Perguntas frequentes sobre conformidade de segurança

Perguntas frequentes sobre segurança e privacidade de dados

Responsabilidades compartilhadas de segurança

1.1 Qual é a responsabilidade da Alibaba Cloud pela segurança do ambiente de nuvem?

A Alibaba Cloud deve garantir uma infraestrutura gerenciada e operada com segurança, incluindo (mas não se limitando a) data centers implantados em regiões e zonas, redes backbone da Alibaba e dispositivos físicos, incluindo dispositivos de computação, armazenamento e rede, além do Apsara, o sistema operacional de nuvem distribuído subjacente que executa na Alibaba Cloud, juntamente com todos os diversos serviços e produtos de nuvem executados sobre o Apsara OS. Ao mesmo tempo, a Alibaba Cloud também é responsável pelo gerenciamento de identidade e controle de acesso, bem como pelos sistemas de monitoramento e operação no lado da plataforma, para fornecer aos clientes uma plataforma de serviços em nuvem altamente disponível e segura. Considere o serviço de computação da Alibaba Cloud, Elastic Compute Service (ECS), como exemplo. As capacidades de segurança física, de hardware e de virtualização subjacentes dos serviços ECS são fornecidas diretamente pela Alibaba Cloud. Para obter informações sobre a segurança da plataforma de nuvem e dos produtos da Alibaba Cloud, consulte o Whitepaper de segurança da Alibaba Cloud.

1.2 Qual é a responsabilidade do cliente pela segurança na nuvem?

Os clientes devem gerenciar suas configurações de segurança para produtos na nuvem e têm a responsabilidade de garantir a segurança básica e a segurança dos dados de seus negócios na nuvem para atender aos seus requisitos de segurança de dados. Eles são responsáveis por configurar e usar diversos produtos de nuvem de forma segura e por desenvolver aplicações e negócios em nuvem de maneira segura e controlável, com base nas capacidades de segurança desses produtos. Também são responsáveis por utilizar plenamente os recursos de segurança dos produtos da Alibaba Cloud e dos serviços de segurança, além de produtos de segurança de terceiros fornecidos pelo ecossistema de segurança para proteger seus sistemas de negócios. Por exemplo, os clientes podem usar as capacidades ou serviços de criptografia da Alibaba Cloud para criptografar dados sensíveis, usar o Key Management Service (KMS) para gerenciar as chaves de criptografia, ativar a autenticação multifator para proteger as credenciais de autenticação da conta da Alibaba Cloud ou usar o ActionTrail para registrar operações do console de gerenciamento e logs de chamadas da OpenAPI.

Nota: Se um cliente usar serviços básicos na Alibaba Cloud, como o Elastic Compute Service (ECS), a instância de serviço relevante é totalmente controlada pelo cliente, que deve gerenciar a instância e realizar o hardening de segurança, atualizar patches de segurança e configurar grupos de segurança para controle de acesso à rede. No entanto, se o cliente usar serviços mais avançados, como um serviço de plataforma ou nativo da nuvem, na Alibaba Cloud, a responsabilidade de segurança do cliente será elevada proporcionalmente. O cliente não precisa mais se preocupar com a manutenção da instância, atualização de patches de segurança ou hardening de configuração. Os clientes precisam apenas gerenciar contas e autorizações para esses serviços e usar as funções de segurança fornecidas por eles. Por exemplo, o serviço MaxCompute oferece aos clientes capacidades de controle de acesso em diferentes dimensões. Os clientes precisam apenas configurar as funções de segurança de acordo com as necessidades do negócio.

Propriedade dos dados

2.1 Quem é o proprietário do conteúdo do membro (dados do cliente)? Quais são os direitos do provedor de nuvem sobre o conteúdo do membro do cliente?

O conteúdo do membro (dados do cliente) refere-se ao conteúdo que os clientes enviam ou carregam na conta do cliente dos Serviços da Alibaba Cloud, ou seja, o conteúdo executado nos Serviços da Alibaba Cloud

Os clientes mantêm o controle, a manutenção e a propriedade do conteúdo do membro. Os clientes também determinam onde seu conteúdo será localizado e controlam o formato, a estrutura e a segurança do conteúdo, incluindo se ele será mascarado, anonimizado ou criptografado. Eles também decidem se selecionarão serviços da Alibaba Cloud capazes de processar, armazenar e hospedar seu conteúdo do membro, além de gerenciar outros controles de acesso, como gerenciamento de identidade, gerenciamento de autorização e gerenciamento de credenciais de segurança. Os clientes controlam todo o ciclo de vida do seu conteúdo na Alibaba Cloud e o gerenciam de acordo com suas necessidades específicas, incluindo classificação de conteúdo, controle de acesso, retenção e exclusão.

A Alibaba Cloud não acessa nem utiliza o conteúdo do membro sem o consentimento do cliente. A Alibaba Cloud nunca utiliza o conteúdo do membro do cliente nem deriva informações dele para marketing, publicidade ou qualquer outra finalidade não autorizada.

