---
title: "Protegendo os dados &ndash; fun&ccedil;&otilde;es SASE, CNAPP e CSMA"
url: "https://www.aryaka.com/pt-br/blog/securing-the-data-with-sase-cnapp-and-csma/"
markdown_url: "https://www.aryaka.com/pt-br/blog/securing-the-data-with-sase-cnapp-and-csma.md"
llm_canonical: "https://www.aryaka.com/pt-br/blog/securing-the-data-with-sase-cnapp-and-csma.md"
canonical_for_llm: true
entity_type: "Article"
primary_entity: "Protegendo os dados &ndash; fun&ccedil;&otilde;es SASE, CNAPP e CSMA"
citation_value: "Published on Aryaka; canonical URL https://www.aryaka.com/pt-br/blog/securing-the-data-with-sase-cnapp-and-csma/."
last_updated: "2024-08-20T05:48:39-07:00"
---

<h1>Protegendo os dados &amp;#8211; fun&ccedil;&otilde;es SASE, CNAPP e CSMA</h1>

![Srini Blog2 banner option02](https://www.aryaka.com/wp-content/uploads/2022/09/Srini-Blog2-banner-option02.jpg) Os dados se tornaram o recurso mais valioso para as empresas.
 N&atilde;o &eacute; de se admirar que existam muitos agentes mal-intencionados tentando atrapalhar os neg&oacute;cios das empresas roubando e corrompendo os dados.
 A seguran&ccedil;a de dados tem tudo a ver com a prote&ccedil;&atilde;o dos dados contra usu&aacute;rios n&atilde;o autorizados, corrup&ccedil;&atilde;o de dados com inten&ccedil;&atilde;o maliciosa e roubo de dados.
 O senhor pode se perguntar por que muitas empresas de seguran&ccedil;a falam sobre a prote&ccedil;&atilde;o de aplicativos, redes e endpoints, mas menos sobre dados.
 O motivo &eacute; que existe uma forte rela&ccedil;&atilde;o entre dados e aplicativos e sistemas.
 A menos que os aplicativos e sistemas estejam protegidos contra agentes mal-intencionados, a seguran&ccedil;a dos dados n&atilde;o ser&aacute; poss&iacute;vel.
 A frase &ldquo;Os dados s&atilde;o o novo petr&oacute;leo&rdquo; explica a rela&ccedil;&atilde;o entre aplicativos e dados.
 Os dados, assim como o petr&oacute;leo em sua forma bruta, n&atilde;o s&atilde;o &uacute;teis a menos que sejam refinados para consumo.
 Os aplicativos trabalham com dados e os apresentam aos usu&aacute;rios de forma f&aacute;cil de consumir.

