23 de fevereiro de 2022

As ameaças mais comuns à segurança na nuvem e como evitá-las

Por Elizabeth Fichtner
NuvemSegurança cibernética

Em sua oitava edição anual da pesquisa State of the Cloud , que analisa as últimas tendências em computação em nuvem, a RightScale constatou que 91% dos entrevistados possuem cargas de trabalho na nuvem pública. Além disso, a adoção da nuvem pública é uma prioridade para 31% das empresas pesquisadas. Esses números refletem uma crescente confiança na computação em nuvem.

Tradicionalmente, as preocupações gerais com a segurança cibernética, bem como os problemas de perda e vazamento de dados, têm atuado como barreiras para a adoção de soluções hospedadas na nuvem. Mais cargas de trabalho migrando para a nuvem indicam que as empresas estão superando o medo das ameaças à segurança na nuvem - o suficiente, pelo menos, para permitir que alguns de seus dados e aplicativos residam na nuvem.

No entanto, as ameaças à segurança e outros riscos da computação em nuvem ainda existem e as empresas devem tomar medidas para evitá-los (ou pelo menos mitigá-los). Nesta postagem do blog, analisaremos algumas das ameaças de segurança em nuvem mais comuns atualmente e o que as empresas podem fazer para evitá-las.

Quem é responsável pela segurança na nuvem?

Para entender o risco que as ameaças à segurança da nuvem representam, é importante delinear as responsabilidades pela segurança de diferentes aspectos da computação em nuvem. A divisão de responsabilidades entre o provedor de nuvem pública e a organização do cliente varia muito, dependendo do modelo de computação: SaaS, PaaS ou IaaS. Para isso, vamos explorar brevemente as diferenças entre os modelos de computação em nuvem...

Infraestrutura como serviço (IaaS) Computação em nuvem

No modelo de Infraestrutura como Serviço (IaaS), o provedor de serviços em nuvem concorda em gerenciar e proteger as instalações, os centros de dados, as interfaces de rede, o processamento e os hipervisores. O cliente deve gerenciar e proteger a rede virtual, as máquinas virtuais, os sistemas operacionais, o middleware, os aplicativos, as interfaces e os dados.

Computação em nuvem de plataforma como serviço (PaaS)

Essa divisão de responsabilidades muda um pouco para o modelo de PaaS (Platform-as-a-Service). O provedor de nuvem tem as mesmas obrigações que o provedor de IaaS, mas também acrescenta a responsabilidade pela rede virtual, máquinas virtuais, sistemas operacionais e middleware. A organização do cliente fica com a responsabilidade de proteger e gerenciar aplicativos, interfaces e dados.

Software como serviço (SaaS) Computação em nuvem

Com o Software-as-a-Service (SaaS), o provedor de nuvem é responsável pela segurança de tudo, desde a infraestrutura até o aplicativo. A organização do cliente deve garantir a segurança de seus dados, bem como o acesso ao aplicativo.

No final das contas, entretanto, o provedor de nuvem e a empresa cliente devem trabalhar sob um modelo de responsabilidade compartilhada com o objetivo final de manter os dados da empresa seguros e protegidos. Dito isso, vamos dar uma olhada em algumas das principais ameaças à segurança da nuvem que as empresas enfrentam atualmente e o que pode ser feito para reduzir o risco dessas ameaças à nuvem.

Configurações incorretas de hardware e/ou software de nuvem

O gerenciamento de configuração pode ser difícil ao implantar serviços e infraestrutura na nuvem, e a configuração incorreta de um componente ou recurso crítico pode introduzir sérias vulnerabilidades de segurança na nuvem. O chefe de programas de segurança global da Amazon Web Services disse certa vez que seu maior motivo de preocupação são os aplicativos dos clientes que não estão configurados adequadamente para segurança.

Sob o modelo de responsabilidade compartilhada da AWS, os clientes devem proteger os sistemas operacionais convidados que executam na AWS, até os aplicativos que estão executando. Isso deixa muito espaço para erros de configuração da nuvem.

O Relatório de Adoção e Riscos na Nuvem de 2019 da McAfee confirma que este é um grande problema. De acordo com o relatório, “As organizações empresariais têm, em média, 14 instâncias de IaaS/PaaS mal configuradas em execução simultaneamente, resultando em uma média de 2.269 incidentes individuais de má configuração por mês.”

Como exemplo, a McAfee informa que 5,5% dos buckets do AWS S3 (armazenamento) têm "permissões de leitura mundial", o que os torna abertos ao público. A empresa de segurança Symantec diz que também observou permissões de acesso configuradas incorretamente que permitiam a qualquer pessoa acessar informações confidenciais armazenadas na nuvem.

O relatório Cloud Adoption and Risk da McAfee cita uma série de erros comuns de configuração, incluindo:

  • A criptografia do bucket S3 não está ativada
  • Há acesso irrestrito de saída
  • Os registros do VPC Flow estão desativados
  • A autenticação multifatorial não está ativada para usuários do IAM
  • A criptografia de dados do EBS não está ativada
  • O acesso aos recursos não é provisionado usando as funções do IAM
  • A porta do grupo de segurança do EC2 está mal configurada
  • O acesso de entrada do grupo de segurança EC2 está mal configurado
  • Descoberta AMI não criptografada
  • Descobertos grupos de segurança não utilizados

Evitar esses e outros erros de configuração da nuvem geralmente se resume a cuidar dos aspectos básicos:

  • Familiarize-se com os controles de segurança disponíveis e com as configurações e comportamentos padrão de cada componente do sistema.
  • Certifique-se de que a criptografia de dados esteja ativada quando disponível.
  • Imponha a autenticação de múltiplos fatores para conduzir ações importantes.
  • Use o acesso de privilégio mínimo em todos os sistemas.
  • Altere as credenciais padrão e as definições de configuração para atender às suas necessidades.
  • Institua políticas e práticas de controle de mudanças.
  • Realize auditorias de segurança e revisões de configuração para garantir que o seu ambiente não esteja sofrendo nenhum problema de configuração incorreta que possa introduzir riscos de segurança.
  • Certifique-se de que os registros estejam ativados e capturando informações que possam ser analisadas quanto a ameaças à segurança.
  • Adote a automação e use tecnologias que analisam continuamente os recursos mal configurados e corrigem os problemas em tempo real.

