Política de segurança do sistema de informação da OVHcloud
Saiba como a OVHcloud estrutura a sua Política de Segurança do Sistema de Informação (PSSI), desde a governação da cibersegurança e a gestão dos riscos até à proteção dos dados e à segurança dos datacenters.
Objetivo deste documento
Na OVHcloud, utilizamos um sistema de gestão global e detalhado para a cibersegurança. Este documento explica como esse sistema está estruturado e como funciona. Inclui os seguintes elementos:
-
Um resumo do ambiente de exploração da OVHcloud. Isto permite identificar os principais riscos de cibersegurança, os desafios essenciais e os obstáculos a superar.
-
Os nossos compromissos de segurança perante as partes interessadas. Descreve igualmente os grandes princípios que seguimos para proteger e gerir os nossos sistemas de informação.
-
A estrutura que utilizamos para articular a estratégia, as operações diárias e as melhorias futuras. Isto garante que a nossa abordagem à cibersegurança é, ao mesmo tempo, coerente e eficaz.
Este documento é designado por "Política de Segurança do Sistema de Informação". É revisto e atualizado anualmente, bem como sempre que ocorram acontecimentos de elevado impacto. Substitui um amplo conjunto de políticas de segurança e de guias de implementação, que são geridos de acordo com os seus próprios ciclos de vida.
Este texto foi intencionalmente redigido numa linguagem simples, de forma a facilitar a sua compreensão por parte de não especialistas.
Contexto da governação da cibersegurança
Enquanto alternativa de referência num mercado bem estabelecido, a OVHcloud enfrenta um desafio complexo. Os nossos clientes esperam que os nossos serviços cloud respeitem os padrões do setor. Ao mesmo tempo, pretendem beneficiar das nossas vantagens competitivas únicas. Em matéria de cibersegurança, procuramos encontrar o equilíbrio adequado. Pretendemos respeitar os padrões do setor, aplicando simultaneamente estratégias de mitigação dos riscos adaptadas ao nosso modelo de negócio específico.
A OVHcloud evolui num ambiente em rápida mutação. As ameaças, as tecnologias e as expetativas dos clientes evoluem constantemente. Devemos, por isso, manter-nos flexíveis e capazes de nos adaptarmos rapidamente.
O que é a segurança da informação?
A segurança consiste em proteger os nossos sistemas de informação e os nossos serviços contra ameaças potenciais. O objetivo é garantir a confidencialidade, a integridade e a disponibilidade dos dados e dos serviços cloud dos nossos clientes.
Enquanto fornecedor de serviços cloud, a OVHcloud deve assegurar sempre que os sistemas permanecem disponíveis e que os dados permanecem protegidos. Trata-se de uma responsabilidade fundamental, partilhada por todos os colaboradores da OVHcloud.
A governação da cibersegurança centra-se principalmente nos riscos associados a ações maliciosas. Assegura igualmente uma coordenação estreita com todas as equipas envolvidas na prestação dos serviços. Esta coordenação contribui para implementar uma abordagem completa e coerente da gestão dos riscos.
A abordagem de segurança da OVHcloud inclui também regras claras em matéria de proteção e rastreabilidade dos dados. Este aspeto é particularmente importante quando está em causa a privacidade. Estes compromissos estão formalmente integrados nas nossas políticas de segurança.
A Política de Segurança do Sistema de Informação (PSSI) abrange os cinco critérios de segurança seguintes:
-
Disponibilidade (A)
-
Integridade (I)
-
Confidencialidade (C)
-
Rastreabilidade (T)
-
Privacidade (P)
Estes critérios ajudam a definir os requisitos de segurança aplicáveis aos ativos a proteger. São igualmente utilizados para avaliar o impacto de um risco ou de um incidente de segurança.
Que ativos protegemos?
Infraestruturas, plataformas, aplicações
A OVHcloud explora uma infraestrutura mundial de elevada qualidade. Esta inclui múltiplos datacenters, hardware e servidores. Estes componentes estão interligados por uma rede de alto desempenho. Esta rede permite uma comunicação segura e fiável entre os serviços, bem como com redes públicas ou privadas.
Esta infraestrutura é essencial para a nossa atividade. Suporta o conjunto dos produtos e serviços da OVHcloud.
O nosso sistema de informação é igualmente gerido pela OVHcloud. Engloba os serviços destinados aos clientes, as operações internas, as ferramentas de automatização e as plataformas colaborativas. Inclui também as ferramentas e interfaces que os clientes utilizam para gerir os seus serviços e comunicar com as equipas da OVHcloud.
O nosso catálogo de serviços é vasto. Inclui serviços de infraestrutura (IaaS), de plataforma (PaaS), de software (SaaS) e de telecomunicações. Estes serviços assentam na solidez da nossa infraestrutura e dos nossos sistemas de informação. São igualmente complementados por serviços adicionais fornecidos pela OVHcloud ou pelos nossos parceiros.
Este conjunto integrado permite-nos propor uma gama de serviços coerente e escalável. Ajuda-nos a responder às necessidades em constante mudança dos nossos clientes.
Informações
A OVHcloud considera os dados dos clientes como o tipo de informação mais sensível e mais crítico. Estes dados são alojados no âmbito dos serviços que prestamos. Neste caso, o cliente é o responsável pelo tratamento e responsável pela utilização que deles é feita. A OVHcloud atua na qualidade de subcontratante ulterior.
Enquanto subcontratante ulterior, a OVHcloud atua de acordo com as instruções do cliente. Respeitamos os termos definidos no contrato de serviço, bem como as políticas e diretrizes do cliente.
