Bulutta paylaşılan sorumluluk

Genel bulut hizmetlerini düşünürken ve değerlendirirken, paylaşılan sorumluluk modelini ve bulut sağlayıcısının hangi güvenlik görevlerinin sorumluluğunu üstlendiğini ve hangi görevlerin sorumluluğunu sizin üstlendiğinizi anlamak kritik önem taşır. İş yükü sorumlulukları, iş yükünün yazılım olarak hizmet (SaaS), platform olarak hizmet (PaaS), altyapı olarak hizmet (IaaS) veya yerel veri merkezinde barındırılmasına bağlı olarak değişir:

  • IaaS (altyapı hizmet olarak): Sanal makineleri, işletim sistemlerini ve uygulamaları yönetirsiniz. Örnek olarak Azure Sanal Makineler, Azure Disk Depolama ve sanal ağlar verilebilir.
  • PaaS (platform olarak hizmet): Uygulamaları VM veya işletim sistemleri yönetmeden dağıtırsınız. Örnek olarak Azure App Service, Azure İşlevleri, Azure SQL Veritabanı ve Azure Depolama verilebilir.
  • SaaS (yazılım hizmet olarak): Hazır uygulamaları kullanırsınız. Örnek olarak Microsoft 365, Dynamics 365 ve diğer bulut uygulamaları verilebilir.

Birçok Azure çözümü, hizmet modellerinin bir bileşimini kullanır. İşlem hizmetlerini seçme hakkında daha ayrıntılı yönergeler için bkz. Azure işlem hizmeti seçme.

Sorumluluk bölümü

Şirket içi veri merkezinde yığının tamamı size aittir. Buluta geçiş sırasında bazı sorumluluklar Microsoft'a aktarılır. Aşağıdaki diyagramda, yığınınızın dağıtım türüne göre sizinle Microsoft arasındaki sorumluluk alanları gösterilmektedir.

Sorumluluk bölgelerini gösteren diyagram.

Tüm bulut dağıtım türleri için verilerinize ve kimliklerinize sahip olursunuz. Verilerinizin ve kimliklerinizin, şirket içi kaynaklarınızın ve denetlediğiniz bulut bileşenlerinin güvenliğini korumak sizin sorumluluğunuzdadır. Denetlediğiniz bulut bileşenleri hizmet türüne göre değişir.

Sorumluluk matrisi

Aşağıdaki tabloda, yığınınızın her alanı için sizinle Microsoft arasındaki sorumluluk bölümü ayrıntılarıyla anlatılmıştır:

Sorumluluk alanı On-premises IaaS Paas SaaS
Müşteri verileri Müşteri Müşteri Müşteri Müşteri
Yapılandırmalar ve ayarlar Müşteri Müşteri Müşteri Müşteri
Kimlikler ve kullanıcılar Müşteri Müşteri Müşteri Müşteri
İstemci cihazları Müşteri Müşteri Müşteri Shared
Uygulamalar Müşteri Müşteri Shared Shared
Ağ denetimleri Müşteri Müşteri Shared Microsoft
İşletim sistemi Müşteri Müşteri Microsoft Microsoft
Fiziksel ana bilgisayarlar Müşteri Microsoft Microsoft Microsoft
Fiziksel ağ Müşteri Microsoft Microsoft Microsoft
Fiziksel veri merkezi Müşteri Microsoft Microsoft Microsoft

Her zaman koruduğun sorumluluklar

Dağıtım türü ne olursa olsun, her zaman aşağıdaki sorumlulukları korursunuz:

  • Veriler - Veri sınıflandırması, veri koruması, şifreleme kararları ve veri idaresi gereksinimleriyle uyumluluk da dahil olmak üzere verilerinizden siz sorumlusunuz.
  • Uç noktalar - Mobil cihazlar, dizüstü bilgisayarlar ve masaüstleri dahil olmak üzere bulut hizmetlerinize erişen istemci cihazları ve uç noktaları korumak sizin sorumluluğunuzdadır.
  • Hesaplar - Kullanıcı erişimini oluşturma, yönetme ve kaldırma dahil olmak üzere kullanıcı hesaplarını yönetmek sizin sorumluluğundadır.
  • Erişim yönetimi - Rol tabanlı erişim denetimi (RBAC), çok faktörlü kimlik doğrulaması ve koşullu erişim ilkeleri dahil olmak üzere erişim denetimlerini uygulamak ve yönetmek sizin sorumluluğundadır.

Paylaşılan sorumluluklar açıklandı

Bazı sorumluluklar, siz ve Microsoft arasında paylaşılır ve bölüm hizmet modeline göre değişir:

  • Uygulamalar - IaaS'de dağıtılan uygulamalardan tamamen siz sorumlu olursunuz. PaaS ve SaaS'de Microsoft, uygulama yığınının bölümlerini yönetir, ancak uygulama yapılandırması, kod güvenliği ve erişim denetimlerinden siz sorumlusunuz.
  • Ağ denetimleri - IaaS'de güvenlik duvarları ve ağ segmentasyonu dahil olmak üzere tüm ağ güvenliğini yapılandırabilirsiniz. PaaS'ta Microsoft temel ağ güvenliği sağlar, ancak uygulama düzeyinde ağ denetimlerini yapılandırabilirsiniz. SaaS'ta, Microsoft ağ güvenliğini yönetir.
  • İstemci cihazlar - SaaS senaryolarında Microsoft bazı cihaz yönetimi yetenekleri sağlayabilir, ancak uç nokta koruması ve uyumdan siz sorumlusunuz.

