想像一下您是一家公司。您有需要保證安全的敏感數據,並且您有雲端提供者來保護它。但你知道這種保護能延伸到什麼程度,什麼時候輪到你負責?
由於人為錯誤(特別是資料庫配置錯誤)導致的資料外洩數量之多表明,許多人不知道他們(而不是提供者)有責任正確保護所有資料(或不確定如何做到這一點)。
在本文中,我們將了解共同責任模型:它是什麼、為什麼它很重要、它的好處、它的局限性,以及當公司忽視它時會發生什麼。
什麼是共同責任模式?
責任共擔模型是一個安全性和合規性框架,定義了雲端服務提供者 (CSP) 及其客戶的責任劃分。這意味著他們每個人在維護安全方面都有自己的任務。
簡而言之,他是提供者 負責任的 為了保護底層雲端基礎設施,但客戶需要保護他們的資料、配置和他們可能擁有的任何應用程式。
更詳細地說,提供者負責以下事項:
- 實體安全:保護實體資料中心和設備。
- 主機基礎架構:保護和維護網路、伺服器和儲存。
- 資料保護:為傳輸中的資料和其餘資料提供加密,但不保護客戶資料。
- 應用程式:它們可能提供用於託管應用程式的平台或工具,但它們不保護客戶端應用程式。
另一方面,客戶為他所擁有的一切投保:
- 資料保護:它保護其儲存的信息,對其進行分類、備份並對其進行正確加密。
- 資訊存取:管理對敏感資料、使用者帳戶、權限和多重身份驗證的安全存取。
- 配置:正確設定防火牆和網路設定。
- 應用程式:開發、維護和配置應用程式及其安全應用程式程式碼。
第一步是識別它 – 現在找出您的服務提供者
如果這些規則和部分是標準化的,那就容易多了,所以當您了解一個提供者時,您就了解了每個人。不幸的是,事實並非如此。
上述指南是通用的,因為供應商之間的模型有所不同,並且標準化的缺乏導致了供應商和客戶之間的安全差距。
但是,請確保您了解您使用的每個提供者的全部責任。例如,作業系統 「客戶應該仔細考慮他們選擇的服務,因為他們的責任取決於所使用的服務、這些服務與 IT 環境的整合以及適用的法律和法規,」他說。
AWS 對這些責任進行了明確區分,表示客戶完全負責管理來賓作業系統,包括更新和安全修補程式。他們還必須配置 AWS 安全套件防火牆並管理他們擁有的任何其他應用程式軟體。
微軟也是如此 他解釋說 這些職責會根據工作負載的託管位置而有所不同:軟體即服務 (SaaS)、平台即服務 (PaaS)、基礎設施即服務 (IaaS) 或本地資料中心。
然而,「對於所有類型的雲端部署,你都擁有自己的資料和身份,」信中說。 “您有責任保護您的資料、身分、本地資源以及您控制的雲端組件的安全性。”
Google Cloud 的“共同信念”
谷歌雲端採取了第三種方法,即區分其他提供者的共享模型和自己的「共享信念」:
由於正確理解共享責任模型以保護資料可能很困難,“Google認為共享責任模型無法幫助雲端客戶實現更好的安全成果,” 他寫道。 “我們相信共同的命運,而不是共同的責任。”
對這種方法的解釋側重於提供者和客戶之間的“合作夥伴關係”,以提高安全性,以及提供支援和資源來幫助組織保護資料安全。
該提供者表示,“共享命運的關鍵要素是我們提供的資源,幫助您開始使用 Google Cloud 中的安全配置。從安全配置開始有助於減少配置錯誤的問題,而配置錯誤是大多數安全漏洞的根本原因。”
為什麼企業責任很重要?當企業忽視它時會發生什麼事?
共同責任模式旨在: 他延伸 劃分安全、合規和道德職責。第一個目標是涵蓋所有基礎,以確保所有安全控制都得到管理,從而防止潛在的漏洞和違規。
一旦發生違規,這種聯合控制系統理論上可以幫助更快、更有效地遏制違規行為。我說「理論上」是因為有安全漏洞,我們稍後會看到。
此外,該模型旨在確保提供者或客戶不會不必要地重複安全步驟,從而浪費時間和精力。
最後,安全和基礎設施的成本比管理私有雲低得多,而且部署速度也快得多。
總體而言,該模型提供了公有雲的優勢,而無需維護其基礎設施。
AWS 表示,這種共享模型“可以幫助減輕客戶的運營負擔,因為 AWS 運營、管理和控制從主機操作系統和虛擬化層一直到服務運行設施的物理安全的組件。”
然而,無論出於何種原因不遵循它都會帶來重大風險:
- 資料外洩
- 網路攻擊
- 財務損失(勒索軟體、監管罰款、補救成本)
- 法律責任和潛在訴訟
- 名譽受損。
第一個是你最該擔心的:如果它發生了,其他的也會跟著來。
簡單的配置錯誤可能會導致資料洩露,不幸的是,這種情況經常發生。
模型中的裂紋
現在是討論與該系統相關的問題的最佳時機,第一個問題肯定是誤解,這會導致忽視責任,從而導致客戶資料庫中以及提供者和客戶之間的安全漏洞。
此問題會導致配置錯誤 – 直接罪魁禍首 對於大多數雲端安全漏洞。
在不斷變化的環境中很難理解責任。有時組織試圖遵循它,但他們忽略了一些東西。有時,他們甚至沒有意識到自己有這個責任,認為這都是提供者的錯。它們常常無法保護一些看似不太重要的數據,例如備份檔案。
無論哪種方式,最終結果都是相同的:資料庫不受保護並暴露給每個人查看和下載。
這與理論相去甚遠,以至於幾乎成為常態。最近,安全研究員 Jeremiah Fowler 查出 另一個不受保護的資料庫,包含 666,369 筆記錄,包括翠貝卡節工作人員和參與者的姓名、電子郵件地址、電話號碼、IP 位址和雜湊密碼。
對於未能保護資料的組織和資料暴露的個人來說,潛在的後果是巨大而深遠的。
通用模型系統的其他問題包括對雲端環境的完整了解、缺乏支援和改進協作的有效整合、整合工具和平台的挑戰等。
如果您在多雲環境中管理安全性,這是一件很難處理的事情。
最後的想法
資料保護不僅僅是雲端服務提供者的工作,也不僅僅是公司的工作。相反,這項工作分為“我的”和“你的”。一般來說,提供者保護他們所創造的東西,可以說是他們的家。客戶有責任確保其在出租房間中的所有資料和相關服務得到妥善保護。
這說起來容易做起來難,因為儘管分擔這一責任有很多好處(包括節省大量時間和成本),但由於多種原因,錯誤發生的頻率更高,並且客戶資料庫最終會暴露。如果這種模式要長期成功,這是必須克服的基本問題。








