Azure Fundamentals · leksjon

Azure-rammeverk for samsvar

Kartlegg de regulatoriske rammeverkene som finnes i Azure-porteføljen for samsvar, og forstå hvordan Microsofts modell for delt ansvar fordeler samsvarsforpliktelsene.

Leksjon 1 av 413 trinn

Azure-rammeverk for samsvar er en gratis leksjon i Azure Fundamentals på CoddyKit. Dette er leksjon 1 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Azure Fundamentals, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Azure Fundamentals inneholder totalt 4 leksjoner.

Hvorfor samsvar er viktig i skyen

Å flytte arbeidsbelastninger til Azure fjerner ikke kravene til samsvar – det endrer hvordan de oppfylles. Organisasjoner må fortsatt overholde bransjereguleringer, lover og forskrifter samt kontraktsforpliktelser, selv når infrastrukturen ligger i skyen. Det er et viktig tema i AZ-900-eksamen og i reelle Azure-distribusjoner i virksomheter å forstå hvilke rammeverk for samsvar som gjelder for arbeidsbelastningen, og hvordan Azure hjelper Dem med å oppfylle dem.

Modellen for delt ansvar – en gjennomgang

Samsvar i skyen styres av modellen for delt ansvar. Microsoft har ansvaret for sikkerheten og samsvaret til skyinfrastrukturen (fysiske datasentre, nettverksmaskinvare og verts-OS). Kundene har ansvaret for sikkerheten og samsvaret til det som kjører i skyen (applikasjoner, data, identiteter og konfigurasjoner). Grensen varierer avhengig av om De bruker IaaS, PaaS eller SaaS.

Microsofts portefølje for samsvar

Microsoft opprettholder samsvarssertifiseringer for Azure på tvers av mer enn 100 regulatoriske standarder og rammeverk. Disse dekker regioner, bransjer og sikkerhetsområder, blant annet:

  • Internasjonale – ISO 27001, ISO 27018, SOC 1/2/3
  • EU/regionale – GDPR, ENS, UK Cyber Essentials
  • Bransjespesifikke – HIPAA (helse), PCI DSS (betalinger), FedRAMP (amerikanske myndigheter)

ISO 27001 på Azure

ISO 27001 er en internasjonal standard for styringssystemer for informasjonssikkerhet (ISMS). Microsoft har oppnådd ISO 27001-sertifisering for Azure, noe som betyr at infrastrukturen og de operative prosessene er blitt revidert av en uavhengig tredjepart. Kundene må imidlertid sertifisere sine egne applikasjoner og praksiser for datahåndtering separat – Microsofts sertifisering omfatter ikke automatisk kundenes arbeidsbelastninger.

PCI DSS for betalingsarbeidsbelastninger

PCI DSS (Payment Card Industry Data Security Standard) gjelder for organisasjoner som lagrer, behandler eller overfører kortholderdata. Azure er en PCI DSS Level 1-sertifisert tjenesteleverandør, som er det høyeste sertifiseringsnivået. Kunder som kjører betalingsarbeidsbelastninger på Azure, kan bygge videre på dette grunnlaget, men må implementere ytterligere kontroller i applikasjonslaget (tokenisering, kryptering og tilgangslogging) for å oppfylle sine egne PCI DSS-forpliktelser.

HIPAA for helsesektoren

HIPAA (Health Insurance Portability and Accountability Act) regulerer beskyttelsen av beskyttede helseopplysninger (PHI) i USA. Microsoft tilbyr en HIPAA Business Associate Agreement (BAA) for Azure-tjenester, som bekrefter at Microsoft vil beskytte PHI som behandles på Deres vegne. Kunder i helsesektoren må signere BAA-en og konfigurere Azure-arbeidsbelastningene sine slik at de overholder HIPAAs tekniske sikkerhetstiltak.

Rapporter for SOC 1, SOC 2 og SOC 3

SOC-rapporter (System and Organisation Controls) er vurderinger utført av uavhengige revisorer av Azures kontroller:

  • SOC 1 – kontroller for finansiell rapportering (relevant for SaaS-produkter som påvirker kundenes regnskaper)
  • SOC 2 – kontroller for sikkerhet, tilgjengelighet, behandlingsintegritet, konfidensialitet og personvern
  • SOC 3 – et offentlig sammendrag av SOC 2-funnene, tilgjengelig for alle

SOC 2-rapporter er tilgjengelige for Azure-kunder under NDA via Service Trust Portal.