A OVHcloud protege igualmente os seus próprios dados internos. Estes dados são necessários ao apoio das nossas operações. Para este tipo de dados, a OVHcloud é o responsável pelo tratamento.
Os dados internos incluem informações técnicas e administrativas. Servem para prestar os serviços, gerir as relações comerciais e responder aos requisitos legais.
Quem são as partes interessadas da cibersegurança?
Clientes e parceiros
A OVHcloud desempenha um papel fundamental na exploração e na gestão das infraestruturas, das plataformas e do software que sustentam as operações digitais.
Estes serviços são essenciais para os sistemas de informação e para as atividades comerciais dos nossos clientes. Muitos dos nossos clientes prestam, eles próprios, serviços a terceiros, criando assim um ambiente complexo e em constante evolução.
Enquanto fornecedor cloud de confiança, a OVHcloud tem o dever de demonstrar uma sólida competência técnica e um pleno domínio da forma como os seus serviços são prestados.
Devemos garantir que os nossos serviços respondem a padrões elevados de fiabilidade, segurança e desempenho. Estes padrões são exigidos tanto pelos nossos clientes como pelos respetivos utilizadores finais.
Autoridades e reguladores setoriais
As autoridades de regulação estabelecem regras destinadas a proteger os cidadãos e as empresas nas suas regiões. Estas regras incluem requisitos relativos à proteção dos dados e ao controlo do respetivo tratamento.
A OVHcloud respeita estas regras em cada região onde opera. Asseguramos que os nossos serviços correspondem às necessidades e condições específicas de cada ambiente local.
Além disso, alguns reguladores estabelecem regras adicionais para determinados setores. Estas regras aplicam-se a tipos de dados e a atividades de tratamento específicas que apresentam riscos mais elevados.
Para responder a estas necessidades, a OVHcloud propõe serviços concebidos para cumprir as regras próprias de cada setor. Comprometemo-nos a respeitar estes padrões e a tratar os riscos associados.
Colaboradores, direção da OVHcloud e acionistas
Os colaboradores da OVHcloud são responsáveis pela conceção, pela manutenção e pela exploração dos sistemas e processos que sustentam os nossos serviços.
Qualquer incidente de segurança pode causar um prejuízo direto às nossas operações. Pode igualmente reduzir o valor dos nossos serviços e prejudicar a reputação e o profissionalismo das nossas equipas.
Inversamente, a exploração de sistemas de informação seguros reforça a capacidade de inovação da OVHcloud. Favorece também uma cultura de trabalho em equipa e de empenho, que conduz a uma melhor qualidade de serviço.
A OVHcloud evolui num mercado altamente concorrencial. Para ter êxito, devemos crescer rapidamente, de forma a sustentar a inovação e a expandir-nos a nível internacional. Ao mesmo tempo, devemos continuar a construir a nossa credibilidade.
A confiança dos clientes é o principal motor deste crescimento. Esta confiança depende da nossa capacidade de proteger os respetivos dados e cargas de trabalho.
É por esse motivo que a cibersegurança constitui um elemento fundamental da estratégia de crescimento da OVHcloud. É plenamente apoiada pela nossa direção e pelos nossos acionistas.
Ao fazer da cibersegurança uma prioridade, conseguimos preservar a confiança e a fidelidade dos nossos clientes. Isto é essencial para atingir os nossos objetivos comerciais e manter a nossa posição de fornecedor cloud de referência.
Subcontratantes e externalização
A OVHcloud colabora com subcontratantes para gerir diversos processos e projetos. Estes subcontratantes podem ter acesso aos sistemas de informação e às instalações físicas da OVHcloud.
Por outro lado, a OVHcloud utiliza aplicações e sistemas externos integrados na sua infraestrutura principal. Estes sistemas externalizados sustentam partes essenciais das operações da OVHcloud. Constituem um elemento importante do dispositivo de segurança global da empresa.
A OVHcloud alarga as suas medidas de segurança de forma a abranger estes subcontratantes e sistemas externalizados. Uma vez que são essenciais para as nossas operações, é importante que respeitem os mesmos padrões e regras de segurança.
Riscos e oportunidades associados à cibersegurança
Gestão dos riscos / Conformidade
Uma gestão eficaz dos riscos exige um método formal para escolher as melhores medidas de segurança em cada situação. Quando corretamente aplicado, este método pode revelar-se eficaz. Comporta, no entanto, também dificuldades.
Uma mesma medida de segurança pode reduzir vários riscos em simultâneo. Da mesma forma, cada risco exige, muitas vezes, várias medidas para ser plenamente tratado.
Recorrer a uma avaliação detalhada e estruturada para cada decisão de segurança pode revelar-se ineficiente. Pode igualmente gerar uma complexidade desnecessária.
Em muitas situações, uma abordagem mais simples é mais prática. A OVHcloud utiliza frequentemente um método assente na conformidade, seguindo um conjunto de regras de segurança construídas ao longo de 25 anos de experiência nos serviços cloud. Este método apoia-se igualmente nos padrões internacionais, nas regulamentações setoriais e nas expetativas dos clientes. A equipa de segurança supervisiona este processo com rigor.
Para reforçar estes fundamentos, o nosso processo de gestão dos riscos de cibersegurança prossegue três grandes objetivos:
-
Identificar e gerir os principais ciber-riscos Isto ajuda a explicar as nossas estratégias de mitigação dos riscos às partes interessadas. Permite também acompanhar a evolução dos níveis de risco à escala da empresa e no seio de gamas de produtos específicas. Esta abordagem oferece uma visão de conjunto clara dos nossos principais desafios e demonstra que as nossas prioridades e ações são adequadas.
