ANSSI e SecNumCloud: uma infraestrutura de confiança exige construir a própria segurança
À medida que as organizações deslocam seus dados, suas aplicações e suas operações para a nuvem, uma pergunta torna-se cada vez mais difícil de evitar: até que ponto é realmente possível confiar na infraestrutura que hospeda os ativos digitais da empresa? A resposta não depende mais unicamente do desempenho dos servidores, de sua disponibilidade ou da qualidade comercial do fornecedor. Ela envolve a cibersegurança, a proteção dos dados, as condições jurídicas às quais eles podem estar expostos, as pessoas que administram a infraestrutura e, em última instância, a capacidade de uma organização de conservar controle suficiente sobre seu ambiente digital.
É precisamente nessa perspectiva que a Agência Nacional de Segurança dos Sistemas de Informação francesa, a ANSSI, desenvolveu o SecNumCloud. Esse referencial estabelece um nível particularmente elevado de exigências para certas ofertas de serviços de computação em nuvem e permite às organizações dispor de garantias importantes quando desejam confiar dados ou sistemas sensíveis a um fornecedor de nuvem.
É preciso, no entanto, compreender bem o que significa essa qualificação. Uma oferta SecNumCloud fornece uma base de confiança particularmente robusta. Ela não protege automaticamente as aplicações, as identidades, os dados e os processos que a organização construirá em cima dela. Essa distinção entre a segurança da nuvem e a segurança na nuvem é essencial, porque determina precisamente onde termina a confiança trazida pelo fornecedor e onde começa a responsabilidade contínua da organização.
O SecNumCloud é um referencial elaborado pela ANSSI a fim de qualificar ofertas de serviços em nuvem que apresentem um nível elevado de segurança e de confiança. Suas exigências ultrapassam amplamente a proteção técnica dos servidores. Elas dizem respeito também à organização do prestador, a seus recursos humanos, a seus processos, a seus controles de acesso, à criptografia, à segurança física, às operações, às comunicações, ao desenvolvimento, aos fornecedores, à gestão de incidentes e à continuidade de negócios. A versão 3.2 também reforçou a consideração de certos riscos associados ao direito extraeuropeu, acrescentando assim uma dimensão jurídica e de soberania à segurança técnica e organizacional.
Uma primeira distinção merece, contudo, a atenção dos executivos: o SecNumCloud qualifica uma oferta ou um perímetro determinado. A qualificação não significa que o conjunto dos serviços de um fornecedor torna-se universalmente “certificado como seguro”. Um mesmo prestador pode operar várias ofertas de nuvem, algumas pertencentes ao perímetro qualificado e outras não. O cliente deve, portanto, verificar precisamente o serviço que pretende utilizar e as garantias que a ele se aplicam.
Esse rigor lembra um princípio fundamental da segurança moderna: a confiança deve sempre estar associada a um contexto e a um perímetro claramente definidos. Uma organização, um usuário, uma aplicação ou um fornecedor pode ser considerado digno de confiança em certas circunstâncias sem que essa confiança seja automaticamente estendida a todas as suas atividades e a todas as suas interações. Essa concepção conecta-se diretamente aos princípios do Zero Trust e, mais amplamente, do Continuous Trust: a confiança possui um alcance determinado e deve poder ser continuamente verificada e reavaliada.
A exigência do SecNumCloud explica-se também pela natureza particular da nuvem. Quando uma organização terceiriza sua infraestrutura, ela confia a outro ator uma parte considerável de seu ambiente tecnológico. Servidores físicos, redes, virtualização, interfaces de administração e diferentes camadas operacionais podem passar a ser operados pelo fornecedor. Essa relação traz vantagens importantes em matéria de capacidade, de agilidade e de operação, mas cria também dependências que devem ser compreendidas e governadas.
A soberania digital acrescenta a essa relação uma dimensão que a cibersegurança tradicional não cobre inteiramente. Um dado pode estar extremamente bem protegido tecnicamente e ainda assim permanecer exposto a um risco jurídico ou jurisdicional. É preciso, portanto, examinar simultaneamente onde os dados se encontram, quem pode tecnicamente acessá-los, qual organização opera a infraestrutura, quais jurisdições podem se aplicar, quem controla os mecanismos criptográficos e quais dependências tecnológicas ligam o cliente a seu fornecedor.
