This is the Trace Id: 0d9bb9d351792a5ac89ae969ae2b5752
Avançar para o conteúdo principal Microsoft Defender Microsoft Entra Microsoft Intune Microsoft Purview Microsoft Security Copilot Microsoft Sentinel Ver todos os produtos Cibersegurança com tecnologia de IA Segurança da cloud Segurança e governação de dados Identidade e acesso à rede Gestão de privacidade e risco Segurança para IA Pequenas e médias empresas SecOps Unificadas Confiança Zero Preços Serviços Parceiros Porquê o Microsoft Security Sensibilização para a cibersegurança Histórias de clientes Noções Básicas de Segurança Avaliações de produtos Reconhecimento da indústria Microsoft Security Insider Relatório de Defesa Digital da Microsoft Centro de Resposta de Segurança Blogue do Microsoft Security Eventos do Microsoft Security Microsoft Tech Community Documentação Biblioteca de Conteúdos Técnicos Formação e certificados Programa de Conformidade para a Microsoft Cloud Centro de Confiança da Microsoft Portal de Confiança do Serviço Microsoft Iniciativa Futuro Seguro Centro de Soluções Empresariais Contactar o Departamento de Vendas Iniciar avaliação gratuita Microsoft Security Azure Dynamics 365 Microsoft 365 Microsoft Teams Windows 365 Microsoft AI Azure Space Realidade mista Microsoft HoloLens Microsoft Viva Computação quântica Ensino Automóvel Serviços financeiros Administração Pública Cuidados de Saúde Indústria Comércio Localizar um parceiro Torne-se um parceiro Rede de Parceiros Microsoft Marketplace Empresas de software Blogue Microsoft Advertising Centro de Programadores Documentação Eventos Licenciamento Microsoft Learn Microsoft Research Ver mapa do site
NOÇÕES BÁSICAS DE SEGURANÇA

O que é a segurança de dados na cloud?

Saiba como a segurança de dados na cloud protege informações confidenciais e por que motivo são necessárias defesas em camadas para evitar a exposição dos dados a ciberameaças e agentes maliciosos.
Relatório de Defesa Digital da Microsoft 2024: os fundamentos e as novas fronteiras da cibersegurança

A segurança de dados na cloud é a disciplina que protege os dados em ambientes de nuvem contra roubo, dano e acesso não autorizado. Proteger os dados distribuídos por ambientes híbridos e multicloud exige uma combinação complexa de políticas, tecnologias e controlos, bem como uma compreensão clara das responsabilidades partilhadas entre fornecedores de cloud e clientes. As vias comuns de exposição, como configurações incorretas e permissões excessivas, criam vulnerabilidades que os atacantes podem explorar de uma forma fácil.

Principais conclusões

  • A segurança de dados na cloud salvaguarda informações confidenciais em ambientes distribuídos e multicloud, bem como em arquiteturas em evolução.
  • As configurações incorretas, as permissões excessivas e os modelos complexos de responsabilidade partilhada estão entre as principais fontes de exposição de dados.
  • Uma proteção eficiente incorpora a segurança de identidade, dos dados e da configuração ao longo do desenvolvimento e no runtime.
  • Para manter uma segurança de dados robusta na cloud, é necessário identificar e priorizar continuamente os principais riscos para os dados em ambientes distribuídos.
  • A adoção de controlos em camadas, como Confiança Zero, encriptação, monitorização e processos conformes, reduz a probabilidade e o impacto das falhas de segurança.
  • À medida que as organizações adotam cargas de trabalho de IA, uma governação mais robusta e a classificação de dados ajudam a evitar a partilha excessiva e a exposição dos dados de preparação.

Definição de segurança de dados na cloud

A segurança de dados na cloud refere-se às práticas e tecnologias que salvaguardam os dados em ambientes de nuvem contra acesso não autorizado, perda ou comprometimento. Os seus principais objetivos consistem em manter a confidencialidade, a integridade e a disponibilidade dos dados, independentemente de onde residam ou de como circulem numa rede. Ao contrário da segurança tradicional no local, a segurança de dados na cloud tem em conta a natureza distribuída das infraestruturas modernas e a responsabilidade partilhada pela segurança entre fornecedores de cloud e clientes.

