Jaetun vastuun malli: IaaS, PaaS ja SaaS
Kartoittakaa täsmällisesti, mitkä tietoturvan hallintakeinot pilvipalveluntarjoaja hoitaa ja mitkä asiakas hoitaa kolmessa pääasiallisessa palvelumallissa.
Jaetun vastuun malli: IaaS, PaaS ja SaaS on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 1/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Pilvipalvelumallien yleiskatsaus
Pilvipalveluja tarjotaan kolmella ensisijaisella mallilla, joista kukin tarjoaa erilaisen abstraktiotason. Infrastructure as a Service (IaaS) tarjoaa laskennan, tallennustilan ja verkkoyhteydet perusmuodossaan. Platform as a Service (PaaS) lisää käyttöjärjestelmän, väliohjelmistot ja ajoympäristöt. Software as a Service (SaaS) tarjoaa täysin toimivia sovelluksia internetin kautta. Näiden mallien ymmärtäminen on olennaista, koska tietoturvavastuut eroavat niiden välillä merkittävästi.
# Cloud service model examples
# IaaS: AWS EC2, Azure VMs, Google Compute Engine
# You manage: OS, runtime, applications, data
# Provider manages: hypervisor, physical hardware, datacenter
# PaaS: AWS Elastic Beanstalk, Azure App Service, Heroku
# You manage: applications, data, configurations
# Provider manages: OS patches, runtime, scaling
# SaaS: Microsoft 365, Salesforce, Google Workspace
# You manage: user access, data content, configuration
# Provider manages: everything elseJaetun vastuun malli
Jaetun vastuun malli määrittää, mitkä tietoturvatehtävät kuuluvat pilvipalveluntarjoajalle ja mitkä asiakkaalle. Malli tiivistetään usein näin: palveluntarjoaja vastaa pilven tietoturvasta (fyysiset konesalit, hypervisorit ja verkkoinfrastruktuuri), kun taas asiakas vastaa pilven sisäisestä tietoturvasta (tiedot, käyttöoikeuksien hallinta, sovellustietoturva ja asetukset). Tämän rajan ymmärtäminen väärin on yksi pilvitietoturvapoikkeamien yleisimmistä syistä.
IaaS-vastuut
IaaS-mallissa asiakas ottaa vastuulleen suurimman osan tietoturvasta. Pilvipalveluntarjoaja suojaa fyysisen infrastruktuurin, hypervisorin ja verkkorakenteen. Asiakas vastaa seuraavista: käyttöjärjestelmän asennus, korjauspäivitykset ja suojaus; ajoaika- ja väliohjelmistoasetukset; sovellustietoturva; verkkoturvaryhmien säännöt; IAM-käytännöt ja käyttäjien hallinta; tietojen salaus levossa ja siirron aikana sekä vaatimustenmukaisuusasetukset. IaaS tarjoaa parhaan hallittavuuden, mutta edellyttää eniten tietoturvatyötä.
# IaaS security checklist (customer responsibilities)
# AWS EC2 example:
# [ ] Patch OS and installed packages regularly
# [ ] Harden security group rules (least-privilege inbound/outbound)
# [ ] Enable CloudTrail for API logging
# [ ] Encrypt EBS volumes with KMS
# [ ] Rotate IAM access keys regularly
# [ ] Enable VPC Flow Logs for network monitoringPaaS-vastuut
PaaS-mallissa palveluntarjoaja ottaa vastuulleen käyttöjärjestelmän ja ajoympäristön hallinnan. Asiakas ei enää asenna käyttöjärjestelmän korjauspäivityksiä tai hallitse väliohjelmistoja, vaan palveluntarjoaja huolehtii niistä. Asiakas vastaa kuitenkin edelleen seuraavista: sovelluskoodin tietoturva (ei SQLi- tai XSS-haavoittuvuuksia), tietojen luokittelu ja salaus, identiteetin- ja käyttöoikeuksien hallinta, sovelluksen asetukset (ympäristömuuttujat ja salaisuuksien hallinta) sekä API-tietoturva. PaaS siirtää osan työmäärästä palveluntarjoajalle, jolloin asiakkaat voivat keskittyä sovelluslogiikkaan.
