Model współodpowiedzialności: IaaS, PaaS, SaaS
Dokładnie określą Państwo, za które mechanizmy bezpieczeństwa odpowiada dostawca chmury, a za które klient, w ramach trzech głównych modeli usług.
Model współodpowiedzialności: IaaS, PaaS, SaaS to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Przegląd modeli usług chmurowych
Usługi chmurowe są dostarczane w trzech podstawowych modelach, z których każdy oferuje inny poziom abstrakcji. Infrastructure as a Service (IaaS) zapewnia surowe zasoby obliczeniowe, pamięć masową i sieć. Platform as a Service (PaaS) dodaje system operacyjny, oprogramowanie pośredniczące i środowiska uruchomieniowe. Software as a Service (SaaS) udostępnia w pełni funkcjonalne aplikacje przez internet. Zrozumienie tych modeli jest kluczowe, ponieważ zakres odpowiedzialności za bezpieczeństwo znacznie się między nimi różni.
# Cloud service model examples
# IaaS: AWS EC2, Azure VMs, Google Compute Engine
# You manage: OS, runtime, applications, data
# Provider manages: hypervisor, physical hardware, datacenter
# PaaS: AWS Elastic Beanstalk, Azure App Service, Heroku
# You manage: applications, data, configurations
# Provider manages: OS patches, runtime, scaling
# SaaS: Microsoft 365, Salesforce, Google Workspace
# You manage: user access, data content, configuration
# Provider manages: everything elseModel współdzielonej odpowiedzialności
Model współdzielonej odpowiedzialności określa, które zadania związane z bezpieczeństwem należą do dostawcy chmury, a które do klienta. Model ten często podsumowuje się następująco: dostawca odpowiada za bezpieczeństwo chmury (fizyczne centra danych, hypervisory, infrastrukturę sieciową), natomiast klient odpowiada za bezpieczeństwo w chmurze (dane, zarządzanie dostępem, bezpieczeństwo aplikacji i konfigurację). Niezrozumienie tej granicy jest jedną z głównych przyczyn incydentów bezpieczeństwa w chmurze.
Zakres odpowiedzialności w IaaS
W modelu IaaS klient przejmuje największą część odpowiedzialności za bezpieczeństwo. Dostawca chmury zabezpiecza infrastrukturę fizyczną, hypervisor i szkielet sieci. Klient odpowiada za: instalację, aktualizowanie i wzmacnianie zabezpieczeń systemu operacyjnego; konfigurację środowiska uruchomieniowego i oprogramowania pośredniczącego; bezpieczeństwo aplikacji; reguły grup zabezpieczeń sieciowych; zasady IAM i zarządzanie użytkownikami; szyfrowanie danych w spoczynku i podczas przesyłania; oraz konfigurację zgodności. IaaS zapewnia maksymalną kontrolę, ale wymaga również największego nakładu pracy na rzecz bezpieczeństwa.
# IaaS security checklist (customer responsibilities)
# AWS EC2 example:
# [ ] Patch OS and installed packages regularly
# [ ] Harden security group rules (least-privilege inbound/outbound)
# [ ] Enable CloudTrail for API logging
# [ ] Encrypt EBS volumes with KMS
# [ ] Rotate IAM access keys regularly
# [ ] Enable VPC Flow Logs for network monitoringZakres odpowiedzialności w PaaS
W modelu PaaS dostawca przejmuje zarządzanie systemem operacyjnym i środowiskiem uruchomieniowym. Klient nie aktualizuje już systemu operacyjnego ani nie zarządza oprogramowaniem pośredniczącym — zajmuje się tym dostawca. Klient nadal odpowiada jednak za: bezpieczeństwo kodu aplikacji (brak SQLi, XSS itp.), klasyfikację i szyfrowanie danych, zarządzanie tożsamością i dostępem, konfigurację aplikacji (zmienne środowiskowe, zarządzanie sekretami) oraz bezpieczeństwo interfejsów API. PaaS przenosi część obciążeń na dostawcę, pozwalając klientom skupić się na logice aplikacji.