-
Apoiar as atividades operacionais através de avaliações assentes nos riscos A equipa de segurança fornece ferramentas, métodos e indicadores para ajudar as equipas de negócio a tomar melhores decisões. Estes recursos ajudam as equipas a definir as suas prioridades, a resolver os problemas diários e a justificar qualquer desvio em relação aos padrões estabelecidos. Isto torna as decisões de segurança mais coerentes, mais pertinentes e mais responsáveis.
-
Orientar as decisões complexas através de uma análise aprofundada Perante decisões mais difíceis, seguimos um processo estruturado para identificar, avaliar e reduzir os riscos de segurança. Isto melhora a equidade, a profundidade, a transparência e a coerência das decisões tomadas para projetos ou situações comerciais específicas.
Contexto de risco
Enquanto operador de infraestrutura de referência
Enquanto fornecedor cloud de referência, a OVHcloud é uma empresa muito exposta. Exploramos uma infraestrutura mundial em grande escala e servimos milhões de clientes diretos e indiretos.
Devido a esta visibilidade, os nossos sistemas estão expostos a um vasto leque de riscos. Estes riscos provêm, muitas vezes, de agentes de ameaça avançados, nomeadamente:
-
grupos patrocinados por Estados
-
agências de informações
-
grupos cibercriminosos organizados
-
grupos ativistas
-
as respetivas cadeias de abastecimento associadas
Estes agentes de ameaça prosseguem vários objetivos essenciais:
-
Provocar uma perturbação em grande escala que afete a OVHcloud e o conjunto dos seus clientes
-
Enfraquecer uma infraestrutura cloud que sustenta uma região económica ou política específica
-
Atacar clientes de setores ou de zonas geográficas específicas
-
Obter um acesso duradouro com vista a outras ações maliciosas, tais como ataques à cadeia de abastecimento ou roubo de dados
-
Testar as suas ferramentas e técnicas contra sistemas robustos e modernos que utilizam tecnologias avançadas
Enquanto fornecedor de serviços cloud
Enquanto fornecedor cloud que aloja milhões de sistemas e de serviços, a OVHcloud está exposta a numerosos tipos de ataques. Estes ataques visam, muitas vezes, os nossos clientes e obedecem a motivações variadas.
Como a nossa base de clientes é muito diversificada, é difícil identificar claramente os tipos de atacantes ou os seus objetivos precisos. Classificamos, por isso, as ameaças em função da forma como os ataques são realizados. Isto ajuda-nos a ajustar a nossa abordagem de segurança.
Agrupamos os principais vetores de ataque em três categorias:
-
Ataques diretos aos ativos cloud dos clientes. Ocorrem através da exposição à rede pública.
-
Utilização de um acesso de cliente legítimo. Neste caso, os atacantes tentam contornar os mecanismos de isolamento e atingir sistemas pertencentes a outros clientes.
-
Visar a infraestrutura partilhada da OVHcloud. Isto inclui sistemas como as interfaces de gestão dos clientes ou as ferramentas internas. O objetivo é, muitas vezes, deslocar-se lateralmente e aceder indiretamente aos sistemas dos clientes.
Os ataques podem provir de várias origens. Podem ter origem em redes externas, num sistema de cliente comprometido ou num sistema subscrito junto da OVHcloud ou de um dos nossos parceiros.
Enquanto empresa
Como qualquer organização, a OVHcloud está exposta a numerosos tipos de ciberameaças. Estas incluem as violações de dados, o uso abusivo dos recursos, o ransomware, o phishing e outras formas de atividade maliciosa.
Tais ataques podem comprometer a segurança dos nossos sistemas e dos nossos dados. Podem igualmente perturbar as nossas operações ou ser utilizados no âmbito de ataques mais complexos contra os nossos clientes ou a nossa infraestrutura.
A maioria das ameaças a que a OVHcloud está exposta provém do exterior da empresa. No entanto, a dimensão e o rápido crescimento das nossas equipas internacionais criam também riscos internos. Estes incluem os erros humanos e as ameaças internas. Por esse motivo, a nossa abordagem à gestão dos riscos deve tratar as ameaças internas. Isto acresce à gestão das ameaças externas e dos riscos operacionais habituais.
