Gedeelde verantwoordelijkheid in de cloud

Wanneer u openbare cloudservices bekijkt en evalueert, is het essentieel om inzicht te hebben in het model voor gedeelde verantwoordelijkheid en welke beveiligingstaken de cloudprovider afhandelt en welke taken u afhandelt. De verantwoordelijkheden voor de workload variëren afhankelijk van of de workload wordt gehost in software as a service (SaaS), platform as a service (PaaS), infrastructure as a service (IaaS) of in een on-premises datacenter:

  • IaaS (infrastructure as a service): Je beheert virtuele machines, besturingssystemen en applicaties. Voorbeelden hiervan zijn Azure Virtuele Machines, Azure Disk Storage en virtuele netwerken.
  • PaaS (platform as a service): Je deployt applicaties zonder VM's of besturingssystemen te beheren. Voorbeelden hiervan zijn Azure App Service, Azure Functions, Azure SQL Database en Azure Storage.
  • SaaS (software as a service): Je gebruikt kant-en-klare applicaties. Voorbeelden hiervan zijn Microsoft 365, Dynamics 365 en andere cloudtoepassingen.

Veel Azure-oplossingen maken gebruik van een combinatie van servicemodellen. Zie Een Azure-rekenservice kiezen voor gedetailleerdere richtlijnen voor het kiezen van rekenservices.

Voor generatieve AI-workloads, zie het AI-model voor gedeelde verantwoordelijkheid. Voor autonome, tool-gebruikende AI-agenten, zie het model van gedeelde verantwoordelijkheid van AI-agenten.

Note

In dit artikel wordt met "verantwoordelijkheid" de betekenis binnen governance bedoeld: wie geacht wordt elke beheersmaatregel te configureren, uit te voeren en te monitoren. Het is illustratieve richtlijnen en is niet bedoeld om juridische conclusies te geven of de voorwaarden van enige overeenkomst tussen u en Microsoft te wijzigen of tegen te spreken.

Verdeling van verantwoordelijkheid

In een on-premises datacenter bent u eigenaar van de hele stack. Wanneer u overstapt naar de cloud, worden sommige verantwoordelijkheden overgedragen naar Microsoft. In het volgende diagram ziet u de verantwoordelijkheidsgebieden tussen u en Microsoft, afhankelijk van het type implementatie van uw stack.

Diagram van het cloud shared responsibility model dat laat zien hoe beveiligingsverantwoordelijkheid is verdeeld tussen de klant en Microsoft over on-premises, IaaS-, PaaS- en SaaS-implementatiemodellen, met rijen voor informatie en data, apparaten, accounts en identiteiten, identiteits- en directory-infrastructuur, applicaties, netwerkbesturingssystemen, besturingssysteem, fysieke hosts, fysiek netwerk en fysiek datacenter.

Voor alle typen cloudimplementaties bent u eigenaar van uw gegevens en identiteiten. U bent verantwoordelijk voor het beschermen van uw gegevens en identiteiten, lokale middelen, en de cloudcomponenten die u beheert. Cloudonderdelen die u bepaalt, variëren per servicetype.

Verantwoordelijkheidsmatrix

De volgende tabel bevat informatie over de verdeling van verantwoordelijkheid tussen u en Microsoft voor elk gebied van uw stack:

Verantwoordelijkheidsgebied Op locatie IaaS Platform as a Service (PaaS) SaaS
Klantgegevens Customer Customer Customer Customer
Configuratie en instellingen Customer Customer Customer Customer
Identiteiten en gebruikers Customer Customer Customer Customer
Clientapparaten Customer Customer Customer Shared
Applications Customer Customer Shared Shared
Netwerkbediening Customer Customer Shared Microsoft
besturingssysteem Customer Customer Microsoft Microsoft
Fysieke servers Customer Microsoft Microsoft Microsoft
Fysiek netwerk Customer Microsoft Microsoft Microsoft
Fysiek datacenter Customer Microsoft Microsoft Microsoft

Verantwoordelijkheden die u altijd behoudt

Ongeacht het type implementatie behoudt u altijd de volgende verantwoordelijkheden:

  • Gegevens : u bent verantwoordelijk voor uw gegevens, waaronder gegevensclassificatie, gegevensbescherming, beslissingen over versleuteling en naleving van vereisten voor gegevensbeheer.
  • Eindpunten : u bent verantwoordelijk voor het beveiligen van clientapparaten en -eindpunten die toegang hebben tot uw cloudservices, waaronder mobiele apparaten, laptops en desktops.
  • Accounts : u bent verantwoordelijk voor het beheren van gebruikersaccounts, waaronder het maken, beheren en verwijderen van gebruikerstoegang.
  • Toegangsbeheer : u bent verantwoordelijk voor het implementeren en beheren van toegangsbeheer, waaronder op rollen gebaseerd toegangsbeheer (RBAC), meervoudige verificatie en beleid voor voorwaardelijke toegang.

