Che cos’è il modello di responsabilità condivisa di AWS?
Scopri quali sono le responsabilità del cliente in materia di sicurezza del cloud AWS e approfondisci il modello di responsabilità condivisa.
Definizione
Comprendere il modello di responsabilità condivisa di AWS
I fornitori di servizi cloud come AWS gestiscono una parte significativa della sicurezza dell’infrastruttura, ma ciò non significa che i clienti siano esonerati dalle proprie responsabilità. Il modello di responsabilità condivisa di Amazon definisce esattamente dove finisce la responsabilità del fornitore e dove inizia quella del cliente.
Questo articolo illustra i principali elementi del modello di responsabilità condivisa e offre una panoramica pratica di come la responsabilità si distribuisca a seconda del tipo di servizio AWS utilizzato.
Nota: molti di questi concetti si applicano anche ad altri fornitori di servizi cloud.
Elementi chiave
Elementi chiave del modello di responsabilità condivisa di AWS
Il modello di responsabilità condivisa di Amazon suddivide le responsabilità in due categorie: sicurezza del cloud e sicurezza nel cloud. AWS è responsabile dell’infrastruttura fisica, inclusi i data center, i server e la rete. I clienti gestiscono ciò che viene eseguito all’interno del cloud, inclusi i dati, i controlli di accesso, le impostazioni delle applicazioni e la crittografia.
Con i servizi IaaS (Infrastructure-as-a-Service) come Amazon EC2, i clienti gestiscono il sistema operativo, le impostazioni del firewall e l’applicazione delle patch software. Al contrario, con i servizi serverless o gestiti come AWS Lambda o Amazon S3, AWS si occupa della piattaforma e dell’ambiente di esecuzione, mentre i clienti rimangono responsabili delle autorizzazioni di accesso e dell’integrità dei dati.
Per adempiere alla propria parte del modello, i clienti devono disporre di processi chiari per la gestione delle configurazioni, l’applicazione delle patch e la protezione delle identità. AWS può fornire l’infrastruttura, ma i clienti sono responsabili della sicurezza di ciò che realizzano su di essa.
Comprensione e attuazione
Importanza della comprensione e dell’implementazione del modello
Una comprensione errata del modello di responsabilità condivisa può portare a lacune nella sicurezza di AWS. Quando i team presumono che AWS si occupi di più di quanto effettivamente faccia, attività chiave come il controllo degli accessi o la crittografia dei dati potrebbero essere trascurate, aumentando il rischio di esposizione o di problemi di conformità.
L’assegnazione di ruoli chiari contribuisce a ridurre la confusione e le omissioni. I team di sicurezza devono definire chi si occupa di cosa a livello di rete, configurazione e applicazioni. Ciò include decidere chi imposta le politiche del firewall, chi gestisce l’applicazione delle patch e chi monitora l’attività del sistema.
Migliori pratiche
Migliori pratiche per l’assegnazione e la convalida delle responsabilità condivise
1. Effettuare un inventario dei servizi AWS in uso: identificare quali servizi vengono utilizzati e classificarli in base al tipo di servizio (IaaS, PaaS, SaaS), poiché le responsabilità variano a seconda del modello.
2. Definire chiaramente le responsabilità: utilizzare la documentazione AWS per distinguere ciò che è gestito da AWS da ciò di cui devono occuparsi i propri team.
3. Assegnare la titolarità in base ai controlli: documentare quale team o persona è responsabile di ciascuna attività, in particolare per i controlli gestiti dal cliente come la crittografia o le politiche di accesso.
4. Automatizzare i controlli di configurazione: utilizzare strumenti come AWS Config per monitorare la conformità agli standard di sicurezza interni.
5. Verificare regolarmente le autorizzazioni: rivedere le politiche IAM per limitare l’accesso in base ai ruoli lavorativi e rimuovere le credenziali inutilizzate.
6. Progettare tenendo conto degli scenari peggiori: implementare soluzioni basate su immutabilità, indelebilità e isolamento fisico (air gap), in modo che, qualora si verifichi un evento catastrofico o un malintenzionato riesca a penetrare nel sistema, il danno sia ridotto al minimo e sia sempre disponibile un punto di ripristino.
Commvault consente questo livello di isolamento proattivo e di immutabilità grazie a:
• Copie dei dati facilmente configurabili in account isolati con Commvault AirGap.