<h5><strong>Papel da SASE na seguran&ccedil;a de dados</strong></h5>

Leia o blog [Decifrando o SASE](https://www.aryaka.com/blog/unified-sase-and-universal-sase/) para obter uma vis&atilde;o geral do SASE.
 [O SASE](https://www.aryaka.com/sase/) desempenha um papel importante na prote&ccedil;&atilde;o dos aplicativos neste mundo de for&ccedil;a de trabalho distribu&iacute;da e implementa&ccedil;&otilde;es distribu&iacute;das na nuvem local, na nuvem p&uacute;blica e nas bordas p&uacute;blicas.
 As se&ccedil;&otilde;es a seguir apresentam algumas das principais preocupa&ccedil;&otilde;es de seguran&ccedil;a e como o SASE as aborda.
 As empresas desenvolvem ou implementam muitos aplicativos para diversas finalidades comerciais.
 Nem todos os aplicativos podem exigir o acesso a todos os dados da empresa.
 E todos os usu&aacute;rios dos aplicativos n&atilde;o precisam acessar todos os dados dos aplicativos.
 Por isso, o &ldquo;Least Privilege Access&rdquo; e os &ldquo;Identity based Access Controls&rdquo; s&atilde;o a chave para a seguran&ccedil;a dos dados.
 Os aplicativos n&atilde;o s&atilde;o mais simples.
 Os desenvolvedores usam muitos componentes de software &ndash; criados internamente, comprados e de c&oacute;digo aberto &ndash; tornando o software complexo e mais vulner&aacute;vel.
 Os invasores tendem a aproveitar a base de conhecimento sobre amea&ccedil;as e tentam explorar as vulnerabilidades para obter acesso aos aplicativos e, em seguida, aos dados.
 Portanto, a prote&ccedil;&atilde;o contra amea&ccedil;as de explora&ccedil;&otilde;es &eacute; importante para a seguran&ccedil;a dos dados.
 A administra&ccedil;&atilde;o de aplicativos e sistemas &eacute; mais cr&iacute;tica, pois os administradores de aplicativos tendem a ter privil&eacute;gios mais altos.
 Qualquer roubo de credenciais de contas de administrador pode causar estragos nas empresas.
 Algumas t&eacute;cnicas de seguran&ccedil;a, como a ado&ccedil;&atilde;o de um segundo n&iacute;vel de MFA, a restri&ccedil;&atilde;o do acesso de usu&aacute;rios de locais inseguros/desconhecidos e a restri&ccedil;&atilde;o de usu&aacute;rios que apresentam padr&otilde;es de comportamento anormais, s&atilde;o necess&aacute;rias para aumentar a prote&ccedil;&atilde;o dos dados.
 As empresas implementam aplicativos em v&aacute;rios locais para oferecer uma experi&ecirc;ncia de usu&aacute;rio de baixa lat&ecirc;ncia &agrave; for&ccedil;a de trabalho distribu&iacute;da e para garantir que os aplicativos possam suportar uma carga maior ou anormal.
 Com os aplicativos distribu&iacute;dos, os dados tamb&eacute;m s&atilde;o distribu&iacute;dos.
 Devido a isso, espera-se que a seguran&ccedil;a tamb&eacute;m seja distribu&iacute;da para atender ao aumento da demanda e aos ataques DDoS aos aplicativos.
 A plataforma ZTNA (Zero Trust Network Access) e o NGFW (Next Generation Firewall) da SASE atendem &agrave;s preocupa&ccedil;&otilde;es de seguran&ccedil;a acima.
 Devido a isso, a SASE est&aacute; se tornando um dos principais elementos de seguran&ccedil;a cibern&eacute;tica, abordando a seguran&ccedil;a dos dados por meio da prote&ccedil;&atilde;o de aplicativos e da habilita&ccedil;&atilde;o de controles de acesso e autoriza&ccedil;&atilde;o baseados em identidade.
 Algu&eacute;m pode se perguntar se o ZTNA e o NGFW s&atilde;o suficientes para proteger os aplicativos e, consequentemente, os dados.
 Com a transforma&ccedil;&atilde;o da nuvem, aproveitando as nuvens p&uacute;blicas e as bordas p&uacute;blicas para aplicativos corporativos, h&aacute; mais superf&iacute;cies de ataque.
 A seguran&ccedil;a dos dados exige a corre&ccedil;&atilde;o dessas superf&iacute;cies de ataque.
 &Eacute; a&iacute; que o CNAPP entra em cena.

<h5><strong>Aumento da superf&iacute;cie de ataque com a transforma&ccedil;&atilde;o da nuvem</strong></h5>

