Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Visão geral do CCCS Médio
O nível de segurança Protegido B do Governo do Canadá (GC) para informações e ativos confidenciais do governo se aplica a informações ou ativos que, se comprometidos, podem causar sérios danos a um indivíduo, organização ou governo. Com base na Orientação de Segurança de Tecnologia da Informação (ITSG) 33 sobre gerenciamento de riscos de segurança de TI publicada pelo Centro Canadense de Segurança Cibernética (CCCS), a GC desenvolveu a Orientação sobre a Categorização de Segurança de Serviços de Cloud-Based (ITSP.50.103) e o Perfil de Controle de Segurança do Governo do Canadá para Serviços de GC baseados em Nuvem (Perfil de Controle de Segurança GC), que identifica os controles de segurança de linha de base aplicáveis ao processamento de informações com uma categoria de segurança de Protegido B, integridade média e média disponibilidade (PBMM). O perfil de controle de segurança PBMM original evoluiu para o que hoje são as Recomendações de Perfil de Nuvem Média CCCS.
O Perfil de Controle de Segurança do GC usa o ITSG-33 e o Programa Federal de Gerenciamento de Riscos e Autorizações dos EUA (FedRAMP), ambos baseados na Publicação Especial (SP) 800-53 do NIST (Instituto Nacional de Padrões e Tecnologia) 800-53 controles de segurança e privacidade. O GC alinha o Perfil de Controle de Segurança do GC com o FedRAMP para maximizar a interoperabilidade dos serviços em nuvem e a reutilização das evidências de autorização produzidas pelos CSPs (provedores de serviços em nuvem).
O Secretariado do Conselho do Tesouro do Canadá (TBS) é responsável pela governança, estratégia e política corporativa do GC para serviços em nuvem, incluindo a manutenção da supervisão e monitoramento da conformidade departamental com o GC Cloud Guardrails, conforme exigido pela Diretiva sobre Serviços e Digital. A GC evoluiu sua Estratégia de Adoção de Nuvem, agora defendendo um princípio inteligente de nuvem no qual a nuvem é a opção preferida para novos aplicativos e racionaliza os portfólios de aplicativos existentes para se alinhar ao modelo de hospedagem mais apropriado.
O Centro Canadense de Segurança Cibernética (CCCS) estabeleceu um Processo de Avaliação de Segurança do Provedor de Serviços em Nuvem que analisa a capacidade de um CSP de implementar os controles de segurança CCCS Medium (Observação: o perfil de controle CCCS Medium substituiu o Perfil de Controle de Segurança original do Governo do Canadá para Serviços GC baseados em Nuvem). O relatório de avaliação de risco técnico resultante contém os resultados do processo de revisão. A Orientação Departamental sobre Avaliação e Autorização de Segurança na Nuvem (ITSP.50.105) também está disponível no CCCS.
Plataformas e serviços de nuvem no escopo da Microsoft
O Canadian Centre for Cyber Security realiza avaliações em que os controles e processos de segurança dos provedores de serviços em nuvem são avaliados em relação aos requisitos de segurança do Governo do Canadá para informações e serviços até Protected B, integridade média, média disponibilidade (PBMM) de acordo com o perfil de controle de segurança média CCCS. Até o momento, o CCCS avaliou formalmente os seguintes serviços online da Microsoft:
- Azure
- Dynamics 365
- Power Platform
- Microsoft 365
Azure, Dynamics 365, Power Platform e CCCS Médio
A Microsoft foi um dos primeiros provedores globais de serviços em nuvem a se qualificar para serviços de nuvem segura do Governo do Canadá quando firmou um acordo-quadro com o governo federal em 2019. O acordo-quadro apoia as ambições do governo canadense de agilizar os processos governamentais e é um passo fundamental no caminho para um verdadeiro governo digital. Os serviços avaliados do Azure CCCS Medium da Microsoft liberam novas oportunidades para inovação, transformação e agilidade de serviço do setor público, à medida que os servidores públicos obtêm acesso a uma variedade de recursos sofisticados que suportam o armazenamento e o processamento de dados B protegidos. Além disso, as agências governamentais se beneficiam do próspero ecossistema de parceiros e desenvolvedores da Microsoft que criam soluções inovadoras e seguras no Azure.