Microsoft sorumlulukları

Microsoft, aşağıdakiler dahil temel alınan bulut altyapısından sorumludur:

  • Fiziksel güvenlik - Tesisler, fiziksel erişim denetimleri ve çevre denetimleri dahil olmak üzere veri merkezlerinin güvenliğini sağlama.
  • Fiziksel ağ - Veri merkezleri içindeki yönlendiriciler, anahtarlar ve kablolar dahil olmak üzere ağ altyapısını yönetme.
  • Fiziksel konaklar - Bulut hizmetlerini barındıran fiziksel sunucuları yönetme ve sürdürme.
  • Hiper Yönetici - IaaS ve PaaS'ta sanal makineleri etkinleştiren sanallaştırma katmanını yönetme.
  • Platform hizmetleri - PaaS ve SaaS'de Microsoft işletim sistemlerini, çalışma zamanı ortamlarını ve ara yazılımları yönetir.

Paylaşılan sorumlulukta yapay zeka

Yapay zeka hizmetleri kullandığınızda, paylaşılan sorumluluk modeli geleneksel IaaS, PaaS ve SaaS'ın ötesinde benzersiz hususlar getirir. Microsoft yapay zeka altyapısının, model barındırmanın ve platform düzeyinde korumaların güvenliğini sağlamakla sorumludur. Çevrenizde yapay zekanın nasıl uygulandığından sorumlu olmaya devam ediyorsunuz. Bu sorumluluk, hassas verilerin korunmasını, hızlı güvenliği yönetmeyi, hızlı enjeksiyon risklerini azaltmayı ve organizasyon ile düzenleyici gereksinimlere uyumu sağlamayı içerir.

Yapay zeka iş yüklerinde sorumluluklar önemli ölçüde farklılık gösterdiğinden, roller, en iyi uygulamalar ve risk yönetimi hakkında ayrıntılı rehberlik için Yapay Zeka Paylaşılan Sorumluluk Modeli'ni inceleyin.

Bulut güvenliği avantajları

Bulut, uzun süredir devam eden bilgi güvenliği sorunlarını çözmek için önemli avantajlar sunar. Yerel ortamda, organizasyonların yerine getirilmemiş sorumlulukları ve güvenliğe yatırım yapmak için sınırlı kaynakları olması muhtemeldir. Bu durum, saldırganların tüm katmanlarda güvenlik açıklarından faydalanabileceği bir ortam yaratır.

Geleneksel şirket içi ortamlarda karşılanmayan sorumlulukların yaygın örnekleri şunlardır:

  • tr-TR: Gecikmeli düzeltme eki uygulama - BT personelinin sınırlı olması veya sistem kesintisiyle ilgili endişeler nedeniyle güvenlik güncelleştirmeleri hemen uygulanmadığından bilinen güvenlik açıkları ortaya çıkar.
  • Yetersiz fiziksel güvenlik - Sunucu odalarında bütçe kısıtlamaları nedeniyle uygun erişim kontrolleri, çevresel izleme veya gözetim yok olabilir.
  • Eksik ağ izleme - Kuruluşlar, müdahaleleri tespit etmek, trafik anormalliklerini izlemek veya tehditlere gerçek zamanlı yanıt vermek için araçlara veya uzmanlıklara sahip olmayabilir.
  • Eski donanım - Yaşlanan altyapı artık tedarikçilerden güvenlik güncellemeleri almayabilir, bu da kalıcı güvenlik boşlukları yaratır.
  • Yetersiz yedekleme ve felaket kurtarma - Yedekler nadir, test edilmemiş veya yerinde saklanabilir olabilir, bu da verileri fidye yazılımı veya fiziksel felaketlere karşı savunmasız bırakır.

Aşağıdaki diyagram, sınırlı kaynakların birçok karşılanmamış güvenlik sorumluluğuna yol açtığı geleneksel bir yaklaşımı göstermektedir. Bulut destekli yaklaşımda, günlük güvenlik sorumluluklarınızı bulut sağlayıcınıza devredebilir ve kaynaklarınızı yeniden tahsis edebilirsiniz.

Bulut çağının güvenlik avantajlarını gösteren diyagram.

Bulut destekli yaklaşımda, bulut tabanlı güvenlik yeteneklerini daha etkili uygulayabilir ve tehdit tespiti ile yanıt süresini artırmak için bulut zekası kullanabilirsiniz. Sorumlulukları bulut sağlayıcısına devrederek, organizasyonlar daha fazla güvenlik kapsamı sağlayabilir. Bu değişim, güvenlik kaynaklarını ve bütçelerini diğer iş önceliklerine yönlendirmelerine yardımcı oluyor.

Sonraki adım

Well-Architected Çerçevesi'nin güvenlik sütununa genel bakış bölümünde paylaşılan sorumluluk ve güvenlik duruşunuzu geliştirmeye yönelik stratejiler hakkında daha fazla bilgi edinin.