Skip to content
  • Home
  • Esplora le pagine
  • Che cos’è il modello di responsabilità condivisa di AWS?

Che cos’è il modello di responsabilità condivisa di AWS?

Scopri quali sono le responsabilità del cliente in materia di sicurezza del cloud AWS e approfondisci il modello di responsabilità condivisa.

Definizione

Comprendere il modello di responsabilità condivisa di AWS

I fornitori di servizi cloud come AWS gestiscono una parte significativa della sicurezza dell’infrastruttura, ma ciò non significa che i clienti siano esonerati dalle proprie responsabilità. Il modello di responsabilità condivisa di Amazon definisce esattamente dove finisce la responsabilità del fornitore e dove inizia quella del cliente.

Questo articolo illustra i principali elementi del modello di responsabilità condivisa e offre una panoramica pratica di come la responsabilità si distribuisca a seconda del tipo di servizio AWS utilizzato.

Nota: molti di questi concetti si applicano anche ad altri fornitori di servizi cloud.

Elementi chiave

Elementi chiave del modello di responsabilità condivisa di AWS

Il modello di responsabilità condivisa di Amazon suddivide le responsabilità in due categorie: sicurezza del cloud e sicurezza nel cloud. AWS è responsabile dell’infrastruttura fisica, inclusi i data center, i server e la rete. I clienti gestiscono ciò che viene eseguito all’interno del cloud, inclusi i dati, i controlli di accesso, le impostazioni delle applicazioni e la crittografia.

Con i servizi IaaS (Infrastructure-as-a-Service) come Amazon EC2, i clienti gestiscono il sistema operativo, le impostazioni del firewall e l’applicazione delle patch software. Al contrario, con i servizi serverless o gestiti come AWS Lambda o Amazon S3, AWS si occupa della piattaforma e dell’ambiente di esecuzione, mentre i clienti rimangono responsabili delle autorizzazioni di accesso e dell’integrità dei dati.

Per adempiere alla propria parte del modello, i clienti devono disporre di processi chiari per la gestione delle configurazioni, l’applicazione delle patch e la protezione delle identità. AWS può fornire l’infrastruttura, ma i clienti sono responsabili della sicurezza di ciò che realizzano su di essa.

Comprensione e attuazione

Importanza della comprensione e dell’implementazione del modello

Una comprensione errata del modello di responsabilità condivisa può portare a lacune nella sicurezza di AWS. Quando i team presumono che AWS si occupi di più di quanto effettivamente faccia, attività chiave come il controllo degli accessi o la crittografia dei dati potrebbero essere trascurate, aumentando il rischio di esposizione o di problemi di conformità.

L’assegnazione di ruoli chiari contribuisce a ridurre la confusione e le omissioni. I team di sicurezza devono definire chi si occupa di cosa a livello di rete, configurazione e applicazioni. Ciò include decidere chi imposta le politiche del firewall, chi gestisce l’applicazione delle patch e chi monitora l’attività del sistema.

Migliori pratiche

Migliori pratiche per l’assegnazione e la convalida delle responsabilità condivise

1. Effettuare un inventario dei servizi AWS in uso: identificare quali servizi vengono utilizzati e classificarli in base al tipo di servizio (IaaS, PaaS, SaaS), poiché le responsabilità variano a seconda del modello.

2. Definire chiaramente le responsabilità: utilizzare la documentazione AWS per distinguere ciò che è gestito da AWS da ciò di cui devono occuparsi i propri team.

3. Assegnare la titolarità in base ai controlli: documentare quale team o persona è responsabile di ciascuna attività, in particolare per i controlli gestiti dal cliente come la crittografia o le politiche di accesso.

4. Automatizzare i controlli di configurazione: utilizzare strumenti come AWS Config per monitorare la conformità agli standard di sicurezza interni.

5. Verificare regolarmente le autorizzazioni: rivedere le politiche IAM per limitare l’accesso in base ai ruoli lavorativi e rimuovere le credenziali inutilizzate.

6. Progettare tenendo conto degli scenari peggiori: implementare soluzioni basate su immutabilità, indelebilità e isolamento fisico (air gap), in modo che, qualora si verifichi un evento catastrofico o un malintenzionato riesca a penetrare nel sistema, il danno sia ridotto al minimo e sia sempre disponibile un punto di ripristino.

Commvault consente questo livello di isolamento proattivo e di immutabilità grazie a:

• Copie dei dati facilmente configurabili in account isolati con Commvault AirGap.
• Backup isolati (air-gapped) e tra account diversi per impostazione predefinita con Commvault Cloud Rewind e Clumio.

7. Testare i processi di risposta: eseguire simulazioni per verificare che le azioni di rilevamento e Recovery funzionino come previsto e siano assegnate ai team corretti.

