Cloudמַעֲקֶה
Cloud security com IA: farás um parapeito para o teu telhado
O que é seu e o que é do provedor, como montar guardrails em camadas, por que identidade é onde o ataque acontece e como a IA prioriza e corrige postura.
Blog/Artigos · Cloud
Cinco níveis de maturidade, avaliação pelos pilares do Well-Architected, onde a IA acelera cada degrau e um roteiro de 90 dias.
Quinze salmos começam com shir hama'alot, o cântico dos degraus. A tradição liga esse nome aos degraus do Templo, subidos um por vez, cada um com o seu cântico. O salmo 84 descreve quem sobe como alguém que vai de força em força. Maturidade de cloud funciona assim: cada nível dá a força que o seguinte exige, e pular degrau costuma terminar em queda. A IA ajuda a subir mais rápido, desde que o degrau debaixo esteja firme.
O modelo que eu uso tem cinco níveis, na tradição dos modelos de capacidade. No primeiro, a cloud é usada como datacenter alugado, com console, conta compartilhada e ninguém sabendo exatamente o que existe. No quinto, a plataforma é um produto interno, com guardrail automático, custo por unidade e melhoria orientada por dado.
O salto que mais muda a organização é do segundo para o terceiro: é quando tudo passa a ser código, contas são criadas por processo com baseline e a segurança deixa de depender de quem configurou. É também o salto em que a IA mais ajuda, porque ela escreve e revisa código de infraestrutura muito bem.
Maturidade média esconde desequilíbrio. Uma organização pode ter segurança no nível 3 e custo no nível 1, e a média 2 não ajuda ninguém a decidir o próximo passo. Por isso eu avalio separadamente os seis pilares do AWS Well-Architected: excelência operacional, segurança, confiabilidade, eficiência de performance, otimização de custo e sustentabilidade.
O radar mostra o estado atual e o alvo em doze meses. A distância entre as duas linhas, pilar por pilar, é o roteiro. O pilar mais afundado nem sempre é a prioridade: às vezes vale mais levar confiabilidade de 2 para 3 do que sustentabilidade de 1 para 2.
| Eixo | Atual | Alvo em 12 meses |
|---|---|---|
| Excelência operacional | 2 | 4 |
| Segurança | 3 | 4 |
| Confiabilidade | 2 | 4 |
| Eficiência de performance | 3 | 3 |
| Otimização de custo | 1 | 3 |
| Sustentabilidade | 1 | 2 |
Em cada nível existe um tipo de trabalho repetitivo que segura a subida. No começo é descobrir e documentar. No meio é escrever código de infraestrutura e política. No topo é analisar dado de operação em volume para decidir onde melhorar. A IA ajuda em todos, com controles diferentes em cada um.
A regra que atravessa os níveis é a mesma do resto deste blog: a IA produz um artefato revisável, como inventário, pull request, relatório com fonte, e uma pessoa aprova. O ganho é de velocidade na produção do artefato; a responsabilidade pela decisão não se move.
Programa de maturidade que começa com um plano de dois anos costuma morrer no terceiro mês. Prefiro ciclos de 90 dias com entrega verificável em cada terço, e revisão do radar no fim. O primeiro ciclo quase sempre segue a mesma forma, porque os problemas do começo se parecem em toda organização.
O critério de pronto de cada etapa é o mesmo que uso para qualquer entrega: processo definido, dono nomeado, fluxo em uso, evidência registrada e indicador em acompanhamento. Etapa sem os cinco volta para a lista do ciclo seguinte.
o radar da revisão vira o ponto de partida do ciclo seguinte.
Autoavaliação de maturidade tende a ser otimista. A forma de corrigir isso é exigir evidência objetiva para cada nível, algo que dá para verificar sem entrevista. Se a evidência não existe, o nível não foi atingido, mesmo que o time acredite que sim.
A tabela abaixo é o critério que eu uso. Ela é propositalmente seca: cada linha é uma pergunta de sim ou não sobre um artefato que existe ou não existe.
| Nível | Evidência que prova | Como a IA ajuda a verificar |
|---|---|---|
| 1 · Inicial | inventário completo das contas, com dono | cruza o inventário com o faturamento e aponta o que ficou de fora |
| 2 · Repetível | contas separadas por ambiente e acesso por SSO | lista usuários IAM com chave de longa duração ainda ativa |
| 3 · Definido | infraestrutura crítica em código, com plano vazio | compara o estado real com o declarado e aponta drift |
| 4 · Gerenciado | SLO por jornada e custo por unidade reportados | verifica se cada jornada crítica tem SLO e alerta de burn rate |
| 5 · Otimizado | melhoria priorizada por dado, com efeito medido | liga cada melhoria ao indicador que ela deveria mover |
Maturidade de cloud se conquista um degrau por vez, com evidência em cada um. Medir por pilar mostra onde está o desequilíbrio, ciclos de 90 dias mantêm o ritmo, e a IA encurta o trabalho repetitivo de cada nível produzindo artefatos revisáveis. De força em força: cada degrau firme dá a força do próximo.
Gerente de Operações, Tecnologia e Infraestrutura (SRE) numa central de registros. Trabalho com tecnologia desde 2009 e com cibersegurança em tempo integral desde 2015, em infraestrutura crítica, fintech e banking. Escrevo sobre o que eu opero: confiabilidade, segurança, governança e IA que passa por gate antes de chegar em produção.
Cloudמַעֲקֶה
O que é seu e o que é do provedor, como montar guardrails em camadas, por que identidade é onde o ataque acontece e como a IA prioriza e corrige postura.
Governançaפְקוּדֵי
O ciclo do FinOps, por que custo por transação importa mais que a fatura total, onde o dinheiro escorre e como a IA detecta e explica anomalia de custo.
