A Microsoft tem duas regiões canadenses de nuvem do Azure: Canadá Central em Toronto e Canadá Leste na Cidade de Quebec, cada uma consistindo em vários sites de datacenter de nuvem de hiperescala. Essas regiões adicionam residência de dados no país canadense para armazenamento de dados do cliente em repouso, failover e recuperação de desastre para aplicativos e dados do cliente para muitos dos principais serviços online. Outros investimentos em infraestrutura de datacenter na Região Central do Canadá permitem uma Zona de Disponibilidade do Azure na região Central do Canadá para ajudar os clientes a criar aplicativos ainda mais resilientes e altamente disponíveis para cargas de trabalho críticas.
Para obter uma lista completa dos serviços de nuvem avaliados pelo CCCS no escopo no Azure, no Dynamics 365 e no Power Platform, consulte os relatórios de avaliação resumidos na seção regional do Canadá do Portal de Confiança do Serviço.
Office 365 e CCCS Médio
Ambientes do Office 365
O Microsoft Office 365 é uma plataforma em nuvem de hiperescala de vários locatários e uma experiência integrada de aplicativos e serviços disponíveis para clientes em várias regiões no mundo todo. A maioria dos serviços do Office 365 permite que os clientes especifiquem a região onde os dados do cliente estão localizados. A Microsoft pode replicar dados do cliente para outras regiões dentro da mesma área geográfica (por exemplo, os Estados Unidos) para resiliência de dados, mas a Microsoft não replicará dados do cliente fora da área geográfica escolhida.
Essa seção aborda os seguintes ambientes do Office 365:
- Software cliente (Cliente): software cliente comercial em execução em dispositivos do cliente.
- Office 365 (Comercial): o serviço público comercial em nuvem do Office 365 disponível globalmente.
- Nuvem da Comunidade do Office 365 Government (GCC): o serviço em nuvem do Office 365 GCC está disponível para governos federais, estaduais, locais e tribais dos Estados Unidos, assim como prestadores de serviços que armazenam ou processam dados em nome do governo dos EUA.
- Nuvem da Comunidade do Office 365 Government – Alto (GCC High): o serviço em nuvem do Office 365 GCC High foi projetado de acordo com as Diretrizes de Segurança de Nível 4 do Departamento de Defesa (DoD) e suporta informações federais e de defesa rigorosamente regulamentadas. Esse ambiente é usado por agências federais, pela Base Industrial de Defesa (DIBs), e por empreiteiras governamentais.
- Office 365 DoD (DoD): o serviço de nuvem do Office 365 DoD foi projetado de acordo com as Diretrizes de Segurança de Nível 5 das Exigências do DoD e apóia os rígidos regulamentos federais e de defesa. Esse ambiente se destina ao uso exclusivo do Departamento de Defesa dos EUA.
Use esta seção para ajudar a cumprir suas obrigações de conformidade em setores regulamentados e mercados globais. Para descobrir quais serviços estão disponíveis em quais regiões, consulte Informações de disponibilidade internacional e o artigo Onde os dados do seu cliente do Microsoft 365 são armazenados. Para obter mais informações sobre o ambiente de nuvem do Office 365 Government, consulte o artigo Nuvem do Office 365 Government.
Sua organização é totalmente responsável por garantir o cumprimento de todas as leis e regulamentos aplicáveis. As informações fornecidas nesta seção não constituem aconselhamento jurídico e você deve consultar os consultores jurídicos para quaisquer questões relativas à conformidade regulamentar da sua organização.
