Framework de arquitetura bem estruturada: pilar de segurança, privacidade e conformidade

O pilar de segurança, privacidade e compliance no Google Cloud Framework bem estruturado oferece recomendações para ajudar você a projetar, implantar e operar cargas de trabalho na nuvem que atendam aos seus requisitos de segurança, privacidade e compliance.

Este documento foi criado para oferecer insights valiosos e atender às necessidades de uma variedade de profissionais e engenheiros de segurança. A tabela a seguir descreve os públicos-alvo deste documento:

Público-alvo O que este documento oferece
Diretores de segurança da informação (CISOs), líderes de unidades de negócios e gerentes de TI Um framework geral para estabelecer e manter a excelência da segurança na nuvem e garantir uma visão abrangente das áreas de segurança para tomar decisões informadas sobre investimentos em segurança.
Arquitetos e engenheiros de segurança As principais práticas de segurança para as fases de projeto e operacional para ajudar a garantir que as soluções sejam projetadas visando segurança, eficiência e escalonabilidade.
Equipes de DevSecOps Orientação para incorporar controles abrangentes de segurança e planejar uma automação que permita uma infraestrutura segura e confiável.
Oficiais de compliance e gerentes de risco Principais recomendações de segurança para seguir uma abordagem estruturada ao gerenciamento de riscos com proteções que ajudam a cumprir obrigações de conformidade.

Para garantir que as Google Cloud cargas de trabalho atendam aos requisitos de segurança, privacidade e compliance, todas as partes interessadas da organização precisam adotar uma abordagem colaborativa. Além disso, é preciso reconhecer que a segurança na nuvem é uma responsabilidade compartilhada entre você e o Google. Para mais informações, consulte Responsabilidades compartilhadas e destino compartilhado em Google Cloud.

As recomendações nesse pilar são agrupadas em princípios fundamentais de segurança. Cada recomendação com base em princípios é mapeada para uma ou mais das principais áreas de foco da segurança na nuvem da implantação que podem ser essenciais para sua organização. Cada recomendação destaca orientações sobre o uso e a configuração de Google Cloud produtos e recursos para ajudar a melhorar a postura de segurança da sua organização.

Princípios básicos

As recomendações neste pilar são agrupadas nos seguintes princípios básicos de segurança. Cada princípio deste pilar é importante. Dependendo dos requisitos da organização e da carga de trabalho, é possível priorizar determinados princípios.

Mentalidade de segurança organizacional

Uma mentalidade organizacional focada na segurança é essencial para a adoção e a operação bem-sucedidas da nuvem. Essa mentalidade precisa estar profundamente enraizada na cultura da sua organização e refletida nas práticas, que são guiadas pelos princípios de segurança fundamentais, conforme descrito anteriormente.

A mentalidade de segurança organizacional enfatiza que você pensa na segurança durante o design do sistema, assume a confiança zero e integra recursos de segurança em todo o processo de desenvolvimento. Com essa mentalidade, você também pensa de forma proativa sobre medidas de defesa cibernética, usa a IA com segurança e para a segurança e considera os requisitos regulatórios, de privacidade e de compliance. Ao adotar esses princípios, sua organização pode cultivar uma cultura de segurança que aborda proativamente as ameaças, protege os recursos valiosos e ajuda a garantir o uso responsável da tecnologia.

Áreas de foco de segurança na nuvem

Esta seção descreve as áreas em que você deve se concentrar ao planejar, implementar e gerenciar a segurança de seus aplicativos, sistemas e dados. As recomendações em cada princípio deste pilar são relevantes para uma ou mais dessas áreas de foco. No restante deste documento, as recomendações especificam as áreas de foco de segurança correspondentes para fornecer mais clareza e contexto.

Área de foco Atividades e componentes Produtos, recursos e soluções Google Cloud relacionados
Segurança da infraestrutura
  • Infraestrutura de rede segura.
  • Criptografe dados em trânsito e em repouso.
  • Controle o fluxo de tráfego.
  • Proteger serviços de IaaS e PaaS.
  • Proteger contra acesso não autorizado.
Gerenciamento de identidade e acesso
  • Use autenticação, autorização e controles de acesso.
  • Gerenciar identidades na nuvem.
  • Gerenciar políticas de gerenciamento de identidade e acesso.
Segurança de dados
  • Armazene dados de Google Cloud segurança.
  • Controle o acesso aos dados.
  • Descobrir e classificar os dados.
  • Projete os controles necessários, como criptografia, controles de acesso e prevenção contra perda de dados.
  • Proteja dados em repouso, em trânsito e em uso.
Segurança de IA e ML
  • Aplique controles de segurança em diferentes camadas da infraestrutura e do pipeline de IA e ML.
  • Garantir a segurança do modelo.
Operações de segurança (SecOps)
  • Adote uma plataforma de SecOps moderna e um conjunto de práticas para gerenciamento eficaz de incidentes, detecção de ameaças e processos de resposta.
  • Monitore sistemas e aplicativos continuamente para detectar eventos de segurança.
Segurança para aplicativos
  • Proteger aplicativos contra vulnerabilidades e ataques de software.
Governança, risco e compliance na nuvem
  • Estabeleça políticas, procedimentos e controles para gerenciar recursos de nuvem de maneira eficaz e segura.
Geração de registros, auditoria e monitoramento
  • Analise registros para identificar possíveis ameaças.
  • Rastrear e registrar as atividades do sistema para análise de compliance e segurança.

Colaboradores

Autores:

  • Wade Holmes | Diretor de soluções globais
  • Hector Diaz | Arquiteto de segurança de nuvem
  • Carlos Leonardo Rosario | Especialista em segurança do Google Cloud
  • John Bacon | Arquiteto de soluções de parceiros
  • Sachin Kalra | Gerente global de soluções de segurança

Outros colaboradores: