Wspólna odpowiedzialność w chmurze

Rozważanie i ocenianie usług w chmurze publicznej ma kluczowe znaczenie dla zrozumienia modelu wspólnej odpowiedzialności oraz zadań związanych z zabezpieczeniami obsługiwanych przez dostawcę usług w chmurze oraz zadań, które obsługujesz. Obowiązki związane z obciążeniem różnią się w zależności od tego, czy dane są hostowane na oprogramowaniu jako usłudze (SaaS), platformie jako usłudze (PaaS), infrastrukturze jako usłudze (IaaS), czy w lokalnym centrum danych:

  • IaaS (infrastruktura jako usługa): Zarządzasz maszynami wirtualnymi, systemami operacyjnymi i aplikacjami. Przykłady obejmują usługi Azure Virtual Machines, Azure Disk Storage i sieci wirtualne.
  • PaaS (platforma jako usługa): Wdrażasz aplikacje bez zarządzania maszynami wirtualnymi czy systemami operacyjnymi. Przykłady obejmują usługę Azure App Service, usługę Azure Functions, usługę Azure SQL Database i usługę Azure Storage.
  • SaaS (oprogramowanie jako usługa): Używasz gotowych aplikacji. Przykłady obejmują platformę Microsoft 365, usługę Dynamics 365 i inne aplikacje w chmurze.

Wiele rozwiązań platformy Azure używa kombinacji modeli usług. Aby uzyskać bardziej szczegółowe wskazówki dotyczące wybierania usług obliczeniowych, zobacz Wybieranie usługi obliczeniowej platformy Azure.

Podział odpowiedzialności

W lokalnym centrum danych jesteś właścicielem całego stosu. W miarę przechodzenia do chmury niektóre obowiązki są przenoszone do firmy Microsoft. Na poniższym diagramie przedstawiono obszary odpowiedzialności między Tobą a firmą Microsoft w zależności od typu wdrożenia Twojej architektury.

Diagram przedstawiający strefy odpowiedzialności.

W przypadku wszystkich typów wdrożeń w chmurze posiadasz swoje dane i tożsamości. Odpowiadasz za ochronę bezpieczeństwa danych i tożsamości, zasobów lokalnych i składników chmury, które kontrolujesz. Składniki chmury, które kontrolujesz, różnią się w zależności od typu usługi.

Macierz odpowiedzialności

W poniższej tabeli przedstawiono podział odpowiedzialności między Tobą a firmą Microsoft dla każdego obszaru Twojego stosu technologicznego:

Obszar odpowiedzialności Na miejscu IaaS PaaS SaaS
Dane klienta Klient Klient Klient Klient
Konfiguracje i ustawienia Klient Klient Klient Klient
Tożsamości i użytkownicy Klient Klient Klient Klient
Urządzenia klienckie Klient Klient Klient Udostępniona
Aplikacje Klient Klient Udostępniona Udostępniona
Kontrole sieciowe Klient Klient Udostępniona Microsoft
System operacyjny Klient Klient Microsoft Microsoft
Fizyczne hosty Klient Microsoft Microsoft Microsoft
Sieć fizyczna Klient Microsoft Microsoft Microsoft
Fizyczne centrum danych Klient Microsoft Microsoft Microsoft

Obowiązki, które zawsze zachowujesz

Niezależnie od typu wdrożenia zawsze zachowujesz następujące obowiązki:

  • Dane — odpowiadasz za dane, w tym klasyfikację danych, ochronę danych, decyzje dotyczące szyfrowania i zgodność z wymaganiami dotyczącymi ładu danych.
  • Punkty końcowe — odpowiadasz za ochronę urządzeń klienckich i punktów końcowych, które uzyskują dostęp do usług w chmurze, w tym urządzeń przenośnych, laptopów i komputerów stacjonarnych.
  • Konta — odpowiadasz za zarządzanie kontami użytkowników, w tym tworzenie, zarządzanie i usuwanie dostępu użytkowników.
  • Zarządzanie dostępem — odpowiadasz za implementowanie kontroli dostępu i zarządzanie nimi, w tym kontrolę dostępu opartą na rolach (RBAC), uwierzytelnianie wieloskładnikowe i zasady dostępu warunkowego.

Wyjaśnione wspólne obowiązki

Niektóre obowiązki są współdzielone między Tobą a firmą Microsoft, a dział różni się w zależności od modelu usług:

  • Aplikacje — w usłudze IaaS jesteś w pełni odpowiedzialny za wdrożone aplikacje. W usługach PaaS i SaaS firma Microsoft zarządza częściami stosu aplikacji, ale odpowiadasz za konfigurację aplikacji, zabezpieczenia kodu i kontrolę dostępu.
  • Kontrolki sieci — w usłudze IaaS należy skonfigurować wszystkie zabezpieczenia sieciowe, w tym zapory i segmentację sieci. W usłudze PaaS firma Microsoft zapewnia podstawowe zabezpieczenia sieci, ale konfigurujesz mechanizmy kontroli sieci na poziomie aplikacji. W modelu SaaS firma Microsoft zarządza zabezpieczeniami sieci.
  • Urządzenia klienckie – W scenariuszach SaaS Microsoft może zapewnić pewne funkcje zarządzania urządzeniami, ale to ty odpowiadasz za ochronę punktów końcowych i zgodność.

