{"id":65954,"date":"2022-03-10T13:19:18","date_gmt":"2022-03-10T12:19:18","guid":{"rendered":"https:\/\/fotc.com\/?p=65954"},"modified":"2023-11-20T12:27:04","modified_gmt":"2023-11-20T11:27:04","slug":"shared-responsibility-model","status":"publish","type":"post","link":"https:\/\/fotc.com\/pl\/blog\/shared-responsibility-model\/","title":{"rendered":"Shared responsibility model – za co odpowiada dostawca, a za co u\u017cytkownik chmury?"},"content":{"rendered":"\n
Bezpiecze\u0144stwo firmowych danych, system\u00f3w oraz aplikacji w chmurze publicznej to praca wsp\u00f3lna. Wymaga zaanga\u017cowania, zar\u00f3wno po stronie dostawcy us\u0142ug, jak i klienta. A kto za co w tym duecie odpowiada definiuje tzw. model wsp\u00f3\u0142odpowiedzialno\u015bci.<\/p>\n\n\n\n
Dane korporacyjne w chmurze mog\u0105 stanowi\u0107 \u0142akomy k\u0105sek dla cyberprzest\u0119pc\u00f3w. Pojedynczy wyciek danych<\/strong> mo\u017ce kosztowa\u0107 firm\u0119 nie tylko utrat\u0119 reputacji. Tego typu zak\u0142\u00f3cenia w dzia\u0142alno\u015bci du\u017cych przedsi\u0119biorstw powoduj\u0105 szkody<\/strong> liczone w setkach milion\u00f3w, a nawet miliardach dolar\u00f3w.<\/p>\n\n\n\n Najlepiej zabezpieczone \u015brodowisko chmurowe nie mo\u017ce zagwarantowa\u0107 w 100% bezpiecze\u0144stwa korporacyjnych danych, je\u015bli nie zrobi tego przedsi\u0119biorca. Parafrazuj\u0105c, domu nie zabezpiecz\u0105 nawet najlepsze drzwi i okna antyw\u0142amaniowe, je\u015bli sam w\u0142a\u015bciciel pozostawi je uchylone.<\/p>\n\n\n\n Jak prognozuj\u0105 analitycy Gartnera, do 2025 roku nawet 99 proc. wszystkich incydent\u00f3w bezpiecze\u0144stwa w chmurze b\u0119dzie wynika\u0107 z b\u0142\u0119d\u00f3w po stronie u\u017cytkownika<\/strong>. Na szcz\u0119\u015bcie takim incydentom da si\u0119 skutecznie zapobiega\u0107. <\/p>\n\n\n\n Biznes korzystaj\u0105cy z us\u0142ug chmury publicznej musi dobrze zrozumie\u0107 rol\u0119, jak\u0105 ma do odegrania w zakresie bezpiecze\u0144stwa swoich danych przechowywanych w chmurze. Pomaga w tym model wsp\u00f3\u0142odpowiedzialno\u015bci<\/strong>.<\/p>\n\n\n\n Ka\u017cdy dostawca chmury obliczeniowej<\/a> ma sw\u00f3j w\u0142asny model wsp\u00f3\u0142odpowiedzialno\u015bci (ang. shared responsibility model, w skr\u00f3cie SRM)<\/strong>. <\/strong>Wyznacza on sfery dzia\u0142alno\u015bci, za kt\u00f3re \u00a0<\/strong>bezpo\u015brednio odpowiada us\u0142ugodawca. Wskazuje ponadto zakres odpowiedzialno\u015bci dla klienta korzystaj\u0105cego z danej us\u0142ugi.<\/p>\n\n\n\n W telegraficznym skr\u00f3cie: dostawca us\u0142ug chmurowych jest odpowiedzialny za bezpiecze\u0144stwo samej chmury<\/strong> (OF THE CLOUD)<\/strong> i wszystkich oferowanych przez siebie rozwi\u0105za\u0144. Odpowiedzialno\u015b\u0107 za bezpiecze\u0144stwo swoich danych oraz aplikacji w chmurze (IN THE CLOUD) ponosi jej u\u017cytkownik<\/strong>. Sam mo\u017ce je sukcesywnie zwi\u0119ksza\u0107, stosuj\u0105c si\u0119 m.in. do dobrych praktyk w zakresie cyberbezpiecze\u0144stwa.<\/p>\n\n\n\n Warto od razu wspomnie\u0107, \u017ce granica tej odpowiedzialno\u015bci nie jest wyznaczona na sta\u0142e<\/strong>. Zale\u017cy m.in. od rodzaju us\u0142ugi wybranej przez u\u017cytkownika chmury.