Principais riscos operacionais
Embora a nossa estratégia de mitigação dos riscos de segurança siga principalmente as boas práticas do setor, alguns riscos são objeto de uma atenção particular no nosso processo de gestão da segurança. Estes incluem:
-
O comprometimento da estação de trabalho de um colaborador que dispõe de um acesso de sistema de alto nível
-
A exploração de vulnerabilidades nos planos de controlo dos produtos ou em ativos de infraestrutura partilhada
-
A fuga de credenciais de autenticação, tais como palavras-passe, tokens ou chaves privadas
-
A utilização do acesso de um fornecedor para conduzir um ataque (ataque à cadeia de abastecimento)
-
A exploração de vulnerabilidades conhecidas em sistemas expostos à Internet
-
Ações maliciosas conduzidas com recurso a credenciais de utilizador válidas (ameaça interna)
-
O acesso físico aos dados através de operações comprometidas num datacenter
-
A exploração de vulnerabilidades desconhecidas (zero-day) nos sistemas de produção
-
Ataques de negação de serviço (DoS) ao nível da infraestrutura
-
Ataques de negação de serviço (DoS) ao nível aplicacional sobre uma interface de administração
-
Uma falha de isolamento dos sistemas que conduza a um acesso ilegítimo aos dados dos clientes
-
A exploração de uma fragilidade dos controlos de acesso à rede ou aplicacionais
-
O abuso de um colaborador ou de um fornecedor através de um ataque de engenharia social
-
A deteção tardia de eventos de segurança devido a controlos de segurança deficientes
-
Um serviço ou uma aplicação fora de controlo e não gerido em conformidade com as políticas, conduzindo a uma exposição de dados
-
O abuso de funções concentradas para contornar as regras de segurança
-
Um erro humano ou uma má configuração que conduza a uma exposição involuntária de dados
-
Uma violação da segurança física ou do controlo de acesso nos nossos datacenters
Impactos materiais associados à cibersegurança
Impactos negativos (riscos)
Os eventos e incidentes de cibersegurança podem acarretar várias consequências negativas para a OVHcloud. Estas incluem:
-
A perda de confiança dos clientes nos serviços OVHcloud
-
A responsabilidade financeira a título dos impactos comerciais sofridos pelos clientes
-
O incumprimento das obrigações contratuais
-
Consequências jurídicas ou regulamentares decorrentes de uma violação de segurança
-
Uma ofensa à reputação da OVHcloud enquanto fornecedor fiável e de confiança
-
Um aumento dos custos operacionais necessários para gerir o incidente e restabelecer o serviço normal
-
Efeitos financeiros indiretos, tais como uma quebra do volume de negócios, um aumento dos custos de seguro e uma diminuição do valor de mercado
Impactos positivos (oportunidades)
A implementação de uma abordagem de segurança coerente, plenamente alinhada com a estratégia, as operações diárias e o desenvolvimento de produto da OVHcloud, traz vários benefícios:
-
Uma redução do número de incidentes de segurança
-
A capacidade de responder aos requisitos de segurança rigorosos dos clientes e de comprovar a nossa conformidade
-
Uma valorização acrescida dos produtos e serviços propostos aos clientes
-
Uma confiança reforçada dos clientes no catálogo de serviços da OVHcloud
-
Um impacto operacional menor dos incidentes de segurança, graças a uma deteção mais rápida e a melhores processos de resposta
-
Efeitos financeiros positivos, tais como uma redução dos custos de gestão dos incidentes, um aumento do volume de negócios e uma fidelidade reforçada dos clientes
Os compromissos de segurança da OVHcloud para construir serviços cloud de confiança
Fundamentos coerentes geridos segundo uma abordagem industrial
A nossa abordagem assenta em blocos de construção normalizados, arquiteturas seguras e processos formais, comprovados e fortemente automatizados. O objetivo é fazer da segurança um motor de eficiência e de coerência no seio do sistema de informação.
Para tal, desenvolvemos ferramentas, processos e componentes prontos para produção que todas as equipas podem utilizar para aplicar as boas práticas de segurança.
A segurança não é o único benefício desta abordagem estruturada, mas é dela um elemento essencial. Permite a "segurança desde a conceção" e ajuda a manter uma segurança coerente ao longo do tempo. Ao integrar a segurança desde o início, evitamos tratá-la como uma reflexão a posteriori.
São realizados controlos de segurança formais no âmbito da gestão dos projetos e das alterações. Estes controlos garantem que os princípios de segurança são respeitados desde a fase de conceção e ao longo de todo o ciclo de vida de cada sistema ou aplicação.
Cada equipa é responsável pela segurança dos sistemas que gere. Trabalhamos permanentemente para equilibrar dois objetivos:
-
Fazer respeitar as regras de segurança comuns da OVHcloud
-
Deixar aos proprietários dos sistemas a liberdade de aplicar a sua competência técnica
Este equilíbrio é essencial para a nossa abordagem de segurança. Trabalhamos em estreita colaboração com as equipas de negócio para garantir que os princípios de segurança são aplicados de forma coerente em toda a empresa.
Acompanhar todos os tipos de clientes no seu crescimento na cloud
Os produtos da OVHcloud são construídos a partir de tecnologias open source e de padrões tecnológicos estabelecidos. Isto facilita a adoção e a gestão dos sistemas dos clientes na cloud.
A segurança é um elemento fundamental do nosso processo de desenvolvimento de produto. A equipa de segurança está envolvida em cada decisão suscetível de afetar a segurança. Isto garante que a segurança é tida em conta desde o início.
A nossa abordagem à segurança dos produtos assenta no risco. Temos em conta:
-
A amplitude e a rapidez da implementação
-
A cultura de segurança dos nossos clientes
-
Os casos de utilização e as tecnologias próprias de cada produto
Isto permite-nos adaptar as nossas medidas de segurança às necessidades dos diferentes grupos de clientes.
A aplicação das boas práticas de configuração e a gestão de todo o ciclo de vida da segurança são essenciais. Isto traz valor aos nossos clientes e constitui uma razão importante para a sua migração para a cloud. Esta responsabilidade está plenamente integrada no ciclo de vida do produto.
Embora a postura de segurança possa variar de um produto para outro, gerimos o conjunto dos eventos, incidentes, vulnerabilidades, ameaças e informações relativas à segurança de forma unificada e coerente.
Acompanhar cada cliente na gestão dos seus próprios riscos específicos
A OVHcloud propõe as suas soluções a um vasto leque de clientes em numerosos setores. Estes incluem:
-
As startups
-
As pequenas e médias empresas (PME)
-
As grandes empresas
-
As administrações públicas
-
As multinacionais
Cada cliente tem uma abordagem diferente da segurança. Esta depende das suas necessidades de negócio e do seu contexto operacional, e a OVHcloud tem isso em conta.
Na computação em cloud, a segurança é uma responsabilidade partilhada. A OVHcloud e os seus clientes têm, cada um, funções definidas. Os clientes são, em última instância, responsáveis pela segurança dos seus sistemas de informação na cloud. Para evitar os riscos associados à confusão, explicamos claramente aquilo de que cada parte é responsável.