Os principais elementos desta abordagem incluem políticas, controlos de identidade, monitorização e encriptação aplicados ao longo do ciclo de vida dos dados:

  • Criação de dados. Garanta que as medidas de segurança são estabelecidas no momento em que os dados entram no sistema.
  • Armazenamento de dados. Proteja as informações inativas através de encriptação e gestão de acesso.
  • Acesso aos dados. Implemente controlos de identidade e acesso para minimizar os pontos de entrada não autorizados.
  • Partilha de dados. Mantenha uma transmissão segura entre utilizadores, aplicações e serviços.
  • Arquivamento e eliminação de dados. Aplique políticas de retenção e práticas responsáveis de eliminação para mitigar os riscos de exposição.

Ao proteger cada fase, as organizações criam defesas em camadas que ajudam a reduzir as vulnerabilidades em ambientes multicloud e híbridos.

A importância da segurança de dados na cloud

A adoção da cloud continua a acelerar à medida que as organizações implementam aplicações, fluxos de trabalho e serviços em várias plataformas. Esta mudança permite obter escalabilidade e flexibilidade, mas também introduz riscos significativos para os seus dados. Os arquivos de dados distribuídos, os serviços sobrepostos e as variações nos modelos de responsabilidade partilhada aumentam a probabilidade de lacunas de segurança e configurações incorretas que expõem as suas informações confidenciais e proprietárias.

Vários fatores fazem da segurança de dados robusta na cloud uma prioridade empresarial crítica para empresas de qualquer setor:

Falhas de segurança de dados. Identidades desalinhadas, configurações de armazenamento abertas ou pontos de acesso sem monitorização criam vias que permitem aos atacantes aceder a dados regulamentados.

Arquiteturas cloud em expansão. As implementações multicloud e as aplicações integradas de software como serviço (SaaS) multiplicam o número de serviços que é necessário proteger e exigem uma governação consistente em todos os ambientes.

Clareza sobre a responsabilidade partilhada. As obrigações de segurança diferem entre os modelos de cloud SaaS, plataforma como serviço (PaaS) e infraestrutura como um serviço (IaaS). Sem compreender as diferenças, os controlos de proteção de dados podem tornar-se inconsistentes e deixar um risco residual.

Conformidade regulamentar. Leis como o Regulamento Geral Sobre a Proteção de Dados (RGPD) e o Healthcare Insurance Portability and Accountability Act (HIPAA) impõem requisitos rigorosos de confidencialidade dos dados, por mais complexos que se tornem os sistemas cloud subjacentes.

O panorama de ameaças avançadas. Os ataques orientados por IA, o ransomware dirigido a cópias de segurança na nuvem e os exploits baseados em APIs exigem uma conceção proativa da segurança. Se utilizar IA generativa, a sua estratégia de segurança de dados na cloud tem também de proteger os dados de preparação de IA, os modelos e os pipelines de inferência contra vetores de ciberataque, como a injeção de pedidos e o envenenamento de dados.

Proteções mais robustas garantem a resiliência operacional e permitem às organizações adotar novas arquiteturas com confiança, ao mesmo tempo que minimizam a exposição regulamentar e operacional.

Principais componentes da segurança de dados na cloud

A proteção dos dados na cloud vai além da implementação de ferramentas isoladas. Requer uma abordagem integrada que priorize a forma como os dados, as identidades e as definições de configuração se articulam para mitigar a exposição. As configurações incorretas, as permissões excessivas e a falta de visibilidade estão entre as principais causas de incidentes de segurança da cloud, o que torna a supervisão contínua tão crítica como as próprias tecnologias.

Identificar e reduzir a exposição de dados confidenciais em ambientes de nuvem exige uma abordagem multifacetada que abrange a classificação de dados, a gestão da postura de segurança, as permissões e a deteção de ameaças. Os principais componentes são:

Gestão de identidade e acesso (IAM)Impeça o acesso não autorizado ao impor uma autenticação forte, permissões de menor privilégio e governação das credenciais.

Classificação e gestão de dados. Identifique informações confidenciais e aplique políticas em conformidade com os requisitos regulamentares e operacionais, de modo a reduzir o risco de partilha excessiva.

Encriptação. Proteja os dados inativos, em circulação e em utilização para garantir a confidencialidade, mesmo quando a segurança física não está sob o controlo da organização.

Segurança de rede. Proteja as ligações entre cargas de trabalho e serviços para minimizar o risco de intrusão.

Deteção e resposta a ameaças. Monitorize a atividade para detetar anomalias e remedeie rapidamente os problemas, de modo a conter o impacto de potenciais falhas de segurança.

Prevenção de perda de dados (DLP). Ajude a impedir transferências não autorizadas de informações confidenciais.