Commvault può aiutare ad automatizzare il test e la convalida dei processi di ripristino grazie alla sua soluzione Cleanroom Recovery, prima nel settore, oppure tramite le funzionalità di ripristino interregionale e tra account all’interno di Cloud Rewind e Clumio.

8. Aggiornare regolarmente la documentazione: man mano che l’utilizzo del servizio cambia, rivedere le mappature del modello di responsabilità condivisa per riflettere l’architettura e i controlli attuali.

Differenze rispetto ai modelli di sicurezza tradizionali

Modello di responsabilità condivisa: differenze rispetto ai modelli di sicurezza tradizionali

I modelli di sicurezza on-premise sono interamente di proprietà dell’azienda e gestiti da essa. L’organizzazione gestisce ogni aspetto, tra cui l’infrastruttura fisica, la rete, i sistemi operativi e le applicazioni. Tutta la responsabilità ricade sui team interni, il che rende chiari i ruoli e le responsabilità.

Il modello di responsabilità condivisa di AWS cambia questa dinamica. AWS si occupa della sicurezza fisica e dell’infrastruttura, mentre i clienti mantengono il controllo delle configurazioni, dei dati e degli accessi. Alcuni team ritengono che i fornitori di servizi cloud coprano tutte le esigenze di sicurezza, ma non è così. I clienti sono comunque responsabili della gestione delle autorizzazioni, della crittografia dei dati e del mantenimento della conformità alle politiche interne ed esterne.

Ogni livello dello stack tecnologico comporta una diversa ripartizione delle responsabilità tra AWS e il cliente. Ad esempio, AWS garantisce la sicurezza a livello di hypervisor, ma i clienti devono configurare le politiche IAM e monitorare gli accessi. I controlli a livello di applicazione, la classificazione dei dati e la registrazione degli eventi sono tutti compiti a carico del cliente, indipendentemente dal servizio AWS utilizzato.

Aspetto del modello di sicurezza Modello tradizionale on-premises Modello di responsabilità condivisa di AWS
Infrastruttura fisica Il cliente possiede e protegge l’hardware AWS possiede e garantisce la sicurezza delle strutture del data center
Sicurezza di rete Il cliente gestisce tutti i livelli di rete AWS garantisce la sicurezza della rete di base; il cliente configura le VPC e le ACL
Applicazione delle patch al sistema operativo Gestione completa a carico del cliente AWS gestisce l’applicazione delle patch nei servizi gestiti; il cliente si occupa delle patch in IaaS
Configurazione delle applicazioni Il cliente controlla la distribuzione e la logica Il cliente si assume la piena responsabilità
Crittografia dei dati Il cliente implementa e gestisce le chiavi Il cliente gestisce la crittografia; AWS fornisce gli strumenti di supporto
Identità e accesso Il cliente imposta e verifica le autorizzazioni Il cliente gestisce le politiche IAM e l’autenticazione a più fattori (MFA)
Monitoraggio e registrazione Il cliente implementa gli strumenti e gli avvisi Il cliente attiva e gestisce servizi AWS come CloudTrail e GuardDuty

Questa tabella evidenzia come la responsabilità si sposti da un unico responsabile a un modello condiviso. Una comprensione errata di tali cambiamenti può portare a lacune nella protezione, specialmente in ambiti quali il controllo degli accessi e la registrazione degli audit. Sapere quale team è responsabile di quale controllo aiuta a ridurre tale rischio.

Vantaggi

Vantaggi del modello di responsabilità condivisa di AWS

Il modello di responsabilità condivisa aiuta le organizzazioni a distribuire le attività di sicurezza nel cloud in base al controllo e alle capacità. AWS si occupa dell’infrastruttura, mentre i clienti gestiscono ciò che distribuiscono e configurano all’interno dell’ambiente. Questa divisione aiuta i team di sicurezza a concentrarsi su ciò su cui hanno un’influenza diretta.

La scalabilità migliora quando AWS si occupa di attività quali l’applicazione delle patch all’infrastruttura e la manutenzione dell’hardware. I clienti possono così dedicare più tempo alla sicurezza specifica dei carichi di lavoro, come i controlli di accesso e la protezione dei dati. Questo modello supporta inoltre gli ambienti dinamici in cui i servizi possono passare rapidamente dallo sviluppo alla produzione.

Le iniziative di conformità traggono vantaggio da linee di responsabilità chiare. Quadri normativi come il GDPR, l’HIPAA e il NIST CSF richiedono che le organizzazioni indichino quale soggetto gestisce ciascun controllo. Il modello di responsabilità condivisa aiuta a mappare tali obblighi.

