Responsabilità condivisa nel cloud

Quando si considerano e valutano i servizi cloud pubblici, è fondamentale comprendere il modello di responsabilità condivisa e quali attività di sicurezza vengono gestite dal provider di servizi cloud e quali attività si gestiscono. Le responsabilità del carico di lavoro variano a seconda che il carico di lavoro sia ospitato su software come servizio (SaaS), su piattaforma come servizio (PaaS), su infrastruttura come servizio (IaaS) o su un datacenter on-premise:

  • IaaS (infrastruttura come servizio): gestisci macchine virtuali, sistemi operativi e applicazioni. Tra gli esempi sono incluse macchine virtuali di Azure, Archiviazione dischi di Azure e reti virtuali.
  • PaaS (platform as a service): distribuisci applicazioni senza gestire VM o sistemi operativi. Gli esempi includono Servizio app di Azure, Funzioni di Azure, database SQL di Azure e Archiviazione di Azure.
  • SaaS (software come servizio): Usi applicazioni già pronte. Gli esempi includono Microsoft 365, Dynamics 365 e altre applicazioni cloud.

Molte soluzioni di Azure usano una combinazione di modelli di servizio. Per indicazioni più dettagliate sulla scelta dei servizi di calcolo, vedere Scegliere un servizio di calcolo di Azure.

Suddivisione della responsabilità

In un data center locale si è proprietari dell'intero stack. Quando si passa al cloud, alcune responsabilità vengono trasferite a Microsoft. Il diagramma seguente illustra le aree di responsabilità tra l'utente e Microsoft in base al tipo di distribuzione del gruppo.

Diagramma che mostra le zone di responsabilità.

Per tutti i tipi di distribuzione cloud, si è proprietari dei dati e delle identità. Sei responsabile della sicurezza dei tuoi dati e identità, delle risorse locali e dei componenti cloud che controlli. I componenti cloud che si controllano variano in base al tipo di servizio.

Matrice di responsabilità

La tabella seguente illustra in dettaglio la divisione delle responsabilità tra l'utente e Microsoft per ogni area dello stack:

Area di responsabilità On-premises IaaS PaaS SaaS
Dati dei clienti Cliente Cliente Cliente Cliente
Configurazione e impostazioni Cliente Cliente Cliente Cliente
Identità e utenti Cliente Cliente Cliente Cliente
Dispositivi client Cliente Cliente Cliente Shared
Applications Cliente Cliente Shared Shared
Controlli di rete Cliente Cliente Shared Microsoft
Sistema operativo Cliente Cliente Microsoft Microsoft
Host fisici Cliente Microsoft Microsoft Microsoft
Rete fisica Cliente Microsoft Microsoft Microsoft
Data center fisico Cliente Microsoft Microsoft Microsoft

Responsabilità che si mantengono sempre

Indipendentemente dal tipo di distribuzione, si mantengono sempre le responsabilità seguenti:

  • Dati : si è responsabili dei dati, tra cui la classificazione dei dati, la protezione dei dati, le decisioni di crittografia e la conformità ai requisiti di governance dei dati.
  • Endpoint : si è responsabili della protezione dei dispositivi client e degli endpoint che accedono ai servizi cloud, inclusi dispositivi mobili, portatili e desktop.
  • Account - Tu sei responsabile della gestione degli account utente, inclusi creare, gestire e rimuovere l'accesso.
  • Gestione degli accessi: si è responsabili dell'implementazione e della gestione dei controlli di accesso, incluso il controllo degli accessi in base al ruolo, l'autenticazione a più fattori e i criteri di accesso condizionale.

Spiegazione delle responsabilità condivise

Alcune responsabilità vengono condivise tra l'utente e Microsoft, con la divisione variabile in base al modello di servizio:

  • Applicazioni : in IaaS si è completamente responsabili delle applicazioni distribuite. In PaaS e SaaS, Microsoft gestisce parti dello stack di applicazioni, ma si è responsabili della configurazione dell'applicazione, della sicurezza del codice e dei controlli di accesso.
  • Controlli di rete: in IaaS è possibile configurare tutta la sicurezza di rete, inclusi i firewall e la segmentazione di rete. In PaaS Microsoft fornisce la sicurezza di rete di base, ma si configurano i controlli di rete a livello di applicazione. In SaaS, Microsoft gestisce la sicurezza di rete.
  • Dispositivi client - Negli scenari SaaS, Microsoft può fornire alcune funzionalità di gestione dei dispositivi, ma sei responsabile della protezione e conformità degli endpoint.