Gestão da postura de segurança da cloud (GPSC). Avalie continuamente as configurações e permissões para identificar vulnerabilidades antes que causem exposição.

Ao abordar em conjunto a identidade, os dados e a configuração e ao aplicar uma monitorização consistente aos três elementos, as organizações podem reduzir a exposição efetiva, em vez de se concentrarem apenas em listas de verificação de conformidade.

Modelo de responsabilidade partilhada

A segurança da cloud assenta num modelo de responsabilidade partilhada, no qual o fornecedor de cloud e o cliente desempenham funções definidas na proteção das cargas de trabalho e dos dados. É importante compreender estas funções para evitar configurações incorretas e lacunas que possam originar falhas de segurança.

Responsabilidades do fornecedor de cloud: proteção da infraestrutura de base, nomeadamente datacenters físicos, hardware e camadas de virtualização que executam serviços cloud.

Responsabilidades do cliente: proteção do que funciona no seu ambiente de nuvem, como os dados, as aplicações, as identidades e as configurações. Estas responsabilidades incluem a imposição de controlos de acesso, a aplicação de encriptação e a monitorização da utilização.

Como funciona a responsabilidade partilhada consoante o modelo de serviço

SaaS. O fornecedor gere a pilha de aplicações e a infraestrutura. Gira as identidades, as permissões de acesso e as práticas de dados.

PaaS. O fornecedor protege o runtime e a infraestrutura. Proteja as suas aplicações, o código e os dados subjacentes.

IaaS. O fornecedor garante proteção ao nível do anfitrião. Gira os seus sistemas operativos, as implementações e a segurança integral das aplicações.

Considerações sobre o ciclo de vida na segurança de dados na cloud

Os riscos têm frequentemente origem nas fases iniciais dos processos de desenvolvimento e implementação, devido a configurações inseguras, permissões demasiado abrangentes ou práticas de encriptação inadequadas. Estas fragilidades podem persistir até à produção e manifestar-se como vulnerabilidades de runtime. A abordagem à segurança desde a conceção até à implementação garante que os controlos são incorporados em todo o ciclo de vida e reduz a probabilidade de exposição em cargas de trabalho ativas.

Benefícios e riscos da segurança de dados na cloud

A segurança de dados na cloud proporciona às organizações maior visibilidade, controlo e resiliência na gestão de informações confidenciais em ambientes distribuídos. Quando é implementada de forma eficiente, ajuda a reduzir os riscos operacionais, apoia a conformidade regulamentar e permite um acesso flexível a uma força de trabalho moderna.

Os principais benefícios incluem:

  • Proteção de dados melhorada. A encriptação forte, a governação de identidades e a monitorização limitam o acesso não autorizado e reduzem o risco de uma falha de segurança.
  • Alinhamento em matéria de conformidade. As soluções avançadas ajudam a cumprir os requisitos de quadros de políticas como o RGPD e a HIPAA e minimizam a exposição jurídica.
  • Eficiência operacional. As políticas automatizadas e as proteções integradas reduzem o esforço necessário para monitorizar cargas de trabalho na cloud em escala.
  • Otimização de custos. A gestão centralizada da segurança e a redução das perturbações relacionadas com incidentes diminuem as despesas ao longo do tempo.

Riscos comuns a abordar

Existem muitas formas de expor dados confidenciais na cloud, mas a maioria dos incidentes resulta de um pequeno número de lacunas de segurança comuns. À medida que os dados ficam mais distribuídos por utilizadores, aplicações, serviços cloud e integrações de terceiros, manter a visibilidade e o controlo torna-se cada vez mais difícil. Utilize soluções que ajudem a reduzir o risco de exposição de dados causada por:

  • Configurações incorretas que expõem recursos de armazenamento, bases de dados ou dados confidenciais a audiências não previstas.
  • Permissões excessivas ou mal geridas que concedem aos utilizadores, aplicações ou serviços um acesso mais abrangente do que o necessário.
  • Acesso não autorizado resultante de credenciais e identidades fracas, roubadas ou comprometidas.
  • Riscos internos causados pela partilha excessiva, por erro humano ou por governação e controlos de acesso insuficientes.
  • APIs inseguras e integrações de terceiros que criam vias adicionais para a exposição e o comprometimento de dados.
  • TI sombra e aplicações não geridas que introduzem vulnerabilidades ocultas e criam pontos cegos para as equipas de segurança.
  • Complexidade dos ambientes multicloud e híbridos que dificulta a imposição consistente de políticas de segurança e acesso.

