O que os registos de alojamento VPS podem — e não podem — revelar
Um serviço VPS pode necessitar de registos limitados de conta, faturação, segurança, plataforma e apoio para prestar e proteger o serviço, mas isso não justifica gravar por defeito o conteúdo da carga de trabalho do cliente. Esta explicação da VPSEverywhere.com distingue essas categorias e evita afirmar «zero registos», uma expressão demasiado ampla para descrever com rigor uma plataforma de alojamento funcional.
Factos principais
- Distinção essencial
- Os metadados do serviço são diferentes do conteúdo da carga de trabalho
- Regra de conservação
- Baseada na finalidade e nas obrigações, não indefinida por defeito
- Sob controlo do cliente
- A maioria dos registos do sistema operativo convidado e das aplicações
- Declaração de zero registos
- Não é feita
Distinguir as categorias de dados
Os registos da conta podem incluir os dados de contacto exigidos, eventos de autenticação, definições e identificadores do serviço. Os registos de faturação podem incluir faturas, montantes, datas e horas, o ativo ou meio de pagamento e referências do processador. Os registos de segurança podem incluir tentativas de acesso falhadas, ações administrativas, eventos de limitação de pedidos e sinais usados para investigar comprometimento ou abuso. Os registos de apoio contêm os dados enviados pelo cliente e as respostas necessárias à resolução do caso.
A telemetria da plataforma pode incluir o estado dos recursos, eventos do anfitrião, totais de tráfego e dados de rede necessários ao encaminhamento, à capacidade, à fiabilidade ou à proteção. Estas categorias não equivalem aos ficheiros, registos de bases de dados, mensagens ou registos de aplicações existentes no sistema convidado. Normalmente, os clientes controlam o conteúdo do sistema convidado através do acesso root e do software escolhido, dentro das capacidades da plataforma e das obrigações legítimas de intervenção.
- Não utilize uma só palavra — «registos» — para conjuntos de dados que nada têm em comum.
- Um prestador de pagamentos pode criar registos fora dos sistemas do fornecedor de alojamento.
- As cópias de segurança e os instantâneos podem conservar dados depois de estes saírem de um disco ativo.
A finalidade determina a recolha e o acesso
Cada categoria conservada deve ter uma justificação, como aprovisionamento, autenticação, faturação, prevenção de fraude, segurança do serviço, gestão da capacidade, apoio, resolução de litígios ou cumprimento legal. O acesso deve obedecer à função e à necessidade. Os registos sensíveis não devem transformar-se em dados gerais de análise apenas porque estão tecnicamente disponíveis.
Esta página editorial não inventa prazos de conservação fixos. Os documentos oficiais de privacidade e do serviço devem publicar os prazos em vigor ou os critérios que os determinam, incluindo obrigações legais, períodos de segurança, litígios de faturação, cópias de segurança e filas de eliminação. Se não existir um prazo preciso, o cliente deve pedir esclarecimentos antes de instalar no serviço cargas de trabalho regulamentadas ou sensíveis.
- Recolha apenas os campos mínimos necessários a uma finalidade documentada.
- Restrinja o acesso dos trabalhadores e, quando adequado, registe as ações privilegiadas.
- Elimine ou anonimize os registos quando terminarem a finalidade e as obrigações.
O registo efetuado pelo cliente continua a ser uma decisão sua
Um servidor Web, uma base de dados, um proxy inverso, um agente de monitorização, uma firewall e uma shell podem criar registos dentro do VPS. Analise as configurações predefinidas após a instalação. Decida que campos são necessários, oculte os segredos, defina a rotação e eliminação, controle as permissões e envie os eventos de segurança importantes para um destino remoto protegido se o modelo de ameaça incluir o comprometimento local.
Desativar todos os registos pode prejudicar a segurança e a disponibilidade. É preferível um registo seletivo e proporcional: conserve o suficiente para detetar incidentes e cumprir obrigações legítimas, evitando corpos de pedidos, tokens, palavras-passe e identificadores pessoais desnecessários.
- Nunca registe credenciais, códigos de recuperação ou chaves privadas.
- Defina deliberadamente a conservação das aplicações, em vez de aceitar as predefinições.
- Considere os registos nos modelos de ameaça relativos a cópias de segurança e eliminação.
Pedidos, incidentes e transparência
Pode ser necessário preservar ou divulgar registos em resposta a um processo legal vinculativo, um litígio de pagamento, um incidente de segurança ou uma investigação de abuso. O tratamento depende da legislação aplicável, do âmbito e das partes envolvidas. Uma declaração de privacidade não pode prometer que obrigações válidas serão ignoradas.
Antes da compra, compare este mapa de categorias com o aviso de privacidade e a lista de subcontratantes em vigor. Comunique discrepâncias através do canal de contacto publicado, em vez de presumir que um resumo antigo continua válido.
Fontes
Perguntas frequentes
A VPSEverywhere.com promete zero registos?
Não. Um serviço VPS funcional pode necessitar de registos limitados de conta, faturação, plataforma, segurança e apoio. As perguntas importantes são: que categoria, com que finalidade, quem acede e durante quanto tempo.
O fornecedor consegue ver tudo o que existe no meu VPS?
Os operadores de virtualização dispõem de acesso poderoso à infraestrutura, mas isso não implica uma consulta habitual do conteúdo do sistema convidado. Encripte os dados sensíveis, administre as chaves com cuidado e consulte nas condições aplicáveis em que situações pode haver acesso.
Quem configura os registos do meu servidor Web?
Num VPS não gerido, o cliente controla normalmente o software convidado e deve configurar a recolha, ocultação, rotação, acesso e eliminação.