FedRAMP for amerikanske myndigheter

FedRAMP (Federal Risk and Authorization Management Program) er et amerikansk myndighetsrammeverk for autorisering av skytjenester. Azure har FedRAMP High-autorisering for myndighetsregionene (USGov og USDoD). Amerikanske føderale etater må bruke FedRAMP-autoriserte skytjenester. Kommersielle Azure-regioner har FedRAMP Moderate-autorisering, som dekker en stor andel av myndighetenes arbeidsbelastninger.

Microsoft Service Trust Portal

Microsoft Service Trust Portal (STP) på servicetrust.microsoft.com er et samlet sted for samsvarsdokumentasjon, revisjonsrapporter og sertifiseringsinformasjon om Microsofts skytjenester. Fra STP kan De laste ned ISO 27001-sertifikater, SOC 2-rapporter, resultater fra penetrasjonstester og vurderinger av personvernkonsekvenser. Tilgang til enkelte dokumenter krever en Azure- eller Microsoft 365-konto samt godkjenning av en NDA.

Datalagring og datasuverenitet

Krav til datalagring innebærer at bestemte data må lagres og behandles innenfor en bestemt geografisk grense. Azure håndterer dette gjennom valg av region – De velger hvilken region ressursene skal distribueres i, og dataene forblir som standard i denne regionen. Azure tilbyr også suverene skyinstanser (Azure Government, Azure China 21Vianet, Azure Germany) som driftes uavhengig for å oppfylle spesifikke nasjonale krav til datasuverenitet.

Samsvar som en kontinuerlig prosess

Å oppnå samsvar er ikke en engangshendelse – det krever løpende overvåking og innsamling av dokumentasjon. Microsoft Compliance Manager i Microsoft Purview-samsvarsportalen hjelper organisasjoner med å følge samsvarsstatusen kontinuerlig, knytte kontroller til regelverk og generere dokumentasjon for revisorer. Regelmessige interne revisjoner, automatiserte policykontroller via Azure Policy og sentralisert innsamling av logger er alle deler av et modent samsvarsprogram.

Kort kontroll

Test forståelsen Deres av konseptene i Microsoft Azure Fundamentals (AZ-900) fra denne leksjonen.

Oppsummering av leksjonen

I denne leksjonen lærte De at Azure har sertifiseringer for over 100 samsvarsrammeverk, blant annet ISO 27001, PCI DSS, HIPAA og FedRAMP; modellen for delt ansvar fordeler samsvarsforpliktelsene mellom Microsoft og kunden; og Service Trust Portal er kilden til revisjonsrapporter og sertifiseringsdokumenter. Neste tema er Microsoft Purview for datastyring og klassifisering.

Gratis å komme i gang

Lær deg Azure Fundamentals med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
30
Leksjoner
120

Ofte stilte spørsmål

Er leksjonen «Azure-rammeverk for samsvar» gratis?

Ja – hele teksten i «Azure-rammeverk for samsvar» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Azure Fundamentals-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Azure Fundamentals inneholder totalt 4 leksjoner.

Hva lærer jeg i «Azure-rammeverk for samsvar»?

Kartlegg de regulatoriske rammeverkene som finnes i Azure-porteføljen for samsvar, og forstå hvordan Microsofts modell for delt ansvar fordeler samsvarsforpliktelsene. Du øver på Azure Fundamentals med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Azure Fundamentals?

Ingen tidligere erfaring er nødvendig. Azure Fundamentals på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 1 av 4.

Hvor lang tid tar leksjonen «Azure-rammeverk for samsvar»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Azure Fundamentals-leksjonen?

Ja. Alle Azure Fundamentals-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Azure-rammeverk for samsvar
  2. Microsoft Purview og datastyring
  3. Microsoft Compliance Manager
  4. GDPR i Azure
← Tilbake til Azure Fundamentals