Questi vantaggi dipendono dall’adozione di pratiche strutturate. L’assegnazione dei ruoli, gli audit di configurazione e il monitoraggio delle responsabilità – già trattati in precedenza – favoriscono risultati migliori in termini di sicurezza, conformità e Recovery operativo. Questa chiarezza contribuisce a ridurre il rischio di trascurare le responsabilità e favorisce una risposta più rapida in caso di problemi.

Le organizzazioni possono ottenere vantaggi ancora maggiori quando sfruttano soluzioni integrate di terze parti per gestire le aree in cui iniziano le loro responsabilità. Ad esempio, Commvault offre quanto segue:

  • Gestione semplificata: Commvault si integra ampiamente con i servizi AWS – nonché con altre tecnologie on-premise e cloud – per automatizzare la protezione basata su policy da un’unica interfaccia.
  • Maggiore sicurezza: Commvault offre una protezione più efficace contro il ransomware e altre minacce informatiche grazie alla Threat Scan basata sull’intelligenza artificiale, oltre a fornire copie di backup isolate (air-gapped), immutabili e indelebili per una migliore recuperabilità.
  • TCO ridotto: oltre ai vantaggi in termini di costi derivanti dalla mitigazione dei rischi e dalla riduzione dell’impatto di potenziali minacce, Commvault aiuta le organizzazioni a contenere i costi del cloud relativi alla protezione dei dati ottimizzando le modalità di raccolta e archiviazione dei dati. Con Commvault, le organizzazioni possono conservare un numero inferiore di snapshot completi e archiviare i dati deduplicati e compressi senza compromettere gli obiettivi di punto di ripristino (RPO), ottenendo significativi risparmi sui costi.

Case study

Caso di studio: Sony rafforza la resilienza informatica su AWS

Il Gruppo Sony, colosso mondiale dell’intrattenimento e dell’elettronica, ha dovuto affrontare sfide significative nell’unificare la resilienza informatica nel proprio complesso ambiente multi-cloud. Con ampie implementazioni su AWS e Azure, il team dei servizi per i data center aveva bisogno di una soluzione in grado di collegare i carichi di lavoro on-premise, cloud e SaaS, soddisfacendo al contempo rigorosi requisiti di sicurezza.

“La nostra strategia consiste nel collegarci a livello globale dai nostri data center alla nostra soluzione cloud”, spiega Cassandra Cinar, senior director dei Data Center Services di Sony. «Per raggiungere questo obiettivo, abbiamo bisogno di una piattaforma unificata per la Recovery che copra i carichi di lavoro su cloud, on-premise e software-as-a-service».
I requisiti di sicurezza di Sony erano particolarmente esigenti. L’azienda aveva bisogno di una soluzione in grado di proteggere i dati di praticamente tutti gli utenti AWS a livello globale, supportando al contempo il suo variegato ambiente multi-architettura. Inoltre, la soluzione doveva aiutare Sony a conformarsi ai sistemi finanziari interni, nonché ai requisiti SOC e GDPR.

Dopo aver valutato diverse opzioni, Sony ha scelto Commvault Cloud per le sue funzionalità complete di resilienza informatica. L’implementazione copre ora 5.000 endpoint distribuiti su più data center, regioni e provider cloud, compresa la sua ampia presenza su AWS.

I risultati sono stati notevoli. Sony ha ridotto i costi relativi all’hardware, ai supporti di archiviazione e al backup di circa l’80% grazie alla crittografia, alla compressione e al passaggio all’archiviazione su disco e nel cloud su AWS e Azure. L’azienda ha inoltre migliorato i propri obiettivi di punto di ripristino (RPO) e ha acquisito la capacità di individuare le minacce più tempestivamente, ripristinare più rapidamente e ridurre i tempi di inattività.

«Le differenze fondamentali tra le soluzioni di sicurezza risiedono nelle loro capacità di implementazione e di Recovery», ha affermato Cinar. «L’infrastruttura robusta e completa di Commvault soddisfa tutte le nostre esigenze in materia di Recovery, accordi sul livello di servizio e funzionalità cruciali come il rilevamento delle minacce e altre caratteristiche di sicurezza».

L’esperienza di Sony dimostra come le organizzazioni possano gestire con successo il modello di responsabilità condivisa di AWS implementando un approccio unificato alla protezione e alla sicurezza dei dati in ambienti ibridi. La loro partnership con Commvault e Accenture ha permesso loro di stabilire politiche di protezione coerenti nell’intera infrastruttura AWS, mantenendo al contempo la conformità ai requisiti sia interni che esterni.