A transforma&ccedil;&atilde;o em nuvem de aplicativos mais simples reduz as respostas das empresas, uma vez que a seguran&ccedil;a do software de infraestrutura comum &eacute; cuidada pelos provedores de nuvem.
 A partir desse quadro, os desenvolvedores de aplicativos est&atilde;o se concentrando cada vez mais na l&oacute;gica comercial e deixando a responsabilidade dos componentes de software mundanos para os provedores de nuvem.
 &Eacute; verdade que os desenvolvedores s&oacute; precisam se concentrar na l&oacute;gica do aplicativo e deixar a manuten&ccedil;&atilde;o e a corre&ccedil;&atilde;o de seguran&ccedil;a de sistemas operacionais, estruturas, servi&ccedil;os comuns, como bancos de dados, armazenamento de arquivos, gerenciamento de chaves, autentica&ccedil;&atilde;o, sistemas de autoriza&ccedil;&atilde;o e sistemas de observabilidade para os provedores de nuvem, reduzindo assim as responsabilidades de seguran&ccedil;a limitadas aos aplicativos. ![imagem](https://www.aryaka.com/wp-content/uploads/2022/09/Diagram-1-1.png) &Eacute; cada vez mais necess&aacute;rio que os aplicativos sejam implantados em v&aacute;rios locais, n&atilde;o apenas em regi&otilde;es de um provedor de nuvem, mas tamb&eacute;m em v&aacute;rios provedores de nuvem e provedores de borda para oferecer a melhor experi&ecirc;ncia ao usu&aacute;rio.
 Al&eacute;m disso, os aplicativos s&atilde;o cada vez mais implantados em Edges com base na demanda.
 Ou seja, os aplicativos s&atilde;o implantados somente quando h&aacute; clientes nas proximidades que precisam de servi&ccedil;os de aplicativos.
 A implanta&ccedil;&atilde;o de um aplicativo complexo completo em todos os Edges n&atilde;o &eacute; garantida por motivos de custo.
 Bem-vindo &agrave; arquitetura de microsservi&ccedil;os.
 Os desenvolvedores de aplicativos est&atilde;o adotando a arquitetura de microsservi&ccedil;os n&atilde;o apenas para aumentar a produtividade, mas tamb&eacute;m para permitir a implementa&ccedil;&atilde;o parcial de aplicativos nos Edges e manter o restante nas nuvens.
 A imagem a seguir (simplificada para fins de brevidade) mostra a implementa&ccedil;&atilde;o de aplicativos baseada em microsservi&ccedil;os.
 Nesse exemplo de aplicativo arbitr&aacute;rio, os microsservi&ccedil;os 1 e 2 do aplicativo s&atilde;o implementados nos Edges para proporcionar uma experi&ecirc;ncia de baixa lat&ecirc;ncia e os microsservi&ccedil;os 3 e 4 s&atilde;o implementados nas nuvens para outras opera&ccedil;&otilde;es do aplicativo.
 H&aacute; 5 pontos de superf&iacute;cie de ataque mostrados na imagem.

1. Comunica&ccedil;&atilde;o entre clientes finais e microsservi&ccedil;o de frontend 1 e comunica&ccedil;&atilde;o entre microsservi&ccedil;os em Edges e Cloud
2. Comunica&ccedil;&atilde;o entre microsservi&ccedil;os em locais de borda ou locais de nuvem.
3. Comunica&ccedil;&atilde;o entre os microsservi&ccedil;os de aplicativos e os servi&ccedil;os do provedor de nuvem/edge
4. Comunica&ccedil;&atilde;o com os servi&ccedil;os do provedor de fora para dentro dos servi&ccedil;os do provedor.
5. Componentes internos de software dos microsservi&ccedil;os

![infrastructure](https://www.aryaka.com/wp-content/uploads/2022/09/infrastructure.png) Espera-se que qualquer seguran&ccedil;a abrangente trate de todas as superf&iacute;cies de ataque.
 As superf&iacute;cies de ataque (1) podem ser tratadas pelo SASE, ZTNA e NGFW.
 Todas as outras superf&iacute;cies de ataque vieram &agrave; tona devido &agrave; computa&ccedil;&atilde;o distribu&iacute;da, &agrave; arquitetura de microsservi&ccedil;os e aos aplicativos que usam servi&ccedil;os de provedores de nuvem.
 Como isso se deve principalmente &agrave; transforma&ccedil;&atilde;o da nuvem/da borda, o Gartner definiu uma nova categoria chamada modelo CNAPP para abordar esses desafios de seguran&ccedil;a.

