News
A utilização de vários fornecedores de cloud dificulta a aplicação consistente de políticas de segurança e compliance. O NIST identifica 23 desafios específicos e recomenda maior centralização, automatização e normalização
25/08/2026
|
O National Institute of Standards and Technology (NIST) alertou para os riscos específicos de cibersegurança e compliance associados aos ambientes multicloud, considerando que a utilização simultânea de dois ou mais fornecedores de serviços cloud aumenta a complexidade da gestão e proteção das infraestruturas. Num novo relatório, publicado a 21 de agosto, o organismo norte-americano identifica 23 desafios associados a estas arquiteturas, abrangendo áreas como gestão de identidades e acessos, vulnerabilidades, resposta a incidentes, recuperação de desastre e proteção de dados. Segundo o NIST, cada fornecedor de serviços cloud utiliza os seus próprios modelos de Segurança, ferramentas, configurações e modelos de responsabilidade partilhada. Estas diferenças dificultam a aplicação uniforme de controlos e políticas em toda a organização. Na gestão de identidades e acessos, um dos principais riscos está em garantir que mecanismos como autenticação multifator (MFA) ou verificação biométrica são aplicados de forma consistente pelos diferentes fornecedores. A situação torna-se mais complexa quando os próprios fornecedores recorrem a terceiros para prestar determinados serviços. A gestão de vulnerabilidades constitui outro desafio. Os fornecedores podem disponibilizar informação sobre falhas de segurança em formatos e prazos diferentes, dificultando uma política uniforme de aplicação de patches. Em alguns casos, os clientes também não dispõem do acesso necessário para realizar autonomamente análises de vulnerabilidades às infraestruturas dos fornecedores. O NIST identifica igualmente riscos na resposta a incidentes e recuperação de desastre. Os fornecedores podem não disponibilizar informação suficientemente rápida ou detalhada sobre incidentes, enquanto a utilização de diferentes formatos de reporte dificulta a centralização e correlação dos dados. As limitações de acesso administrativo podem também reduzir a capacidade das equipas de segurança para monitorizar diretamente os vários ambientes. Na proteção de dados, as diferenças entre fornecedores podem criar riscos adicionais de incumprimento regulamentar. O NIST destaca, nomeadamente, implementações inconsistentes de mecanismos de encriptação e dificuldades na obtenção de documentação de Segurança, o que pode complicar a demonstração de conformidade com legislação como o Regulamento Geral sobre a Proteção de Dados (RGPD). Apesar dos riscos, a utilização de vários fornecedores também pode aumentar a resiliência ao reduzir a dependência de uma única plataforma. Em caso de indisponibilidade ou ciberataque a um fornecedor, uma arquitetura devidamente preparada pode permitir manter o acesso a sistemas e dados críticos. Para reduzir os riscos, o NIST recomenda estruturas robustas de governação, visibilidade centralizada sobre os diferentes ambientes, aplicação consistente das políticas de Segurança e uma maior aposta na automatização e normalização. O organismo considera ainda necessária a colaboração entre entidades públicas, indústria, academia e comunidade de cibersegurança para desenvolver novas soluções destinadas a ambientes multicloud. O relatório encontra-se em consulta pública, estando o NIST a receber contributos sobre as conclusões e os desafios identificados até 5 de outubro de 2026. |