Modelo de Maturidade em Segurança

CAF Níveis StartAdvanceExcel
CAF Capacidades Fase 1: Quick WinsFase 2: FundaçãoFase 3: EficiênciaFase 4: Otimização
Security governanceAdicionar contatos de segurança Selecionar a(s) regiõesIdentificar requerimentos regulatórios Plano de treinamento sobre segurança na nuvemProjete sua arquitetura segura Uso de infraestrutura como código Tagging strategyCompartilhar o trabalho e responsabilidade de segurança
Security assuranceAutomatizar o alinhamento com melhores práticas com o AWS Security HubInventario e Monitoramento das configuraçõesCrie seus relatórios para conformidade (como PCI-DSS)Automatize a coleta de evidências
Identity and access managementAutenticação Multi-Fator Proteção da conta Root Repositório central de usuários com Federação do Identidades Limpar acessos não intencionaisGuardRails: Políticas Organizacionais - SCPs Use credenciais temporárias Instance Metadata Service (IMDS) v2Revisão de privilégio mínimo Customer IAM: segurança de seus clientesPerímetro de dados Pipeline de geração de políticas de IAM Acesso Elevado Temporário
Threat detectionDetecção de ameaças com o Amazon GuardDuty e revisão das descobertas Auditoria das chamadas de API com o AWS CloudTrail Alarmes de BillingDetecção avançada de ameaçasdetecção de ameaças personalizadas (SecLake / SIEM)Inteligência de ameaças Análise de fluxos de rede (VPC Flow Logs)
Vulnerability managementGerenciar vulnerabilidades na sua infraestrutura e execução de pentesting Gerenciar as vulnerabilidades nas suas aplicaçõesSecurity Champions DevSecOps: segurança no pipelineEquipe de gerenciamento de vulnerabilidades
Infrastructure protectionCleanup risky open portslimitar o acesso da rede Gestão segura de instâncias Segmentação de redes (VPCs) - Redes Públicas/Privadas Gestão multicontaPipeline de geração de imagens Anti-Malware / EDR / Runtime Protection Controle de tráfego de saídaAcceso Zero Trust Uso de serviços abstratos (Serverless)
Data protectionBlock Public Access Analizar a postura de segurança de dadosCriptografia de Dados em repouso Backups Descoberta de dados sensíveisCriptografia em trânsitoGenAI Data protection
Application securityWAF com regras gerenciadasEnvolver os times de segurança no desenvolvimento Sem segredos no CódigoCriar uma modelagem de ameaças WAF com regras customizadas Mitigação avançada de DDoS (L7)Formar um Red Team (Ponto de vista do atacante)
Incident responseAct on Critical Security FindingsDefinir playbooks de respostas frente aos incidentesExercícios TableTop - Simulações Automatizar Playbooks críticos Investigações de Segurança - Análise de causa raizFormar um Blue Team (Resposta a incidentes) de segurança avançadas Orquestração de segurança & tickets Automatizar configuraÇões com correção de desvios
ResiliencyAvalie a resiliênciaRedundância em múltiplas zonas de disponibilidadePlan de Disaster RecoveryAutomação do Disaster Recovery multi-região Formar uma time de Engenharia do Caos