Cloud & IT Cert Prep · Lektion

Modellen for delt ansvar: IaaS, PaaS, SaaS

Kortlæg præcist, hvilke sikkerhedskontroller cloududbyderen håndterer, og hvilke kunden håndterer, på tværs af de tre vigtigste servicemodeller.

Lektion 1 af 413 trin

Modellen for delt ansvar: IaaS, PaaS, SaaS er en gratis Cloud & IT Cert Prep-lektion på CoddyKit. Dette er lektion 1 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Cloud & IT Cert Prep, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.

Oversigt over cloudtjenestemodeller

Cloudtjenester leveres i tre primære modeller, som hver tilbyder et forskelligt abstraktionsniveau. Infrastructure as a Service (IaaS) leverer rå beregningskapacitet, lagerplads og netværk. Platform as a Service (PaaS) tilføjer operativsystem, middleware og runtime-miljøer. Software as a Service (SaaS) leverer fuldt funktionelle programmer over internettet. Det er vigtigt at forstå disse modeller, fordi sikkerhedsansvaret varierer markant mellem dem.

# Cloud service model examples
# IaaS: AWS EC2, Azure VMs, Google Compute Engine
#       You manage: OS, runtime, applications, data
#       Provider manages: hypervisor, physical hardware, datacenter

# PaaS: AWS Elastic Beanstalk, Azure App Service, Heroku
#       You manage: applications, data, configurations
#       Provider manages: OS patches, runtime, scaling

# SaaS: Microsoft 365, Salesforce, Google Workspace
#       You manage: user access, data content, configuration
#       Provider manages: everything else

Modellen for delt ansvar

Modellen for delt ansvar definerer, hvilke sikkerhedsopgaver der påhviler cloududbyderen, og hvilke der påhviler kunden. Modellen opsummeres ofte sådan: Udbyderen er ansvarlig for sikkerheden i cloudmiljøet (fysiske datacentre, hypervisorer og netværksinfrastruktur), mens kunden er ansvarlig for sikkerheden i cloudmiljøet (data, adgangsstyring, applikationssikkerhed og konfiguration). Misforståelse af denne grænse er en væsentlig årsag til sikkerhedshændelser i cloudmiljøer.

IaaS-ansvar

I IaaS overtager kunden det største sikkerhedsansvar. Cloududbyderen sikrer den fysiske infrastruktur, hypervisoren og netværkslaget. Kunden er ansvarlig for: installation, patchning og hærdning af operativsystemet; konfiguration af runtime og middleware; applikationssikkerhed; regler for netværkssikkerhedsgrupper; IAM-politikker og brugeradministration; kryptering af data i hvile og under overførsel samt compliance-konfiguration. IaaS giver maksimal kontrol, men kræver også en maksimal sikkerhedsindsats.

# IaaS security checklist (customer responsibilities)
# AWS EC2 example:
# [ ] Patch OS and installed packages regularly
# [ ] Harden security group rules (least-privilege inbound/outbound)
# [ ] Enable CloudTrail for API logging
# [ ] Encrypt EBS volumes with KMS
# [ ] Rotate IAM access keys regularly
# [ ] Enable VPC Flow Logs for network monitoring

PaaS-ansvar

I PaaS overtager udbyderen administrationen af operativsystem og runtime. Kunden skal ikke længere patche operativsystemet eller administrere middleware — det håndterer udbyderen. Kunden er dog stadig ansvarlig for: sikkerhed i applikationskoden (ingen SQLi, XSS osv.), dataklassifikation og kryptering, identitets- og adgangsstyring, applikationskonfiguration (miljøvariabler og håndtering af hemmeligheder) samt API-sikkerhed. PaaS flytter noget af arbejdet over til udbyderen, mens kunderne kan fokusere på applikationslogikken.

SaaS-ansvar

I SaaS administrerer udbyderen næsten alt. Kundens primære sikkerhedsansvar er: adgangsstyring (hvem der har konti, håndhævelse af MFA og gennemgang af tilladelser), datastyring (hvilke data der uploades, og hvor længe de opbevares), konfigurationssikkerhed (privatlivsindstillinger, delingstilladelser og integrationer med tredjeparter) samt overholdelse af regler for acceptabel brug. Mange SaaS-brud skyldes fejlkonfigurerede delingsindstillinger eller overdrevne tilladelser til apps fra tredjeparter snarere end fejl hos udbyderen.

Forvirringszonen: Delte kontroller

Nogle kontroller er delte mellem udbyderen og kunden. Kryptering er et eksempel: Cloud-udbyderen tilbyder muligvis krypteringstjenester (KMS, standardkryptering), men kunden skal aktivere dem, konfigurere nøglehåndtering og vælge passende algoritmer. Det samme gælder identitet: Udbyderen leverer IAM-værktøjer, men kunden skal konfigurere politikker med mindst mulige privilegier og håndhæve MFA. Det er en almindelig og farlig fejl at antage, at udbyderen håndterer en delt kontrol, uden selv at konfigurere den.

Fejl fra virkeligheden: Fejlkonfiguration

Modellen for delt ansvar svigter oftest på grund af fejlkonfiguration hos kunden, ikke på grund af fejl hos udbyderen. Klassiske eksempler er S3-buckets, der er efterladt offentligt tilgængelige (Capital One-bruddet i 2019, hvor 100 millioner poster blev eksponeret), IAM-roller med for brede tilladelser, der muliggør privilegieeskalering, sikkerhedsgrupper med indgående regler for 0.0.0.0/0 på følsomme porte samt standardlegitimationsoplysninger, der ikke er ændret på databaser, som er implementeret i skyen. Udbyderens underliggende infrastruktur var sikker, men kundens konfiguration var ikke.