SaaS-vastuut
SaaS-mallissa palveluntarjoaja hallitsee lähes kaikkea. Asiakkaan ensisijaiset tietoturvavastuut ovat: käyttöoikeuksien hallinta (kenellä on tilejä, MFA-tunnistautumisen pakottaminen ja käyttöoikeuksien tarkistaminen), tietojen hallinta (mitä tietoja ladataan ja kuinka kauan niitä säilytetään), asetusten tietoturva (tietosuoja-asetukset, jakamisoikeudet ja kolmansien osapuolten integraatiot) sekä hyväksyttävän käytön vaatimustenmukaisuus. Monet SaaS-palvelujen tietomurrot johtuvat väärin määritetyistä jakamisasetuksista tai kolmansien osapuolten sovelluksille annetuista liian laajoista oikeuksista, eivät palveluntarjoajan virheistä.
Hämmennysalue: jaetut hallintatoimet
Jotkin hallintatoimet ovat jaettuja palveluntarjoajan ja asiakkaan kesken. Esimerkiksi salaus: pilvipalveluntarjoaja voi tarjota salauspalveluja (KMS, oletussalaus), mutta asiakkaan on otettava ne käyttöön, määritettävä avainten hallinta ja valittava asianmukaiset algoritmit. Samoin identiteetin osalta palveluntarjoaja tarjoaa IAM-työkalut, mutta asiakkaan on määritettävä vähimpien oikeuksien mukaiset käytännöt ja edellytettävä MFA-todennusta. On yleinen ja vaarallinen virhe olettaa palveluntarjoajan huolehtivan jaetusta hallintatoimesta eikä määrittää sitä itse.
Käytännön epäonnistumiset: virheelliset määritykset
Jaetun vastuun malli pettää useimmiten asiakkaan virheellisten määritysten, ei palveluntarjoajan epäonnistumisten, vuoksi. Klassisia esimerkkejä ovat julkisesti käytettävissä oleviksi jätetyt S3-säilöt (Capital Onen tietomurto vuonna 2019, 100 miljoonaa paljastunutta tietuetta), liian sallivat IAM-roolit, jotka mahdollistavat oikeuksien eskaloinnin, tietoturvaryhmät, joissa arkaluonteisille porteille on saapuvan liikenteen 0.0.0.0/0-sääntöjä, sekä pilveen asennettujen tietokantojen muuttamatta jätetyt oletustunnistetiedot. Palveluntarjoajan taustalla oleva infrastruktuuri oli suojattu, mutta asiakkaan määritykset eivät.
# S3 public access — dangerous misconfiguration
aws s3api get-bucket-acl --bucket my-sensitive-bucket
# Check for 'AllUsers' grants — means world-readable!
# Fix: block all public access
aws s3api put-public-access-block \
--bucket my-sensitive-bucket \
--public-access-block-configuration \
'BlockPublicAcls=true,IgnorePublicAcls=true,BlockPublicPolicy=true,RestrictPublicBuckets=true'Näkyvyys ja lokitus pilvessä
Jaetun mallin keskeinen haaste on näkyvyys. Paikallisissa ympäristöissä tietoturvatiimit hallitsevat kaikkea lokitusta. Pilvessä palveluntarjoajan infrastruktuurin lokit eivät välttämättä ole käytettävissä. Asiakkaiden on otettava käyttöön pilvipalvelun omat lokituspalvelut: AWS CloudTrail, Azure Monitor ja GCP Cloud Audit Logs tallentavat API-kutsut ja määritysten muutokset. Jos näitä palveluja ei oteta käyttöön, organisaatiolla ei ole tarkastusjälkeä siitä, kuka teki mitäkin pilviympäristössä — tämä aiheuttaa merkittävän vaatimustenmukaisuus- ja rikosteknisen puutteen.
