Segurança Operacional

Introdução

A segurança é uma prioridade máxima na MyQ Roger. Adotamos uma abordagem que prioriza a segurança em todas as etapas de desenvolvimento, implantação e operações. Dada a natureza crítica dos ambientes em nuvem, a segurança deve ser proativa, automatizada e monitorada continuamente para evitar violações e acesso não autorizado.

Nossa estratégia de Operações Seguras integra monitoramento contínuo, gerenciamento de vulnerabilidades, segurança de infraestrutura e conformidade para garantir a integridade dos aplicativos e da infraestrutura.

Monitoramento

O monitoramento contínuo é essencial para detectar e responder a ameaças em tempo real. A MyQ implementa uma abordagem de monitoramento em várias camadas:

Detecção e Resposta em Terminais (EDR)

  • Monitora todos os endpoints (servidores, VMs e contêineres) em busca de atividades suspeitas.

  • Utiliza análise comportamental e inteligência de ameaças para detectar ameaças avançadas.

  • Isola automaticamente os terminais comprometidos para impedir o movimento lateral.

Azure Defender (agora Defender for Cloud)

  • Protege o Azure AKS, o SQL Server, as máquinas virtuais e o armazenamento.

  • Oferece detecção de ameaças em tempo real e recomendações de configuração de segurança.

  • Integra-se ao Microsoft Sentinel (SIEM) para alertas centralizados.

Verificação de hosts

  • Verifica máquinas virtuais, instâncias na nuvem e servidores locais em busca de configurações incorretas e software desatualizado.

  • Detecta riscos de escalonamento de privilégios, pontos de acesso não autorizados e dependências desatualizadas.

Coleta e análise de logs

  • Registro centralizado em um cluster separado para escalabilidade e isolamento.

  • Os logs do Kubernetes, das aplicações e da infraestrutura são rotulados para uma recuperação eficiente.

  • Políticas de retenção de longo prazo garantem a conformidade e a análise de segurança.

  • Mecanismos de alerta detectam anomalias e incidentes de segurança, integrando-se ao SIEM.

  • Correlação de logs em tempo real para solicitações de API, eventos de autenticação, consultas a bancos de dados e tráfego de firewall.

Varredura de portas

  • Detecta portas abertas não autorizadas que expõem serviços a ameaças.

  • Utiliza ferramentas automatizadas, como Nmap e ZMap, para verificar alterações inesperadas nas portas.

Varredura de contêineres

  • Varredura estática e dinâmica de contêineres Docker antes da implantação.

  • Identifica vulnerabilidades em imagens base, camadas de aplicativos e permissões de tempo de execução.

  • Integrado ao Trivy para varredura de segurança de imagens.

Monitoramento do Kubernetes

  • Utiliza o monitoramento integrado do Azure Kubernetes Service (AKS) com o Prometheus e o Grafana.

  • Monitora chamadas de API do Kubernetes, políticas de RBAC e segurança de pods.

  • Gera alertas sobre escalonamento de privilégios em contêineres, uso excessivo de recursos e tentativas de movimentação lateral.

Verificações regulares de TLS

  • O MyQ realiza varreduras de segurança TLS usando o Qualys SSL Labs para garantir o cumprimento das melhores práticas.

  • As configurações de TLS são avaliadas para manter uma classificação de segurança A+, mitigando riscos decorrentes de protocolos fracos.

  • Ferramentas automatizadas verificam a validade dos certificados, o acompanhamento de prazos de validade e a robustez dos protocolos.

Gerenciamento de vulnerabilidades

Varredura de vulnerabilidades

  • Varreduras regulares detectam falhas de segurança em aplicativos e na infraestrutura.

  • Inclui varredura CVE automatizada para componentes implantados na nuvem.

  • Integra-se ao DefectDojo, SonarQube e Trivy para avaliação de riscos.

Testes de penetração

  • Realizados regularmente para identificar pontos fracos de segurança antes que sejam explorados.

  • Combina metodologias de testes automatizados e manuais para uma avaliação abrangente.