Outra pergunta torna-se então particularmente importante: o que acontece se a organização desejar um dia mudar? Pode ela deslocar seus dados e suas cargas de trabalho? Suas arquiteturas estão suficientemente documentadas? Suas interfaces permitem uma migração? As competências necessárias ainda estão presentes na organização? As dependências proprietárias são conhecidas? A soberania digital mede-se também pela capacidade de conservar opções. Ela não exige necessariamente possuir ou operar tudo por conta própria; ela exige compreender suficientemente suas dependências para preservar uma capacidade real de decisão.
Essa reflexão nos traz de volta diretamente à diferença entre segurança da nuvem e segurança na nuvem. Uma infraestrutura qualificada pode fornecer excelentes garantias enquanto uma aplicação nela implantada permanece vulnerável. Contas podem ter privilégios em excesso, segredos podem ser mal administrados, uma API pode ficar exposta, dados podem ser desnecessariamente duplicados ou uma configuração incorreta pode abrir um acesso que jamais deveria ter existido. Um sistema de inteligência artificial pode igualmente dispor de um acesso muito mais amplo às informações do que seu uso exigiria.
O fornecedor protege os componentes que pertencem a seu perímetro de responsabilidade. A organização cliente deve continuar a proteger aquilo que constrói, configura, conecta e opera. As identidades, as permissões, as aplicações, os dados, as APIs, os mecanismos criptográficos, as integrações com outros ambientes e os procedimentos operacionais permanecem, portanto, dimensões essenciais da cibersegurança, mesmo quando a infraestrutura subjacente oferece um nível particularmente elevado de confiança.
Essa responsabilidade torna-se ainda mais evidente nas arquiteturas híbridas e multinuvem. Uma informação pode ser criada em uma infraestrutura qualificada, transmitida a uma aplicação externa, analisada por um sistema de inteligência artificial e depois copiada ou transformada em outro ambiente. A segurança real depende então de todo o percurso. Uma excelente proteção na origem não garante mais a segurança quando os dados atravessam várias fronteiras técnicas e organizacionais.
É precisamente nesse ponto que a reflexão pode progressivamente passar da cibersegurança para a Hipersegurança. Os mecanismos de cibersegurança continuam indispensáveis para proteger cada ambiente, mas a proteção global deve compreender também as interações e as dependências entre esses ambientes. Identidades humanas e não humanas, dados, aplicações, APIs, agentes de IA, nuvem, Edge, fornecedores e mecanismos criptográficos formam progressivamente um sistema distribuído cuja segurança depende tanto das relações entre seus componentes quanto de cada um deles tomado individualmente.
O Zero Trust torna-se então um meio de controlar essas interações sem generalizar a confiança. Um administrador recebe as permissões necessárias a seu papel, uma aplicação acessa unicamente os dados de que precisa e um serviço comunica-se somente com os sistemas necessários a seu funcionamento. O princípio do menor privilégio reduz o alcance potencial de um comprometimento. Em uma arquitetura dinâmica, essa confiança pode igualmente ser reavaliada em função do contexto, do estado do sistema, do comportamento observado e do nível de risco. A confiança não é mais simplesmente concedida: ela deve continuamente ser merecida, verificada e reavaliada.
A identidade torna-se assim um dos principais pontos de controle do ambiente digital. Funcionários, administradores, fornecedores, aplicações, APIs, máquinas e agora agentes de inteligência artificial possuem identidades e permissões. A pergunta “quem pode fazer o quê?” evolui progressivamente para “quem — ou o quê — pode fazer o quê, em qual contexto, sobre quais recursos e com qual nível de autoridade?”
Essa evolução torna-se particularmente importante com os agentes de IA. Um agente capaz de consultar documentos, interrogar um banco de dados, chamar uma API ou disparar uma ação possui uma verdadeira autoridade digital. Ele deveria, portanto, dispor de sua própria identidade, de permissões proporcionais a seu papel e de uma rastreabilidade que permita compreender o que fez. Seu acesso deve poder evoluir e ser revogado rapidamente. Uma infraestrutura de confiança não pode produzir todos os seus benefícios se os agentes que a utilizam dispuserem em seguida de privilégios excessivos.