• Backup isolati (air-gapped) e tra account diversi per impostazione predefinita con Commvault Cloud Rewind e Clumio.
7. Testare i processi di risposta: eseguire simulazioni per verificare che le azioni di rilevamento e Recovery funzionino come previsto e siano assegnate ai team corretti.
Commvault può aiutare ad automatizzare il test e la convalida dei processi di ripristino grazie alla sua soluzione Cleanroom Recovery, prima nel settore, oppure tramite le funzionalità di ripristino interregionale e tra account all’interno di Cloud Rewind e Clumio.
8. Aggiornare regolarmente la documentazione: man mano che l’utilizzo del servizio cambia, rivedere le mappature del modello di responsabilità condivisa per riflettere l’architettura e i controlli attuali.
Differenze rispetto ai modelli di sicurezza tradizionali
Modello di responsabilità condivisa: differenze rispetto ai modelli di sicurezza tradizionali
I modelli di sicurezza on-premise sono interamente di proprietà dell’azienda e gestiti da essa. L’organizzazione gestisce ogni aspetto, tra cui l’infrastruttura fisica, la rete, i sistemi operativi e le applicazioni. Tutta la responsabilità ricade sui team interni, il che rende chiari i ruoli e le responsabilità.
Il modello di responsabilità condivisa di AWS cambia questa dinamica. AWS si occupa della sicurezza fisica e dell’infrastruttura, mentre i clienti mantengono il controllo delle configurazioni, dei dati e degli accessi. Alcuni team ritengono che i fornitori di servizi cloud coprano tutte le esigenze di sicurezza, ma non è così. I clienti sono comunque responsabili della gestione delle autorizzazioni, della crittografia dei dati e del mantenimento della conformità alle politiche interne ed esterne.
Ogni livello dello stack tecnologico comporta una diversa ripartizione delle responsabilità tra AWS e il cliente. Ad esempio, AWS garantisce la sicurezza a livello di hypervisor, ma i clienti devono configurare le politiche IAM e monitorare gli accessi. I controlli a livello di applicazione, la classificazione dei dati e la registrazione degli eventi sono tutti compiti a carico del cliente, indipendentemente dal servizio AWS utilizzato.
| Aspetto del modello di sicurezza | Modello tradizionale on-premises | Modello di responsabilità condivisa di AWS |
|---|---|---|
| Infrastruttura fisica | Il cliente possiede e protegge l’hardware | AWS possiede e garantisce la sicurezza delle strutture del data center |
| Sicurezza di rete | Il cliente gestisce tutti i livelli di rete | AWS garantisce la sicurezza della rete di base; il cliente configura le VPC e le ACL |
| Applicazione delle patch al sistema operativo | Gestione completa a carico del cliente | AWS gestisce l’applicazione delle patch nei servizi gestiti; il cliente si occupa delle patch in IaaS |
| Configurazione delle applicazioni | Il cliente controlla la distribuzione e la logica | Il cliente si assume la piena responsabilità |
| Crittografia dei dati | Il cliente implementa e gestisce le chiavi | Il cliente gestisce la crittografia; AWS fornisce gli strumenti di supporto |
| Identità e accesso | Il cliente imposta e verifica le autorizzazioni | Il cliente gestisce le politiche IAM e l’autenticazione a più fattori (MFA) |
| Monitoraggio e registrazione | Il cliente implementa gli strumenti e gli avvisi | Il cliente attiva e gestisce servizi AWS come CloudTrail e GuardDuty |
Vantaggi
Vantaggi del modello di responsabilità condivisa di AWS
Il modello di responsabilità condivisa aiuta le organizzazioni a distribuire le attività di sicurezza nel cloud in base al controllo e alle capacità. AWS si occupa dell’infrastruttura, mentre i clienti gestiscono ciò che distribuiscono e configurano all’interno dell’ambiente. Questa divisione aiuta i team di sicurezza a concentrarsi su ciò su cui hanno un’influenza diretta.
La scalabilità migliora quando AWS si occupa di attività quali l’applicazione delle patch all’infrastruttura e la manutenzione dell’hardware. I clienti possono così dedicare più tempo alla sicurezza specifica dei carichi di lavoro, come i controlli di accesso e la protezione dei dati. Questo modello supporta inoltre gli ambienti dinamici in cui i servizi possono passare rapidamente dallo sviluppo alla produzione.
