Modelo de responsabilidade compartilhada: IaaS, PaaS e SaaS
Mapeie exatamente quais controles de segurança são gerenciados pelo provedor de nuvem e quais ficam sob responsabilidade do cliente nos três principais modelos de serviço.
Modelo de responsabilidade compartilhada: IaaS, PaaS e SaaS é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
Visão geral dos modelos de serviços de Cloud
Os serviços de Cloud são oferecidos em três modelos principais, cada um proporcionando um nível diferente de abstração. A Infrastructure as a Service (IaaS) fornece recursos brutos de computação, armazenamento e rede. A Platform as a Service (PaaS) adiciona OS, middleware e ambientes de execução. A Software as a Service (SaaS) oferece aplicativos totalmente funcionais pela internet. Entender esses modelos é essencial porque as responsabilidades de segurança diferem significativamente entre eles.
# Cloud service model examples
# IaaS: AWS EC2, Azure VMs, Google Compute Engine
# You manage: OS, runtime, applications, data
# Provider manages: hypervisor, physical hardware, datacenter
# PaaS: AWS Elastic Beanstalk, Azure App Service, Heroku
# You manage: applications, data, configurations
# Provider manages: OS patches, runtime, scaling
# SaaS: Microsoft 365, Salesforce, Google Workspace
# You manage: user access, data content, configuration
# Provider manages: everything elseO modelo de responsabilidade compartilhada
O modelo de responsabilidade compartilhada define quais tarefas de segurança são obrigação do provedor de Cloud e quais pertencem ao cliente. O modelo costuma ser resumido assim: o provedor é responsável pela segurança da Cloud (datacenters físicos, hipervisores e infraestrutura de rede), enquanto o cliente é responsável pela segurança na Cloud (dados, gerenciamento de acesso, segurança de aplicativos e configuração). Não entender esse limite é uma das principais causas de incidentes de segurança na Cloud.
Responsabilidades em IaaS
Em IaaS, o cliente assume a maior parte da responsabilidade pela segurança. O provedor de Cloud protege a infraestrutura física, o hipervisor e a estrutura de rede. O cliente é responsável por: instalação, aplicação de correções e fortalecimento do OS; configuração do ambiente de execução e do middleware; segurança dos aplicativos; regras dos grupos de segurança de rede; políticas de IAM e gerenciamento de usuários; criptografia de dados em repouso e em trânsito; e configuração de conformidade. A IaaS oferece controle máximo, mas exige o máximo esforço de segurança.
# IaaS security checklist (customer responsibilities)
# AWS EC2 example:
# [ ] Patch OS and installed packages regularly
# [ ] Harden security group rules (least-privilege inbound/outbound)
# [ ] Enable CloudTrail for API logging
# [ ] Encrypt EBS volumes with KMS
# [ ] Rotate IAM access keys regularly
# [ ] Enable VPC Flow Logs for network monitoringResponsabilidades em PaaS
Em PaaS, o provedor assume o gerenciamento do OS e do ambiente de execução. O cliente não aplica mais correções no sistema operacional nem gerencia o middleware — o provedor cuida disso. No entanto, o cliente continua responsável por: segurança do código do aplicativo (sem SQLi, XSS etc.), classificação e criptografia de dados, gerenciamento de identidade e acesso, configuração do aplicativo (variáveis de ambiente e gerenciamento de segredos) e segurança das APIs. A PaaS transfere parte da carga para o provedor, enquanto os clientes se concentram na lógica do aplicativo.
Responsabilidades em SaaS
Em SaaS, o provedor gerencia quase tudo. As principais responsabilidades de segurança do cliente são: gerenciamento de acesso (quem tem contas, aplicação de MFA e revisão de permissões), governança de dados (quais dados são carregados e por quanto tempo são mantidos), segurança da configuração (configurações de privacidade, permissões de compartilhamento e integrações de terceiros) e conformidade com o uso aceitável. Muitas violações de segurança em SaaS resultam de configurações incorretas de compartilhamento ou de permissões excessivas para aplicativos de terceiros, e não de falhas do provedor.
A Zona de Confusão: Controles Compartilhados
Alguns controles são compartilhados entre o provedor e o cliente. Por exemplo, a criptografia: o provedor de nuvem pode oferecer serviços de criptografia (KMS, criptografia padrão), mas o cliente precisa habilitá-los, configurar o gerenciamento de chaves e escolher algoritmos apropriados. Da mesma forma, no caso da identidade, o provedor fornece ferramentas de IAM, mas o cliente precisa configurar políticas de menor privilégio e impor MFA. Presumir que o provedor gerencia um controle compartilhado e não configurá-lo é um erro comum e perigoso.
Falhas no Mundo Real: Configuração Incorreta
O modelo de responsabilidade compartilhada falha com mais frequência devido à configuração incorreta feita pelo cliente, não a falhas do provedor. Exemplos clássicos: buckets do S3 deixados publicamente acessíveis (violação da Capital One em 2019, com 100 milhões de registros expostos), funções do IAM permissivas demais que permitem elevação de privilégios, grupos de segurança com regras de entrada 0.0.0.0/0 em portas sensíveis e credenciais padrão que não foram alteradas em bancos de dados implantados na nuvem. A infraestrutura subjacente do provedor era segura; a configuração do cliente, não.