A chegada massiva da inteligência artificial levanta igualmente outra questão de soberania. Uma empresa pode conservar seus dados em uma infraestrutura que oferece excelentes garantias e perder parte desse domínio quando um funcionário os transmite a um serviço de IA externo. Não basta mais, portanto, saber onde a informação está armazenada. É preciso compreender por onde ela circula, quais modelos podem tratá-la, quais infraestruturas executam esses modelos, quais registros são conservados e quais organizações podem técnica ou juridicamente acessá-los.
Para os ambientes sensíveis, a IA privada ou soberana torna-se assim uma extensão natural da reflexão sobre as infraestruturas de confiança. O objetivo consiste em beneficiar-se das capacidades da inteligência artificial mantendo ao mesmo tempo uma governança suficientemente clara dos dados, dos modelos, das identidades e dos acessos. Essa governança deve igualmente estender-se aos próprios agentes quando eles começam a intervir diretamente nos processos organizacionais.
A criptografia constitui outra dimensão que deve ser considerada ao longo do tempo. Uma infraestrutura pode atender hoje a exigências criptográficas elevadas sem que os mesmos mecanismos permaneçam necessariamente apropriados durante toda a vida útil dos sistemas e dos dados. A transição para a criptografia pós-quântica obrigará progressivamente as organizações a conhecer melhor seus ativos criptográficos: algoritmos, certificados, protocolos, bibliotecas, fornecedores, equipamentos e aplicações que deles dependem.
Esse conhecimento torna-se particularmente importante quando certas informações devem permanecer confidenciais durante vários anos ou várias décadas. A preparação pós-quântica não consiste, portanto, simplesmente em selecionar novos algoritmos. Ela exige um inventário criptográfico, um mapeamento das dependências, uma compreensão da exposição ao risco Harvest Now, Decrypt Later e, sobretudo, uma capacidade de fazer evoluir os mecanismos de proteção quando os padrões mudam. A cripto-agilidade torna-se assim uma propriedade da arquitetura.
A própria lógica do SecNumCloud contém, aliás, um ensinamento interessante a esse respeito: a confiança não é concedida de uma vez por todas. Uma qualificação tem duração determinada e vem acompanhada de um acompanhamento. Essa lógica reconhece implicitamente que os ambientes mudam. As tecnologias evoluem, novas vulnerabilidades aparecem, as infraestruturas são modificadas, as equipes mudam e as ameaças progridem. A segurança deve, portanto, ser continuamente mantida e reavaliada.
Essa filosofia deveria igualmente orientar as organizações que utilizam uma infraestrutura qualificada. Estar em conformidade hoje não garante a resiliência de amanhã. Uma conformidade ou uma qualificação responde a uma pergunta essencial: certas exigências determinadas estão satisfeitas? A resiliência coloca outra: o que acontecerá quando um evento imprevisto ocorrer? Uma vulnerabilidade desconhecida pode ser descoberta, uma identidade privilegiada comprometida, um fornecedor sofrer uma interrupção, um erro humano criar uma configuração incorreta ou uma tecnologia criptográfica tornar-se insuficiente.
A maturidade consiste, portanto, em construir acima da conformidade uma capacidade permanente de adaptação. As auditorias, os testes, as análises de riscos e os exercícios continuam a ter valor mesmo quando certificações ou qualificações reconhecidas já estão presentes. A conformidade torna-se um marco que permite validar certas capacidades em um momento determinado, ao passo que a resiliência e a Hipersegurança buscam manter e fazer evoluir essas capacidades ao longo do tempo.
É precisamente nesse espaço que a Quantum Beyond pode criar valor ao lado dos fornecedores de nuvem e das equipes internas. Nosso papel não é reproduzir o trabalho do prestador SecNumCloud nem substituir os profissionais responsáveis pela cibersegurança da organização. Ele consiste em examinar a arquitetura mais ampla na qual essa infraestrutura de confiança será utilizada e em conectar as diferentes dimensões necessárias à sua proteção e à sua evolução.
Arquitetura de segurança corporativa, Zero Trust e Continuous Trust, IAM, segmentação, governança dos dados, ciberresiliência, soberania digital, dependências tecnológicas, cripto-agilidade, preparação pós-quântica e inteligência artificial privada ou soberana podem assim ser examinadas como as diferentes dimensões de um mesmo ambiente. A Hipersegurança traz aqui uma camada de arquitetura e de governança que permite conectar essas disciplinas para que funcionem como um conjunto coerente.