Le iniziative di conformità traggono vantaggio da linee di responsabilità chiare. Quadri normativi come il GDPR, l’HIPAA e il NIST CSF richiedono che le organizzazioni indichino quale soggetto gestisce ciascun controllo. Il modello di responsabilità condivisa aiuta a mappare tali obblighi.
Questi vantaggi dipendono dall’adozione di pratiche strutturate. L’assegnazione dei ruoli, gli audit di configurazione e il monitoraggio delle responsabilità – già trattati in precedenza – favoriscono risultati migliori in termini di sicurezza, conformità e Recovery operativo. Questa chiarezza contribuisce a ridurre il rischio di trascurare le responsabilità e favorisce una risposta più rapida in caso di problemi.
Le organizzazioni possono ottenere vantaggi ancora maggiori quando sfruttano soluzioni integrate di terze parti per gestire le aree in cui iniziano le loro responsabilità. Ad esempio, Commvault offre quanto segue:
- Gestione semplificata: Commvault si integra ampiamente con i servizi AWS – nonché con altre tecnologie on-premise e cloud – per automatizzare la protezione basata su policy da un’unica interfaccia.
- Maggiore sicurezza: Commvault offre una protezione più efficace contro il ransomware e altre minacce informatiche grazie alla Threat Scan basata sull’intelligenza artificiale, oltre a fornire copie di backup isolate (air-gapped), immutabili e indelebili per una migliore recuperabilità.
- TCO ridotto: oltre ai vantaggi in termini di costi derivanti dalla mitigazione dei rischi e dalla riduzione dell’impatto di potenziali minacce, Commvault aiuta le organizzazioni a contenere i costi del cloud relativi alla protezione dei dati ottimizzando le modalità di raccolta e archiviazione dei dati. Con Commvault, le organizzazioni possono conservare un numero inferiore di snapshot completi e archiviare i dati deduplicati e compressi senza compromettere gli obiettivi di punto di ripristino (RPO), ottenendo significativi risparmi sui costi.
Case study
Caso di studio: Sony rafforza la resilienza informatica su AWS
Il Gruppo Sony, colosso mondiale dell’intrattenimento e dell’elettronica, ha dovuto affrontare sfide significative nell’unificare la resilienza informatica nel proprio complesso ambiente multi-cloud. Con ampie implementazioni su AWS e Azure, il team dei servizi per i data center aveva bisogno di una soluzione in grado di collegare i carichi di lavoro on-premise, cloud e SaaS, soddisfacendo al contempo rigorosi requisiti di sicurezza.
“La nostra strategia consiste nel collegarci a livello globale dai nostri data center alla nostra soluzione cloud”, spiega Cassandra Cinar, senior director dei Data Center Services di Sony. «Per raggiungere questo obiettivo, abbiamo bisogno di una piattaforma unificata per la Recovery che copra i carichi di lavoro su cloud, on-premise e software-as-a-service».
I requisiti di sicurezza di Sony erano particolarmente esigenti. L’azienda aveva bisogno di una soluzione in grado di proteggere i dati di praticamente tutti gli utenti AWS a livello globale, supportando al contempo il suo variegato ambiente multi-architettura. Inoltre, la soluzione doveva aiutare Sony a conformarsi ai sistemi finanziari interni, nonché ai requisiti SOC e GDPR.
Dopo aver valutato diverse opzioni, Sony ha scelto Commvault Cloud per le sue funzionalità complete di resilienza informatica. L’implementazione copre ora 5.000 endpoint distribuiti su più data center, regioni e provider cloud, compresa la sua ampia presenza su AWS.
I risultati sono stati notevoli. Sony ha ridotto i costi relativi all’hardware, ai supporti di archiviazione e al backup di circa l’80% grazie alla crittografia, alla compressione e al passaggio all’archiviazione su disco e nel cloud su AWS e Azure. L’azienda ha inoltre migliorato i propri obiettivi di punto di ripristino (RPO) e ha acquisito la capacità di individuare le minacce più tempestivamente, ripristinare più rapidamente e ridurre i tempi di inattività.
«Le differenze fondamentali tra le soluzioni di sicurezza risiedono nelle loro capacità di implementazione e di Recovery», ha affermato Cinar. «L’infrastruttura robusta e completa di Commvault soddisfa tutte le nostre esigenze in materia di Recovery, accordi sul livello di servizio e funzionalità cruciali come il rilevamento delle minacce e altre caratteristiche di sicurezza».
