Introdução
A segurança é uma prioridade máxima na MyQ Roger. Adotamos uma abordagem que prioriza a segurança em todas as etapas de desenvolvimento, implantação e operações. Dada a natureza crítica dos ambientes em nuvem, a segurança deve ser proativa, automatizada e monitorada continuamente para evitar violações e acesso não autorizado.
Nossa estratégia de Operações Seguras integra monitoramento contínuo, gerenciamento de vulnerabilidades, segurança de infraestrutura e conformidade para garantir a integridade dos aplicativos e da infraestrutura.
Monitoramento
O monitoramento contínuo é essencial para detectar e responder a ameaças em tempo real. A MyQ implementa uma abordagem de monitoramento em várias camadas:
Detecção e Resposta em Terminais (EDR)
-
Monitora todos os endpoints (servidores, VMs e contêineres) em busca de atividades suspeitas.
-
Utiliza análise comportamental e inteligência de ameaças para detectar ameaças avançadas.
-
Isola automaticamente os terminais comprometidos para impedir o movimento lateral.
Azure Defender (agora Defender for Cloud)
-
Protege o Azure AKS, o SQL Server, as máquinas virtuais e o armazenamento.
-
Oferece detecção de ameaças em tempo real e recomendações de configuração de segurança.
-
Integra-se ao Microsoft Sentinel (SIEM) para alertas centralizados.
Verificação de hosts
-
Verifica máquinas virtuais, instâncias na nuvem e servidores locais em busca de configurações incorretas e software desatualizado.
-
Detecta riscos de escalonamento de privilégios, pontos de acesso não autorizados e dependências desatualizadas.
Coleta e análise de logs
-
Registro centralizado em um cluster separado para escalabilidade e isolamento.
-
Os logs do Kubernetes, das aplicações e da infraestrutura são rotulados para uma recuperação eficiente.
-
Políticas de retenção de longo prazo garantem a conformidade e a análise de segurança.
-
Mecanismos de alerta detectam anomalias e incidentes de segurança, integrando-se ao SIEM.
-
Correlação de logs em tempo real para solicitações de API, eventos de autenticação, consultas a bancos de dados e tráfego de firewall.
Varredura de portas
-
Detecta portas abertas não autorizadas que expõem serviços a ameaças.
-
Utiliza ferramentas automatizadas, como Nmap e ZMap, para verificar alterações inesperadas nas portas.
Varredura de contêineres
-
Varredura estática e dinâmica de contêineres Docker antes da implantação.
-
Identifica vulnerabilidades em imagens base, camadas de aplicativos e permissões de tempo de execução.
-
Integrado ao Trivy para varredura de segurança de imagens.
Monitoramento do Kubernetes
-
Utiliza o monitoramento integrado do Azure Kubernetes Service (AKS) com o Prometheus e o Grafana.
-
Monitora chamadas de API do Kubernetes, políticas de RBAC e segurança de pods.
-
Gera alertas sobre escalonamento de privilégios em contêineres, uso excessivo de recursos e tentativas de movimentação lateral.
Verificações regulares de TLS
-
O MyQ realiza varreduras de segurança TLS usando o Qualys SSL Labs para garantir o cumprimento das melhores práticas.
-
As configurações de TLS são avaliadas para manter uma classificação de segurança A+, mitigando riscos decorrentes de protocolos fracos.
-
Ferramentas automatizadas verificam a validade dos certificados, o acompanhamento de prazos de validade e a robustez dos protocolos.
Gerenciamento de vulnerabilidades
Varredura de vulnerabilidades
-
Varreduras regulares detectam falhas de segurança em aplicativos e na infraestrutura.
-
Inclui varredura CVE automatizada para componentes implantados na nuvem.
-
Integra-se ao DefectDojo, SonarQube e Trivy para avaliação de riscos.
Testes de penetração
-
Realizados regularmente para identificar pontos fracos de segurança antes que sejam explorados.
-
Combina metodologias de testes automatizados e manuais para uma avaliação abrangente.