  • As descobertas são documentadas, priorizadas e corrigidas de acordo com a necessidade.

Segurança de infraestrutura

Uma infraestrutura reforçada garante segurança que vai além do simples monitoramento. A MyQ utiliza:

SIEM (Gerenciamento de Informações e Eventos de Segurança)

  • O SIEM do Microsoft Sentinel coleta eventos de segurança para detecção em tempo real.

  • Analisa logs de firewalls, sistemas de identidade, logs de aplicativos, logs de auditoria e feeds de ameaças.

  • Permite respostas automatizadas às ameaças detectadas.

Rastreamento e Gerenciamento de Segurança

  • O banco de dados de bugs do Jira rastreia, categoriza e prioriza vulnerabilidades de segurança.

  • O DefectDojo consolida os resultados dos testes, garantindo um acompanhamento estruturado das ações de segurança.

  • A aplicação regular de patches e correções mantém uma postura de segurança robusta.

Gerenciamento de Identidade e Acesso (IAM)

  • Aplica o modelo Zero Trust com controle de acesso baseado em funções (RBAC) e autenticação multifatorial (MFA).

  • Utiliza o Azure AD para governança de identidades.

  • Alertas de escalonamento de privilégios detectam acesso administrativo não autorizado.

Fluxo de Trabalho de Desenvolvimento

O desenvolvimento seguro de software é um aspecto crítico da estratégia de segurança da MyQ. As seguintes medidas garantem a integridade do código, dos pipelines e dos ambientes em nuvem:

Ambiente de desenvolvimento seguro

  • Os desenvolvedores da MyQ utilizam ambientes com segurança reforçada e proteção de terminais.

  • Os desenvolvedores devem seguir práticas seguras de codificação e participar de treinamentos regulares de segurança.

Pipelines seguros do GitLab

  • Os pipelines de CI/CD do GitLab incluem verificações de segurança automatizadas, revisões de código e testes.

  • Os testes estáticos de segurança de aplicativos (SAST) e os testes dinâmicos de segurança de aplicativos (DAST) detectam vulnerabilidades.

  • A assinatura de imagens de contêineres garante que apenas imagens confiáveis sejam implantadas.

IAM e Controle de Acesso

  • Apenas membros selecionados das equipes de DevOps e SecOps têm acesso aos ambientes de nuvem do Azure.

  • É aplicado o controle de acesso baseado em funções (RBAC) com elevação de privilégios mínima no momento certo (JIT).

Segurança do Azure Kubernetes e de Contêineres

  • Os clusters AKS da MyQ obtêm imagens exclusivamente do Azure Container Registry (ACR).

  • Os ambientes AKS aplicam políticas de rede e os Padrões de Segurança de Pods (PSS) para isolar as cargas de trabalho.

Gerenciamento de segredos

  • Todos os segredos e chaves de API são armazenados no Azure Key Vault, acessível apenas a pessoal autorizado pelo IAM.

  • São realizadas varreduras no sistema de arquivos pelo Trivy antes do commit no Git para detectar e impedir o vazamento de segredos confidenciais.

Conclusão

A estratégia de Operações Seguras da MyQ baseia-se no monitoramento contínuo, no gerenciamento proativo de ameaças e em uma sólida segurança de infraestrutura. Ao utilizar ferramentas avançadas de segurança, controles de acesso rigorosos e testes automatizados, a MyQ garante um ambiente de nuvem seguro e resiliente.

Com a integração de verificações de segurança TLS, testes de penetração e registro centralizado, a MyQ aprimora sua capacidade de detectar, responder e mitigar riscos de segurança de maneira eficaz.

A segurança é um desafio em constante evolução, e a MyQ mantém o compromisso de aprimorar as medidas de segurança por meio de atualizações regulares, auditorias de conformidade e melhores práticas de segurança. Ao manter uma mentalidade que prioriza a segurança, a MyQ preserva a integridade e a confidencialidade de seus serviços, garantindo confiança e confiabilidade para todas as partes interessadas.