<\/p>\n\n\n\n Pami\u0119taj, \u017ce o ile migracja do chmury stopniowo przenosi odpowiedzialno\u015b\u0107 z firmy na dostawc\u0119 rozwi\u0105zania, o tyle biznes nigdy nie pozbywa si\u0119 jej do ko\u0144ca<\/strong>. W zrozumieniu podzia\u0142u obowi\u0105zk\u00f3w pomo\u017ce poni\u017cszy schemat.<\/p>\n\n\n\n Prze\u015bled\u017amy zatem granice odpowiedzialno\u015bci dostawcy chmury i biznesu dla ka\u017cdego rodzaju rozwi\u0105za\u0144 chmurowych (IaaS<\/strong>, PaaS<\/strong> i SaaS<\/strong>). Celowo pomijamy model on premise<\/strong>, kiedy firma w zasadzie nie korzysta z \u017cadnych rozwi\u0105za\u0144 chmurowych. Ponosi wtedy pe\u0142n\u0105 odpowiedzialno\u015b\u0107<\/strong> za zapewnienie bezpiecze\u0144stwa i monitoring w\u0142asnej infrastruktury oraz przechowywanych aplikacji i danych.<\/p>\n\n\n\n W us\u0142udze chmurowej bazuj\u0105cej na modelu SaaS (software as a service – oprogramowanie jako us\u0142uga) klient bierze odpowiedzialno\u015b\u0107 wy\u0142\u0105cznie za zawarto\u015b\u0107<\/strong>, udost\u0119pnianie<\/strong> jej innym u\u017cytkownikom oraz samo u\u017cywanie<\/strong> danej aplikacji zgodnie z dobrymi praktykami. <\/p>\n\n\n\n Przyk\u0142adem aplikacji udost\u0119pnianej w modelu SaaS mo\u017ce by\u0107 edytor tekstu online \u00a0\u2013 Google Docs<\/strong> (Dokumenty Google). Odpowiedzialno\u015b\u0107 za poprawne dzia\u0142anie wszystkich narz\u0119dzi i dost\u0119pno\u015b\u0107 samego edytora spada na dostawc\u0119 us\u0142ug chmurowych, czyli w tym wypadku Google.<\/p>\n\n\n\n Us\u0142uga chmurowa bazuj\u0105ca na modelu PaaS (platform as a service – platforma jako us\u0142uga) nak\u0142ada na u\u017cytkownika dodatkowe obowi\u0105zki. Wed\u0142ug schematu dla us\u0142ug Google Cloud dorzuca przyk\u0142adowo odpowiedzialno\u015b\u0107 za wdro\u017cenie<\/strong> oraz bezpiecze\u0144stwo aplikacji webowej<\/strong>. <\/p>\n\n\n\n Za przyk\u0142ad us\u0142ugi dost\u0119pnej w Google Cloud Platform <\/a>oferowanej w modelu PaaS mo\u017ce pos\u0142u\u017cy\u0107 A<\/strong><\/a>p<\/a><\/strong>p Engine<\/strong><\/a>. To \u015brodowisko developerskie i hostingowe do uruchamiania w\u0142asnych aplikacji w chmurze publicznej Google. Wida\u0107 wyra\u017anie, \u017ce to w gestii samego developera aplikacji pozostaje takie jej zabezpieczenie, aby skutecznie chroni\u0107 u\u017cytkownik\u00f3w przed cyberatakami.<\/p>\n\n\n\n Najbardziej wymagaj\u0105cym uwagi klienta rozwi\u0105zaniem chmurowym jest us\u0142uga typu IaaS, przy kt\u00f3rej u\u017cytkownik przyjmuje na siebie m.in. zadanie opieki nad systemem operacyjnym i jego poprawnym dzia\u0142aniem, to\u017csamo\u015bci\u0105, przechowywanymi danymi, autoryzacj\u0105 dost\u0119pu oraz konfiguracj\u0105 sieci. <\/p>\n\n\n\n W Google Cloud Platform przyk\u0142adem us\u0142ugi oferowanej w modelu IaaS (infrastructure as a service – infrastruktura jako us\u0142uga) jest Compute Engine<\/strong><\/a>. To rozwi\u0105zanie umo\u017cliwiaj\u0105ce tworzenie i uruchamianie maszyn wirtualnych bazuj\u0105cych na infrastrukturze Google.<\/p>\n\n\nCo to jest model wsp\u00f3\u0142odpowiedzialno\u015bci?<\/h2>\n\n\n\n
Shared responsibility model w us\u0142udze SaaS<\/h2>\n\n\n\n
Shared responsibility model w us\u0142udze PaaS<\/h2>\n\n\n\n
Shared responsibility model w us\u0142udze IaaS<\/h2>\n\n\n\n