IA e exposição de dados em ambientes de nuvem

À medida que as organizações adotam cargas de trabalho de IA e IA generativa, a segurança de dados na cloud torna-se cada vez mais crítica. As informações confidenciais podem ser introduzidas através de conjuntos de dados de preparação ou reveladas inadvertidamente em pedidos e respostas geradas. Os riscos de partilha excessiva, especialmente através de integrações de terceiros, exigem controlos reforçados, políticas de acesso rigorosas e classificação automatizada de dados para proteger a propriedade intelectual e o conteúdo regulamentado.

Melhores práticas de segurança de dados na cloud

Uma abordagem eficiente à segurança de dados na cloud prioriza controlos em camadas que abordam vulnerabilidades nas identidades, aplicações e infraestrutura. A implementação das melhores práticas seguintes reforça a resiliência e está alinhada com os requisitos de conformidade:

Melhor prática
Abordagem
Adote uma arquitetura de Confiança Zero
Imponha o acesso de menor privilégio e a verificação contínua para reduzir o risco em ambientes de nuvem dinâmicos.
Reforce os controlos de identidade
Combine a autenticação multifator, o acesso baseado em funções e as permissões just-in-time para limitar a exposição decorrente de contas comprometidas.
Classifique e gira os dados
Identifique informações confidenciais e aplique políticas que reduzam a partilha excessiva.
Encripte os dados ao longo do ciclo de vida
Aplique encriptação aos dados em circulação, inativos e em utilização para manter a confidencialidade e a integridade.
Ative a monitorização contínua e a imposição automatizada de políticas
Utilize a modelação contínua, a avaliação da postura de segurança e a imposição automatizada de políticas para detetar anomalias e responder-lhes rapidamente.
Integre a segurança nos fluxos de trabalho de desenvolvimento (DevSecOps)
Incorpore verificações de segurança e validação da configuração ao longo do desenvolvimento e da implementação para minimizar as vulnerabilidades em produção.
Estabeleça processos de cópia de segurança e recuperação após desastre
Garanta a resiliência dos dados através de cópias de segurança regulares e automatizadas e de planos de recuperação testados.
Alinhe-se com os requisitos de conformidade
Mapeie as configurações e os controlos para quadros de políticas como o RGPD e a HIPAA, a fim de evitar sanções regulamentares.
Dê formação aos colaboradores sobre práticas seguras
Disponibilize programas de sensibilização para reduzir os riscos relacionados com erro humano e partilha excessiva.

A combinação destas práticas ajuda as organizações a melhorar a segurança sem abrandar a adoção da cloud ou a inovação.

Segurança de dados na cloud em ambientes nativos de cloud

As arquiteturas nativas de cloud recorrem a tecnologias dinâmicas, como contentores, Kubernetes, microsserviços, APIs e serviços com tecnologia de IA, para acelerar a disponibilização de aplicações. Embora estes componentes distribuídos aumentem a flexibilidade e a escalabilidade, também exigem que sejam considerados fatores adicionais para proteger dados confidenciais. Os dados podem circular entre aplicações, serviços, APIs, modelos e ambientes de nuvem, o que cria mais oportunidades de exposição acidental se os controlos de segurança não forem aplicados de forma consistente.

As principais práticas para proteger os dados em ambientes nativos de cloud incluem:

  • Segurança de contentores. Aplique a análise de vulnerabilidades, imponha o acesso de menor privilégio e monitorize os registos de contentor para impedir modificações não autorizadas.
  • Gestão de segredos. Armazene credenciais, tokens e chaves de encriptação em cofres seguros, em vez de no código da aplicação ou em ficheiros de configuração.
  • Segurança da malha de serviços. Utilize encriptação no tráfego este-oeste entre microsserviços e defina políticas claras de comunicação.
  • Padrões de conceção orientados para a segurança. Incorpore controlos de isolamento, autenticação e conformidade durante a conceção da arquitetura para minimizar os riscos antes da implementação.
  • Segurança de APIs e cargas de trabalho de IA. Proteja as APIs com controlos robustos de autenticação, autorização e monitorização e estabeleça salvaguardas para impedir que dados confidenciais sejam expostos através de pedidos de IA, interações com modelos, dados de preparação ou integrações com serviços externos.

A incorporação destas medidas nos seus fluxos de trabalho nativos de cloud ajuda a reduzir o risco de exposição de dados em sistemas altamente distribuídos, aplicações, APIs e cargas de trabalho orientadas por IA.

