Segurança em cloud costuma ser tratada como uma camada adicionada depois — um firewall aqui, um WAF ali, políticas de acesso configuradas quando alguém lembra. O problema é que segurança tratada como camada, e não como parte da arquitetura, deixa brechas estruturais que nenhuma ferramenta perimetral resolve sozinha.
As falhas mais sérias que vemos não são invasões sofisticadas — são configurações básicas erradas: permissões amplas demais concedidas por conveniência e nunca revisadas, ambientes de teste com os mesmos dados sensíveis de produção, credenciais compartilhadas entre serviços que deveriam ser isolados.
Arquitetura segura de verdade aplica o princípio de menor privilégio desde o desenho — cada serviço com exatamente o acesso que precisa, nada além disso. Segmenta ambientes por criticidade, para que uma falha em um componente não comprometa todo o resto. E trata identidade e acesso como parte central do design, não como uma configuração de segurança separada, resolvida depois que o ambiente já está no ar.
Firewall e WAF continuam necessários. Mas eles são a última camada de defesa, não a primeira — e uma arquitetura mal desenhada compromete a segurança do ambiente muito antes de qualquer tráfego malicioso chegar até o firewall.