Zakres odpowiedzialności w SaaS
W modelu SaaS dostawca zarządza niemal wszystkim. Główne obowiązki klienta w zakresie bezpieczeństwa to: zarządzanie dostępem (kto ma konta, egzekwowanie MFA, przegląd uprawnień), zarządzanie danymi (jakie dane są przesyłane i jak długo są przechowywane), bezpieczeństwo konfiguracji (ustawienia prywatności, uprawnienia udostępniania, integracje z usługami innych firm) oraz zgodność z zasadami dopuszczalnego użycia. Wiele przypadków naruszenia bezpieczeństwa SaaS wynika z nieprawidłowo skonfigurowanych ustawień udostępniania lub nadmiernych uprawnień aplikacji innych firm, a nie z awarii po stronie dostawcy.
Strefa niejasności: współdzielone mechanizmy kontroli
Niektóre mechanizmy kontroli są współdzielone przez dostawcę i klienta. Przykładem jest szyfrowanie: dostawca chmury może oferować usługi szyfrowania (KMS, szyfrowanie domyślne), ale klient musi je włączyć, skonfigurować zarządzanie kluczami i wybrać odpowiednie algorytmy. Podobnie jest z tożsamością: dostawca udostępnia narzędzia IAM, ale klient musi skonfigurować zasady minimalnych uprawnień i wymusić MFA. Założenie, że dostawca obsługuje współdzielony mechanizm kontroli, i pominięcie jego konfiguracji to częsty i niebezpieczny błąd.
Błędy w rzeczywistym świecie: błędna konfiguracja
Model współodpowiedzialności najczęściej zawodzi z powodu błędnej konfiguracji po stronie klienta, a nie awarii dostawcy. Klasyczne przykłady to: zasobniki S3 pozostawione jako publicznie dostępne (wyciek Capital One z 2019 r., ujawniono 100 mln rekordów), nadmiernie liberalne role IAM umożliwiające eskalację uprawnień, grupy zabezpieczeń z regułami przychodzącymi 0.0.0.0/0 na wrażliwych portach oraz niezmienione dane uwierzytelniające w bazach danych wdrożonych w chmurze. Infrastruktura bazowa dostawcy była bezpieczna, ale konfiguracja klienta już nie.
# S3 public access — dangerous misconfiguration
aws s3api get-bucket-acl --bucket my-sensitive-bucket
# Check for 'AllUsers' grants — means world-readable!
# Fix: block all public access
aws s3api put-public-access-block \
--bucket my-sensitive-bucket \
--public-access-block-configuration \
'BlockPublicAcls=true,IgnorePublicAcls=true,BlockPublicPolicy=true,RestrictPublicBuckets=true'Widoczność i rejestrowanie zdarzeń w chmurze
Kluczowym wyzwaniem w modelu współodpowiedzialności jest widoczność. W środowiskach lokalnych zespoły ds. bezpieczeństwa kontrolują wszystkie dzienniki. W chmurze dzienniki infrastruktury dostawcy mogą być niedostępne. Klienci muszą włączyć natywne dla chmury usługi rejestrowania: AWS CloudTrail, Azure Monitor i GCP Cloud Audit Logs rejestrują wywołania API oraz zmiany konfiguracji. Bez włączenia tych usług organizacja nie ma śladu audytowego pokazującego, kto i co zrobił w jej środowisku chmurowym — powstaje poważna luka w zakresie zgodności i informatyki śledczej.