# S3 public access — dangerous misconfiguration
aws s3api get-bucket-acl --bucket my-sensitive-bucket
# Check for 'AllUsers' grants — means world-readable!
# Fix: block all public access
aws s3api put-public-access-block \
--bucket my-sensitive-bucket \
--public-access-block-configuration \
'BlockPublicAcls=true,IgnorePublicAcls=true,BlockPublicPolicy=true,RestrictPublicBuckets=true'Visibilidade e Registro de Eventos na Nuvem
Um dos principais desafios do modelo compartilhado é a visibilidade. Em ambientes locais, as equipes de segurança controlam todos os registros de eventos. Na nuvem, os registros da infraestrutura do provedor podem não estar acessíveis. Os clientes precisam habilitar serviços de registro nativos da nuvem: AWS CloudTrail, Azure Monitor e GCP Cloud Audit Logs capturam chamadas de APIs e alterações de configuração. Sem habilitar esses serviços, uma organização não tem uma trilha de auditoria de quem fez o quê em seu ambiente de nuvem — uma grande lacuna de conformidade e perícia forense.
# Enable CloudTrail for all regions (AWS)
aws cloudtrail create-trail \
--name org-trail \
--s3-bucket-name my-cloudtrail-bucket \
--is-multi-region-trail \
--include-global-service-events
aws cloudtrail start-logging --name org-trailResponsabilidade de Terceiros: MSPs e CSPs
Quando as organizações usam Provedores de Serviços Gerenciados (MSPs) para operar ambientes de nuvem, a responsabilidade é dividida entre três partes. O cliente precisa garantir que os contratos (SLAs e DPAs) definam claramente as obrigações de segurança. Aplicativos de nuvem de terceiros acessados por meio de SaaS introduzem complexidade adicional: o consentimento OAuth concedido a um aplicativo permissivo demais dá a esse aplicativo acesso aos seus dados. Revisar e auditar regularmente os consentimentos OAuth de terceiros faz parte das boas práticas de segurança de SaaS.
Conformidade no Modelo Compartilhado
Os requisitos de conformidade não desaparecem porque as cargas de trabalho foram transferidas para a nuvem. HIPAA exige um Acordo de Associado Comercial (BAA) com provedores de nuvem que lidam com PHI — AWS, Azure e GCP oferecem BAA. PCI-DSS exige que o ambiente de nuvem esteja dentro do escopo da avaliação; as matrizes de responsabilidade compartilhada dos provedores documentam quais controles PCI são atendidos. As organizações precisam entender o que é coberto pelo provedor e o que devem implementar por conta própria para passar nas auditorias.
Considerações Contratuais e Legais
O modelo de responsabilidade compartilhada tem peso jurídico. Os Termos de Serviço do provedor de nuvem e os Acordos de Nível de Serviço (SLAs) especificam as garantias de disponibilidade e as exclusões. Os Acordos de Processamento de Dados (DPAs) previstos no GDPR definem as obrigações do processador. Se ocorrer uma violação devido a uma falha do provedor, o cliente terá direito a medidas corretivas previstas no SLA. Se a violação ocorrer devido a uma configuração incorreta do cliente, o provedor não terá responsabilidade. Entender os contratos é tão importante quanto entender os controles técnicos.
Verificação Rápida
Teste sua compreensão dos conceitos do CompTIA Security+ (SY0-701) abordados nesta lição.
Recapitulação da Lição
Nesta lição, você aprendeu que: o modelo de responsabilidade compartilhada define as obrigações de segurança do provedor e do cliente em IaaS, PaaS e SaaS; os clientes têm a maior responsabilidade de segurança em IaaS e a menor em SaaS, mas sempre são responsáveis pelo gerenciamento de acesso e pela governança de dados; e a configuração incorreta do cliente — não uma falha do provedor — é a principal causa de violações na nuvem. A seguir, exploraremos a segurança do armazenamento em nuvem e os riscos de exposição de dados.
Perguntas Frequentes
A aula “Modelo de responsabilidade compartilhada: IaaS, PaaS e SaaS” é grátis?
Sim — o texto completo de “Modelo de responsabilidade compartilhada: IaaS, PaaS e SaaS” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
O que vou aprender em “Modelo de responsabilidade compartilhada: IaaS, PaaS e SaaS”?
Mapeie exatamente quais controles de segurança são gerenciados pelo provedor de nuvem e quais ficam sob responsabilidade do cliente nos três principais modelos de serviço. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cloud & IT Cert Prep?
Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.
Quanto tempo leva a aula “Modelo de responsabilidade compartilhada: IaaS, PaaS e SaaS”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?
Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Modelo de responsabilidade compartilhada: IaaS, PaaS e SaaS
- Segurança do armazenamento em nuvem e riscos de exposição de dados
- Identidade na nuvem: funções IAM e contas de serviço
- Gerenciamento da postura de segurança na nuvem (CSPM)