Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Wanneer u openbare cloudservices bekijkt en evalueert, is het essentieel om inzicht te hebben in het model voor gedeelde verantwoordelijkheid en welke beveiligingstaken de cloudprovider afhandelt en welke taken u afhandelt. De verantwoordelijkheden voor de workload variëren afhankelijk van of de workload wordt gehost in software as a service (SaaS), platform as a service (PaaS), infrastructure as a service (IaaS) of in een on-premises datacenter:
- IaaS (infrastructure as a service): Je beheert virtuele machines, besturingssystemen en applicaties. Voorbeelden hiervan zijn Azure Virtuele Machines, Azure Disk Storage en virtuele netwerken.
- PaaS (platform as a service): Je deployt applicaties zonder VM's of besturingssystemen te beheren. Voorbeelden hiervan zijn Azure App Service, Azure Functions, Azure SQL Database en Azure Storage.
- SaaS (software as a service): Je gebruikt kant-en-klare applicaties. Voorbeelden hiervan zijn Microsoft 365, Dynamics 365 en andere cloudtoepassingen.
Veel Azure-oplossingen maken gebruik van een combinatie van servicemodellen. Zie Een Azure-rekenservice kiezen voor gedetailleerdere richtlijnen voor het kiezen van rekenservices.
Voor generatieve AI-workloads, zie het AI-model voor gedeelde verantwoordelijkheid. Voor autonome, tool-gebruikende AI-agenten, zie het model van gedeelde verantwoordelijkheid van AI-agenten.
Note
In dit artikel wordt met "verantwoordelijkheid" de betekenis binnen governance bedoeld: wie geacht wordt elke beheersmaatregel te configureren, uit te voeren en te monitoren. Het is illustratieve richtlijnen en is niet bedoeld om juridische conclusies te geven of de voorwaarden van enige overeenkomst tussen u en Microsoft te wijzigen of tegen te spreken.
Verdeling van verantwoordelijkheid
In een on-premises datacenter bent u eigenaar van de hele stack. Wanneer u overstapt naar de cloud, worden sommige verantwoordelijkheden overgedragen naar Microsoft. In het volgende diagram ziet u de verantwoordelijkheidsgebieden tussen u en Microsoft, afhankelijk van het type implementatie van uw stack.
Voor alle typen cloudimplementaties bent u eigenaar van uw gegevens en identiteiten. U bent verantwoordelijk voor het beschermen van uw gegevens en identiteiten, lokale middelen, en de cloudcomponenten die u beheert. Cloudonderdelen die u bepaalt, variëren per servicetype.
Verantwoordelijkheidsmatrix
De volgende tabel bevat informatie over de verdeling van verantwoordelijkheid tussen u en Microsoft voor elk gebied van uw stack:
| Verantwoordelijkheidsgebied | Op locatie | IaaS | Platform as a Service (PaaS) | SaaS |
|---|---|---|---|---|
| Klantgegevens | Customer | Customer | Customer | Customer |
| Configuratie en instellingen | Customer | Customer | Customer | Customer |
| Identiteiten en gebruikers | Customer | Customer | Customer | Customer |
| Clientapparaten | Customer | Customer | Customer | Shared |
| Applications | Customer | Customer | Shared | Shared |
| Netwerkbediening | Customer | Customer | Shared | Microsoft |
| besturingssysteem | Customer | Customer | Microsoft | Microsoft |
| Fysieke servers | Customer | Microsoft | Microsoft | Microsoft |
| Fysiek netwerk | Customer | Microsoft | Microsoft | Microsoft |
| Fysiek datacenter | Customer | Microsoft | Microsoft | Microsoft |
Verantwoordelijkheden die u altijd behoudt
Ongeacht het type implementatie behoudt u altijd de volgende verantwoordelijkheden:
- Gegevens : u bent verantwoordelijk voor uw gegevens, waaronder gegevensclassificatie, gegevensbescherming, beslissingen over versleuteling en naleving van vereisten voor gegevensbeheer.
- Eindpunten : u bent verantwoordelijk voor het beveiligen van clientapparaten en -eindpunten die toegang hebben tot uw cloudservices, waaronder mobiele apparaten, laptops en desktops.
- Accounts : u bent verantwoordelijk voor het beheren van gebruikersaccounts, waaronder het maken, beheren en verwijderen van gebruikerstoegang.
