Ir para o conteúdo principal
Segurança e confiança

Aproveitando o Databricks para dar suporte às diretrizes de segurança do FISC

A Databricks Platform e o Unity Catalog podem ser configurados para ajudar as instituições financeiras a implementar controles alinhados às Diretrizes de Segurança do FISC.

por Jarrett Hoffman e Abhi Arikapudi

  • A Databricks Platform com o Unity Catalog ajuda as instituições financeiras japonesas a implementar controles técnicos que se alinham às Diretrizes de Segurança do FISC.
  • Governança centralizada, permissões granulares, criptografia e logs de auditoria facilitam o design, a implementação e a comprovação de controles alinhados ao FISC no Databricks.
  • Uma Matriz de Mapeamento de Recursos do Cliente FISC vincula as unidades das diretrizes aos recursos do Databricks e às responsabilidades do cliente, permitindo que as equipes planejem e documentem controles sob o modelo de responsabilidade compartilhada.

As Diretrizes de Segurança do FISC sobre Sistemas de Computador para Bancos e Instituições Financeiras Relacionadas são fundamentais para a forma como se espera que as instituições financeiras japonesas gerenciem e protejam seus ambientes de IT. Para muitas organizações, o desafio é traduzir essas expectativas em controles concretos e auditáveis em plataformas modernas de dados e AI.

A plataforma Databricks pode ser configurada para dar suporte ao gerenciamento de identidade, isolamento de rede, criptografia, acesso a dados e auditoria. Por meio de governança centralizada, permissões detalhadas e linhagem de dados, as equipes podem aplicar controles como segregação de funções e medidas de segurança cibernética, além de integrar com soluções externas de backup e recuperação para proteger informações financeiras vitais.

A Databricks também fornece uma Matriz de Mapeamento de Recursos do Cliente FISC que vincula as unidades das diretrizes a recursos específicos da Databricks Data Intelligence Platform e às responsabilidades do cliente. Isso permite que as equipes de IT, segurança e conformidade projetem, implementem e testem controles que se alinham diretamente com o FISC, ao mesmo tempo em que compreendem claramente como a Databricks, o provedor de nuvem e o cliente compartilham responsabilidades.

As seções a seguir descrevem como o Databricks e o Unity Catalog oferecem suporte a arquiteturas alinhadas ao FISC e como aplicar a matriz de mapeamento na prática.

Compreendendo o FISC e seu impacto nas instituições financeiras

Para bancos, corretoras de valores e outras instituições financeiras no Japão, as Diretrizes de Segurança do FISC servem como um benchmark comum para reguladores, auditores e equipes de risco interno ao avaliar o risco tecnológico. Em vez de prescrever produtos específicos, as diretrizes definem princípios e objetivos de controle que se espera que as instituições implementem e comprovem em seus ambientes.

Na prática, o FISC abrange um amplo conjunto de disciplinas, que incluem, entre outras:

  • Gerenciamento de acesso e segregação de funções: garantir que o acesso privilegiado seja rigidamente controlado, que as funções sejam claramente separadas e que as alterações nos sistemas de produção sejam governadas de forma adequada.
  • Gerenciamento de mudanças e desenvolvimento de sistemas: exigência de alterações documentadas, testadas e aprovadas, com rastreabilidade desde os requisitos até a implantação.
  • Backup, recuperação e continuidade de dados: demonstração de que dados e serviços críticos podem ser restaurados dentro de objetivos definidos de tempo de recuperação e ponto de recuperação.
  • Monitoramento de sistemas e operações: monitoramento de sistemas, redes e aplicativos quanto a sinais de desempenho, disponibilidade e segurança, e resposta a incidentes em tempo hábil.
  • Trilhas de auditoria e manutenção de registros: manutenção de logs e registros que mostram quem fez o quê, quando e em quais sistemas, para que as atividades possam ser reconstruídas e revisadas.
  • Terceirização, serviços em nuvem e gerenciamento de fornecedores: tratar os provedores de serviços em nuvem e outros terceiros como extensões do próprio ambiente da instituição, com devida diligência estruturada, salvaguardas contratuais e supervisão contínua da eficácia da segurança e do controle.

Uma arquitetura alinhada ao FISC no Databricks aborda tanto os controles no nível da Databricks Data Intelligence Platform quanto os requisitos específicos do cliente.