L’esperienza di Sony dimostra come le organizzazioni possano gestire con successo il modello di responsabilità condivisa di AWS implementando un approccio unificato alla protezione e alla sicurezza dei dati in ambienti ibridi. La loro partnership con Commvault e Accenture ha permesso loro di stabilire politiche di protezione coerenti nell’intera infrastruttura AWS, mantenendo al contempo la conformità ai requisiti sia interni che esterni.
Il ruolo di Commvault
Il ruolo di Commvault nella gestione delle responsabilità condivise
Commvault contribuisce all’adempimento delle responsabilità dei clienti nell’ambito del modello di responsabilità condivisa di AWS, fornendo strumenti di livello aziendale per la protezione, la Recovery e la conformità dei dati. La sua piattaforma supporta ambienti ibridi e multi-cloud, consentendo alle organizzazioni di gestire i propri dati in modo coerente su AWS e su altre infrastrutture.
Commvault estende la responsabilità di garantire la sicurezza e la protezione dei dati nel cloud ai carichi di lavoro dei data center mission-critical attraverso backup immutabili e fisicamente isolati (air-gapped), archiviati all’interno di un tenant isolato su Amazon S3.
Ciò consente alle organizzazioni di fornire questo ulteriore livello di recuperabilità nell’ecosistema più ampio possibile, che include infrastrutture e applicazioni quali SAP, Oracle, Microsoft SQL Server, Active Directory, Epic Systems, VMware e ServiceNow, tra le altre. Commvault protegge questi carichi di lavoro, eseguendone il backup su AWS e fornendo ulteriori livelli di sicurezza e resilienza in linea con il modello di responsabilità condivisa.
Semplificando grazie all’automazione integrata, Commvault riduce le operazioni manuali nel Backup and Recovery, aiutando i team a rispondere più rapidamente e con meno errori. La visibilità centralizzata su tutti i carichi di lavoro offre ai team IT e di sicurezza la possibilità di monitorare l’attività dei dati, verificare i controlli e rimanere conformi alle normative del settore.
Commvault consente inoltre alle organizzazioni di garantire Recovery più rapidi a costi inferiori per i carichi di lavoro nativi emergenti come Amazon S3 e Amazon DynamoDB grazie alla soluzione Clumio, ottimizzando la protezione e rendendo più accessibile questa protezione fondamentale. Le organizzazioni che utilizzano Clumio possono adempiere alla propria responsabilità condivisa nella protezione dei dati all’interno dei servizi nativi di AWS con una soluzione semplice e chiavi in mano, ottimizzata in termini di costi ed efficienza.
Comprendere il modello di responsabilità condivisa di AWS è fondamentale per proteggere i dati e le applicazioni nel cloud. Sapendo esattamente quali controlli di sicurezza rientrano nella propria responsabilità, è possibile costruire difese più solide e rispondere più rapidamente alle minacce.
Commvault può aiutare le organizzazioni a colmare le lacune di sicurezza e a rafforzare la loro strategia di protezione dei dati su AWS; richiedete una demo per scoprire come la nostra piattaforma può supportare i vostri obiettivi di sicurezza nel cloud.
Termini correlati
IaaS, PaaS e SaaS
I diversi modelli di servizi cloud e la loro relazione con il modello di responsabilità condivisa di AWS.
IaaS, PaaS e SaaS
I diversi modelli di servizi cloud e la loro relazione con il modello di responsabilità condivisa di AWS.
Archiviazione cloud
Un modello di implementazione dell’infrastruttura IT in cui le risorse di archiviazione risiedono nel cloud. Scopri come funzionano le soluzioni di archiviazione cloud negli ambienti AWS e il loro ruolo nella protezione dei dati.
Archiviazione cloud
Un modello di implementazione dell’infrastruttura IT in cui le risorse di archiviazione risiedono nel cloud. Scopri come funzionano le soluzioni di archiviazione nel cloud negli ambienti AWS e il loro ruolo nella protezione dei dati.
Gap d’aria di backup
Un backup fisicamente isolato, in grado di migliorare il livello di sicurezza di AWS e proteggere dal ransomware.
Backup air gap
Un backup fisicamente isolato, in grado di migliorare il tuo livello di sicurezza su AWS e di proteggerti dal ransomware.
Sicurezza nel cloud: comprendere il proprio ruolo nel modello di responsabilità condivisa
Cyber-resilienza per applicazioni, database e data lake su AWS