Misconfig cloud
Maioria dos incidentes em cloud envolve cliente (CSA).
CSAModelo de responsabilidade compartilhada explícito. Cada controle com dono identificado entre cliente, Hardenn, cloud provider e terceiros.
Realidade verificável
Maioria dos incidentes em cloud envolve cliente (CSA).
CSAViolação média em cloud pública (IBM 2024).
IBMDas violações envolvem cadeia ou terceiro (Verizon DBIR).
VerizonModelo formal publicado pelos hyperscalers.
AWSCusto do silêncio
Quando responsabilidade é implícita, o incidente encontra fronteira aberta. Cliente acha que era fornecedor, fornecedor acha que era cliente.
Sem matriz
Incidente sem dono
Responsabilidade difusa trava resposta.
Misconfig cloud
Custo de cliente
Hyperscaler protege infra, cliente protege configuração.
Terceiro opaco
Cadeia exposta
Fornecedor sem due diligence é vulnerabilidade.
Sem renovação
Matriz desatualizada
Mudança de fornecedor sem atualização gera lacuna.
Mecanismo
M1
Diagnóstico da operação contra o regime regulatório e contratual vigente.
M2
Cláusula e princípio virando controle implementável e assinado.
M3
Controles aplicados no pipeline, na operação e na arquitetura.
M4
Trilha contínua por janela, pronta para auditoria e cliente enterprise.
Pilares
R1
Cliente, Hardenn, cloud e terceiros por controle.
R2
Misconfiguração tratada como controle crítico.
R3
Fornecedor crítico com avaliação documentada.
R4
Cada fronteira com cláusula escrita.
R5
Matriz revisada por mudança de fornecedor.
R6
Resposta com dono claro entre partes.
Trajetória
Dia 0 a 14
Leitura técnica da operação atual e do contexto regulatório.
Dia 15 a 45
Cada obrigação vira controle técnico com responsável nominal.
Dia 46 a 90
Controles aplicados no pipeline, na operação e na arquitetura.
Dia 91 em diante
Comitê fixo, evidência por janela e simulação de auditoria.
Manifesto
Cloud não absorve responsabilidade do cliente. Hyperscaler protege infra, cliente protege configuração. Misconfig é o vetor dominante.
Terceiro opaco é vulnerabilidade documentada. Due diligence sem evidência arquivada é cerimônia.
Matriz RACI explícita é o que separa incidente administrável de crise de atribuição.
Hardenn · Matriz de responsabilidade explícita
Autoridade externa
Material
Lista objetiva aplicável ao seu programa, com critério de aceite e evidência.
Quiz · aderência
As obrigações estão traduzidas em controle técnico verificável?
A evidência é arquivada por janela contínua com responsável nominal?
Existe comitê fixo com ata versionada?
Há plano testado por janela trimestral?
Diagnóstico
Etapa 01
Contexto regulatório, contratos críticos e exposição material.
Etapa 02
Leitura honesta de obrigações, controles e gaps específicos.
Etapa 03
Relatório com lacunas, prazos e responsável por cada item.
Etapa 04
Você decide seguir, pausar ou levar o plano para outro fornecedor.
Perfis atendidos
Foco
Cloud, fornecedor e arquitetura.
Entregável
Matriz RACI e cloud config blindada.
Foco
Due diligence de terceiros.
Entregável
Avaliação documentada e cláusula contratual.
Foco
Plano de incidente cruzado.
Entregável
Resposta ensaiada com responsável claro.
Conversa
Leitura técnica do contexto e do estado atual da sua operação.
Benefícios práticos
Dono claro por controle entre todas as partes.
Misconfig tratada como controle crítico.
Due diligence documentada por fornecedor.
Cada fronteira com cláusula escrita.
Matriz revisada por mudança.
Incidente com dono claro entre partes.
Garantia pública
Se o diagnóstico não trouxer informação útil, não é cobrado.
Critério não cumprido equivale a refazimento sem custo adicional.
Engenheiro assina cada controle implementado e cada parecer entregue.
Postura, incidentes e cadência editorial publicados e versionados.
Perguntas frequentes
Sim. Aplicamos o shared responsibility model formal de cada hyperscaler.
Próximo passo
Converse com a Hardenn sobre a matriz RACI explícita para sua operação na cloud.