Um mal-entendido comum ao adotar a nuvem é achar que o provedor cuida de toda a segurança. Ele cuida de uma parte importante, mas não de tudo. Saber onde termina a responsabilidade do provedor e começa a sua evita lacunas que passam despercebidas.
A ideia central
O provedor de nuvem, seja AWS, Azure ou Google Cloud, é responsável pela segurança da nuvem: data centers, hardware, rede física e a infraestrutura que sustenta os serviços. Você é responsável pela segurança na nuvem: seus dados, suas configurações, seus acessos e seu código.
A fronteira exata muda conforme o tipo de serviço que você usa.
Como a divisão muda por serviço
- Infraestrutura (IaaS): você gerencia mais coisas, incluindo sistema operacional, atualizações e configuração de rede das máquinas.
- Plataforma (PaaS): o provedor cuida do sistema operacional e da plataforma, e você foca na aplicação, nos dados e nos acessos.
- Software (SaaS): o provedor gerencia quase toda a pilha, mas você ainda responde por quem tem acesso, como os dados são usados e pelas configurações que a ferramenta oferece.
Repare que, em todos os modelos, acesso e dados continuam com você. Essa é a parte que nunca é terceirizada.
O que costuma cair na sua parte
Alguns pontos são responsabilidade do cliente na maioria dos serviços:
- Gestão de identidades, permissões e MFA.
- Configuração correta dos recursos, sem exposições desnecessárias.
- Classificação e proteção dos dados, incluindo criptografia quando aplicável.
- Revisão dos registros de atividade e resposta a alertas.
Por que isso importa na prática
Muitos incidentes acontecem justamente na área que era responsabilidade do cliente, não do provedor. Um armazenamento configurado como público ou uma permissão ampla demais não são falhas da nuvem, são configurações que só você controla. Entender o modelo ajuda a direcionar esforço para onde ele realmente é seu.
Conclusão
Responsabilidade compartilhada não é sobre dividir a culpa, e sim sobre clareza. Quando cada lado sabe do que cuida, as lacunas diminuem. Vale revisar, para cada serviço que a empresa usa, o que é do provedor e o que é seu.
A Cloud Minds Trusted ajuda a mapear essas fronteiras e a fechar o que ficou do seu lado.