Sdílená odpovědnost v cloudu

Při zvažování a vyhodnocování veřejných cloudových služeb je důležité porozumět modelu sdílené odpovědnosti a úkolům zabezpečení, které poskytovatel cloudu zpracovává a jaké úlohy zpracováváte. Odpovědnosti za pracovní zátěž se liší podle toho, zda je zátěž hostována na softwaru jako službě (SaaS), na platformě jako službě (PaaS), infrastruktuře jako službě (IaaS) nebo v on-premises datovém centru:

  • IaaS (infrastruktura jako služba): Spravujete virtuální stroje, operační systémy a aplikace. Mezi příklady patří Virtuální počítače Azure, Azure Disk Storage a virtuální sítě.
  • PaaS (platforma jako služba): Aplikace nasazujete bez správy VM nebo operačních systémů. Mezi příklady patří Azure App Service, Azure Functions, Azure SQL Database a Azure Storage.
  • SaaS (software jako služba): Používáte hotové aplikace. Mezi příklady patří Microsoft 365, Dynamics 365 a další cloudové aplikace.

Řada řešení Azure používá kombinaci modelů služeb. Podrobnější pokyny k výběru výpočetních služeb najdete v tématu Volba výpočetní služby Azure.

Pro generativní AI pracovní zátěže viz model sdílené odpovědnosti AI. Pro autonomní AI agenty využívající nástroje viz model sdílené odpovědnosti AI agentů.

Note

Tento článek používá "odpovědnost" ve smyslu řízení: kdo má nastavit, provozovat a monitorovat každou kontrolu. Jedná se o ilustrativní vedení a není určeno k tomu, aby vyjadřovalo právní závěry ani měnilo či odporovalo podmínkám jakékoli dohody mezi vámi a Microsoft.

Rozdělení odpovědnosti

V místním datacentru vlastníte celý technologický stack. Při přechodu do cloudu se některé zodpovědnosti přenesou do Microsoftu. Následující diagram znázorňuje oblasti odpovědnosti mezi vámi a Microsoftem podle způsobu nasazení vašeho stacku.

Diagram modelu sdílené odpovědnosti v cloudu ukazuje, jak je bezpečnostní odpovědnost rozdělena mezi zákazníka a Microsoft napříč on-premises, IaaS, PaaS a SaaS modely, s řádky pro informace a data, zařízení, účty a identity, infrastrukturu identit a adresářů, aplikace, síťové řízení, operační systém, fyzické hostitele, fyzickou síť a fyzická datová centra.

Pro všechny typy nasazení v cloudu vlastníte svá data a identity. Zodpovídáte za ochranu zabezpečení dat a identit, místních prostředků a cloudových komponent, které řídíte. Cloudové komponenty, které řídíte, se liší podle typu služby.

Matice zodpovědností

Následující tabulka obsahuje podrobnosti o rozdělení odpovědnosti mezi vámi a společností Microsoft pro každou oblast vašeho technologického stacku:

Oblast odpovědnosti On-premises IaaS PaaS SaaS
Data zákazníka Zákazník Zákazník Zákazník Zákazník
Konfigurace a nastavení Zákazník Zákazník Zákazník Zákazník
Identity a uživatelé Zákazník Zákazník Zákazník Zákazník
Klientská zařízení Zákazník Zákazník Zákazník Shared
Applications Zákazník Zákazník Shared Shared
Síťové ovládací prvky Zákazník Zákazník Shared Microsoft
Operační systém Zákazník Zákazník Microsoft Microsoft
Fyzičtí hostitelé Zákazník Microsoft Microsoft Microsoft
Fyzická síť Zákazník Microsoft Microsoft Microsoft
Fyzické datové centrum Zákazník Microsoft Microsoft Microsoft

Povinnosti, které si vždy uchováváte

Bez ohledu na typ nasazení si vždy zachováte následující odpovědnosti:

  • Data – Zodpovídáte za svá data, včetně klasifikace dat, ochrany dat, rozhodnutí o šifrování a dodržování požadavků na zásady správného řízení dat.
  • Koncové body – Zodpovídáte za ochranu klientských zařízení a koncových bodů, které přistupují ke cloudovým službám, včetně mobilních zařízení, notebooků a stolních počítačů.
  • Účty – Zodpovídáte za správu uživatelských účtů, včetně vytváření, správy a odebírání přístupu uživatelů.
  • Správa přístupu – Zodpovídáte za implementaci a správu řízení přístupu, včetně řízení přístupu na základě role (RBAC), vícefaktorového ověřování a zásad podmíněného přístupu.