Obowiązki firmy Microsoft

Firma Microsoft jest odpowiedzialna za podstawową infrastrukturę chmury, która obejmuje:

  • Zabezpieczenia fizyczne — zabezpieczanie centrów danych, w tym obiektów, kontroli dostępu fizycznego i kontroli środowiska.
  • Sieć fizyczna — zarządzanie infrastrukturą sieciową, w tym routerami, przełącznikami i kablami w centrach danych.
  • Hosty fizyczne — zarządzanie i utrzymywanie serwerów fizycznych hostujących usługi w chmurze.
  • Hypervisor — zarządzanie warstwą wirtualizacji, która umożliwia maszyny wirtualne w modelach IaaS i PaaS.
  • Usługi platformy — w usługach PaaS i SaaS firma Microsoft zarządza systemami operacyjnymi, środowiskami uruchomieniowymi i oprogramowaniem pośredniczącym.

Wspólna odpowiedzialność w kontekście sztucznej inteligencji

Korzystając z usług AI, model wspólnej odpowiedzialności wprowadza unikalne kwestie wykraczające poza tradycyjne IaaS, PaaS i SaaS. Firma Microsoft jest odpowiedzialna za zabezpieczanie infrastruktury sztucznej inteligencji, hostowania modeli i zabezpieczeń na poziomie platformy. Pozostajesz odpowiedzialny za to, jak AI jest stosowane w twoim środowisku. Do tej odpowiedzialności należy ochrona wrażliwych danych, zarządzanie szybkim bezpieczeństwem, ograniczanie ryzyka szybkiej iniekcji oraz zapewnienie zgodności z wymogami organizacyjnymi i regulacyjnymi.

Ponieważ obowiązki dotyczące obciążeń AI znacznie różnią się, zapoznaj się z modelem współodpowiedzialności AI , aby uzyskać szczegółowe wskazówki dotyczące ról, najlepszych praktyk i zarządzania ryzykiem.

Zalety zabezpieczeń chmury

Chmura oferuje znaczące zalety w rozwiązywaniu długotrwałych wyzwań związanych z bezpieczeństwem informacji. W środowisku lokalnym organizacje prawdopodobnie mają niespełnione obowiązki i ograniczone zasoby na inwestycje w bezpieczeństwo. Ta sytuacja tworzy środowisko, w którym atakujący mogą wykorzystywać luki na wszystkich poziomach.

Typowe przykłady niezaspokojonych obowiązków w tradycyjnych środowiskach lokalnych obejmują:

  • Opóźnione stosowanie poprawek — aktualizacje zabezpieczeń nie są stosowane szybko ze względu na ograniczoną liczbę pracowników IT lub obawy dotyczące przestoju systemu, co powoduje ujawnienie znanych luk w zabezpieczeniach.
  • Niewystarczające zabezpieczenia fizyczne – serwerownie mogą nie mieć odpowiednich kontroli dostępu, monitoringu środowiskowego lub nadzoru ze względu na ograniczenia budżetowe.
  • Niepełne monitorowanie sieci – Organizacje mogą nie posiadać narzędzi lub wiedzy specjalistycznej do wykrywania włamań, monitorowania anomalii ruchu lub reagowania na zagrożenia w czasie rzeczywistym.
  • Przestarzały sprzęt – Stara infrastruktura może już nie otrzymywać aktualizacji bezpieczeństwa od dostawców, co tworzy trwałe luki w zabezpieczeniach.
  • Niewystarczająca kopia zapasowa i odzyskiwanie po awarii – Kopie zapasowe mogą być rzadkie, nieprzetestowane lub przechowywane na miejscu, co naraża dane na ransomware lub katastrofy fizyczne.

Poniższy diagram pokazuje tradycyjne podejście, w którym ograniczone zasoby prowadzą do wielu niespełnionych obowiązków związanych z bezpieczeństwem. W podejściu opartym na chmurze możesz przenieść codzienne obowiązki związane z bezpieczeństwem na swojego dostawcę chmury i przealokować swoje zasoby.

Diagram przedstawiający zalety zabezpieczeń epoki chmury.

W podejściu opartym na chmurze można także skuteczniej stosować możliwości bezpieczeństwa opartego na chmurze oraz wykorzystywać inteligencję chmurową, aby poprawić wykrywanie zagrożeń i czas reakcji. Przenosząc odpowiedzialność na dostawcę chmury, organizacje mogą uzyskać większe zabezpieczenia. Ta zmiana pomaga im przealokować zasoby bezpieczeństwa i budżet na inne priorytety biznesowe.

Następny krok

Dowiedz się więcej na temat wspólnej odpowiedzialności i strategii poprawy stanu zabezpieczeń w ramach Well-Architected Framework — omówienie filaru zabezpieczeń.