Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Rozważanie i ocenianie usług w chmurze publicznej ma kluczowe znaczenie dla zrozumienia modelu wspólnej odpowiedzialności oraz zadań związanych z zabezpieczeniami obsługiwanych przez dostawcę usług w chmurze oraz zadań, które obsługujesz. Obowiązki związane z obciążeniem różnią się w zależności od tego, czy dane są hostowane na oprogramowaniu jako usłudze (SaaS), platformie jako usłudze (PaaS), infrastrukturze jako usłudze (IaaS), czy w lokalnym centrum danych:
- IaaS (infrastruktura jako usługa): Zarządzasz maszynami wirtualnymi, systemami operacyjnymi i aplikacjami. Przykłady obejmują usługi Azure Virtual Machines, Azure Disk Storage i sieci wirtualne.
- PaaS (platforma jako usługa): Wdrażasz aplikacje bez zarządzania maszynami wirtualnymi czy systemami operacyjnymi. Przykłady obejmują usługę Azure App Service, usługę Azure Functions, usługę Azure SQL Database i usługę Azure Storage.
- SaaS (oprogramowanie jako usługa): Używasz gotowych aplikacji. Przykłady obejmują platformę Microsoft 365, usługę Dynamics 365 i inne aplikacje w chmurze.
Wiele rozwiązań platformy Azure używa kombinacji modeli usług. Aby uzyskać bardziej szczegółowe wskazówki dotyczące wybierania usług obliczeniowych, zobacz Wybieranie usługi obliczeniowej platformy Azure.
Podział odpowiedzialności
W lokalnym centrum danych jesteś właścicielem całego stosu. W miarę przechodzenia do chmury niektóre obowiązki są przenoszone do firmy Microsoft. Na poniższym diagramie przedstawiono obszary odpowiedzialności między Tobą a firmą Microsoft w zależności od typu wdrożenia Twojej architektury.
W przypadku wszystkich typów wdrożeń w chmurze posiadasz swoje dane i tożsamości. Odpowiadasz za ochronę bezpieczeństwa danych i tożsamości, zasobów lokalnych i składników chmury, które kontrolujesz. Składniki chmury, które kontrolujesz, różnią się w zależności od typu usługi.
Macierz odpowiedzialności
W poniższej tabeli przedstawiono podział odpowiedzialności między Tobą a firmą Microsoft dla każdego obszaru Twojego stosu technologicznego:
| Obszar odpowiedzialności | Na miejscu | IaaS | PaaS | SaaS |
|---|---|---|---|---|
| Dane klienta | Klient | Klient | Klient | Klient |
| Konfiguracje i ustawienia | Klient | Klient | Klient | Klient |
| Tożsamości i użytkownicy | Klient | Klient | Klient | Klient |
| Urządzenia klienckie | Klient | Klient | Klient | Udostępniona |
| Aplikacje | Klient | Klient | Udostępniona | Udostępniona |
| Kontrole sieciowe | Klient | Klient | Udostępniona | Microsoft |
| System operacyjny | Klient | Klient | Microsoft | Microsoft |
| Fizyczne hosty | Klient | Microsoft | Microsoft | Microsoft |
| Sieć fizyczna | Klient | Microsoft | Microsoft | Microsoft |
| Fizyczne centrum danych | Klient | Microsoft | Microsoft | Microsoft |
Obowiązki, które zawsze zachowujesz
Niezależnie od typu wdrożenia zawsze zachowujesz następujące obowiązki:
- Dane — odpowiadasz za dane, w tym klasyfikację danych, ochronę danych, decyzje dotyczące szyfrowania i zgodność z wymaganiami dotyczącymi ładu danych.
- Punkty końcowe — odpowiadasz za ochronę urządzeń klienckich i punktów końcowych, które uzyskują dostęp do usług w chmurze, w tym urządzeń przenośnych, laptopów i komputerów stacjonarnych.
- Konta — odpowiadasz za zarządzanie kontami użytkowników, w tym tworzenie, zarządzanie i usuwanie dostępu użytkowników.
- Zarządzanie dostępem — odpowiadasz za implementowanie kontroli dostępu i zarządzanie nimi, w tym kontrolę dostępu opartą na rolach (RBAC), uwierzytelnianie wieloskładnikowe i zasady dostępu warunkowego.
Wyjaśnione wspólne obowiązki
Niektóre obowiązki są współdzielone między Tobą a firmą Microsoft, a dział różni się w zależności od modelu usług:
- Aplikacje — w usłudze IaaS jesteś w pełni odpowiedzialny za wdrożone aplikacje. W usługach PaaS i SaaS firma Microsoft zarządza częściami stosu aplikacji, ale odpowiadasz za konfigurację aplikacji, zabezpieczenia kodu i kontrolę dostępu.
- Kontrolki sieci — w usłudze IaaS należy skonfigurować wszystkie zabezpieczenia sieciowe, w tym zapory i segmentację sieci. W usłudze PaaS firma Microsoft zapewnia podstawowe zabezpieczenia sieci, ale konfigurujesz mechanizmy kontroli sieci na poziomie aplikacji. W modelu SaaS firma Microsoft zarządza zabezpieczeniami sieci.