Como o Databricks e o Unity Catalog oferecem suporte à conformidade com o FISC

A plataforma Databricks, que conta com o Unity Catalog, pode ser usada como uma camada de governança e segurança em várias nuvens para cargas de trabalho de dados e AI. Ela pode ser usada para implementar controles técnicos relacionados às expectativas do FISC em algumas áreas importantes:

  • Controle de acesso e segregação de funções: RBAC/ABAC centralizados e permissões refinadas em catálogos, esquemas, tabelas e ativos de AI oferecem suporte ao privilégio mínimo e à separação clara entre as funções de administrador, desenvolvedor e negócios.
  • Auditabilidade e linhagem: logs de auditoria abrangentes e linhagem de ponta a ponta facilitam a comprovação de quem acessou o quê, quando e por meio de quais pipelines ou modelos, apoiando diretamente os requisitos do FISC para monitoramento e manutenção de registros.
  • Criptografia e gerenciamento de chaves: o Databricks criptografa o Conteúdo do Cliente sob seu controle em trânsito e em repouso e oferece suporte a chaves gerenciadas pelo cliente (CMKs) para serviços qualificados. Os clientes continuam responsáveis por habilitar a criptografia e configurar as CMKs em seu próprio armazenamento em nuvem (por exemplo, Amazon S3, Azure Blob Storage ou Google Cloud Storage (GCS)), alinhando-se às expectativas do FISC para proteger dados financeiros confidenciais em ambientes de armazenamento.
  • Isolamento de rede e autenticação: opções de rede privada, restrições de IP, controles de saída, autenticação forte via SSO e MFA ajudam a reduzir a exposição a ataques cibernéticos e a demonstrar que o acesso a sistemas regulamentados é rigidamente controlado.
  • Enhanced Security Monitoring e Compliance Security Profile
    • Para cargas de trabalho regulamentadas e de alto risco, o Databricks oferece dois recursos adicionais opcionais: Enhanced Security Monitoring (ESM) e Compliance Security Profile (CSP), que reforçam os controles padrão da plataforma. O ESM executa clusters em imagens de OS reforçadas e implanta agentes de segurança adicionais para detecção de antivírus e malware, monitoramento de integridade de arquivos, envio de eventos de segurança para o seu destino de log, como um SIEM, juntamente com os logs de auditoria padrão do Databricks. Além disso, o Databricks varre regularmente imagens de host representativas em busca de vulnerabilidades conhecidas e compartilha relatórios de vulnerabilidade com os administradores do workspace à medida que novas imagens são lançadas.
    • O CSP inclui todos os recursos do ESM e impõe linhas de base de configuração mais rígidas, incluindo atualizações automáticas de cluster com janelas de manutenção configuráveis e, em plataformas compatíveis, requisitos específicos de tipo de instância e criptografia.
    • Juntos, o ESM e o CSP permitem que os clientes designem ambientes de execução (runtime) reforçados para cargas de trabalho de dados financeiros confidenciais, ajudando a demonstrar aos auditores que os ambientes de computação atendem às expectativas de segurança operacional mais elevadas incorporadas nas diretrizes do FISC. Os clientes podem habilitar o ESM e o CSP em workspaces e clusters selecionados com base em seus requisitos regulatórios, de risco e de monitoramento.

Usando esses recursos, as instituições podem configurar a plataforma para implementar controles técnicos alinhados com as expectativas do FISC. Para ajudar as equipes a aplicar esses recursos diretamente a unidades de diretrizes específicas, o Databricks fornece uma matriz de mapeamento que conecta os requisitos do FISC aos recursos do Databricks e às responsabilidades compartilhadas.

Mapeamento dos requisitos do FISC para os recursos do Databricks

A Matriz de Mapeamento de Recursos do Cliente FISC vincula cada unidade de diretriz a recursos específicos do Databricks. Suas equipes de IT, segurança, jurídica e conformidade podem usar a matriz para:

  • Identificar quais recursos do Databricks oferecem suporte a cada objetivo de controle do FISC
  • Compreender onde a configuração, o processo ou a comprovação do cliente são necessários
  • Projetar, implementar e testar controles de forma que sejam diretamente rastreáveis ao FISC

Em alto nível, a matriz distingue entre:

  • Controles da plataforma Databricks: incluindo criptografia, runtimes reforçados, registro de auditoria (audit logging) e recursos de governança que o Databricks opera e valida continuamente.
  • Responsabilidades do cliente: incluindo a definição de políticas, configuração de IAM, integração de logs com ferramentas SIEM e manutenção de procedimentos internos e comprovações.

Ao analisar cada unidade de diretriz aplicável juntamente com os recursos e notas correspondentes do Databricks, as equipes dos clientes podem criar uma estrutura de controle alinhada ao FISC que se integre ao seu programa organizacional de gerenciamento de riscos para se alinhar ao seu modelo operacional.

Segurança e o modelo de responsabilidade compartilhada

O Databricks opera sob um modelo de responsabilidade compartilhada. O Databricks e o provedor de nuvem são responsáveis por proteger a plataforma e a infraestrutura subjacente. Ao mesmo tempo, os clientes são responsáveis por configurar e operar o Databricks para seus próprios dados, cargas de trabalho e obrigações regulatórias.