Para ajudar os clientes a proteger os seus sistemas, a OVHcloud fornece:
-
Um conjunto de ferramentas e funcionalidades para melhorar a segurança
-
Funcionalidades de segurança padrão disponíveis para todos os clientes
-
Funcionalidades opcionais para gerir riscos específicos
Os clientes têm também a liberdade de acrescentar as suas próprias ferramentas e soluções de segurança. A nossa plataforma foi concebida para suportar esta flexibilidade.
Propomos uma vasta gama de serviços de segurança integrados. Estão disponíveis no nosso catálogo de soluções e são complementados por tecnologias e serviços dos nossos parceiros. Os nossos produtos suportam igualmente soluções de terceiros e comunitárias. Isto permite aos clientes construir as suas próprias estratégias de segurança e adaptá-las às suas necessidades específicas.
Governação da cibersegurança
A direção da OVHcloud compromete-se a favor da cibersegurança a longo prazo. Isto traduz-se na definição de regras claras de gestão dos riscos. Inclui igualmente a atribuição das responsabilidades, a disponibilização dos recursos necessários e o acompanhamento do desempenho.
O Responsável pela Segurança dos Sistemas de Informação (CISO) define e implementa a governação da cibersegurança. Este trabalho é supervisionado pelo Diretor dos Sistemas de Informação (CIO), que atua como patrocinador executivo deste tema no seio do Comité Executivo. Esta governação é revista e atualizada anualmente, de forma a manter-se alinhada com os objetivos estratégicos da OVHcloud e com a sua gestão dos riscos à escala da empresa.
A propriedade dos sistemas é um princípio fundamental na definição das responsabilidades de segurança na OVHcloud. Cada equipa é responsável pela segurança dos sistemas que concebe e gere, apoiando-se em três princípios fundamentais:
-
A responsabilidade das equipas
-
A industrialização
-
A competência técnica aprofundada
A equipa de segurança mantém relações estreitas com todas as equipas que exploram sistemas. Isto contribui para garantir uma abordagem coerente da segurança em toda a OVHcloud.
Esta governação aplica-se a todas as sociedades do grupo OVHcloud. Diz igualmente respeito aos colaboradores, aos fornecedores, aos prestadores de serviços, aos subcontratantes e aos utilizadores do sistema de informação.
Os serviços da OVHcloud assentam num quadro de cibersegurança concebido para:
-
Equilibrar a estratégia a longo prazo e a eficiência das operações diárias
-
Manter os nossos esforços de segurança direcionados
-
Garantir uma resposta eficaz perante novas ameaças e vulnerabilidades
A equipa de segurança da OVHcloud explora um conjunto unificado e completo de controlos de segurança no seio do seu sistema de gestão da segurança da informação, conhecido internamente pelo nome de OneISMS. O programa OneISMS articula-se em torno de três grandes camadas, todas geridas pela equipa de segurança:
-
Camada de gestão dos requisitos Esta camada consolida e organiza o conjunto dos requisitos de segurança provenientes de diversas fontes. Normaliza-os no seio de um quadro coerente e define critérios de aplicabilidade claros.
-
Camada de implementação Esta camada fornece uma abordagem formal da gestão e da exploração dos controlos de segurança. Garante o alinhamento entre os controlos e os objetivos de segurança, gere a documentação dos controlos e o respetivo acompanhamento operacional, e coordena a gestão dos riscos no seio de um quadro unificado.
-
Camada de avaliação da segurança Esta camada gere tanto os mecanismos de controlo internos como externos. Centra-se na verificação do cumprimento dos objetivos de segurança e na avaliação da eficácia dos recursos afetos à segurança. Abrange também as auditorias de terceiros, quer sejam conduzidas para fins de certificação, quer a pedido dos clientes.
Em conjunto, estas camadas garantem que a OVHcloud mantém uma postura de segurança coerente, eficaz e transparente em todos os seus sistemas de informação.
Indicadores-chave de desempenho:
-
Taxa de produtos abrangidos pelo OneISMS
-
Número de dias-homem dedicados às avaliações de segurança
Relações com os especialistas em segurança externos
A nossa equipa de segurança e os nossos especialistas técnicos mantêm relações de trabalho estreitas com as comunidades de segurança externas, as autoridades públicas, os editores de software e os fabricantes de hardware. Estas colaborações ajudam-nos a manter-nos informados sobre as ameaças e vulnerabilidades emergentes e permitem-nos agir de forma precoce para reduzir os riscos associados.
Contribuímos ativamente para a comunidade da segurança, partilhando os nossos conhecimentos e as nossas inovações. Apoiamos igualmente as práticas de divulgação responsável, de forma a incentivar uma gestão aberta e ética das descobertas de segurança.
Para reforçar ainda mais a nossa postura de segurança, exploramos um programa público de bug bounty. Este programa permite que investigadores de segurança externos comuniquem vulnerabilidades, o que nos ajuda a melhorar continuamente a segurança dos nossos sistemas.
Indicadores-chave de desempenho:
- Recompensas de bug bounty pagas
Programa de conformidade
O compromisso da OVHcloud para com os seus clientes e parceiros é definido no âmbito de uma relação contratual formal. Este contrato precisa claramente as nossas obrigações.
Fornecemos uma matriz detalhada e de fácil compreensão das funções e responsabilidades em matéria de segurança. Isto garante que todas as partes compreendem os respetivos deveres.
A OVHcloud cumpre o conjunto das leis e regulamentações aplicáveis em cada país onde opera. Seguimos igualmente as regulamentações setoriais, tais como as aplicáveis aos sistemas de informação de saúde e financeiros.
