Cloud & IT Cert Prep · leksjon

Modellen for delt ansvar: IaaS, PaaS og SaaS

Kartlegg nøyaktig hvilke sikkerhetskontroller skyleverandøren håndterer, og hvilke kunden håndterer, på tvers av de tre viktigste tjenestemodellene.

Leksjon 1 av 413 trinn

Modellen for delt ansvar: IaaS, PaaS og SaaS er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 1 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Oversikt over skytjenestemodeller

Skytjenester leveres i tre hovedmodeller, som hver tilbyr et ulikt abstraksjonsnivå. Infrastructure as a Service (IaaS) tilbyr rå databehandling, lagring og nettverk. Platform as a Service (PaaS) legger til operativsystem, mellomvare og kjøretidsmiljøer. Software as a Service (SaaS) leverer fullt funksjonelle applikasjoner over internett. Det er avgjørende å forstå disse modellene fordi sikkerhetsansvaret varierer betydelig mellom dem.

# Cloud service model examples
# IaaS: AWS EC2, Azure VMs, Google Compute Engine
#       You manage: OS, runtime, applications, data
#       Provider manages: hypervisor, physical hardware, datacenter

# PaaS: AWS Elastic Beanstalk, Azure App Service, Heroku
#       You manage: applications, data, configurations
#       Provider manages: OS patches, runtime, scaling

# SaaS: Microsoft 365, Salesforce, Google Workspace
#       You manage: user access, data content, configuration
#       Provider manages: everything else

Modellen for delt ansvar

Modellen for delt ansvar definerer hvilke sikkerhetsoppgaver skyleverandøren er ansvarlig for, og hvilke som tilhører kunden. Modellen oppsummeres ofte slik: Leverandøren har ansvar for sikkerheten i skyen (fysiske datasentre, hypervisorer og nettverksinfrastruktur), mens kunden har ansvar for sikkerheten i skyen (data, tilgangsstyring, applikasjonssikkerhet og konfigurasjon). Misforståelser av denne grensen er en viktig årsak til sikkerhetshendelser i skyen.

IaaS-ansvar

I IaaS har kunden det største sikkerhetsansvaret. Skyleverandøren sikrer den fysiske infrastrukturen, hypervisoren og nettverksinfrastrukturen. Kunden har ansvar for: installasjon, oppdatering og herding av operativsystemet; konfigurasjon av kjøretidsmiljø og mellomvare; applikasjonssikkerhet; regler for nettverkssikkerhetsgrupper; IAM-retningslinjer og brukeradministrasjon; kryptering av data i hvile og under overføring; samt samsvarskonfigurasjon. IaaS gir maksimal kontroll, men krever også størst sikkerhetsinnsats.

# IaaS security checklist (customer responsibilities)
# AWS EC2 example:
# [ ] Patch OS and installed packages regularly
# [ ] Harden security group rules (least-privilege inbound/outbound)
# [ ] Enable CloudTrail for API logging
# [ ] Encrypt EBS volumes with KMS
# [ ] Rotate IAM access keys regularly
# [ ] Enable VPC Flow Logs for network monitoring

PaaS-ansvar

I PaaS overtar leverandøren administrasjonen av operativsystemet og kjøretidsmiljøet. Kunden trenger ikke lenger å oppdatere operativsystemet eller administrere mellomvaren – leverandøren håndterer dette. Kunden har imidlertid fortsatt ansvar for: sikkerhet i applikasjonskoden (ingen SQLi, XSS osv.), dataklassifisering og kryptering, identitets- og tilgangsstyring, applikasjonskonfigurasjon (miljøvariabler og håndtering av hemmeligheter) samt API-sikkerhet. PaaS flytter deler av arbeidsbyrden til leverandøren, slik at kundene kan konsentrere seg om applikasjonslogikken.

SaaS-ansvar

I SaaS administrerer leverandøren nesten alt. Kundens viktigste sikkerhetsansvar er: tilgangsstyring (hvem som har kontoer, håndheving av MFA og gjennomgang av tillatelser), datastyring (hvilke data som lastes opp, og hvor lenge de oppbevares), konfigurasjonssikkerhet (personverninnstillinger, delingstillatelser og integrasjoner med tredjeparter) samt samsvar med retningslinjer for akseptabel bruk. Mange SaaS-databrudd skyldes feilkonfigurerte delingsinnstillinger eller for omfattende tillatelser for tredjepartsapper, snarere enn feil hos leverandøren.

Forvirringssonen: delte kontroller

Noen kontroller er delte mellom leverandøren og kunden. Kryptering er et eksempel: skyleverandøren kan tilby krypteringstjenester (KMS, standardkryptering), men kunden må aktivere dem, konfigurere nøkkelhåndtering og velge passende algoritmer. Det samme gjelder identitet: leverandøren tilbyr IAM-verktøy, men kunden må konfigurere policyer med minste privilegium og håndheve MFA. Det er en vanlig og farlig feil å anta at leverandøren håndterer en delt kontroll, og derfor ikke konfigurere den selv.

Feil i den virkelige verden: feilkonfigurering

Modellen for delt ansvar svikter oftest på grunn av feilkonfigurering hos kunden, ikke på grunn av feil hos leverandøren. Klassiske eksempler er S3-bøtter som er gjort offentlig tilgjengelige (Capital One-bruddet i 2019, der 100 millioner poster ble eksponert), IAM-roller med for vide tillatelser som muliggjør rettighetseskalering, security groups med innkommende regler fra 0.0.0.0/0 på sensitive porter og standardlegitimasjon som ikke er endret i databaser distribuert i skyen. Leverandørens underliggende infrastruktur var sikker, men kundens konfigurasjon var det ikke.

