Разделение ответственности в облаке

При рассмотрении и оценке общедоступных облачных служб важно понимать модель общей ответственности и задачи безопасности, которые обрабатывает поставщик облачных услуг и какие задачи вы обрабатываете. Обязанности по рабочей нагрузке варьируются в зависимости от того, размещена ли нагрузка на программном обеспечении как услуге (SaaS), платформе как услуге (PaaS), инфраструктуре как услуге (IaaS) или в локальном дата-центре:

  • IaaS (инфраструктура как услуга): вы управляете виртуальными машинами, операционными системами и приложениями. Примерами являются виртуальные машины Azure, хранилище дисков Azure и виртуальные сети.
  • PaaS (платформа как услуга): вы развёртаете приложения без управления виртуальными машинами или операционными системами. Примерами являются Служба приложений Azure, Функции Azure, База данных SQL Azure и служба хранилища Azure.
  • SaaS (программное обеспечение как услуга): Вы используете готовые приложения. Примерами являются Microsoft 365, Dynamics 365 и другие облачные приложения.

Многие решения Azure используют сочетание моделей служб. Дополнительные сведения о выборе служб вычислений см. в статье "Выбор службы вычислений Azure".

Для генеративных задач ИИ см. модель совместной ответственности ИИ. Для автономных агентов ИИ, использующих инструменты, см. модель совместной ответственности агентов ИИ.

Note

В этой статье используется термин «ответственность» в смысле управления: кто должен настраивать, управлять и контролировать каждый контроль. Это иллюстративное руководство и не предназначено для передачи юридических выводов или изменения или противоречия условиям любого соглашения между вами и Microsoft.

Разделение ответственности

В локальном центре обработки данных вы владеете всем стеком. При переходе в облако некоторые обязанности передаются в корпорацию Майкрософт. На следующей схеме показаны области ответственности между вами и корпорацией Майкрософт в соответствии с типом развертывания стека.

Схема модели совместной ответственности облака, показывающая, как ответственность за безопасность распределяется между клиентом и Microsoft по локальным, IaaS, PaaS и SaaS моделям развертывания, с строками для информации и данных, устройств, учетных записей и идентичностей, инфраструктуры идентификации и каталогов, приложений, сетевого управления, операционной системы, физических хостов, физической сети и физического дата-центра.

Для всех типов облачного развертывания вы владеете данными и учетными записями. Вы несете ответственность за защиту данных и удостоверений, локальных ресурсов и облачных компонентов, которые вы контролируете. Облачные компоненты, которые вы управляете, зависят от типа службы.

Матрица ответственности

В следующей таблице описано разделение ответственности между вами и Корпорацией Майкрософт для каждой области стека:

Область ответственности On-premises IaaS PaaS (Платформа как услуга) SaaS
Данные клиентов Клиент Клиент Клиент Клиент
Конфигурации и настройки Клиент Клиент Клиент Клиент
Идентификации и пользователи Клиент Клиент Клиент Клиент
Клиентские устройства Клиент Клиент Клиент Shared
Приложения Клиент Клиент Shared Shared
Элементы управления сетью Клиент Клиент Shared Microsoft
Операционная система Клиент Клиент Microsoft Microsoft
Физические хосты Клиент Microsoft Microsoft Microsoft
Физическая сеть Клиент Microsoft Microsoft Microsoft
Физический центр обработки данных Клиент Microsoft Microsoft Microsoft

Обязанности, которые вы всегда сохраняете

Независимо от типа развертывания, вы всегда сохраняете следующие обязанности:

  • Данные — вы несете ответственность за данные, включая классификацию данных, защиту данных, решения о шифровании и соответствие требованиям к управлению данными.
  • Конечные точки — вы отвечаете за защиту клиентских устройств и конечных точек, которые обращаются к облачным службам, включая мобильные устройства, ноутбуки и настольные компьютеры.
  • Учетные записи — вы отвечаете за управление учетными записями пользователей, включая создание, управление и удаление доступа пользователей.
  • Управление доступом — вы несете ответственность за реализацию и управление элементами управления доступом, включая управление доступом на основе ролей (RBAC), многофакторную проверку подлинности и политики условного доступа.