# S3 public access — dangerous misconfiguration
aws s3api get-bucket-acl --bucket my-sensitive-bucket
# Check for 'AllUsers' grants — means world-readable!

# Fix: block all public access
aws s3api put-public-access-block \
  --bucket my-sensitive-bucket \
  --public-access-block-configuration \
  'BlockPublicAcls=true,IgnorePublicAcls=true,BlockPublicPolicy=true,RestrictPublicBuckets=true'

Synlighed og logføring i skyen

En vigtig udfordring ved den delte model er synlighed. I lokale miljøer har sikkerhedsteams kontrol over al logføring. I skyen er logfiler fra udbyderens infrastruktur muligvis ikke tilgængelige. Kunder skal aktivere cloud-native logføringstjenester: AWS CloudTrail, Azure Monitor og GCP Cloud Audit Logs registrerer API-kald og konfigurationsændringer. Uden at aktivere disse tjenester har en organisation ingen revisionsspor over, hvem der gjorde hvad i dens cloudmiljø – en væsentlig mangel i forbindelse med overholdelse af regler og kriminalteknisk undersøgelse.

# Enable CloudTrail for all regions (AWS)
aws cloudtrail create-trail \
  --name org-trail \
  --s3-bucket-name my-cloudtrail-bucket \
  --is-multi-region-trail \
  --include-global-service-events

aws cloudtrail start-logging --name org-trail

Tredjepartsansvar: MSP'er og CSP'er

Når organisationer bruger Managed Service Providers (MSP'er) til at drive cloudmiljøer, bliver ansvaret delt på tre parter. Kunden skal sikre, at kontrakter (SLA'er og DPA'er) tydeligt definerer sikkerhedsforpligtelserne. Tredjeparts-cloudapps, der tilgås via SaaS, øger kompleksiteten yderligere: Et OAuth-samtykke, der gives til en app med for brede tilladelser, giver appen adgang til dine data. Gennemgang og regelmæssig revision af tredjeparts OAuth-samtykker er en del af god sikkerhedshygiejne for SaaS.

Overholdelse af regler i den delte model

Kravene til overholdelse af regler forsvinder ikke, fordi arbejdsbelastninger er flyttet til skyen. HIPAA kræver en Business Associate Agreement (BAA) med cloud-udbydere, der håndterer PHI – AWS, Azure og GCP tilbyder alle BAA'er. PCI-DSS kræver, at cloudmiljøet er omfattet af vurderingens anvendelsesområde; udbydernes matricer for delt ansvar dokumenterer, hvilke PCI-kontroller der er opfyldt. Organisationer skal forstå, hvad udbyderen dækker, og hvad de selv skal implementere for at bestå revisioner.

Kontraktlige og juridiske overvejelser

Modellen for delt ansvar har juridisk betydning. Cloud-udbyderens servicevilkår og Service Level Agreements (SLA'er) angiver garantier for tilgængelighed og undtagelser. Data Processing Agreements (DPA'er) under GDPR definerer databehandlerens forpligtelser. Hvis et brud opstår på grund af en fejl hos udbyderen, har kunden grundlag for retsmidler i henhold til SLA'en. Hvis bruddet skyldes fejlkonfiguration hos kunden, bærer udbyderen intet ansvar. Det er lige så vigtigt at forstå kontrakterne som de tekniske kontroller.

Hurtigt tjek

Test din forståelse af CompTIA Security+ (SY0-701)-begreberne fra denne lektion.

Opsummering af lektionen

I denne lektion har du lært, at modellen for delt ansvar definerer udbyderens og kundens sikkerhedsforpligtelser på tværs af IaaS, PaaS og SaaS, at kunderne har det største sikkerhedsansvar i IaaS og det mindste i SaaS, men altid selv har ansvaret for adgangsstyring og datastyring, og at fejlkonfiguration hos kunden – ikke fejl hos udbyderen – er den hyppigste årsag til cloudbrud. Dernæst ser vi på sikkerhed i cloudlager og risikoen for dataeksponering.

Gratis at komme i gang

Lær Cloud & IT Cert Prep med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
150
Lektioner
600

Ofte stillede spørgsmål

Er lektionen “Modellen for delt ansvar: IaaS, PaaS, SaaS” gratis?

Ja — hele teksten til “Modellen for delt ansvar: IaaS, PaaS, SaaS” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Cloud & IT Cert Prep-kurset, skal du opgradere til CoddyKit PRO. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Modellen for delt ansvar: IaaS, PaaS, SaaS”?

Kortlæg præcist, hvilke sikkerhedskontroller cloududbyderen håndterer, og hvilke kunden håndterer, på tværs af de tre vigtigste servicemodeller. Du øver dig i Cloud & IT Cert Prep med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cloud & IT Cert Prep?

Der kræves ingen tidligere erfaring. Cloud & IT Cert Prep på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 1 af 4.

Hvor lang tid tager lektionen “Modellen for delt ansvar: IaaS, PaaS, SaaS”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cloud & IT Cert Prep-lektion?

Ja. Alle Cloud & IT Cert Prep-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Modellen for delt ansvar: IaaS, PaaS, SaaS
  2. Sikkerhed i cloudlagring og risiko for dataeksponering
  3. Cloudidentitet: IAM-roller og servicekonti
  4. Cloud Security Posture Management (CSPM)
← Tilbage til Cloud & IT Cert Prep