Vysvětlení sdílených odpovědností

Mezi vámi a Microsoftem jsou sdíleny některé odpovědnosti s rozdělením, které se liší podle modelu služby:

  • Aplikace – V IaaS jste plně zodpovědní za nasazené aplikace. V PaaS a SaaS spravuje Microsoft části zásobníku aplikací, ale zodpovídáte za konfiguraci aplikací, zabezpečení kódu a řízení přístupu.
  • Řízení sítě – V IaaS nakonfigurujete veškeré zabezpečení sítě, včetně bran firewall a segmentace sítě. V PaaS poskytuje Microsoft základní zabezpečení sítě, ale konfigurujete řízení sítě na úrovni aplikace. V SaaS spravuje Microsoft zabezpečení sítě.
  • Klientská zařízení – V SaaS scénářích může Microsoft nabídnout některé funkce správy zařízení, ale vy jste zodpovědní za ochranu koncových zařízení a dodržování předpisů.

Odpovědnosti Microsoftu

Microsoft zodpovídá za základní cloudovou infrastrukturu, která zahrnuje:

  • Fyzické zabezpečení – zabezpečení datacenter, včetně zařízení, kontroly fyzického přístupu a řízení životního prostředí.
  • Fyzická síť – Správa síťové infrastruktury, včetně směrovačů, přepínačů a kabelů v datacentrech
  • Fyzické hostitele – Správa a údržba fyzických serverů, které hostují cloudové služby.
  • Hypervisor – Správa vrstvy virtualizace, která umožňuje virtuální počítače v IaaS a PaaS.
  • Služby platforem – V PaaS a SaaS spravuje Microsoft operační systémy, prostředí runtime a middleware.

Výhody zabezpečení cloudu

Cloud nabízí významné výhody při řešení dlouhodobých výzev v oblasti informační bezpečnosti. V prostředí na místě mají organizace pravděpodobně nesplněné povinnosti a omezené zdroje na investice do bezpečnosti. Tato situace vytváří prostředí, kde útočníci mohou zneužít zranitelnosti na všech vrstvách.

Mezi běžné příklady nesplněných odpovědností v tradičních on-premises prostředích patří:

  • Zpožděné opravy – Aktualizace zabezpečení se neaplikují okamžitě kvůli omezenému počtu pracovníků IT nebo obavám z výpadků systému, ponechávajíc známá zranitelnost nechráněnou.
  • Nedostatečná fyzická bezpečnost – Serverovny mohou postrádat správné přístupové kontroly, monitorování prostředí nebo dohled kvůli rozpočtovým omezením.
  • Neúplné monitorování sítě – Organizace nemusí mít nástroje nebo odborné znalosti k detekci průniků, monitorování provozních anomálií nebo reakci na hrozby v reálném čase.
  • Zastaralý hardware – Zastaralá infrastruktura už nemusí dostávat bezpečnostní aktualizace od dodavatelů, což vytváří trvalé bezpečnostní mezery.
  • Nedostatečné zálohování a obnova po havárii – Zálohy mohou být vzácné, netestované nebo uložené na místě, což činí data zranitelnými vůči ransomwaru nebo fyzickým katastrofám.

Následující diagram ukazuje tradiční přístup, kde omezené zdroje vedou k mnoha nesplněným bezpečnostním povinnostem. V přístupu s podporou cloudu můžete převést každodenní bezpečnostní povinnosti na svého poskytovatele cloudu a přerozdělit své zdroje.

Diagram porovnávající tradiční on-premises přístup, kde mnoho bezpečnostních povinností zůstává nesplněno kvůli omezeným zdrojům, s přístupem s cloudovým přístupem, kde každodenní bezpečnostní odpovědnosti přecházejí na poskytovatele cloudu a uvolňují zákaznické zdroje pro prioritnější práci.

V přístupu s podporou cloudu můžete také efektivněji využít cloudové bezpečnostní schopnosti a cloudovou inteligenci ke zlepšení detekce hrozeb a reakční doby. Přesunem odpovědnosti na poskytovatele cloudu mohou organizace získat větší bezpečnostní pokrytí. Tato změna jim pomáhá přesměrovat bezpečnostní zdroje a rozpočet na jiné obchodní priority.

Další krok

Přečtěte si další informace o sdílené odpovědnosti a strategiích pro zlepšení stavu zabezpečení v přehledu pilíře zabezpečení Well-Architected Frameworku.