O nosso sistema de gestão da segurança assenta em padrões internacionais, entre os quais a norma ISO/IEC 27001. Esta norma sublinha a importância dos princípios de segurança.
Avaliamos regularmente as nossas funcionalidades de segurança através de:
-
Auditorias independentes realizadas por terceiros
-
Referenciais de auditoria reconhecidos
-
Relatórios e certificados de conformidade partilhados com os clientes sempre que tal seja pertinente
A equipa de segurança da OVHcloud conduz um programa estruturado que inclui:
-
Revisões internas e externas
-
Controlos de segurança
-
Auditorias regulares
Este programa ajuda-nos a testar a nossa postura de segurança e garante que continuamos a respeitar os nossos compromissos.
Comparamos as nossas práticas com os referenciais de conformidade de segurança amplamente utilizados. Uma equipa dedicada está encarregada de conduzir a melhoria contínua. Esta equipa trabalha em estreita colaboração com os proprietários dos sistemas, de forma a:
-
Aplicar as melhorias
-
Elevar o nível de segurança global
-
Reduzir os riscos
-
Manter-se alinhada com os nossos compromissos de segurança
Para além das nossas obrigações legais e contratuais, a OVHcloud empenha-se ativamente junto do seu ecossistema. Este inclui os clientes, os parceiros e os potenciais clientes.
Privilegiamos a clareza e a transparência em todas as nossas comunicações. O nosso objetivo é construir relações abertas e honestas com as nossas partes interessadas. Fornecemos informações exatas e disponibilizadas em tempo útil sobre as nossas práticas de segurança, para que as partes interessadas possam compreender plenamente a nossa postura de segurança e tomar decisões esclarecidas.
Indicadores-chave de desempenho:
- Número de dias-homem dedicados às avaliações de segurança
Segurança desde a conceção
Concebemos e construímos os nossos sistemas de produção segundo os seguintes princípios:
-
Requisitos de nível de produção Cada sistema é concebido para suportar um tráfego elevado e para escalar rapidamente.
-
Interfaces e gateways seguros Os sistemas são concebidos para serem expostos a ameaças externas. A limitação da exposição é tratada como uma camada de segurança adicional.
-
Tecnologias robustas e comprovadas Utilizamos tecnologias open source e proprietárias que cumprem padrões rigorosos de desempenho e de resiliência.
-
Comportamento determinístico Os sistemas estão configurados para um funcionamento coerente e seguro. Desenvolvemos uma sólida competência graças a uma adoção progressiva, a testes detalhados e a um elevado nível de automatização. Isto inclui a utilização de um modelo "as-code" e a gestão de cada sistema ao longo de todo o seu ciclo de vida.
-
Software desenvolvido internamente O software à medida é desenvolvido segundo processos rigorosos, de forma a responder a necessidades específicas, tais como um elevado desempenho ou controlos de segurança avançados.
Proteção dos dados
A OVHcloud aplica uma regra rigorosa: os dados dos clientes nunca são utilizados para fins comerciais.
Os colaboradores não conhecem a natureza dos dados alojados pelos clientes e não estão autorizados a aceder-lhes. No entanto, durante operações técnicas em sistemas que armazenam dados de clientes, os colaboradores podem, tecnicamente, encontrar-se em posição de lhes aceder. Tal acesso é estritamente proibido. A OVHcloud implementou controlos de segurança sólidos para detetar qualquer acesso não autorizado, garantir a rastreabilidade das ações e assegurar o respeito permanente desta regra.
Para além dos dados dos clientes, a OVHcloud gere dados internos, que podem dizer respeito a clientes, colaboradores, prestadores de serviços ou parceiros. Quando a lei o permite, estes dados podem ser partilhados com terceiros. A OVHcloud atua na qualidade de responsável pelo tratamento destes dados internos e aplica medidas de segurança adequadas em função do tipo de dados, da sua sensibilidade e da fase do seu ciclo de vida, quer estejam armazenados, sejam utilizados, transmitidos ou eliminados.
Indicadores-chave de desempenho:
- Número de violações comunicadas às autoridades
As pessoas
O trabalho em equipa, a separação das tarefas, a responsabilidade individual e a confiança progressiva são princípios fundamentais do modelo de segurança da OVHcloud. As nossas equipas são coletivamente responsáveis pela gestão de milhares de ambientes de clientes. O envolvimento ativo de cada um é necessário para manter uma segurança de ponta a ponta no conjunto dos serviços.
Todos os colaboradores da OVHcloud seguem um programa formal de sensibilização e de formação em cibersegurança. Este processo começa mesmo antes da contratação, através de verificações de antecedentes adaptadas às responsabilidades do cargo. Estas verificações ajudam a identificar os riscos potenciais, como a possibilidade de um comportamento malicioso ou a exposição a pressões externas.
Logo desde o primeiro dia, os novos colaboradores beneficiam de um percurso de integração em cibersegurança. Esta apresentação explica a importância da cibersegurança na prestação dos nossos serviços e dá ênfase à forma como a responsabilidade individual se aplica em toda a organização. Esta sensibilização inicial é reforçada por uma comunicação interna regular, que partilha os ensinamentos operacionais e os desafios atuais de cibersegurança, de forma a manter todo o pessoal atento e empenhado. Para os cargos sensíveis, são ministradas formações adicionais de forma regular.
Testamos igualmente a capacidade das nossas equipas para reconhecer os riscos de cibersegurança e responder aos mesmos. São realizados exercícios regulares e simulações de resposta a incidentes, de forma a garantir que os colaboradores estão bem preparados para gerir eventos de segurança reais, de forma rápida e eficaz.