Do lado do Databricks, as responsabilidades incluem:

  • Hardening e operação do serviço e do plano de controle do Databricks
  • Fornecimento de controles essenciais de segurança e governança, como RBAC/ABAC, criptografia, logs de auditoria e opções de rede privada
  • Manutenção de certificações e atestados independentes que demonstram o design e a eficácia desses controles

Do lado do cliente, as responsabilidades incluem:

  • Classificação de dados e definição de controles adequados ao risco
  • Configuração de controles de identidade e acesso (por exemplo, SSO, MFA, grupos SCIM, permissões do Unity Catalog)
  • Habilitação e integração de logs, monitoramento e alertas com ferramentas de SIEM e GRC
  • Projeto e operação de processos de backup, recuperação de desastres e operacionais que atendam aos requisitos do FISC e de políticas internas

Quando aplicável, a Matriz de Mapeamento de Recursos do Cliente FISC da Databricks esboça os controles configuráveis pelo cliente para cada unidade de diretriz. O modelo de segurança da Plataforma de Inteligência de Dados Databricks descreve os controles subjacentes da plataforma que dão suporte a esses recursos. Usando a matriz como guia, os clientes podem documentar controles alinhados ao FISC, demonstrar como as responsabilidades compartilhadas são tratadas de ponta a ponta e demonstrar como o Databricks se integra à sua arquitetura mais ampla de segurança e conformidade.

Extensão dos controles do FISC para cargas de trabalho de AI e Machine Learning

À medida que as instituições financeiras implantam cada vez mais modelos de AI e machine learning para pontuação de crédito, detecção de fraudes e outros casos de uso regulamentados, os controles alinhados ao FISC devem se estender além dos pipelines de dados para ambientes de governança de modelos e inferência. O Databricks oferece suporte a isso por meio do Model Registry do Unity Catalog, que fornece linhagem de modelo de ponta a ponta, vinculando dados de treinamento, versões de código e métricas de avaliação a cada versão de modelo registrada, bem como fluxos de trabalho de promoção controlados por versão e entradas de log de auditoria para cada leitura, gravação ou transição de estágio de modelo.

Para instituições que desejam um framework estruturado para riscos específicos de AI, o whitepaper Databricks AI Security Framework Agentic AI Extension (DASF 3.0 planilha do Google, Excel) mapeia 97 riscos específicos de AI para 73 controles em componentes do sistema de AI, abrangendo áreas como segurança de agentes de AI, governança de modelos, integridade de dados de treinamento e segurança de inferência, e pode ser incorporado aos seus processos de due diligence de fornecedores, supervisão de terceirização e avaliação interna de riscos de AI. Quando as cargas de trabalho de AI processam dados regulamentados, a ativação do Compliance Security Profile (CSP) garante que o ambiente de computação subjacente atenda ao mesmo baseline de hardening exigido para outras cargas de trabalho de dados financeiros confidenciais.

Uso da Matriz de Mapeamento: Considerações Importantes

Nota: Este blog e as orientações de mapeamento de controles destinam-se apenas a fins educacionais e podem conter imprecisões ou omissões. Reservamo-nos o direito de atualizar estes materiais a qualquer momento, sem aviso prévio. Recomenda-se que os leitores consultem especialistas técnicos e jurídicos apropriados para a implementação adequada dos controles e conformidade regulatória.

Próximos passos para a conformidade com o FISC com o Databricks

Para avançar, considere as seguintes ações:

  • Avalie sua postura atual com a Security Analysis Tool
    • Antes de corrigir os controles, execute a Security Analysis Tool (SAT) da Databricks para avaliar a configuração do seu workspace em relação às melhores práticas de segurança e sinalizar lacunas, como acesso à rede pública, ausência de logs ou contas de administrador sem MFA. Os resultados da SAT servem como um guia prático de priorização e evidência de auditoria. Observe que a SAT é fornecida no estado em que se encontra, sem suporte oficial ou SLAs.
  • Adote o mapeamento de recursos do Databricks:
    • Revise a Matriz de Mapeamento de Recursos do Cliente FISC-Databricks com suas equipes de auditoria e segurança para identificar lacunas de controle e planejar a correção.
  • Revise os materiais de segurança e conformidade do Databricks:
    • Visite o Databricks Security and Trust Center em databricks.com/trust para obter mais informações sobre certificações e relatórios ISO 27001, SOC 1 e SOC 2 Tipo II, etc.
  • Use o Unity Catalog para governança centralizada:
    • Use o Unity Catalog para impor controles de acesso refinados, gerenciar permissões e rastrear a linhagem de dados financeiros confidenciais em diferentes nuvens.
  • Colabore entre equipes e com as equipes do Databricks:
    • Trabalhe com suas equipes internas de segurança, conformidade e jurídica e, quando apropriado, com seus representantes do Databricks, para se informar sobre a arquitetura alinhada ao FISC na Plataforma de Inteligência de Dados Databricks.

Essas etapas podem ajudar você a operacionalizar os recursos do Databricks para apoiar seus objetivos de conformidade com o FISC.

(Esta publicação no blog foi traduzida utilizando ferramentas baseadas em inteligência artificial) Publicação original

Receba os posts mais recentes na sua caixa de entrada

Assine nosso blog e receba os posts mais recentes diretamente na sua caixa de entrada.