Pessoas juntas em grupos com linhas brancas entre elas

TI Telecom: Ágil e seguro na nuvem pública

A T-Systems apoiou a Deutsche Telekom IT na implementação de soluções de segurança na nuvem pública da AWS

Implementar rapidamente os requisitos específicos de segurança

Logo AWS

Juntamente com a T-Systems, a Deutsche Telekom IT (DTIT) criou  a AWS Landing Zone, que atende às altas exigências e padrões de segurança da DTIT e, ao mesmo tempo, permite que a agilidade da nuvem pública seja usada.

Os benefícios para o cliente

  • Economia de tempo através da criação de uma Landing Zone da T-Systems e de uma linha de base para a AWS. Dessa forma, a DTIT conseguiu se concentrar em suas exigências específicas e criar valor agregado para aplicações internas.
  • A DTIT se beneficia da experiência da T-Systems para a implementação de soluções de segurança na AWS. Isso permitiu que as exigências de segurança específicas fossem implantadas mais rapidamente e os recursos nativos da nuvem fossem usados sempre que possível.
  • Maior nível de segurança e melhor usabilidade por meio da implementação da Federação com o Active Corporate Directory via ADFS.
  • Redes compartilhadas gerenciadas de forma centralizada, bem como modelos para redes isoladas, para permitir inovações e prototipagem rápidas. Isso também permite a integração com sistemas de back-end em toda a empresa, necessários para soluções de ativação.

A T-Systems nos ajudou a acelerar a introdução da nuvem pública para as aplicações da Deutsche Telekom, implementando  uma AWS Landing Zone  segura, que atende os nossos elevados padrões de segurança.

Torsten Jester, Gerente Sênior da DTIT Cloud Center of Excellence (CCoE)

Requisitos e normas de segurança abrangentes

Um laptop aberto e um smartphone estão em cima de uma mesa.

Desde 2018, a DTIT vem passando por um programa de transformação de TI com o objetivo de aumentar a aceitação de métodos ágeis e criar núcleos digitais. Isso deve permitir uma variedade completa de funções de nuvem pública para aplicações internas. O maior desafio no negócio altamente regulamentado das telecomunicações são as exigências e normas de segurança abrangentes, incluindo os rigorosos critérios de proteção de dados e avaliação de segurança (PSA) da própria Deutsche Telekom. Como parte do projeto, a DTIT pretendia construir uma plataforma segura e em conformidade para as suas aplicações, combinando os serviços avançados de automação e segurança nativos da AWS com as melhores práticas e padrões da Deutsche Telekom para o funcionamento seguro do sistema e da rede. A T-Systems, por seu histórico comprovado de entrega de soluções que atendem às altas exigências de segurança, mantendo a agilidade da nuvem pública, foi selecionada pela DTIT como parceira para apoiar e acelerar seu projeto.

O desafio

  • Construir  uma AWS  Landing Zone que permitisse à DTIT fornecer ambientes AWS isolados para aplicações internas,enquanto mantém o controle sobre segurança e conformidade.
  • Fundir o Active Directory da Telekom com a AWS para permitir a gestão centralizada do pool de identidades e o início de sessão única na AWS para os funcionários da Deutsche Telekom, de forma a cumprir as políticas e normas de segurança da Deutsche Telekom AG.
  • Criar um ambiente de rede altamente seguro e gerido centralmente, pronto para se ligar à rede corporativa – e fornecer modelos de implementação seguros para cada projeto.

Segurança na AWS

Uma corda laranja e uma azul, em cujos elos há um gancho de pressão

A Amazon Web Services (AWS) coloca a segurança no centro de todas as ofertas, para que as empresas possam tirar o máximo proveito da velocidade e agilidade da nuvem. A AWS integra controle de segurança abrangentes, escalada efetiva, transparência e processos de segurança automatizados em sua infraestrutura de nuvem, para criar uma base segura sobre a qual as empresas podem se desenvolver. O Modelo de Responsabilidade Compartilhada (SRM) facilita a compreensão de suas próprias decisões para proteger o ambiente exclusivo na AWS e oferece às empresas acesso a recursos que podem ajudá-las a implementar a segurança de ponta a ponta de maneira rápida e fácil. As empresas podem escolher entre as muitas soluções de software compatíveis com a nuvem da AWS e dos AWS Security Competency Partners para satisfazer os mais elevados padrões de segurança de dados na nuvem.

