Acelere ambientes ISM e avaliações IRAP com o Landing Zone Accelerator na AWS

O que foi anunciado

A AWS anunciou a disponibilidade de um novo relatório de avaliação independente no AWS Artifact, que analisa como o Landing Zone Accelerator na AWS (LZA) pode implantar automaticamente ambientes multi-conta com cobertura dos controles de segurança definidos pelo Manual de Segurança da Informação do Governo Australiano — o Manual de Segurança da Informação do Governo Australiano (ISM). A análise foi conduzida de forma independente pelo parceiro AWS gwi.digital, uma consultoria especializada em cibersegurança e governança, risco e conformidade (GRC), com ampla experiência em avaliações IRAP e no framework ISM.

Além do relatório em si, a AWS apresenta informações sobre a aplicabilidade do ISM ao LZA e um novo mecanismo de teste para medir desvios de configuração — recursos que, em conjunto, oferecem às organizações australianas uma base documentada e validada para acelerar a preparação para avaliações IRAP (Programa de Avaliadores Registrados de Segurança da Informação).

Contexto: por que isso importa para o setor público australiano

Organizações australianas do setor público, defesa e infraestrutura crítica precisam construir ambientes de nuvem que atendam aos requisitos do ISM. Esse manual define 1.081 requisitos de controle de segurança distribuídos em 22 capítulos de diretrizes. Demonstrar conformidade é parte central para obter um resultado positivo em uma avaliação IRAP — mas essas avaliações normalmente exigem meses de preparação, coleta de evidências e testes.

Em outubro de 2025, a AWS introduziu a Configuração Universal do LZA e o LZA Compliance Workbook. O LZA provisiona uma arquitetura de segurança multi-conta que automatiza a implantação de quase 200 controles de segurança baseados nos pilares do AWS Well-Architected e nas melhores práticas de segurança da AWS. O LZA Compliance Workbook, disponível no AWS Artifact, documenta como a Configuração Universal (UC) se mapeia para requisitos técnicos de segurança de 17 frameworks globais de conformidade, com mais sendo adicionados.

O LZA é uma solução adequada para clientes com obrigações de segurança e conformidade — tanto existentes quanto previstas — porque os controles que ele implanta são aplicados automaticamente a novas contas à medida que os ambientes crescem.

O que o relatório cobre

Para avaliar como o LZA pode ajudar clientes na Austrália, a AWS trabalhou em conjunto com o parceiro gwi.digital para executar o LZA da mesma forma que um cliente faria. A equipe conduziu uma análise e avaliação independente da Configuração Universal do LZA contra os 1.081 controles do ISM.

A avaliação foi realizada em um ambiente AWS totalmente novo (greenfield), hospedado na região AWS ap-southeast-2 (Sydney), posicionado dentro da Fase 2 do Framework de Avaliação e Autorização de Segurança em Nuvem da ASD (Diretoria Australiana de Sinais). O foco foi em consumidores de nuvem que constroem sobre serviços AWS já autorizados. A iniciativa se apoia nas fundações IRAP existentes da AWS: os serviços subjacentes da AWS foram avaliados de forma independente no nível PROTECTED pela CyberCX.

É importante destacar: o relatório não constitui uma autorização, certificação ou credenciamento IRAP oficial. Ele fornece uma avaliação profissional de evidências com base no que o LZA entrega por padrão — e no que ele não entrega —, permitindo que as organizações tomem decisões informadas.

O que a avaliação encontrou

Dos 1.081 controles do ISM, 256 estão dentro do escopo endereçável pelo LZA — ou seja, são os controles de infraestrutura técnica que uma solução como o LZA pode efetivamente tratar. Desses 256, o LZA alcança cobertura Total ou Parcial em 234, o que representa 91% dos controles aplicáveis.

Os 825 controles restantes estão fora do escopo do LZA: segurança física, pessoal, governança organizacional e exclusões por nível de classificação.