# Enable CloudTrail for all regions (AWS)
aws cloudtrail create-trail \
--name org-trail \
--s3-bucket-name my-cloudtrail-bucket \
--is-multi-region-trail \
--include-global-service-events
aws cloudtrail start-logging --name org-trailOdpowiedzialność stron trzecich: MSP i CSP
Gdy organizacje korzystają z dostawców zarządzanych usług (MSP) do obsługi środowisk chmurowych, odpowiedzialność dzieli się na trzy strony. Klient musi dopilnować, aby umowy (SLA i DPA) jasno określały obowiązki w zakresie bezpieczeństwa. Aplikacje chmurowe stron trzecich używane za pośrednictwem SaaS wprowadzają dodatkową złożoność: zgoda OAuth udzielona aplikacji o nadmiernych uprawnieniach daje jej dostęp do danych. Przeglądanie i regularne audytowanie zgód OAuth udzielonych stronom trzecim jest elementem higieny bezpieczeństwa SaaS.
Zgodność z przepisami w modelu współodpowiedzialności
Wymagania dotyczące zgodności z przepisami nie znikają tylko dlatego, że obciążenia przeniesiono do chmury. HIPAA wymaga zawarcia umowy Business Associate Agreement (BAA) z dostawcami chmury przetwarzającymi PHI — AWS, Azure i GCP oferują umowy BAA. PCI-DSS wymaga, aby środowisko chmurowe było objęte zakresem oceny; macierze współodpowiedzialności dostawców dokumentują, które mechanizmy kontroli PCI są spełnione. Organizacje muszą rozumieć, za co odpowiada dostawca, a co muszą wdrożyć samodzielnie, aby pomyślnie przejść audyty.
Aspekty umowne i prawne
Model współodpowiedzialności ma znaczenie prawne. Warunki świadczenia usług dostawcy chmury oraz umowy SLA (Service Level Agreements) określają gwarancje dostępności i wyłączenia. Umowy powierzenia przetwarzania danych (DPA) zawierane na podstawie RODO definiują obowiązki podmiotu przetwarzającego. Jeśli dojdzie do naruszenia w wyniku awarii po stronie dostawcy, klient może dochodzić środków naprawczych na podstawie SLA. Jeśli naruszenie wynika z błędnej konfiguracji klienta, dostawca nie ponosi odpowiedzialności. Zrozumienie umów jest równie ważne jak zrozumienie technicznych mechanizmów kontroli.
Szybki sprawdzian
Sprawdź swoją znajomość zagadnień z CompTIA Security+ (SY0-701) omówionych w tej lekcji.
Podsumowanie lekcji
W tej lekcji poznano: model współodpowiedzialności definiuje obowiązki dostawcy i klienta w zakresie bezpieczeństwa dla IaaS, PaaS i SaaS, klienci ponoszą największą odpowiedzialność za bezpieczeństwo w IaaS, a najmniejszą w SaaS, ale zawsze odpowiadają za zarządzanie dostępem i nadzór nad danymi oraz błędna konfiguracja po stronie klienta — a nie awaria dostawcy — jest główną przyczyną naruszeń bezpieczeństwa w chmurze. Następnie omówione zostaną bezpieczeństwo pamięci masowej w chmurze i zagrożenia związane z ujawnieniem danych.
Ucz się Cloud & IT Cert Prep dzięki korepetycjom AI — za darmo
Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.
- Kursy
- 150
- Lekcje
- 600
Często zadawane pytania
Czy lekcja „Model współodpowiedzialności: IaaS, PaaS, SaaS” jest bezpłatna?
Tak — pełny tekst „Model współodpowiedzialności: IaaS, PaaS, SaaS” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Co nauczysz się w „Model współodpowiedzialności: IaaS, PaaS, SaaS”?
Dokładnie określą Państwo, za które mechanizmy bezpieczeństwa odpowiada dostawca chmury, a za które klient, w ramach trzech głównych modeli usług. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?
Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.
Ile czasu zajmuje lekcja „Model współodpowiedzialności: IaaS, PaaS, SaaS”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?
Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Model współodpowiedzialności: IaaS, PaaS, SaaS
- Bezpieczeństwo pamięci masowej w chmurze i ryzyko ujawnienia danych
- Tożsamość w chmurze: role IAM i konta usług
- Zarządzanie stanem bezpieczeństwa chmury (CSPM)