Gerenciamento de Identidade e Acesso (IAM)

Na nuvem, os problemas com o gerenciamento de identidade e acesso representam um risco muito alto e podem incluir acesso não autorizado, credenciais roubadas, uso indevido de credenciais por parte de pessoas internas e muito mais.

De acordo com o relatório Cloud Adoption and Risk da McAfee, "Em média, as organizações sofrem 12,2 incidentes por mês nos quais um terceiro não autorizado explora credenciais de conta roubadas para obter acesso a dados corporativos armazenados em um serviço de nuvem. Esses incidentes afetam 80,3% das organizações pelo menos uma vez por mês. Além disso, 92% das empresas têm credenciais de nuvem à venda na Dark Web."

A Symantec resume a gravidade do comprometimento das credenciais de acesso à nuvem: "Os invasores podem vender credenciais de acesso à nuvem roubadas em fóruns clandestinos por US$7-8 cada. Na maioria dos casos, os invasores usam indevidamente as contas roubadas para hospedar seus próprios servidores de comando e controle (C&C) ou sites mal-intencionados na nuvem, na esperança de que possam tirar proveito da confiança que os usuários possam ter no domínio. Alguns invasores usam indevidamente os recursos roubados para minerar criptomoedas ou lançar ataques de negação de serviço distribuído (DDoS). Obviamente, as credenciais vazadas ou roubadas também podem ser usadas para acessar a infraestrutura do cliente e extrair dados." Esse último resultado é o que as empresas mais temem.

Atores mal-intencionados disfarçados de usuários legítimos podem ler, modificar e excluir dados. Os hackers também podem emitir plano de controle e funções de gerenciamento, bisbilhotar dados em trânsito e liberar malware que parece vir de uma fonte legítima. As formas mais comuns de roubar credenciais de acesso à nuvem são por meio de e-mails de phishing, senhas fáceis de adivinhar ou malware para roubo de informações.

Há uma série de práticas recomendadas para ajudar a evitar o abuso de credenciais e acesso à nuvem, incluindo:

  • Automatize a rotação de chaves criptográficas e senhas
  • Use um sistema de gerenciamento de identidade e credenciais escalável
  • Use a identificação multifatorial
  • Use senhas fortes
  • Limitar o uso de contas root e contas de administrador
  • Segregue e segmente contas, nuvens privadas virtuais (VPCs) e grupos de identidade com base nas necessidades de negócios e no princípio do menor privilégio.
  • Remover credenciais e privilégios não utilizados

Incapacidade de proteger, inspecionar e responder eficazmente às ameaças à nuvem

Conforme aponta o relatório da McAfee, os incidentes de segurança não estão mais isolados em PCs e aplicativos na rede, devido principalmente à escala dos dados corporativos armazenados na nuvem atualmente, bem como ao grande número de eventos que ocorrem na nuvem. No entanto, muitas organizações ainda não adaptaram seus programas de segurança para lidar com as ameaças cibernéticas na nuvem.

As ferramentas tradicionais de segurança de endpoint, como as plataformas de detecção e resposta de endpoint (EDR) e o software antivírus de próxima geração (NGAV), não são otimizadas para detecção e resposta na nuvem. Muitos desses tipos de soluções exigem um agente para coletar dados, e isso pode não ser possível com implementações na nuvem. No entanto, é fundamental que as equipes de segurança e os responsáveis pela resposta a incidentes possam descobrir, inventariar, inspecionar, detectar e responder a incidentes de segurança em cargas de trabalho da AWS sem instalar agentes, implantar contêineres ou navegar no Console da AWS.

O modelo de responsabilidades compartilhadas entra em ação aqui. Seu provedor de serviços em nuvem é responsável por monitorar a infraestrutura e os serviços fornecidos à sua empresa, mas não é responsável por monitorar os sistemas e aplicativos que sua empresa cria usando os serviços fornecidos ou os dados que você coloca na nuvem. O provedor de nuvem pode fornecer à sua organização informações de monitoramento relacionadas ao seu uso dos serviços de nuvem. Essas informações devem ser usadas para aumentar os dados de suas próprias ferramentas de monitoramento.

Para seus ativos, aplicativos e infraestruturas de nuvem, você precisa de uma ferramenta que possa expor, investigar e ajudá-lo a eliminar proativamente as ameaças e vulnerabilidades residentes em seu ambiente de nuvem. E, se você tiver uma implantação de nuvem híbrida, escolha uma ferramenta que possa detectar e responder em seus ambientes no local e na nuvem.

Se você já utiliza aplicativos em nuvem há algum tempo e não se sente confiante quanto à sua postura de segurança na nuvem, entre em contato conosco para agendar uma avaliação de segurança em nuvem sem agente. Dessa forma, poderemos identificar ameaças, vulnerabilidades e outros riscos desconhecidos presentes em seus ambientes de nuvem. Saber o que está — ou não está — oculto em sua nuvem é o primeiro passo para eliminar riscos.

Sugestões para as próximas leituras