Indicadores-chave de desempenho:
-
Número de colaboradores formados em cibersegurança
-
Resultados dos testes de phishing
-
Cumprimento dos procedimentos de saída
Ambiente de trabalho
A maioria das atividades operacionais na OVHcloud é realizada com recurso a serviços centralizados, tais como a gestão de tickets, a documentação, a conceção dos sistemas, a automatização, a gestão do código, a construção de software e a exploração dos serviços. Os colaboradores utilizam as suas estações de trabalho para aceder a estes serviços.
Manter um elevado nível de controlo sobre as estações de trabalho é essencial para evitar que se tornem um ponto de entrada para ataques. Ao mesmo tempo, os colaboradores da OVHcloud necessitam, muitas vezes, de aceder a um vasto leque de ferramentas, de interações de sistema de baixo nível e de uma conetividade alargada a redes abertas. Estas capacidades são importantes para a experimentação, o desenvolvimento e a resolução de problemas.
Conciliar estas necessidades operacionais com requisitos de segurança rigorosos constitui um desafio permanente.
Para lhe responder, implementamos:
-
Um controlo de acesso rigoroso às redes, sistemas e aplicações internos. O acesso assenta nas funções de negócio e é gerido através de gateways ou bastions seguros, de forma a garantir a rastreabilidade
-
Uma monitorização das redes internas, dos acessos aos recursos externos, das ferramentas de comunicação e das aplicações internas, de forma a detetar qualquer atividade invulgar ou não autorizada
-
Um controlo rigoroso da configuração das estações de trabalho, incluindo o reforço dos sistemas, a gestão automatizada da configuração, a remoção dos direitos de administrador local, a monitorização centralizada com EDR e proteção contra software malicioso, bem como ferramentas de investigação dos incidentes
-
Estações de trabalho dedicadas, dotadas de configurações personalizadas, para os cargos sensíveis e os ambientes críticos
-
Um controlo rigoroso do acesso às aplicações através dos dispositivos móveis
Indicadores-chave de desempenho:
-
Número de alertas de segurança associados a comportamentos inadequados
-
Número de comportamentos técnicos inadequados
Gestão das identidades e dos acessos
O sistema interno de gestão das identidades e dos acessos (IAM) da OVHcloud foi concebido para gerir todo o ciclo de vida das identidades dos utilizadores, desde a sua criação até à sua eliminação.
Os pedidos de acesso seguem um processo estruturado, que inclui etapas formais de revisão e de aprovação. O acesso só é concedido às pessoas autorizadas, em função das necessidades de negócio. Suportamos as contas individuais e as contas de serviço, e mantemos uma separação rigorosa entre as contas de utilizador padrão e as contas de administrador, de forma a reduzir o risco de acesso não autorizado.
As credenciais de autenticação são geridas ao longo de todo o seu ciclo de vida: criação, atualizações e eliminação. Utilizamos diversos métodos de autenticação, nomeadamente palavras-passe, certificados digitais, tokens físicos e autenticação biométrica. Suportamos igualmente a autenticação única (SSO) para simplificar o acesso dos utilizadores e utilizamos hosts bastion para proteger as ações de administração.
Para garantir a responsabilidade individual, realizamos revisões de acesso regulares e monitorizamos a utilização das contas, de forma a verificar que os direitos de acesso estão alinhados com as políticas e os procedimentos internos. O nosso sistema de controlo de acesso baseado em funções (RBAC) define os níveis de acesso em função da função do utilizador, e mantemos um vasto leque de funções adaptadas aos diferentes contextos operacionais.
O acesso aos serviços de rede está protegido por mecanismos de autenticação seguros. Recomendamos vivamente a utilização da autenticação multifator para acrescentar uma camada de segurança adicional. As nossas políticas de palavras-passe impõem requisitos de complexidade, e todas as palavras-passe são armazenadas de forma segura através de cifragem.
Monitorizamos igualmente o estado das credenciais pertencentes a antigos utilizadores, de forma a garantir que não subsiste qualquer acesso não autorizado após a sua saída. De um modo geral, o nosso sistema IAM aplica o princípio do menor privilégio, concedendo o acesso apenas aos utilizadores que dele realmente necessitam.
Indicadores-chave de desempenho:
-
Exatidão dos direitos de acesso
-
Taxa de aplicações que utilizam o SSO
Entrega contínua segura
Na OVHcloud, as nossas equipas de desenvolvimento contam com mais de um milhar de programadores que trabalham em múltiplas pilhas tecnológicas. Esta diversidade torna difícil a aplicação de um processo de desenvolvimento único e uniforme.
Para o resolver, definimos um conjunto de arquétipos de desenvolvimento. Estes servem de modelos de referência para diferentes tipos de projetos. Centralizamos igualmente todo o código-fonte num repositório partilhado, de forma a garantir um acesso coerente e a permitir uma colaboração eficaz entre as equipas.
A nossa cadeia de ferramentas de desenvolvimento suporta um vasto leque de tecnologias e fluxos de trabalho. Inclui um sistema de entrega contínua que automatiza a construção e os testes. Os programadores têm também acesso a ambientes e laboratórios dedicados aos testes e à validação. A assinatura de código é utilizada para garantir a autenticidade e a integridade do software.
Para suportar um desenvolvimento seguro e eficaz, fornecemos primitivas de baixo nível, tais como o registo, a gestão dos segredos e a execução de contentores. As nossas API foram concebidas para serem RESTful e seguras, e estão protegidas por reverse proxies que funcionam como gateways seguros.