T-Systems como parceira

A T-Systems pode se orgulhar dos seus muitos anos de experiência no fornecimento de soluções que atendem às altas exigências de segurança e, ao mesmo tempo, mantêm a agilidade da nuvem pública. A empresa de telecomunicações oferece:

  • consultoria e engenharia de nuvem completas para AWS – em toda a pilha de aplicativos.
  • experiência específica em segurança na nuvem, incluindo especialistas em segurança certificados pela AWS.
  • revisões de segurança de aplicações existentes em execução na AWS (de acordo com os requisitos de segurança da estrutura da AWS).
  • avaliações de segurança e conformidade altamente automatizadas para todo um ambiente AWS.
  • serviços gerenciados com forte foco em segurança e conformidade. Elas aproveitam as mais recentes e melhores ferramentas de segurança e conformidade para a AWS e o suporte proativo 24 horas por dia, 7 dias por semana, incluindo integração com o Centro de Operações de Segurança da Telekom (SOC).

A DTIT escolheu a T-Systems por estas razões. O seu profundo conhecimento e experiência nos requisitos de segurança da Telekom também contribuíram para isso.

Estamos ansiosos para te ajudar com seu projeto!

É um prazer disponibilizar os especialistas adequados para você e responder às suas dúvidas sobre planejamento, implementação e manutenção dos seus planos de digitalização. Entre em contato conosco!

Desenvolvimento de uma AWS Landing Zone

Desenvolvimento de uma zona de aterrissagem na AWS

A T-Systems criou uma organização própria na AWS para a DTIT. As diretrizes de segurança nas contas são uma combinação das normas de segurança da T-Systems e um nível adicional que realiza os requisitos específicos do cliente.

A base foi fornecida a partir de uma conta central de SecOps da T-Systems. Isso permite a encriptação e decodificação de armazenamento de dados S3 com base em uma etiqueta de classificação e o uso de chaves KMS disponibilizadas. Também garante a existência de funções estruturadas de IAM e políticas de senha, que a autenticação multifator seja aplicada e que o registro adequado (CloudTrail) esteja em vigor. Também é possível o acesso para perícias e auditorias. As restrições regionais foram aplicadas por meio de Políticas de Controle de Serviços (SCP), que garantem a limitação geográfica de acordo com as necessidades do cliente. A T-Systems também utiliza um processo rigoroso e passível de verificação para o acesso ao nível da raiz. Outros serviços da AWS, como CloudFormation, CloudWatch e CodePipeline, também foram fundamentais para a construção, implementação e ativação dessa solução de nuvem nativa. A solução fornecida pela T-Systems foi aprovada na rigorosa Avaliação de Privacidade e Segurança da Telekom.

Tal solução permitiu à equipe de DevOps na AWS da DTIT trabalhar perfeitamente em um ambiente AWS pré-configurado e seguro e concentrar-se em requisitos específicos. A T-Systems então orientou e apoiou a DTIT na definição, configuração e extensão altamente automatizada de suas próprias diretrizes de segurança (com CloudFormation Stacksets, Step Functions e Lambda, disponibilizados a partir do código do ambiente Corporate Gitlab). Parte da segurança da DTIT é o GuardDuty, a criptografia de todos os dados em repouso usando KMS e uma plataforma dedicada de registro e monitoramento. A T-Systems também implementou uma interface segura (via API Gateway) para disponibilizar uma nova conta da DTIT na AWS que possa ser utilizada automaticamente através de um portal central de gestão de nuvem.