<h5><strong>CNAPP (Cloud Native Application Protection Platform) para lidar com o aumento da superf&iacute;cie de ataque</strong></h5>

O CNAPP &eacute; um modelo/tecnologia de seguran&ccedil;a nativo da nuvem que combina o Cloud Security Posture Management (CSPM), o Cloud Service Network Security (CSNS) e o Cloud Workload Protection Platform (CWPP) em uma &uacute;nica plataforma.
 Ao combinar v&aacute;rias ferramentas de seguran&ccedil;a na nuvem em uma &uacute;nica plataforma, o CNAPP oferece benef&iacute;cios como visibilidade abrangente em todo o ciclo de vida do aplicativo &ndash; fases de cria&ccedil;&atilde;o, implanta&ccedil;&atilde;o e tempo de execu&ccedil;&atilde;o &ndash; e controles abrangentes em v&aacute;rias tecnologias.
 Assim como outros termos cunhados pelo Gartner, espera-se que o termo CNAPP tamb&eacute;m forne&ccedil;a um entendimento comum dos recursos da fun&ccedil;&atilde;o/plataforma de seguran&ccedil;a entre fornecedores e consumidores.
 Vamos verificar o que constitui o CNAPP e, em seguida, mapear os pontos de superf&iacute;cie de ataque para esses componentes. **Gerenciamento da postura de seguran&ccedil;a na nuvem (CSPM)**: O recurso de CSPM oferece &agrave;s empresas a visibilidade de todos os recursos/servi&ccedil;os em nuvem que os aplicativos corporativos usam de v&aacute;rios provedores de nuvem.
 O CSPM tamb&eacute;m mapeia os servi&ccedil;os em nuvem e os aplicativos que os utilizam.
 O maior benef&iacute;cio dos CSPMs &eacute; a varredura de configura&ccedil;&atilde;o para detectar qualquer configura&ccedil;&atilde;o incorreta.
 Como os servi&ccedil;os do provedor de nuvem s&atilde;o muito gen&eacute;ricos, sua seguran&ccedil;a &eacute; t&atilde;o boa quanto sua configura&ccedil;&atilde;o.
 &Eacute; importante entender que os servi&ccedil;os do provedor de nuvem s&atilde;o multilocat&aacute;rios e seu acesso n&atilde;o pode ser controlado pelas empresas.
 Se estiverem mal configurados, os invasores poder&atilde;o acessar esses servi&ccedil;os e roubar e corromper os dados.
 Por exemplo, se um servi&ccedil;o de banco de dados for configurado para permitir o acesso de qualquer pessoa por engano, ele pode revelar os dados corporativos armazenados pelos aplicativos no servi&ccedil;o de banco de dados.
 Os CSPMs tamb&eacute;m realizam verifica&ccedil;&otilde;es de conformidade nos dados dos servi&ccedil;os em nuvem e fornecem visibilidade das viola&ccedil;&otilde;es de conformidade para as empresas. *Os CSPMs abordam a superf&iacute;cie de ataque (4) listada na figura acima*. **Seguran&ccedil;a da rede de servi&ccedil;os em nuvem (CSNS):** O CSNS oferece seguran&ccedil;a no n&iacute;vel da rede entre os microsservi&ccedil;os dos aplicativos, bem como a seguran&ccedil;a da rede entre os microsservi&ccedil;os e os servi&ccedil;os em nuvem.
 Sua funcionalidade &eacute; semelhante &agrave; do SASE/ZTNA.
 Sua funcionalidade inclui NGFW, WAF, controle de acesso baseado em identidade, WAF, prote&ccedil;&atilde;o de API, preven&ccedil;&atilde;o de DoS/DDoS.
 O CSNS difere em seu dinamismo da seguran&ccedil;a de rede tradicional.
 Devido &agrave;s cargas de trabalho din&acirc;micas, o ciclo de vida da seguran&ccedil;a do CSNS precisa estar alinhado com o ciclo de vida dos aplicativos. *O CSNS aborda a superf&iacute;cie de ataque (2) e (3) na imagem acima*. *Essencialmente, o CSNS oferece seguran&ccedil;a de rede para o tr&aacute;fego E-W***. Cloud Workload Protection Platform (CWPP):**A fun&ccedil;&atilde;o da CWPP verifica predominantemente a exist&ecirc;ncia de