Aplicabilidade do Office 365 e serviços no escopo
Use a tabela a seguir para determinar a aplicabilidade para seus serviços e assinaturas do Office 365:
| Aplicabilidade | Serviços no escopo |
|---|---|
| Comercial | Advanced eDiscovery, Sistema de Proteção de Dados do Cliente, Ponto de Extremidade do Defender, Defender para Aplicativos de Nuvem, Defender para M365, Defender da Identidade, Exchange Online (EXO), Loki, Proteção de Informações da Microsoft, Microsoft Intune, Microsoft Planner, Microsoft Stream, Microsoft Teams, Office Forms, Office para a Web (Word, Excel, OneNote, PowerPoint), Office PODS (Serviço de Documentos Online do PowerPoint), Office Project, Infraestrutura de Serviços do Office, Office Sway, Serviço do OneNote, Sistema de Telefonia & Chamadas, Conteúdo de Pesquisa Serviço, SharePoint Online, SharePoint Syntex, Experiência do Usuário do Pacote, ToDo, Viva Insights, Viva Learning, Viva Topics, Windows 365 |
Relatórios de avaliação
Os clientes podem acessar os relatórios resumidos de avaliação do CCCS para serviços Microsoft na seção regional do Canadá do Portal de Confiança do Serviço. Os clientes do governo canadense podem obter os relatórios detalhados de avaliação de segurança para os serviços Microsoft contatando o CCCS em contact@cyber.gc.ca.
Perguntas frequentes
Quais serviços de nuvem da Microsoft estão disponíveis para o Governo do Canadá por meio do contrato de nuvem de Serviços Compartilhados do Canadá?
A Microsoft é um dos primeiros provedores globais de nuvem a receber um Cloud Framework Agreement do Governo do Canadá. A Microsoft oferece uma variedade de serviços de nuvem comerciais, incluindo o Azure, o Dynamics 365, o Power Platform e o Microsoft 365. O catálogo do agente de nuvem dos Serviços Compartilhados do Canadá fornece detalhes sobre os serviços de nuvem da Microsoft que os departamentos de GC podem acessar.
Com que nível de conformidade com o FedRAMP dos EUA os serviços de nuvem da Microsoft estão em conformidade e como essa conformidade se aplica às regiões de nuvem canadenses?
A Microsoft Azure comercial (incluindo Dynamics 365) mantém uma Alta Autoridade Provisória do FedRAMP para Operar (P-ATOs). O Microsoft 365 Commercial mantém uma equivalência FedRAMP High. As regiões do Azure fora dos Estados Unidos não são formalmente autorizadas pelo JAB (Conselho de Autorização Conjunta) do FedRAMP e não estão no escopo do FedRAMP High P-ATO. No entanto, os controles de segurança e os processos operacionais do Azure são consistentes em todos os lugares em que o Azure é executado. O FedRAMP é baseado nas linhas de base de controle NIST SP 800-53. Todos os controles NIST SP 800-53 que dão suporte ao FedRAMP High P-ATO do Azure nos Estados Unidos também estão operacionais em outras regiões do Azure fora dos Estados Unidos. Portanto, os clientes do Azure fora dos Estados Unidos podem contar com os mesmos detalhes de implementação de controle que pertencem à linha de base de controle NIST SP 800-53 High. Consulte o Programa Federal de Gerenciamento de Riscos e Autorizações (FedRAMP) para obter mais detalhes. As evidências de auditoria do FedRAMP estão disponíveis no Portal de Confiança do Serviço.
Há restrições geográficas sobre onde os dados B protegidos devem ser armazenados?
O Governo do Canadá tem uma política flexível de residência de dados (armazenamento de dados inativos) para o armazenamento de dados B protegidos, de acordo com a Seção 4.4.3.14 da Diretiva sobre Serviço e Digital. Esta política é esclarecida na Seção 4.4 da Diretriz sobre Serviço e Digital. A residência de dados canadense precisa ser identificada e avaliada como a principal opção de entrega para armazenamento de dados B protegidos na nuvem. No entanto, o CIO departamental (ou, em alguns casos, o CIO do Canadá) tem flexibilidade e é responsável por aprovar decisões de armazenamento de dados fora do Canadá com base nos seguintes critérios de negócios identificados na Seção 4.4.3 Considerações na implementação do requisito:
- Reputação
- Considerações legais e contratuais
- Acordos comerciais
- Disponibilidade do mercado
- Valor comercial
- Capacidades técnicas
Os controles e processos de segurança da Microsoft são implementados de forma consistente em todas as regiões de nuvem globalmente. Embora os controles no perfil CCCS Médio possam fazer referência à política de residência de dados GC, a avaliação da localização dos dados em repouso não é considerada na classificação de risco de um relatório de avaliação de nuvem CCCS.