Uma contribuição relevante da avaliação foi a análise do modelo de responsabilidade compartilhada que vai além da visão binária tradicional entre AWS e cliente. O relatório considera uma visão em três camadas — AWS (fornecido), LZA (habilitado) e Cliente (responsabilidade) — e categoriza os 825 controles fora do escopo em subcategorias, permitindo que as organizações identifiquem rapidamente quais controles ainda exigem atenção delas, em comparação com os que já estão cobertos no nível de infraestrutura.

Validação contínua com o CATS

Confirmar que os controles estão implementados e operando de forma eficaz em todo o ambiente é uma tarefa complexa e frequentemente sem cobertura completa. Para simplificar esse processo, a AWS desenvolveu o CATS (Suíte de Testes de Aceitação de Controles).

O CATS é um mecanismo automatizado de validação de conformidade que executa testes específicos contra a linha de base de configuração de segurança implantada pela Configuração Universal do LZA. Para a avaliação do ISM, o CATS executou mais de 3.600 testes individuais em seis contas AWS, avaliando estrutura de contas, identidade e acesso, configuração de rede, logging, criptografia e backup.

Para clientes australianos, o CATS oferece os seguintes benefícios:

  • Geração automatizada de evidências: resultados legíveis por máquina podem substituir semanas de coleta manual de evidências
  • Relatórios enriquecidos com ISM: a gwi.digital desenvolveu um script de conversão que mapeia a saída do CATS para referências de controle do ISM, permitindo que auditores interpretem os resultados sob a perspectiva do ISM
  • Exportação em OSCAL: resultados no formato da Linguagem de Avaliação de Controles de Segurança Aberta (OSCAL) para interoperabilidade com ferramentas de avaliação
  • Detecção contínua de desvios: a execução repetível identifica quando as configurações se afastam da linha de base validada entre os ciclos de avaliação

Atenção: a disponibilidade do CATS é limitada e atualmente acessível apenas por meio do AWS Professional Services como solução em beta privado, podendo estar sujeita a alterações. Disponibilidade, funcionalidades e preços podem mudar sem aviso prévio.

Ajustes de configuração otimizados para o ISM

Durante a avaliação, a gwi.digital identificou ajustes de configuração que elevam classificações específicas de controles de Parcial para Total, com esforço mínimo. Como exemplo, aumentar o comprimento mínimo de senha padrão de 14 para 15 caracteres, ou ajustar a retenção de logs para se alinhar aos padrões australianos de descarte de registros federais. Essas recomendações foram comunicadas à equipe de Configuração Universal do LZA para inclusão em uma futura seção de orientações específicas para o ISM na documentação do GitHub do LZA.

Como começar

Para quem deseja explorar esses recursos, a AWS recomenda os seguintes passos:

Em caso de dúvidas, é possível entrar em contato com um especialista da gwi.digital, com um membro da equipe LZA da AWS ou com o representante de conta AWS.

Conclusão

A combinação dos mapeamentos ISM no LZA Compliance Workbook, do relatório de análise da gwi.digital e das evidências geradas pelo CATS oferece às organizações australianas uma vantagem significativa na preparação para avaliações IRAP. Entre os principais ganhos práticos estão:

  • Semanas economizadas no escopo: a aplicabilidade pré-determinada dos controles reduz significativamente o esforço inicial de definição de escopo
  • Documentação pronta: os statements de implementação e o alinhamento de requisitos de controle reduzem a carga de documentação
  • Garantia independente: um relatório de terceiros que clientes e seus avaliadores podem referenciar diretamente
  • Evidência contínua: o CATS gera evidências de segurança repetíveis entre os ciclos de avaliação, substituindo auditorias manuais periódicas por garantia contínua

Fonte

Fast Track ISM-ready cloud environments and IRAP Assessments with Landing Zone Accelerator on AWS (https://aws.amazon.com/blogs/security/fast-track-ism-ready-cloud-environments-and-irap-assessments-with-landing-zone-accelerator-on-aws/)

Comments

Leave a Reply

Your email address will not be published. Required fields are marked *