2.2 Quais controles os clientes têm sobre seu conteúdo do membro (dados do cliente)?

Como cliente, você controla seu conteúdo do membro. Você controla o ciclo de vida do seu conteúdo do membro na Alibaba Cloud, incluindo a criação, o uso, o período de armazenamento e a destruição dos dados. Você determina onde seu conteúdo do membro será armazenado, incluindo o tipo de armazenamento e a região geográfica. Você escolhe o estado de segurança do seu conteúdo do membro. Oferecemos aos clientes criptografia forte para o conteúdo do membro em trânsito e em repouso, e fornecemos a opção de gerenciar suas próprias chaves de criptografia. Você gerencia o acesso ao seu conteúdo do membro e aos serviços e recursos da Alibaba Cloud por meio de usuários, grupos, permissões e credenciais sob seu controle.

Acesso ao conteúdo do membro

3.1 A Alibaba Cloud acessará o conteúdo do membro (dados do cliente)?

O conteúdo do membro (dados do cliente) refere-se ao conteúdo que os clientes enviam ou carregam nos Serviços da Alibaba Cloud sob a conta do cliente, especificamente o conteúdo executado nos Serviços da Alibaba Cloud. A Alibaba Cloud não acessa nem utiliza o conteúdo do membro sem o consentimento do cliente. Por exemplo, caso os clientes usem o Elastic Compute Service (ECS) ou o ApsaraDB RDS fornecidos pela Alibaba Cloud, as instâncias de serviço relacionadas são totalmente controladas pelo cliente, e os dados do cliente são inteiramente gerenciados pelo cliente. A Alibaba Cloud não acessará nenhum dado do cliente.

A Alibaba Cloud só pode acessar os dados do cliente após obter sua permissão. A Alibaba Cloud só pode acessar e usar esses dados na medida permitida pelo cliente. Todo o acesso e uso são registrados e auditados. Por exemplo, quando um cliente usa o produto Intelligent Speech Interaction (ISI), a Alibaba Cloud só pode acessar os dados de áudio fornecidos pelo cliente após obter autorização para prestar serviços, como reconhecimento de voz, síntese de fala e compreensão de linguagem natural.

3.2. Como a nuvem multilocatário protege contra acesso não autorizado de terceiros aos dados do cliente (conteúdo do membro)?

O conteúdo do membro (dados do cliente) refere-se ao conteúdo que os clientes enviam ou carregam nos Serviços da Alibaba Cloud sob a conta do cliente, especificamente o conteúdo executado nos Serviços da Alibaba Cloud

Primeiro, a Alibaba Cloud não acessará nem utilizará os dados do cliente, a menos que expressamente autorizada pelo cliente. Os clientes gerenciam o acesso ao seu conteúdo do membro, bem como aos serviços e recursos da Alibaba Cloud

Segundo, a Alibaba Cloud fornece um conjunto avançado de recursos de acesso, criptografia e registro para ajudar você a prevenir eficazmente o acesso não autorizado. Por exemplo, os usuários podem usar sua conta de nuvem, ou seja, sua conta principal, ou uma senha de usuário do Resource Access Management (RAM) sob a conta de nuvem para fazer login no console de serviços de nuvem e realizar operações em seus recursos de nuvem. Eles também podem chamar as credenciais da API de serviços de nuvem com uma Alibaba Cloud Access Key (AK) para acessar recursos na Alibaba Cloud por meio de uma API. Um cliente também pode gerenciar credenciais para acesso de curta duração aos recursos por meio do Security Token Service (STS) ou usar autenticação multifator (MFA) para adicionar proteção adicional ao nome de usuário e senha. Para serviços na nuvem, após a conclusão da autenticação de identidade, os clientes podem usar o serviço de controle de acesso a recursos Resource Access Management (RAM) da Alibaba Cloud para gerenciamento de identidade de usuários e controle de acesso a recursos.

Todos os dados armazenados pelos clientes na Alibaba Cloud são protegidos por fortes capacidades de segurança e controle de isolamento de locatários. A Alibaba Cloud fornece controles avançados de acesso a dados para garantir um forte isolamento multilocatário. Por exemplo, os usuários podem usar contêineres de sandbox de segurança para isolar fortemente itens como memória, rede ou IO, isolando melhor outros locatários em um único host. Eles podem usar uma Virtual Private Cloud (VPC) para isolar a camada de enlace de dados e construir um ambiente de rede seguro. Também podem usar firewalls de virtualização no nível da instância — grupos de segurança — para dividir os domínios de segurança de cada instância ECS, ou usar firewalls de nuvem para analisar o tráfego de rede de acesso norte-sul e leste-oeste. Os usuários também podem contar com a visualização do tráfego em toda a rede, como acesso à Internet e tráfego de grupos de segurança, além da análise e bloqueio de comportamentos de comunicação externa ativa. Consulte o Whitepaper de segurança da Alibaba Cloud para obter mais informações sobre a segurança de serviços de dados específicos.