Seção 4.4.2 (Por que isso é importante?) também esclarece que os dados criptografados em trânsito não são restritos pelo requisito de residência de dados.
Os recursos a seguir fornecem informações sobre a residência de dados para muitos produtos e serviços comuns:
- Visão geral de residência de dados do Microsoft 365, onde os dados do cliente do Microsoft 365 são armazenados e oferta do Microsoft 365 Advanced Data Residency
- Residência de dados no Azure
- Microsoft Entra ID e residência de dados
- Microsoft Defender para Aplicativos de Nuvem – segurança e privacidade de dados
- Privacidade e armazenamento de dados do Microsoft Defender para Ponto de Extremidade
- Segurança e privacidade de dados do Microsoft Defender para Identidade
- Localização de dados do Microsoft Dynamics 365
- Armazenamento e processamento de dados do Microsoft Intune
- Localização de dados do Microsoft Power Platform
- Local de dados dos Serviços Profissionais da Microsoft
- Segurança e retenção de dados no Microsoft Defender XDR
O que são serviços de nuvem não regionais ?
Os serviços não regionais do Azure são serviços que não dependem de uma região específica do Azure e, no momento, não fornecem aos clientes a capacidade de especificar uma região de implantação. Esses serviços são arquitetados e otimizados para estarem sempre disponíveis como parte da nuvem global do Azure. Um exemplo de serviço não regional é o Microsoft Entra ID. Você pode encontrar uma lista completa em Produtos do Azure por Região.
Onde ocorre o processamento de dados na nuvem?
Muitos serviços do Azure permitem que você especifique a região em que os Dados do Cliente são armazenados e processados. Para obter mais informações, consulte Data Residency no Azure. Os serviços online SaaS, como o Microsoft 365, normalmente processam dados mais próximos de onde os dados são armazenados. No entanto, o processamento de Dados do Cliente pode ocorrer em regiões de nuvem fora do Canadá. A prestação de serviços de suporte também pode envolver o processamento de dados fora do Canadá.
Use o Gerenciador de Conformidade do Microsoft Purview para avaliar seu risco
O Gerenciador de Conformidade do Microsoft Purview é um recurso no portal do Microsoft Purview para ajudá-lo a entender a postura de conformidade da sua organização e tomar medidas para ajudar a reduzir os riscos. O Gerenciador de Conformidade oferece um modelo premium para criar uma avaliação para essa regulamentação. Encontre o modelo na página modelos de avaliação no Gerenciador de Conformidade. Saiba como criar avaliações no Compliance Manager.
Recursos
A Microsoft fornece vários recursos para ajudar os clientes na implantação de serviços de nuvem adequados para executar cargas de trabalho B Protegidas, incluindo:
- Zona de Destino do Azure para o Setor Público do Canadá: uma implementação de referência criada especificamente para orientar os departamentos governamentais em seus esforços para cumprir os requisitos do CCCS Medium que são de responsabilidade do cliente.
- PBMM Federal do Canadá Blueprint do Azure: um conjunto de recursos e padrões repetíveis do Azure que permitem que as organizações criem novos ambientes de nuvem com conformidade com controles CCCS Medium específicos e GC Cloud Guardrails.
- Avaliações fundamentais de impacto na privacidade (PIAs): as PIAs fundamentais destinam-se a informar melhor os líderes de privacidade, profissionais e gerentes de risco, que podem considerar o uso dessa análise como o núcleo de seu próprio trabalho de PIA durante a adoção das ofertas de serviços baseados em nuvem da Microsoft.
- Gerenciador de Conformidade do Microsoft PurviewModelo de avaliação B protegido: o Gerenciador de Conformidade é um recurso do portal do Microsoft Purview para ajudá-lo a entender a postura de conformidade da sua organização e tomar medidas para ajudar a reduzir os riscos. O Gerenciador de Conformidade fornece um mecanismo interno para avaliar e acompanhar continuamente a implementação de muitos dos controles de cliente do CCCS Medium no ambiente do Microsoft 365. Localize o modelo B Protegido na página de modelos de avaliação no Gerenciador de Conformidade. Saiba como criar avaliações no Compliance Manager.