# Enable CloudTrail for all regions (AWS)
aws cloudtrail create-trail \
--name org-trail \
--s3-bucket-name my-cloudtrail-bucket \
--is-multi-region-trail \
--include-global-service-events
aws cloudtrail start-logging --name org-trailKolmannen osapuolen vastuu: MSP- ja CSP-palveluntarjoajat
Kun organisaatiot käyttävät hallinnoituja palveluntarjoajia (MSP) pilviympäristöjen ylläpitoon, vastuu jakautuu kolmen osapuolen kesken. Asiakkaan on varmistettava, että sopimuksissa (SLA- ja DPA-sopimukset) määritellään tietoturvavelvoitteet selkeästi. SaaS-palveluna käytettävät kolmannen osapuolen pilvisovellukset lisäävät monimutkaisuutta: liian sallivalle sovellukselle myönnetty OAuth-suostumus antaa sovellukselle pääsyn tietoihisi. Kolmannen osapuolen OAuth-suostumusten tarkistaminen ja säännöllinen auditointi ovat osa SaaS-tietoturvan hyvää ylläpitokäytäntöä.
Vaatimustenmukaisuus jaetussa mallissa
Vaatimustenmukaisuusvaatimukset eivät katoa, vaikka työkuormat siirretään pilveen. HIPAA edellyttää Business Associate Agreement (BAA) -sopimusta sellaisten pilvipalveluntarjoajien kanssa, jotka käsittelevät PHI-tietoja — AWS, Azure ja GCP tarjoavat kaikki BAA-sopimuksia. PCI-DSS edellyttää, että pilviympäristö kuuluu arvioinnin piiriin; palveluntarjoajien jaetun vastuun matriisit dokumentoivat, mitkä PCI-hallintatoimet täyttyvät. Organisaatioiden on ymmärrettävä, mistä palveluntarjoaja vastaa ja mitä niiden on toteutettava itse auditointien läpäisemiseksi.
Sopimuksiin ja lainsäädäntöön liittyvät näkökohdat
Jaetun vastuun mallilla on oikeudellista merkitystä. Pilvipalveluntarjoajan käyttöehdot ja palvelutasosopimukset (SLA) määrittävät saatavuustakuut ja poikkeukset. GDPR:n mukaiset tietojenkäsittelysopimukset (DPA) määrittelevät henkilötietojen käsittelijän velvoitteet. Jos tietomurto johtuu palveluntarjoajan puolella tapahtuneesta virheestä, asiakkaalla on SLA-sopimukseen perustuva oikeus oikeussuojakeinoihin. Jos tietomurto johtuu asiakkaan virheellisistä määrityksistä, palveluntarjoaja ei ole siitä vastuussa. Sopimusten ymmärtäminen on yhtä tärkeää kuin teknisten hallintatoimien ymmärtäminen.
Pikatarkistus
Testaa, miten hyvin ymmärrät tämän oppitunnin CompTIA Security+ (SY0-701) -käsitteet.
Oppitunnin yhteenveto
Tässä oppitunnissa opit, että jaetun vastuun malli määrittää palveluntarjoajan ja asiakkaan tietoturvavelvoitteet IaaS-, PaaS- ja SaaS-palveluissa, asiakkaalla on eniten tietoturvavastuuta IaaS-palveluissa ja vähiten SaaS-palveluissa, mutta pääsynhallinta ja tietojen hallinnointi kuuluvat aina asiakkaalle ja asiakkaan virheelliset määritykset — eivät palveluntarjoajan epäonnistumiset — ovat pilvipalveluihin kohdistuvien tietomurtojen yleisin syy. Seuraavaksi tutustumme pilvitallennuksen tietoturvaan ja tietojen paljastumisen riskeihin.
Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 150
- Oppitunnit
- 600
Usein kysytyt kysymykset
Onko oppitunti ”Jaetun vastuun malli: IaaS, PaaS ja SaaS” ilmainen?
Kyllä – oppitunnin ”Jaetun vastuun malli: IaaS, PaaS ja SaaS” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”Jaetun vastuun malli: IaaS, PaaS ja SaaS”?
Kartoittakaa täsmällisesti, mitkä tietoturvan hallintakeinot pilvipalveluntarjoaja hoitaa ja mitkä asiakas hoitaa kolmessa pääasiallisessa palvelumallissa. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 1/4.
Kuinka kauan ”Jaetun vastuun malli: IaaS, PaaS ja SaaS”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?
Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- Jaetun vastuun malli: IaaS, PaaS ja SaaS
- Pilvitallennuksen tietoturva ja tietojen paljastumisen riskit
- Pilvi-identiteetti: IAM-roolit ja palvelutilit
- Pilvitietoturvan tilanhallinta (CSPM)