Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
При рассмотрении и оценке общедоступных облачных служб важно понимать модель общей ответственности и задачи безопасности, которые обрабатывает поставщик облачных услуг и какие задачи вы обрабатываете. Обязанности по рабочей нагрузке варьируются в зависимости от того, размещена ли нагрузка на программном обеспечении как услуге (SaaS), платформе как услуге (PaaS), инфраструктуре как услуге (IaaS) или в локальном дата-центре:
- IaaS (инфраструктура как услуга): вы управляете виртуальными машинами, операционными системами и приложениями. Примерами являются виртуальные машины Azure, хранилище дисков Azure и виртуальные сети.
- PaaS (платформа как услуга): вы развёртаете приложения без управления виртуальными машинами или операционными системами. Примерами являются Служба приложений Azure, Функции Azure, База данных SQL Azure и служба хранилища Azure.
- SaaS (программное обеспечение как услуга): Вы используете готовые приложения. Примерами являются Microsoft 365, Dynamics 365 и другие облачные приложения.
Многие решения Azure используют сочетание моделей служб. Дополнительные сведения о выборе служб вычислений см. в статье "Выбор службы вычислений Azure".
Для генеративных задач ИИ см. модель совместной ответственности ИИ. Для автономных агентов ИИ, использующих инструменты, см. модель совместной ответственности агентов ИИ.
Note
В этой статье используется термин «ответственность» в смысле управления: кто должен настраивать, управлять и контролировать каждый контроль. Это иллюстративное руководство и не предназначено для передачи юридических выводов или изменения или противоречия условиям любого соглашения между вами и Microsoft.
Разделение ответственности
В локальном центре обработки данных вы владеете всем стеком. При переходе в облако некоторые обязанности передаются в корпорацию Майкрософт. На следующей схеме показаны области ответственности между вами и корпорацией Майкрософт в соответствии с типом развертывания стека.
Для всех типов облачного развертывания вы владеете данными и учетными записями. Вы несете ответственность за защиту данных и удостоверений, локальных ресурсов и облачных компонентов, которые вы контролируете. Облачные компоненты, которые вы управляете, зависят от типа службы.
Матрица ответственности
В следующей таблице описано разделение ответственности между вами и Корпорацией Майкрософт для каждой области стека:
| Область ответственности | On-premises | IaaS | PaaS (Платформа как услуга) | SaaS |
|---|---|---|---|---|
| Данные клиентов | Клиент | Клиент | Клиент | Клиент |
| Конфигурации и настройки | Клиент | Клиент | Клиент | Клиент |
| Идентификации и пользователи | Клиент | Клиент | Клиент | Клиент |
| Клиентские устройства | Клиент | Клиент | Клиент | Shared |
| Приложения | Клиент | Клиент | Shared | Shared |
| Элементы управления сетью | Клиент | Клиент | Shared | Microsoft |
| Операционная система | Клиент | Клиент | Microsoft | Microsoft |
| Физические хосты | Клиент | Microsoft | Microsoft | Microsoft |
| Физическая сеть | Клиент | Microsoft | Microsoft | Microsoft |
| Физический центр обработки данных | Клиент | Microsoft | Microsoft | Microsoft |
Обязанности, которые вы всегда сохраняете
Независимо от типа развертывания, вы всегда сохраняете следующие обязанности:
- Данные — вы несете ответственность за данные, включая классификацию данных, защиту данных, решения о шифровании и соответствие требованиям к управлению данными.
- Конечные точки — вы отвечаете за защиту клиентских устройств и конечных точек, которые обращаются к облачным службам, включая мобильные устройства, ноутбуки и настольные компьютеры.
- Учетные записи — вы отвечаете за управление учетными записями пользователей, включая создание, управление и удаление доступа пользователей.
- Управление доступом — вы несете ответственность за реализацию и управление элементами управления доступом, включая управление доступом на основе ролей (RBAC), многофакторную проверку подлинности и политики условного доступа.
Объяснение общих обязанностей
Некоторые обязанности разделяются между вами и корпорацией Майкрософт с разделением по модели обслуживания:
- Приложения — в IaaS вы полностью отвечаете за развернутые приложения. В PaaS и SaaS корпорация Майкрософт управляет частями стека приложений, но отвечаете за конфигурацию приложения, безопасность кода и элементы управления доступом.
- Сетевые элементы управления — в IaaS вы настраиваете всю сетевую безопасность, включая брандмауэры и сегментацию сети. В PaaS корпорация Майкрософт предоставляет базовую сетевую безопасность, но настраиваете сетевые элементы управления на уровне приложений. В SaaS корпорация Майкрософт управляет безопасностью сети.
- Клиентские устройства — в SaaS-сценариях Microsoft может предоставлять некоторые функции управления устройствами, но вы отвечаете за защиту и соответствие требованиям конечных устройств.
Обязанности Майкрософт
Корпорация Майкрософт отвечает за базовую облачную инфраструктуру, которая включает в себя:
- Физическая безопасность — защита центров обработки данных, включая объекты, средства управления физическим доступом и экологические средства управления.
- Физическая сеть — управление сетевой инфраструктурой, включая маршрутизаторы, коммутаторы и кабели в центрах обработки данных.
- Физические узлы — управление физическими серверами, на которых размещаются облачные службы.
- Гипервизор — управление слоем виртуализации, который обеспечивает работу виртуальных машин в IaaS и PaaS.
- Службы платформы . В PaaS и SaaS корпорация Майкрософт управляет операционными системами, средами выполнения и ПО промежуточного слоя.
Преимущества облачной безопасности
Облако предлагает значительные преимущества для решения давних проблем информационной безопасности. В локальной среде организации, скорее всего, имеют невыполненные обязанности и ограниченные ресурсы для инвестиций в безопасность. Такая ситуация создаёт среду, в которой злоумышленники могут использовать уязвимости на всех уровнях.
Распространенные примеры невыполненных обязанностей в традиционных локальных средах:
- Задержка исправлений . Обновления системы не применяются быстро из-за ограниченного ИТ-персонала или проблем с временем простоя системы, оставляя известные уязвимости.
- Недостаточная физическая безопасность — серверные комнаты могут не иметь надлежащих систем контроля доступа, мониторинга окружающей среды или контроля из-за бюджетных ограничений.
- Неполный мониторинг сети — у организаций может не быть инструментов или опыта для обнаружения вторжений, мониторинга аномалий в трафике или реагирования на угрозы в реальном времени.
- Устаревшее оборудование — устаревшая инфраструктура может больше не получать обновления безопасности от поставщиков, что создаёт постоянные пробелы в безопасности.
- Недостаточное резервное копирование и восстановление после аварий — резервные копии могут быть редкими, непротестированными или храниться на месте, что делает данные уязвимыми для вымогателей или физических катастроф.
Следующая схема показывает традиционный подход, при котором ограниченные ресурсы приводят к множеству невыполненных обязанностей по безопасности. В облачном подходе вы можете переложить ежедневные обязанности по безопасности на вашего облачного провайдера и перераспределить ресурсы.
В облачном подходе вы также можете эффективнее применять облачные возможности безопасности и использовать облачный интеллект для улучшения времени обнаружения и реагирования угроз. Передав обязанности облачному провайдеру, организации могут получить больше страхового покрытия. Этот сдвиг помогает им перераспределить ресурсы безопасности и бюджет на другие бизнес-приоритеты.
Следующий шаг
Узнайте больше о разделенной ответственности и стратегиях повышения безопасности в обзоре Well-Architected Framework's столпа безопасности.