Essa intervenção pode começar antes de uma migração. Uma análise dos riscos e das dependências pode ajudar a determinar quais cargas de trabalho deveriam ser deslocadas, quais dados exigem proteções particulares, quais mecanismos de identidade devem ser adaptados e quais relações deverão subsistir com outros ambientes. Ela pode em seguida prosseguir durante a operação a fim de verificar se a arquitetura continua a evoluir junto com as necessidades da organização, suas tecnologias e as ameaças.
A pergunta torna-se então mais ambiciosa do que “estamos em conformidade?” ou mesmo “utilizamos uma infraestrutura segura?”. Ela torna-se: estamos realmente extraindo o máximo de segurança, de resiliência, de soberania e de valor da infraestrutura de confiança na qual investimos?
Essa última dimensão, a do valor, também merece a atenção dos executivos. Uma infraestrutura que atende a exigências elevadas tem necessariamente um custo, assim como os investimentos adicionais realizados pela organização em cibersegurança e em resiliência. Seria, no entanto, redutor considerar essas despesas unicamente como um prêmio destinado a evitar uma catástrofe.
Uma arquitetura de segurança bem concebida pode produzir benefícios muito mais amplos. Uma melhor gestão das identidades simplifica certos acessos. Uma arquitetura documentada facilita as transformações. Um melhor conhecimento dos dados sustenta a adoção da inteligência artificial. A segmentação reduz as consequências potenciais de um incidente. A cripto-agilidade diminui a dificuldade das migrações futuras. Um melhor conhecimento das dependências aprimora as decisões tecnológicas e a capacidade de negociação com os fornecedores. A resiliência reduz a duração e o alcance das interrupções.
O retorno de um investimento em cibersegurança e em Hipersegurança mede-se, portanto, tanto nas perdas evitadas quanto na capacidade operacional preservada e nas opções mantidas para o futuro. Para os executivos, essa perspectiva transforma progressivamente o orçamento de segurança: ele torna-se também um investimento na capacidade da empresa de funcionar, evoluir e continuar a criar valor.
O SecNumCloud constitui muito mais do que um conjunto de controles técnicos aplicados a uma infraestrutura de nuvem. O referencial da ANSSI reúne exigências técnicas, organizacionais, operacionais e jurídicas destinadas a estabelecer um nível elevado de segurança e de confiança para ofertas precisamente qualificadas. Para as organizações que manipulam informações sensíveis ou que desejam reforçar sua soberania digital, essa base pode ter um valor considerável.
Uma base, mesmo excelente, continua sendo, porém, uma base. As aplicações, as identidades, as permissões, os dados, as APIs, os sistemas de inteligência artificial, as dependências criptográficas e os processos operacionais construídos acima dela continuarão a evoluir em um ambiente no qual surgirão novas tecnologias, novas vulnerabilidades e novas dependências.
É por isso que a distinção entre cibersegurança e Hipersegurança torna-se aqui particularmente útil. A cibersegurança protege os sistemas, os dados, as identidades e as infraestruturas contra as ameaças digitais. A Hipersegurança conecta esses mecanismos à resiliência, à soberania, à governança, à inteligência artificial e à capacidade de adaptação contínua da organização. Ela não substitui, portanto, nem o SecNumCloud, nem o Zero Trust, nem o IAM, nem as outras disciplinas de segurança. Ela busca fazê-los funcionar juntos em um ambiente digital distribuído que evolui continuamente.
A Quantum Beyond pode atuar nessa interseção trabalhando com as equipes internas e os fornecedores de infraestrutura para prolongar os princípios de confiança por toda a arquitetura da organização. O objetivo consiste em explorar plenamente a qualidade da base escolhida mantendo ao mesmo tempo o domínio das identidades, dos dados, das dependências, da inteligência artificial, da criptografia e das opções tecnológicas que determinarão a capacidade futura da organização de evoluir.
A verdadeira maturidade digital não se encontra, afinal, em um momento no qual uma organização poderia considerar seu trabalho de segurança como concluído. Ela reside em sua capacidade de conservar uma infraestrutura suficientemente conhecida, dominada, documentada e adaptável para que a confiança possa evoluir junto com aquilo que protege.
Uma infraestrutura de confiança constitui um excelente ponto de partida. A verdadeira segurança começa quando uma organização sabe como construir sobre ela, como governá-la e como continuar a confiar nela enquanto seu ambiente se transforma.