Il ruolo di Commvault

Il ruolo di Commvault nella gestione delle responsabilità condivise

Commvault contribuisce all’adempimento delle responsabilità dei clienti nell’ambito del modello di responsabilità condivisa di AWS, fornendo strumenti di livello aziendale per la protezione, la Recovery e la conformità dei dati. La sua piattaforma supporta ambienti ibridi e multi-cloud, consentendo alle organizzazioni di gestire i propri dati in modo coerente su AWS e su altre infrastrutture.

Commvault estende la responsabilità di garantire la sicurezza e la protezione dei dati nel cloud ai carichi di lavoro dei data center mission-critical attraverso backup immutabili e fisicamente isolati (air-gapped), archiviati all’interno di un tenant isolato su Amazon S3.

Ciò consente alle organizzazioni di fornire questo ulteriore livello di recuperabilità nell’ecosistema più ampio possibile, che include infrastrutture e applicazioni quali SAP, Oracle, Microsoft SQL Server, Active Directory, Epic Systems, VMware e ServiceNow, tra le altre. Commvault protegge questi carichi di lavoro, eseguendone il backup su AWS e fornendo ulteriori livelli di sicurezza e resilienza in linea con il modello di responsabilità condivisa.

Semplificando grazie all’automazione integrata, Commvault riduce le operazioni manuali nel Backup and Recovery, aiutando i team a rispondere più rapidamente e con meno errori. La visibilità centralizzata su tutti i carichi di lavoro offre ai team IT e di sicurezza la possibilità di monitorare l’attività dei dati, verificare i controlli e rimanere conformi alle normative del settore.

Commvault consente inoltre alle organizzazioni di garantire Recovery più rapidi a costi inferiori per i carichi di lavoro nativi emergenti come Amazon S3 e Amazon DynamoDB grazie alla soluzione Clumio, ottimizzando la protezione e rendendo più accessibile questa protezione fondamentale. Le organizzazioni che utilizzano Clumio possono adempiere alla propria responsabilità condivisa nella protezione dei dati all’interno dei servizi nativi di AWS con una soluzione semplice e chiavi in mano, ottimizzata in termini di costi ed efficienza.

Comprendere il modello di responsabilità condivisa di AWS è fondamentale per proteggere i dati e le applicazioni nel cloud. Sapendo esattamente quali controlli di sicurezza rientrano nella propria responsabilità, è possibile costruire difese più solide e rispondere più rapidamente alle minacce.
Commvault può aiutare le organizzazioni a colmare le lacune di sicurezza e a rafforzare la loro strategia di protezione dei dati su AWS; richiedete una demo per scoprire come la nostra piattaforma può supportare i vostri obiettivi di sicurezza nel cloud.

Termini correlati

IaaS, PaaS e SaaS

I diversi modelli di servizi cloud e la loro relazione con il modello di responsabilità condivisa di AWS.

Scopri di più su IaaS, PaaS e SaaS

IaaS, PaaS e SaaS

I diversi modelli di servizi cloud e la loro relazione con il modello di responsabilità condivisa di AWS.

Scopri di più su IaaS, PaaS e SaaS

Archiviazione cloud

Un modello di implementazione dell’infrastruttura IT in cui le risorse di archiviazione risiedono nel cloud. Scopri come funzionano le soluzioni di archiviazione cloud negli ambienti AWS e il loro ruolo nella protezione dei dati.

Scopri di più sull’archiviazione cloud

Archiviazione cloud

Un modello di implementazione dell’infrastruttura IT in cui le risorse di archiviazione risiedono nel cloud. Scopri come funzionano le soluzioni di archiviazione nel cloud negli ambienti AWS e il loro ruolo nella protezione dei dati.

Scopri di più sull’archiviazione nel cloud

Gap d’aria di backup

Un backup fisicamente isolato, in grado di migliorare il livello di sicurezza di AWS e proteggere dal ransomware.

Scopri di più sul backup air gap

Backup air gap

Un backup fisicamente isolato, in grado di migliorare il tuo livello di sicurezza su AWS e di proteggerti dal ransomware.

Scopri di più sul backup Air Gap

Risorse correlate

Esplora le risorse correlate

Solution brief

Cyber-resilienza per applicazioni, database e data lake su AWS

Assicurati che la tua organizzazione sia in grado di ripristinare rapidamente i dati critici su AWS e di garantire la continuità operativa.
Per saperne di più sulla resilienza informatica per applicazioni, database e data lake su AWS
Scheda informativa

Protezione dei dati e resilienza semplificate per AWS

Progettato per proteggere petabyte di dati AWS su larga scala, Clumio offre una resilienza informatica senza precedenti per aiutarti a mantenere i dati al sicuro e pronti per un rapido ripristino.
Scopri di più sulla protezione e la resilienza semplificate dei dati per AWS