Residência de dados e transferência transfronteiriça

4.1 Onde os dados do cliente serão armazenados?

Os data centers da Alibaba Cloud (regiões e zonas) são construídos em clusters em diversas regiões globais. Os clientes podem escolher a região ou zona da Alibaba Cloud onde seu conteúdo será armazenado. (Para uma lista completa de regiões e zonas, visite https://www.alibabacloud.com/global-locations)

Os clientes podem manter controle efetivo sobre seu conteúdo, independentemente de quais regiões ou zonas utilizem para armazená-lo. O cliente deve considerar se deve divulgar aos indivíduos (titulares dos dados) os locais onde armazena ou processa seus dados pessoais e obter o consentimento relacionado a esses locais dos indivíduos relevantes, quando necessário

4.2 A Alibaba Cloud moverá meus dados (conteúdo do membro) sem minha permissão (incluindo transferência transfronteiriça)?

A Alibaba Cloud armazena e processa o conteúdo de cada cliente apenas na região ou regiões da Alibaba Cloud escolhidas pelo cliente. A Alibaba Cloud não moverá o conteúdo do cliente sem seu consentimento. Se um cliente optar por armazenar conteúdo em mais de uma região ou copiar ou mover conteúdo entre regiões, essa será exclusivamente uma escolha do cliente. O cliente precisará considerar os requisitos legais aplicáveis a tais operações, onde quer que o conteúdo seja movido e processado

Se um cliente precisar usar Serviços da Alibaba Cloud fornecidos em outras regiões, a Alibaba Cloud tomará as medidas necessárias para garantir que a transferência transfronteiriça esteja em conformidade com a legislação de proteção de dados aplicável. Por exemplo, a Alibaba Cloud fornece um Adendo ao GDPR que inclui as Cláusulas contratuais padrão aprovadas pela Decisão 2010/87/UE da Comissão Europeia (ou decisões subsequentes) ou conforme referido no Artigo 46 do GDPR aos clientes da Alibaba Cloud que transferem conteúdo contendo dados pessoais (conforme definido no GDPR) da UE para um país fora do Espaço Econômico Europeu.

Isolamento e separação de dados

5.1. A Alibaba Cloud, como provedora, isola adequadamente os dados do cliente (conteúdo do membro)?

Todos os dados armazenados pelos clientes na Alibaba Cloud possuem fortes capacidades de segurança e controle de isolamento de locatários. A Alibaba Cloud fornece controles avançados de acesso a dados. Por exemplo, os usuários podem usar contêineres de sandbox de segurança para isolar fortemente itens como memória, rede ou IO, isolando melhor outros locatários em um único host, e usar uma Virtual Private Cloud (VPC) para isolar a camada de enlace de dados e construir um ambiente de rede seguro. Eles podem usar firewalls de virtualização no nível da instância — grupos de segurança — para dividir os domínios de segurança de cada instância ECS, ou usar firewalls de nuvem para analisar o tráfego de rede de acesso norte-sul e leste-oeste. Os usuários também podem contar com a visualização do tráfego em toda a rede, como acesso à Internet ou tráfego de grupos de segurança, além da análise e bloqueio de comportamentos de comunicação externa ativa. Consulte o Whitepaper de segurança da Alibaba Cloud para obter mais informações sobre a segurança de serviços de dados específicos.

5.2. Quais são as limitações dos requisitos de separação física? Por que a separação lógica é mais eficaz que a separação física?

Os requisitos de ofertas de nuvem com separação física são motivados principalmente por preocupações com acesso de terceiros ou não autorizado a aplicações, conteúdo ou dados. No entanto, para sistemas acessíveis por rede ou pela Internet, a separação física desses sistemas não oferece segurança ou controle de acesso adicionais. Em resumo, todos os controles de acesso para sistemas conectados são gerenciados por meio de controles de acesso lógico, gerenciamento de permissões, roteamento de tráfego de rede e criptografia. A Alibaba Cloud aborda quaisquer preocupações com separação física por meio das capacidades de segurança lógica que fornecemos a todos os nossos clientes e dos controles de segurança implementados para proteger os dados dos clientes. As desvantagens também incluem uma estrutura de custos mais alta e menor utilização resultante do uso menos eficiente de espaço, além de opções e recursos de redundância limitados em comparação com a diversidade geográfica das regiões de data centers comerciais.

Os clientes podem adotar diversas abordagens de segurança para atingir resultados equivalentes à separação física. Por exemplo, é possível usar uma Virtual Private Cloud (VPC) para criar domínios de rede completamente separados para cada locatário ou utilizar soluções de criptografia para criptografar dados em repouso e em trânsito. Consulte o Whitepaper de segurança da Alibaba Cloud para obter mais informações sobre a segurança de serviços de dados específicos

Ainda tem dúvidas?

Para solicitações relacionadas à conformidade de segurança e privacidade, contate o Trust Center

Contate o Trust Center
phone Fale Conosco
Oi, eu sou o assistente de IA da Alibaba Cloud!
Posso ajudar com perguntas e soluções.