# S3 public access — dangerous misconfiguration
aws s3api get-bucket-acl --bucket my-sensitive-bucket
# Check for 'AllUsers' grants — means world-readable!

# Fix: block all public access
aws s3api put-public-access-block \
  --bucket my-sensitive-bucket \
  --public-access-block-configuration \
  'BlockPublicAcls=true,IgnorePublicAcls=true,BlockPublicPolicy=true,RestrictPublicBuckets=true'

Synlighet og logging i skyen

En viktig utfordring i modellen for delt ansvar er synlighet. I lokale miljøer har sikkerhetsteam kontroll over all logging. I skyen er det ikke sikkert at logger fra leverandørens infrastruktur er tilgjengelige. Kunden må aktivere skybaserte loggingstjenester: AWS CloudTrail, Azure Monitor og GCP Cloud Audit Logs registrerer API-kall og konfigurasjonsendringer. Uten å aktivere disse tjenestene har en organisasjon ingen revisjonsspor som viser hvem som gjorde hva i skymiljøet — et alvorlig hull i både samsvar og etterforskning.

# Enable CloudTrail for all regions (AWS)
aws cloudtrail create-trail \
  --name org-trail \
  --s3-bucket-name my-cloudtrail-bucket \
  --is-multi-region-trail \
  --include-global-service-events

aws cloudtrail start-logging --name org-trail

Ansvar hos tredjeparter: MSP-er og CSP-er

Når organisasjoner bruker Managed Service Providers (MSP-er) til å drifte skymiljøer, blir ansvaret delt mellom tre parter. Kunden må sørge for at kontrakter (SLA-er og DPA-er) tydelig definerer sikkerhetsforpliktelsene. Tredjepartsapper i skyen som aksesseres gjennom SaaS, tilfører ytterligere kompleksitet: OAuth-samtykke som gis til en app med for vide tillatelser, gir appen tilgang til dataene. Gjennomgang og regelmessig revisjon av tredjeparts OAuth-samtykker er en del av god sikkerhetshygiene for SaaS.

Samsvar i modellen for delt ansvar

Samsvarskrav forsvinner ikke fordi arbeidsbelastninger flyttes til skyen. HIPAA krever en Business Associate Agreement (BAA) med skyleverandører som håndterer PHI — AWS, Azure og GCP tilbyr alle BAA-er. PCI-DSS krever at skymiljøet inngår i vurderingsomfanget. Leverandørenes matriser for delt ansvar dokumenterer hvilke PCI-kontroller som er ivaretatt. Organisasjoner må forstå hva leverandøren dekker, og hva de selv må implementere, for å bestå revisjoner.

Kontraktsmessige og juridiske hensyn

Modellen for delt ansvar har juridisk betydning. Skyleverandørens Terms of Service og Service Level Agreements (SLA-er) angir garantier for tilgjengelighet og unntak. Data Processing Agreements (DPA-er) etter GDPR definerer databehandlerens forpliktelser. Hvis et brudd oppstår på grunn av en feil hos leverandøren, kan kunden ha grunnlag for krav i henhold til SLA-en. Hvis bruddet skyldes feilkonfigurering hos kunden, har leverandøren ikke noe ansvar. Det er like viktig å forstå kontraktene som å forstå de tekniske kontrollene.

Kort kunnskapssjekk

Test forståelsen Deres av konseptene fra CompTIA Security+ (SY0-701) i denne leksjonen.

Oppsummering av leksjonen

I denne leksjonen lærte De at modellen for delt ansvar definerer leverandørens og kundens sikkerhetsforpliktelser på tvers av IaaS, PaaS og SaaS, at kundene har mest sikkerhetsansvar i IaaS og minst i SaaS, men alltid selv har ansvaret for tilgangsstyring og datastyring, og at feilkonfigurering hos kunden — ikke feil hos leverandøren — er den vanligste årsaken til brudd på skysikkerheten. Deretter skal vi se nærmere på sikkerhet i skylagring og risikoen for dataeksponering.

Gratis å komme i gang

Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
150
Leksjoner
600

Ofte stilte spørsmål

Er leksjonen «Modellen for delt ansvar: IaaS, PaaS og SaaS» gratis?

Ja – hele teksten i «Modellen for delt ansvar: IaaS, PaaS og SaaS» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Hva lærer jeg i «Modellen for delt ansvar: IaaS, PaaS og SaaS»?

Kartlegg nøyaktig hvilke sikkerhetskontroller skyleverandøren håndterer, og hvilke kunden håndterer, på tvers av de tre viktigste tjenestemodellene. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?

Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 1 av 4.

Hvor lang tid tar leksjonen «Modellen for delt ansvar: IaaS, PaaS og SaaS»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?

Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Modellen for delt ansvar: IaaS, PaaS og SaaS
  2. Sikkerhet for skylagring og risiko for dataeksponering
  3. Skyidentitet: IAM-roller og tjenestekontoer
  4. Håndtering av sikkerhetsstatus i skyen (CSPM)
← Tilbake til Cloud & IT Cert Prep