- Toegangsbeheer : u bent verantwoordelijk voor het implementeren en beheren van toegangsbeheer, waaronder op rollen gebaseerd toegangsbeheer (RBAC), meervoudige verificatie en beleid voor voorwaardelijke toegang.
Uitleg over gedeelde verantwoordelijkheden
Sommige verantwoordelijkheden worden gedeeld tussen u en Microsoft, waarbij de verdeling verschilt per servicemodel:
- Toepassingen : in IaaS bent u volledig verantwoordelijk voor geïmplementeerde toepassingen. In PaaS en SaaS beheert Microsoft onderdelen van de toepassingsstack, maar u bent verantwoordelijk voor toepassingsconfiguratie, codebeveiliging en toegangsbeheer.
- Netwerkbesturingselementen : in IaaS configureert u alle netwerkbeveiliging, inclusief firewalls en netwerksegmentatie. In PaaS biedt Microsoft basislijnnetwerkbeveiliging, maar u configureert netwerkbesturingselementen op toepassingsniveau. In SaaS beheert Microsoft de netwerkbeveiliging.
- Clientapparaten - In SaaS-scenario's kan Microsoft enkele apparaatbeheermogelijkheden bieden, maar jij bent verantwoordelijk voor endpointbescherming en compliance.
Microsoft-verantwoordelijkheden
Microsoft is verantwoordelijk voor de onderliggende cloudinfrastructuur, waaronder:
- Fysieke beveiliging : datacenters beveiligen, waaronder faciliteiten, fysieke toegangsbeheer en omgevingscontroles.
- Fysiek netwerk : netwerkinfrastructuur beheren, waaronder routers, switches en kabels binnen datacenters.
- Fysieke hosts : de fysieke servers beheren en onderhouden die cloudservices hosten.
- Hypervisor : de virtualisatielaag beheren die virtuele machines in IaaS en PaaS mogelijk maakt.
- Platformservices : In PaaS en SaaS beheert Microsoft besturingssystemen, runtime-omgevingen en middleware.
Voordelen van cloudbeveiliging
De cloud biedt aanzienlijke voordelen voor het oplossen van langdurige informatiebeveiligingsuitdagingen. In een on-premises omgeving hebben organisaties waarschijnlijk onvervulde verantwoordelijkheden en beperkte middelen om in beveiliging te investeren. Deze situatie creëert een omgeving waarin aanvallers kwetsbaarheden op alle lagen kunnen uitbuiten.
Veelvoorkomende voorbeelden van onvermette verantwoordelijkheden in traditionele on-premises omgevingen zijn:
- Vertraagde patching : beveiligingsupdates worden niet onmiddellijk toegepast vanwege beperkte IT-medewerkers of zorgen over systeemuitvaltijd, waardoor bekende beveiligingsproblemen zichtbaar blijven.
- Onvoldoende fysieke beveiliging - Serverruimtes kunnen door budgetbeperkingen een gebrek hebben aan goede toegangscontroles, omgevingsmonitoring of toezicht.
- Onvolledige netwerkmonitoring - Organisaties beschikken mogelijk niet over tools of expertise om indringers te detecteren, verkeersanomalieën te monitoren of in realtime op dreigingen te reageren.
- Verouderde hardware - Verouderde infrastructuur ontvangt mogelijk geen beveiligingsupdates meer van leveranciers, wat permanente beveiligingsgaten creëert.
- Onvoldoende back-up en disaster recovery - Back-ups kunnen zeldzaam, ongetest of ter plaatse worden opgeslagen, waardoor data kwetsbaar is voor ransomware of fysieke rampen.
Het volgende diagram toont een traditionele aanpak waarbij beperkte middelen leiden tot veel onvervulde beveiligingsverantwoordelijkheden. In de cloud-enabled aanpak kun je de dagelijkse beveiligingsverantwoordelijkheden overdragen aan je cloudprovider en je middelen herverdelen.
In de cloud-enabled aanpak kun je cloudgebaseerde beveiligingsmogelijkheden ook effectiever toepassen en cloudintelligentie gebruiken om dreigingsdetectie en reactietijd te verbeteren. Door verantwoordelijkheden over te dragen aan de cloudprovider, kunnen organisaties meer beveiligingsdekking krijgen. Deze verschuiving helpt hen beveiligingsmiddelen en budgetten te herverdelen naar andere bedrijfsprioriteiten.
Volgende stap
Meer informatie over gedeelde verantwoordelijkheid en strategieën om uw beveiligingssituatie te verbeteren in het overzicht van de beveiligingspijler van het Well-Architected Framework.