

Para times de segurança, compliance e arquitetura de nuvem no Brasil, esse guia representa um material de referência valioso. A CCM é amplamente reconhecida como um framework robusto para gestão de segurança em nuvem, e ter um mapeamento direto para os serviços AWS facilita bastante o trabalho de quem precisa demonstrar conformidade — seja para auditorias internas, clientes ou órgãos reguladores.

O fato de o guia apontar armadilhas comuns e exemplos de evidências para cada controle é especialmente útil na prática: não basta saber o que implementar, é preciso saber como provar que foi implementado corretamente. Esse tipo de orientação costuma fazer diferença real no dia a dia de quem trabalha com certificações e auditorias.

Fonte

Announcing the Cloud Security Alliance on AWS Compliance Guide (https://aws.amazon.com/blogs/security/announcing-the-cloud-security-alliance-on-aws-compliance-guide/)

Comments

Leave a Reply

Your email address will not be published. Required fields are marked *