Объяснение общих обязанностей

Некоторые обязанности разделяются между вами и корпорацией Майкрософт с разделением по модели обслуживания:

  • Приложения — в IaaS вы полностью отвечаете за развернутые приложения. В PaaS и SaaS корпорация Майкрософт управляет частями стека приложений, но отвечаете за конфигурацию приложения, безопасность кода и элементы управления доступом.
  • Сетевые элементы управления — в IaaS вы настраиваете всю сетевую безопасность, включая брандмауэры и сегментацию сети. В PaaS корпорация Майкрософт предоставляет базовую сетевую безопасность, но настраиваете сетевые элементы управления на уровне приложений. В SaaS корпорация Майкрософт управляет безопасностью сети.
  • Клиентские устройства — в SaaS-сценариях Microsoft может предоставлять некоторые функции управления устройствами, но вы отвечаете за защиту и соответствие требованиям конечных устройств.

Обязанности Майкрософт

Корпорация Майкрософт отвечает за базовую облачную инфраструктуру, которая включает в себя:

  • Физическая безопасность — защита центров обработки данных, включая объекты, средства управления физическим доступом и экологические средства управления.
  • Физическая сеть — управление сетевой инфраструктурой, включая маршрутизаторы, коммутаторы и кабели в центрах обработки данных.
  • Физические узлы — управление физическими серверами, на которых размещаются облачные службы.
  • Гипервизор — управление слоем виртуализации, который обеспечивает работу виртуальных машин в IaaS и PaaS.
  • Службы платформы . В PaaS и SaaS корпорация Майкрософт управляет операционными системами, средами выполнения и ПО промежуточного слоя.

Преимущества облачной безопасности

Облако предлагает значительные преимущества для решения давних проблем информационной безопасности. В локальной среде организации, скорее всего, имеют невыполненные обязанности и ограниченные ресурсы для инвестиций в безопасность. Такая ситуация создаёт среду, в которой злоумышленники могут использовать уязвимости на всех уровнях.

Распространенные примеры невыполненных обязанностей в традиционных локальных средах:

  • Задержка исправлений . Обновления системы не применяются быстро из-за ограниченного ИТ-персонала или проблем с временем простоя системы, оставляя известные уязвимости.
  • Недостаточная физическая безопасность — серверные комнаты могут не иметь надлежащих систем контроля доступа, мониторинга окружающей среды или контроля из-за бюджетных ограничений.
  • Неполный мониторинг сети — у организаций может не быть инструментов или опыта для обнаружения вторжений, мониторинга аномалий в трафике или реагирования на угрозы в реальном времени.
  • Устаревшее оборудование — устаревшая инфраструктура может больше не получать обновления безопасности от поставщиков, что создаёт постоянные пробелы в безопасности.
  • Недостаточное резервное копирование и восстановление после аварий — резервные копии могут быть редкими, непротестированными или храниться на месте, что делает данные уязвимыми для вымогателей или физических катастроф.

Следующая схема показывает традиционный подход, при котором ограниченные ресурсы приводят к множеству невыполненных обязанностей по безопасности. В облачном подходе вы можете переложить ежедневные обязанности по безопасности на вашего облачного провайдера и перераспределить ресурсы.

Диаграмма сравнивает традиционный локальный подход, где многие обязанности по безопасности остаются невыполненными из-за ограниченных ресурсов, с облачным подходом, где повседневная ответственность по безопасности передаётся облачному провайдеру, а ресурсы клиентов освобождаются для работы с более высоким приоритетом.

В облачном подходе вы также можете эффективнее применять облачные возможности безопасности и использовать облачный интеллект для улучшения времени обнаружения и реагирования угроз. Передав обязанности облачному провайдеру, организации могут получить больше страхового покрытия. Этот сдвиг помогает им перераспределить ресурсы безопасности и бюджет на другие бизнес-приоритеты.

Следующий шаг

Узнайте больше о разделенной ответственности и стратегиях повышения безопасности в обзоре Well-Architected Framework's столпа безопасности.