-
As descobertas são documentadas, priorizadas e corrigidas de acordo com a necessidade.
Segurança de infraestrutura
Uma infraestrutura reforçada garante segurança que vai além do simples monitoramento. A MyQ utiliza:
SIEM (Gerenciamento de Informações e Eventos de Segurança)
-
O SIEM do Microsoft Sentinel coleta eventos de segurança para detecção em tempo real.
-
Analisa logs de firewalls, sistemas de identidade, logs de aplicativos, logs de auditoria e feeds de ameaças.
-
Permite respostas automatizadas às ameaças detectadas.
Rastreamento e Gerenciamento de Segurança
-
O banco de dados de bugs do Jira rastreia, categoriza e prioriza vulnerabilidades de segurança.
-
O DefectDojo consolida os resultados dos testes, garantindo um acompanhamento estruturado das ações de segurança.
-
A aplicação regular de patches e correções mantém uma postura de segurança robusta.
Gerenciamento de Identidade e Acesso (IAM)
-
Aplica o modelo Zero Trust com controle de acesso baseado em funções (RBAC) e autenticação multifatorial (MFA).
-
Utiliza o Azure AD para governança de identidades.
-
Alertas de escalonamento de privilégios detectam acesso administrativo não autorizado.
Fluxo de Trabalho de Desenvolvimento
O desenvolvimento seguro de software é um aspecto crítico da estratégia de segurança da MyQ. As seguintes medidas garantem a integridade do código, dos pipelines e dos ambientes em nuvem:
Ambiente de desenvolvimento seguro
-
Os desenvolvedores da MyQ utilizam ambientes com segurança reforçada e proteção de terminais.
-
Os desenvolvedores devem seguir práticas seguras de codificação e participar de treinamentos regulares de segurança.
Pipelines seguros do GitLab
-
Os pipelines de CI/CD do GitLab incluem verificações de segurança automatizadas, revisões de código e testes.
-
Os testes estáticos de segurança de aplicativos (SAST) e os testes dinâmicos de segurança de aplicativos (DAST) detectam vulnerabilidades.
-
A assinatura de imagens de contêineres garante que apenas imagens confiáveis sejam implantadas.
IAM e Controle de Acesso
-
Apenas membros selecionados das equipes de DevOps e SecOps têm acesso aos ambientes de nuvem do Azure.
-
É aplicado o controle de acesso baseado em funções (RBAC) com elevação de privilégios mínima no momento certo (JIT).
Segurança do Azure Kubernetes e de Contêineres
-
Os clusters AKS da MyQ obtêm imagens exclusivamente do Azure Container Registry (ACR).
-
Os ambientes AKS aplicam políticas de rede e os Padrões de Segurança de Pods (PSS) para isolar as cargas de trabalho.
Gerenciamento de segredos
-
Todos os segredos e chaves de API são armazenados no Azure Key Vault, acessível apenas a pessoal autorizado pelo IAM.
-
São realizadas varreduras no sistema de arquivos pelo Trivy antes do commit no Git para detectar e impedir o vazamento de segredos confidenciais.
Conclusão
A estratégia de Operações Seguras da MyQ baseia-se no monitoramento contínuo, no gerenciamento proativo de ameaças e em uma sólida segurança de infraestrutura. Ao utilizar ferramentas avançadas de segurança, controles de acesso rigorosos e testes automatizados, a MyQ garante um ambiente de nuvem seguro e resiliente.
Com a integração de verificações de segurança TLS, testes de penetração e registro centralizado, a MyQ aprimora sua capacidade de detectar, responder e mitigar riscos de segurança de maneira eficaz.
A segurança é um desafio em constante evolução, e a MyQ mantém o compromisso de aprimorar as medidas de segurança por meio de atualizações regulares, auditorias de conformidade e melhores práticas de segurança. Ao manter uma mentalidade que prioriza a segurança, a MyQ preserva a integridade e a confidencialidade de seus serviços, garantindo confiança e confiabilidade para todas as partes interessadas.