O acesso aos sistemas e aos dados é gerido através de ferramentas de gestão das identidades e dos acessos desenvolvidas internamente. Estas ferramentas oferecem um elevado nível de controlo de acesso e de rastreabilidade. Utilizamos igualmente ferramentas de gestão das dependências, de forma a garantir que os componentes externos estão atualizados e isentos de vulnerabilidades conhecidas.
Ao propor um quadro flexível e escalável, a OVHcloud está em condições de responder às necessidades variadas das suas equipas de desenvolvimento, mantendo simultaneamente uma postura de segurança sólida.
Gestão segura do estado dos sistemas
O reforço (hardening) é um elemento fundamental da postura de segurança da OVHcloud. Consiste em remover sistematicamente as funcionalidades desnecessárias, configurar os sistemas com parâmetros seguros e aplicar as últimas correções de segurança, de forma a reduzir as vulnerabilidades.
A gestão da configuração criptográfica é igualmente essencial. A OVHcloud segue as boas práticas do setor em matéria de cifragem segura, utilizando algoritmos e protocolos recomendados para proteger a confidencialidade e a integridade dos dados.
As configurações dos sistemas e das aplicações são rigorosamente controladas. Qualquer alteração é cuidadosamente acompanhada e gerida. O controlo do inventário é aplicado de forma rigorosa. Todos os ativos informáticos, incluindo o hardware, o software e os dados, são registados e monitorizados, de forma a manter a visibilidade e o controlo.
A gestão da exposição é outro componente importante da nossa abordagem. A OVHcloud identifica e trata regularmente os riscos de segurança através de:
-
Avaliações de vulnerabilidades
-
Atividades de remediação
-
Melhoria contínua das configurações dos sistemas
Estes esforços combinados garantem que a nossa infraestrutura se mantém segura, bem gerida e alinhada com os padrões do setor.
Indicadores-chave de desempenho:
- Cobertura da CMDB
Monitorização, deteção e resposta a incidentes
Exploramos um quadro de análise contínua das ameaças diretamente ligado aos nossos sistemas de monitorização. Isto permite-nos ajustar as nossas práticas operacionais em tempo real, de forma a tratar os riscos atuais e a responder de forma rápida e eficaz aos incidentes de segurança.
A estrutura da nossa equipa de segurança permite a mobilização rápida de especialistas em caso de necessidade. Isto garante que os incidentes são analisados e resolvidos de forma eficaz, com a implementação rápida e duradoura de ações corretivas, de forma a reduzir os riscos futuros.
A monitorização operacional e o registo dos eventos são da responsabilidade de cada proprietário de sistema. Além disso, o nosso sistema de gestão das informações e dos eventos de segurança (SIEM) oferece capacidades de monitorização em tempo real, de correlação de eventos e de deteção das ameaças. Recolhemos e analisamos os dados de registo pertinentes, bem como informações externas sobre as ameaças, de forma a identificar os riscos de segurança potenciais.
O nosso processo de gestão dos incidentes inclui definições claras dos tipos de incidentes, dos níveis de gravidade e dos procedimentos de resposta. Um processo de escalonamento estabelecido garante que os incidentes são assumidos pelas equipas adequadas em cada etapa.
Dispomos de uma equipa dedicada de resposta a urgências informáticas (CERT) formada na gestão dos incidentes de segurança. O processo de resposta a incidentes abrange a análise completa do incidente, a contenção, a erradicação e a restauração. É conduzida uma revisão pós-incidente, de forma a capitalizar sobre os ensinamentos obtidos e a melhorar os esforços de resposta futuros.
Mantemos igualmente um plano de comunicação claro, de forma a garantir que as partes interessadas são informadas e mantidas a par durante os incidentes de segurança. São realizados exercícios e simulações regulares para testar e reforçar as nossas capacidades de resposta a incidentes.
Indicadores-chave de desempenho:
-
Cobertura do SIEM
-
Número de incidentes com impacto nos dados dos clientes
-
Número de incidentes com impacto nas demonstrações financeiras
Segurança dos datacenters
Os datacenters da OVHcloud são concebidos e explorados como instalações de nível industrial. Cada site é planeado com base numa análise de riscos que tem em conta fatores geográficos, técnicos e sociais. Estes fatores influenciam a forma como cada datacenter é gerido e explorado.
Todas as operações no seio dos datacenters seguem procedimentos formais, de forma a minimizar os erros humanos e a garantir a rastreabilidade e a responsabilidade. Qualquer alteração é tratada através de um processo estruturado e coordenado de forma centralizada, o que ajuda a antecipar os riscos e a avaliar os impactos potenciais.
As operações correntes estão igualmente sujeitas a procedimentos rigorosos e formais. Estes procedimentos apoiam-se em ferramentas de gestão dos datacenters e em sistemas automatizados de recolha de dados ligados à infraestrutura. Isto garante a coerência operacional e reduz os riscos, em particular durante o manuseamento de suportes que contêm dados de clientes.
O acesso aos datacenters da OVHcloud é restrito e assenta numa identificação individual e numa necessidade de negócio rigorosa. O controlo de acesso é definido por um modelo de zonamento, no qual cada zona dispõe de regras de acesso específicas em função da sua criticidade e da sua função de negócio.
Para suportar esta política de acesso, a OVHcloud apoia-se em:
-
Sistemas de videovigilância avançados
-
Sistemas de informação dedicados aos datacenters
-
Uma coordenação e uma monitorização centralizadas das atividades de segurança e de exploração
Estes sistemas contribuem para garantir que as operações locais são seguras e estão alinhadas com o quadro global de segurança e de monitorização da OVHcloud.
Indicadores-chave de desempenho:
-
Número de datacenters auditados ao longo dos últimos 12 meses
-
Número de datacenters não auditados ao longo dos últimos 36 meses