- Urządzenia klienckie – W scenariuszach SaaS Microsoft może zapewnić pewne funkcje zarządzania urządzeniami, ale to ty odpowiadasz za ochronę punktów końcowych i zgodność.
Obowiązki firmy Microsoft
Firma Microsoft jest odpowiedzialna za podstawową infrastrukturę chmury, która obejmuje:
- Zabezpieczenia fizyczne — zabezpieczanie centrów danych, w tym obiektów, kontroli dostępu fizycznego i kontroli środowiska.
- Sieć fizyczna — zarządzanie infrastrukturą sieciową, w tym routerami, przełącznikami i kablami w centrach danych.
- Hosty fizyczne — zarządzanie i utrzymywanie serwerów fizycznych hostujących usługi w chmurze.
- Hypervisor — zarządzanie warstwą wirtualizacji, która umożliwia maszyny wirtualne w modelach IaaS i PaaS.
- Usługi platformy — w usługach PaaS i SaaS firma Microsoft zarządza systemami operacyjnymi, środowiskami uruchomieniowymi i oprogramowaniem pośredniczącym.
Wspólna odpowiedzialność w kontekście sztucznej inteligencji
Korzystając z usług AI, model wspólnej odpowiedzialności wprowadza unikalne kwestie wykraczające poza tradycyjne IaaS, PaaS i SaaS. Firma Microsoft jest odpowiedzialna za zabezpieczanie infrastruktury sztucznej inteligencji, hostowania modeli i zabezpieczeń na poziomie platformy. Pozostajesz odpowiedzialny za to, jak AI jest stosowane w twoim środowisku. Do tej odpowiedzialności należy ochrona wrażliwych danych, zarządzanie szybkim bezpieczeństwem, ograniczanie ryzyka szybkiej iniekcji oraz zapewnienie zgodności z wymogami organizacyjnymi i regulacyjnymi.
Ponieważ obowiązki dotyczące obciążeń AI znacznie różnią się, zapoznaj się z modelem współodpowiedzialności AI , aby uzyskać szczegółowe wskazówki dotyczące ról, najlepszych praktyk i zarządzania ryzykiem.
Zalety zabezpieczeń chmury
Chmura oferuje znaczące zalety w rozwiązywaniu długotrwałych wyzwań związanych z bezpieczeństwem informacji. W środowisku lokalnym organizacje prawdopodobnie mają niespełnione obowiązki i ograniczone zasoby na inwestycje w bezpieczeństwo. Ta sytuacja tworzy środowisko, w którym atakujący mogą wykorzystywać luki na wszystkich poziomach.
Typowe przykłady niezaspokojonych obowiązków w tradycyjnych środowiskach lokalnych obejmują:
- Opóźnione stosowanie poprawek — aktualizacje zabezpieczeń nie są stosowane szybko ze względu na ograniczoną liczbę pracowników IT lub obawy dotyczące przestoju systemu, co powoduje ujawnienie znanych luk w zabezpieczeniach.
- Niewystarczające zabezpieczenia fizyczne – serwerownie mogą nie mieć odpowiednich kontroli dostępu, monitoringu środowiskowego lub nadzoru ze względu na ograniczenia budżetowe.
- Niepełne monitorowanie sieci – Organizacje mogą nie posiadać narzędzi lub wiedzy specjalistycznej do wykrywania włamań, monitorowania anomalii ruchu lub reagowania na zagrożenia w czasie rzeczywistym.
- Przestarzały sprzęt – Stara infrastruktura może już nie otrzymywać aktualizacji bezpieczeństwa od dostawców, co tworzy trwałe luki w zabezpieczeniach.
- Niewystarczająca kopia zapasowa i odzyskiwanie po awarii – Kopie zapasowe mogą być rzadkie, nieprzetestowane lub przechowywane na miejscu, co naraża dane na ransomware lub katastrofy fizyczne.
Poniższy diagram pokazuje tradycyjne podejście, w którym ograniczone zasoby prowadzą do wielu niespełnionych obowiązków związanych z bezpieczeństwem. W podejściu opartym na chmurze możesz przenieść codzienne obowiązki związane z bezpieczeństwem na swojego dostawcę chmury i przealokować swoje zasoby.
W podejściu opartym na chmurze można także skuteczniej stosować możliwości bezpieczeństwa opartego na chmurze oraz wykorzystywać inteligencję chmurową, aby poprawić wykrywanie zagrożeń i czas reakcji. Przenosząc odpowiedzialność na dostawcę chmury, organizacje mogą uzyskać większe zabezpieczenia. Ta zmiana pomaga im przealokować zasoby bezpieczeństwa i budżet na inne priorytety biznesowe.
Następny krok
Dowiedz się więcej na temat wspólnej odpowiedzialności i strategii poprawy stanu zabezpieczeń w ramach Well-Architected Framework — omówienie filaru zabezpieczeń.