Uitleg over gedeelde verantwoordelijkheden

Sommige verantwoordelijkheden worden gedeeld tussen u en Microsoft, waarbij de verdeling verschilt per servicemodel:

  • Toepassingen : in IaaS bent u volledig verantwoordelijk voor geïmplementeerde toepassingen. In PaaS en SaaS beheert Microsoft onderdelen van de toepassingsstack, maar u bent verantwoordelijk voor toepassingsconfiguratie, codebeveiliging en toegangsbeheer.
  • Netwerkbesturingselementen : in IaaS configureert u alle netwerkbeveiliging, inclusief firewalls en netwerksegmentatie. In PaaS biedt Microsoft basislijnnetwerkbeveiliging, maar u configureert netwerkbesturingselementen op toepassingsniveau. In SaaS beheert Microsoft de netwerkbeveiliging.
  • Clientapparaten - In SaaS-scenario's kan Microsoft enkele apparaatbeheermogelijkheden bieden, maar jij bent verantwoordelijk voor endpointbescherming en compliance.

Microsoft-verantwoordelijkheden

Microsoft is verantwoordelijk voor de onderliggende cloudinfrastructuur, waaronder:

  • Fysieke beveiliging : datacenters beveiligen, waaronder faciliteiten, fysieke toegangsbeheer en omgevingscontroles.
  • Fysiek netwerk : netwerkinfrastructuur beheren, waaronder routers, switches en kabels binnen datacenters.
  • Fysieke hosts : de fysieke servers beheren en onderhouden die cloudservices hosten.
  • Hypervisor : de virtualisatielaag beheren die virtuele machines in IaaS en PaaS mogelijk maakt.
  • Platformservices : In PaaS en SaaS beheert Microsoft besturingssystemen, runtime-omgevingen en middleware.

Voordelen van cloudbeveiliging

De cloud biedt aanzienlijke voordelen voor het oplossen van langdurige informatiebeveiligingsuitdagingen. In een on-premises omgeving hebben organisaties waarschijnlijk onvervulde verantwoordelijkheden en beperkte middelen om in beveiliging te investeren. Deze situatie creëert een omgeving waarin aanvallers kwetsbaarheden op alle lagen kunnen uitbuiten.

Veelvoorkomende voorbeelden van onvermette verantwoordelijkheden in traditionele on-premises omgevingen zijn:

  • Vertraagde patching : beveiligingsupdates worden niet onmiddellijk toegepast vanwege beperkte IT-medewerkers of zorgen over systeemuitvaltijd, waardoor bekende beveiligingsproblemen zichtbaar blijven.
  • Onvoldoende fysieke beveiliging - Serverruimtes kunnen door budgetbeperkingen een gebrek hebben aan goede toegangscontroles, omgevingsmonitoring of toezicht.
  • Onvolledige netwerkmonitoring - Organisaties beschikken mogelijk niet over tools of expertise om indringers te detecteren, verkeersanomalieën te monitoren of in realtime op dreigingen te reageren.
  • Verouderde hardware - Verouderde infrastructuur ontvangt mogelijk geen beveiligingsupdates meer van leveranciers, wat permanente beveiligingsgaten creëert.
  • Onvoldoende back-up en disaster recovery - Back-ups kunnen zeldzaam, ongetest of ter plaatse worden opgeslagen, waardoor data kwetsbaar is voor ransomware of fysieke rampen.

Het volgende diagram toont een traditionele aanpak waarbij beperkte middelen leiden tot veel onvervulde beveiligingsverantwoordelijkheden. In de cloud-enabled aanpak kun je de dagelijkse beveiligingsverantwoordelijkheden overdragen aan je cloudprovider en je middelen herverdelen.

Diagram dat een traditionele on-premises benadering, waarbij veel beveiligingsverantwoordelijkheden niet worden nagekomen vanwege beperkte middelen, vergelijkt met een cloud-ondersteunde aanpak, waarbij de dagelijkse beveiligingsverantwoordelijkheden verschuiven naar de cloudprovider en klantbronnen vrijkomen voor werk met hogere prioriteit.

In de cloud-enabled aanpak kun je cloudgebaseerde beveiligingsmogelijkheden ook effectiever toepassen en cloudintelligentie gebruiken om dreigingsdetectie en reactietijd te verbeteren. Door verantwoordelijkheden over te dragen aan de cloudprovider, kunnen organisaties meer beveiligingsdekking krijgen. Deze verschuiving helpt hen beveiligingsmiddelen en budgetten te herverdelen naar andere bedrijfsprioriteiten.

Volgende stap

Meer informatie over gedeelde verantwoordelijkheid en strategieën om uw beveiligingssituatie te verbeteren in het overzicht van de beveiligingspijler van het Well-Architected Framework.