- Vulnerabilidades nas imagens de carga de trabalho (VM, Container, Serverless) analisando as imagens, obtendo o invent&aacute;rio de software, as vers&otilde;es do invent&aacute;rio e verificando os bancos de dados de intelig&ecirc;ncia contra amea&ccedil;as para entender quaisquer vulnerabilidades conhecidas no invent&aacute;rio de software.
- Detec&ccedil;&atilde;o de malware e detec&ccedil;&atilde;o de software indesejado nas imagens para garantir que nenhum malware fosse introduzido em sua cadeia de suprimentos.
- Explora&ccedil;&otilde;es em tempo de execu&ccedil;&atilde;o por meio da tecnologia Host Intrusion Prevention.
- Prote&ccedil;&atilde;o da mem&oacute;ria em tempo de execu&ccedil;&atilde;o usando tecnologias de prote&ccedil;&atilde;o segura, como a Intel SGx.
- Prote&ccedil;&atilde;o da carga de trabalho em tempo de execu&ccedil;&atilde;o via RASP (Runtime Application Self Protection)

*O CWPP aborda a superf&iacute;cie de ataque (5) listada na imagem acima*.
 Com a popularidade do Kubernetes para aplicativos, as tecnologias acima s&atilde;o fornecidas para funcionar no Kubernetes.
 O KSPM (Kubernetes Security Posture Management) &eacute; semelhante ao CSPM, mas ajustado para o Kubernetes.
 Pode ser uma quest&atilde;o de tempo, veremos termos como KWPP (Kubernetes Workload Protection Platform) e KSNS (Kubernetes Network Security Service).

<h5><strong>CSNS e SASE</strong></h5>

A funcionalidade do CSNS se parece muito com o ZTNA e o NGFW.
 Isso ocorre porque ambos s&atilde;o tecnologias de seguran&ccedil;a de rede.
 As empresas gostam de ver uma tecnologia uniforme para o tr&aacute;fego N-S (Norte-Sul) e E-W (Leste-Oeste).
 Por isso, acredita-se que as fun&ccedil;&otilde;es de CSNS seriam fornecidas pelos provedores de SASE.
 Espera-se que a SASE universal aborde todas as superf&iacute;cies de ataque relacionadas &agrave; rede, sejam elas WAN, redes Kubernetes, redes Kubernetes com service mesh, redes VPC, redes Edge etc.
 Essa parece ser a tend&ecirc;ncia e &eacute; aceita, pois muitos provedores de CNAPP n&atilde;o falam mais muito sobre CSNS.

<h5><strong>Arquitetura de malha de seguran&ccedil;a cibern&eacute;tica (CSMA)</strong></h5>