Active Directory Federation

Active Directory Federation

Um dos aspectos mais importantes para a segurança é uma base de identidade segura. É uma boa prática recomendada para empresas de qualquer tamanho limitar o número de diferentes identidades ou usuários. A principal razão, além do conforto para o usuário final, é que ele resolve o chamado problema do Mover/Leaver. Por esse motivo, a T-Systems foi encarregada de apoiar a DTIT na concepção e implementação de uma administração de usuários para a AWS. Como solução provisória, foi iniciada uma gestão central de usuários com o IAM em uma conta de gestão de usuários dedicada. Em seguida, foram implementadas funções nas contas do projeto, que permitem relações de confiança entre as contas.

Ao mesmo tempo, a T-Systems preparou a rede com o Telekom Active Directory por meio do ADFS Farm da empresa, a fim de se beneficiar do pool de usuários da empresa e evitar a necessidade de configurar um gerenciamento de usuários isolado e separado para a AWS. O ADFS é a solução utilizada na maioria das empresas para permitir o iniciar sessão único com as Soluções SaaS e a nuvem. No cenário da DTIT, o ADFS serve como um fornecedor SAML2.0 (Security Assertion Markup Language) para a AWS. A configuração de alto nível (High Level Setup) é muito simples e está descrita em detalhes aqui (em inglês).

Em resumo, o cliente recebe internamente um token SAML do ADFS, que pode utilizar para obter credenciais temporárias da AWS e iniciar a sessão com a sua conta na AWS. As permissões para ambientes são controladas por grupos no Active Directory – no lado do ADFS deve ser estabelecida uma relação de confiança com a AWS. A parte mais difícil dessa atividade foi definir a solução por parte do cliente (conceito), obter as aprovações, realizar os testes e entrar em ação com a mudança. A T-Systems também automatizou a implementação do fornecedor de identidade e as funções do lado da AWS e integrou a solução na aplicação e nos processos de gestão empresarial.

Rede central segura

Um slinky colorido em um octógono.

A T-Systems criou um ambiente de rede gerenciado centralmente e altamente seguro, conectado à rede da empresa, pronto para conexão (consulte o caso AWS Direct Connect da T-Systems para a DTIT). Desta forma, foram utilizadas funcionalidades da AWS, como endpoints VPC e compartilhamento de VPC, bem como outras funcionalidades típicas de segurança de rede, como NACL e Grupos de Segurança. A T-Systems também criou modelos de implantação seguros para projetos, a fim de simplificar o uso do ambiente de rede gerenciado centralmente. Além disso, uma VPC padrão segura será incluída nas regiões da lista de permissões para facilitar o ingresso de novos projetos na AWS. Todas as redes são gerenciadas como código (modelos CloudFormation) no Gitlab central da DTIT.

A T-Systems continuará a apoiar a DTIT e as aplicações da Telekom, através de consultoria, revisões bem estruturadas e serviços de gestão de contentores (EKS, ECS), por exemplo.

Parceria na APN

Representada em mais de 20 países, a T-Systems é uma das principais fornecedoras independentes de fabricantes de serviços digitais do mundo, com sede na Europa. A subsidiária da Telekom oferece tudo a partir de uma única fonte: desde a operação segura de sistemas antigos e serviços clássicos de TIC, passando pela transição para serviços baseados em nuvem, até novos tipos de negócios e projetos de inovação na Internet das Coisas. A T-Systems faz parte da AWS Partner Network (APN) e da Advanced Consulting Partner da AWS.

Outras informações

Sobre a Deutsche Telekom IT GmbH

A DTIT é a provedora interna de serviços de TI da Deutsche Telekom AG. A DTIT é responsável pela concepção, desenvolvimento e operação de todos os sistemas de TI internos e terceirizados que apoiam os processos de negócios da Deutsche Telekom AG. A DTIT cria portais de fácil utilização, com funções inteligentes de autosserviço, formando a base para uma experiência integrada e transversal do cliente com a marca Telekom Magenta.

Do you visit t-systems.com outside of Brazil? Visit the local website for more information and offers for your country.