Exemplos reais de segurança de dados na cloud

Os exemplos práticos podem ajudar a ilustrar como os controlos de segurança em camadas reduzem o risco e mantêm a conformidade em ambientes de nuvem:

  • Serviços financeiros. Um banco que implementa uma gestão de identidade e acesso rigorosa, combinada com monitorização contínua, deteta atividade invulgar proveniente de um endereço IP externo. Os alertas automatizados e os protocolos de resposta impedem o acesso não autorizado aos dados das contas de clientes em toda a sua infraestrutura multicloud.
  • Prestador de cuidados de saúde. São aplicadas políticas de encriptação e classificação de dados aos registos dos pacientes durante a migração para uma plataforma cloud. Estas medidas garantem a conformidade com a HIPAA e reduzem a exposição quando um contentor de armazenamento com uma configuração incorreta é identificado e corrigido antes de ser possível aceder aos dados.
  • Organização de desenvolvimento de software. A adoção de práticas de DevSecOps permite detetar precocemente credenciais hard-coded no código da aplicação. Ao remover estes segredos antes da implementação, a organização elimina um risco que teria exposto dados confidenciais do cliente em ambientes de produção.

Estes cenários demonstram como as medidas preventivas, a supervisão contínua e as práticas de segurança incorporadas protegem informações críticas em diferentes setores.

A Microsoft e a segurança de dados na cloud

A proteção dos dados na cloud é uma disciplina contínua que exige visibilidade e controlo em ambientes híbridos, multicloud e nativos de cloud. À medida que as organizações crescem e adotam novas cargas de trabalho, as equipas de segurança necessitam de uma visão unificada dos riscos nos dados, identidades, aplicações e infraestrutura para identificar as exposições mais críticas e responder de forma eficiente. As soluções integradas ajudam a reduzir o impacto das falhas de segurança, reforçam a governação e mantêm a segurança alinhada com a inovação das aplicações.

Uma abordagem unificada, como uma solução de plataforma de proteção de aplicações nativas da cloud (CNAPP), reúne várias capacidades, entre as quais proteção de carga de trabalho na cloud, avaliação da configuração e segurança de dados, num único local. As soluções de CNAPP simplificam a segurança da cloud ao correlacionar inteligência, reduzir a fragmentação das ferramentas e disponibilizar políticas consistentes em ambientes multicloud. Também ajudam as organizações a proteger dados confidenciais em serviços de armazenamento, bases de dados, APIs e cargas de trabalho emergentes com tecnologia de IA.

O Microsoft Defender para a Cloud disponibiliza capacidades de CNAPP para ajudar as organizações a detetar vulnerabilidades, garantir a conformidade e monitorizar riscos de runtime sem abrandar os ciclos de implementação. A aplicação destas proteções integradas ajuda as organizações a manter a visibilidade, ao mesmo tempo que priorizam e reduzem os riscos em ambientes de nuvem em evolução. Ao minimizar a exposição de dados, as organizações podem inovar com maior confiança.

Uma pessoa a trabalhar numa secretária com dois monitores que apresentam gráficos e ferramentas de gestão de projetos.
Solução
Segurança híbrida e multicloud ponto a ponto
Unifique a segurança nos seus ambientes híbridos e multicloud com uma CNAPP integrada.

Perguntas mais frequentes

  • A segurança de dados na cloud refere-se às práticas, tecnologias e políticas que protegem as informações digitais armazenadas, transmitidas ou processadas em ambientes de nuvem contra acesso não autorizado, dano e perda.
  • Um exemplo de segurança de dados na cloud consiste em encriptar dados confidenciais durante o armazenamento e a transmissão, em combinação com a gestão de identidade e acesso para garantir que apenas os utilizadores aprovados podem aceder a esses dados.
  • Os quatro principais tipos de segurança da cloud são a segurança de dados, a gestão de identidade e acesso, a deteção e resposta a ameaças e a segurança de aplicações.
  • A proteção de dados na cloud implica combinar encriptação, princípios de Confiança Zero, monitorização contínua e imposição automatizada de políticas com uma governação de identidades robusta e avaliações regulares de segurança.

Seguir o Microsoft Security

Português (Portugal) Privacidade da Saúde do Consumidor Contactar a Microsoft Privacidade Gerir cookies Termos de utilização Marcas Registadas Acerca dos nossos anúncios EU Compliance DoCs