Um dos maiores desafios que as empresas enfrentam s&atilde;o os silos de seguran&ccedil;a.
 As empresas est&atilde;o acostumadas a implementar v&aacute;rias fun&ccedil;&otilde;es de seguran&ccedil;a de diversos fornecedores para atender aos requisitos de seguran&ccedil;a no local, seguran&ccedil;a de endpoint, seguran&ccedil;a de rede e seguran&ccedil;a na nuvem.
 Cada fun&ccedil;&atilde;o de seguran&ccedil;a vem com seu gerenciamento de pol&iacute;ticas, observabilidade e plano de dados.
 Como resultado, o gerenciamento e a visibilidade se tornam complexos, levando a erros de configura&ccedil;&atilde;o de seguran&ccedil;a e, portanto, a detec&ccedil;&otilde;es e respostas a incidentes de seguran&ccedil;a perdidas ou atrasadas.
 O Gartner criou o termo CSMA como parte de sua lideran&ccedil;a em seguran&ccedil;a.
 A Gartner reconheceu que as empresas precisariam optar por v&aacute;rias fun&ccedil;&otilde;es de seguran&ccedil;a de diversos fornecedores de seguran&ccedil;a.
 O conceito CSMA est&aacute; tentando atender &agrave;s necessidades das empresas que exigem um &uacute;nico painel de controle para o gerenciamento e a observabilidade das pol&iacute;ticas.
 O Gartner definiu alguns princ&iacute;pios a serem seguidos pelos fornecedores de seguran&ccedil;a para permitir a composi&ccedil;&atilde;o de v&aacute;rias fun&ccedil;&otilde;es de seguran&ccedil;a.
 O princ&iacute;pio predominante &eacute; a exposi&ccedil;&atilde;o da API pelos fornecedores de seguran&ccedil;a, al&eacute;m das interfaces CLI e Portal.
 A abordagem que prioriza a API permite que as empresas ou os provedores de seguran&ccedil;a gerenciados tenham um &uacute;nico painel consolidado para gerenciamento de pol&iacute;ticas e an&aacute;lise de seguran&ccedil;a.
 O Gartner tamb&eacute;m aponta a necessidade de um &ldquo;tecido de identidade&rdquo; com identidade descentralizada dos usu&aacute;rios.
 Atualmente, as empresas mant&ecirc;m o banco de dados de credenciais usando tecnologias como AD, LDAP, SAML IdPs e OIDC IdPs etc.
 Embora n&atilde;o haja problema em ter um banco de dados de identidades de funcion&aacute;rios, manter um banco de dados de ID para usu&aacute;rios p&uacute;blicos &eacute; um desafio em termos de privacidade e seguran&ccedil;a.
 Transferir o banco de dados de identidade e as verifica&ccedil;&otilde;es de identidade para provedores de identidade distribu&iacute;dos &eacute; vantajoso tanto para as empresas quanto para os usu&aacute;rios finais. [A ADI Association](https://adiassociation.org/technology/) e [a](https://adiassociation.org/technology/) W3C est&atilde;o trabalhando em uma estrutura e especifica&ccedil;&otilde;es comuns para criar uma estrutura de identidade descentralizada.
 Embora o CSMA n&atilde;o trate diretamente da seguran&ccedil;a real, essa arquitetura/conceito minimiza os erros de configura&ccedil;&atilde;o de seguran&ccedil;a e oferece visibilidade E2E para detec&ccedil;&atilde;o e resposta mais r&aacute;pidas a incidentes.
 O SASE e o CNAPP est&atilde;o na dire&ccedil;&atilde;o certa para a realiza&ccedil;&atilde;o do CSMA.
 O SASE consolida todas as fun&ccedil;&otilde;es de seguran&ccedil;a de rede e fun&ccedil;&otilde;es de rede, fornecendo um painel de controle &uacute;nico para o gerenciamento e a observabilidade da pol&iacute;tica de seguran&ccedil;a de rede.
 O CNAPP consolida todas as fun&ccedil;&otilde;es de seguran&ccedil;a em nuvem sob um &uacute;nico guarda-chuva.
 O CSMA &eacute; uma consolida&ccedil;&atilde;o de n&iacute;vel superior que abrange o SASE, o CNAPP, a seguran&ccedil;a de endpoint, a identidade e outras tecnologias de seguran&ccedil;a cibern&eacute;tica.

<h5><strong>Resumo</strong></h5>

A seguran&ccedil;a dos dados requer muitas tecnologias, como criptografia de dados, governan&ccedil;a de dados, mascaramento de dados e seguran&ccedil;a cibern&eacute;tica.
 A SASE &eacute; parte integrante da seguran&ccedil;a cibern&eacute;tica.
 A transforma&ccedil;&atilde;o da nuvem e da borda, juntamente com arquiteturas de aplicativos mais recentes, como a arquitetura de microsservi&ccedil;os, exp&otilde;e pontos de superf&iacute;cie de ataque adicionais.
 O CNAPP, juntamente com o Universal SASE, aborda os desafios de seguran&ccedil;a associados &agrave;s novas superf&iacute;cies de ataque.

- <h3>Blog CTO Insights</h3>   A s&eacute;rie de blogs Aryaka CTO Insights oferece lideran&ccedil;a de pensamento para t&oacute;picos de rede, seguran&ccedil;a e SASE.    Para obter as especifica&ccedil;&otilde;es dos produtos Aryaka, consulte as fichas t&eacute;cnicas da Aryaka.