Responsabilità di Microsoft

Microsoft è responsabile dell'infrastruttura cloud sottostante, che include:

  • Sicurezza fisica : protezione dei data center, tra cui strutture, controlli di accesso fisico e controlli ambientali.
  • Rete fisica : gestione dell'infrastruttura di rete, inclusi router, commutatori e cavi all'interno dei data center.
  • Host fisici - gestione e manutenzione dei server fisici che ospitano servizi cloud.
  • Hypervisor : gestione del livello di virtualizzazione che abilita le macchine virtuali in IaaS e PaaS.
  • Servizi della piattaforma : in PaaS e SaaS, Microsoft gestisce sistemi operativi, ambienti di runtime e middleware.

Responsabilità condivisa dell'IA

Quando si utilizzano servizi di IA, il modello di responsabilità condivisa introduce considerazioni uniche oltre al tradizionale IaaS, PaaS e SaaS. Microsoft è responsabile della protezione dell'infrastruttura di intelligenza artificiale, dell'hosting di modelli e delle misure di sicurezza a livello di piattaforma. Rimani responsabile di come l'IA viene applicata all'interno del tuo ambiente. Questa responsabilità include la protezione dei dati sensibili, la gestione della sicurezza tempestiva, la mitigazione dei rischi di iniezione rapida e la garanzia della conformità ai requisiti organizzativi e normativi.

Poiché le responsabilità differiscono notevolmente per i carichi di lavoro dell'IA, si esamina il Modello di Responsabilità Condivisa dell'IA per indicazioni dettagliate su ruoli, best practice e gestione del rischio.

Vantaggi della sicurezza cloud

Il cloud offre vantaggi significativi per affrontare sfide di sicurezza informatica di lunga data. In un ambiente on-premises, le organizzazioni probabilmente hanno responsabilità non soddisfatte e risorse limitate da investire nella sicurezza. Questa situazione crea un ambiente in cui gli attaccanti possono sfruttare vulnerabilità a tutti i livelli.

Esempi comuni di responsabilità non soddisfatte negli ambienti locali tradizionali includono:

  • Applicazione ritardata di patch : gli aggiornamenti della sicurezza non vengono applicati tempestivamente a causa di un numero limitato di personale IT o di problemi relativi al tempo di inattività del sistema, lasciando esposte vulnerabilità note.
  • Sicurezza fisica inadeguata - Le sale server potrebbero mancare di adeguati controlli di accesso, monitoraggio ambientale o sorveglianza a causa di vincoli di budget.
  • Monitoraggio incompleto della rete - Le organizzazioni potrebbero non disporre di strumenti o competenze per rilevare intrusioni, monitorare anomalie di traffico o rispondere a minacce in tempo reale.
  • Hardware obsoleto - Infrastrutture obsolete potrebbero non ricevere più aggiornamenti di sicurezza dai fornitori, creando lacune di sicurezza permanenti.
  • Backup e ripristino di emergenza insufficienti - I backup potrebbero essere eseguiti di rado, non testati o archiviati in locale, il che lascia i dati esposti al ransomware o a disastri fisici.

Il diagramma seguente mostra un approccio tradizionale in cui risorse limitate portano a molte responsabilità di sicurezza non soddisfatte. Nell'approccio abilitato al cloud, puoi trasferire le responsabilità quotidiane di sicurezza al tuo provider cloud e riallocare le risorse.

Diagramma che mostra i vantaggi della sicurezza dell'era del cloud.

Nell'approccio abilitato al cloud, puoi anche applicare più efficacemente le capacità di sicurezza basate sul cloud e utilizzare l'intelligenza cloud per migliorare il rilevamento delle minacce e i tempi di risposta. Spostando le responsabilità al fornitore cloud, le organizzazioni possono ottenere una maggiore copertura di sicurezza. Questo cambiamento li aiuta a riallocare risorse di sicurezza e budget ad altre priorità aziendali.

Passo successivo

Approfondisci le responsabilità condivise e le strategie per migliorare la tua posizione di sicurezza nella panoramica sul pilastro della sicurezza del Well-Architected Framework.