Модель общей ответственности: IaaS, PaaS, SaaS
Точно определите, какие средства безопасности обрабатывает поставщик облачных услуг, а какие — клиент, в трёх основных моделях услуг.
«Модель общей ответственности: IaaS, PaaS, SaaS» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Обзор моделей облачных сервисов
Облачные сервисы предоставляются в трех основных моделях, каждая из которых предлагает свой уровень абстракции. Infrastructure as a Service (IaaS) предоставляет необработанные вычислительные ресурсы, хранилище и сетевую инфраструктуру. Platform as a Service (PaaS) добавляет OS, промежуточное программное обеспечение и среды выполнения. Software as a Service (SaaS) предоставляет полностью функциональные приложения через интернет. Понимание этих моделей необходимо, поскольку обязанности по обеспечению безопасности в них существенно различаются.
# Cloud service model examples
# IaaS: AWS EC2, Azure VMs, Google Compute Engine
# You manage: OS, runtime, applications, data
# Provider manages: hypervisor, physical hardware, datacenter
# PaaS: AWS Elastic Beanstalk, Azure App Service, Heroku
# You manage: applications, data, configurations
# Provider manages: OS patches, runtime, scaling
# SaaS: Microsoft 365, Salesforce, Google Workspace
# You manage: user access, data content, configuration
# Provider manages: everything elseМодель разделения ответственности
Модель разделения ответственности определяет, какие задачи безопасности обязан выполнять поставщик Cloud, а какие относятся к заказчику. Обычно модель кратко описывают так: поставщик отвечает за безопасность самого Cloud (физические центры обработки данных, гипервизоры, сетевую инфраструктуру), а заказчик — за безопасность внутри Cloud (данные, управление доступом, безопасность приложений и конфигурацию). Непонимание этой границы — одна из основных причин инцидентов безопасности в Cloud.
Обязанности в IaaS
В IaaS заказчик принимает на себя наибольшую ответственность за безопасность. Поставщик Cloud защищает физическую инфраструктуру, гипервизор и сетевую структуру. Заказчик отвечает за: установку OS, установку исправлений и усиление защиты; настройку среды выполнения и промежуточного программного обеспечения; безопасность приложений; правила групп сетевой безопасности; политики IAM и управление пользователями; шифрование данных в состоянии покоя и при передаче; а также настройку соответствия требованиям. IaaS предоставляет максимальный контроль, но требует максимальных усилий по обеспечению безопасности.
# IaaS security checklist (customer responsibilities)
# AWS EC2 example:
# [ ] Patch OS and installed packages regularly
# [ ] Harden security group rules (least-privilege inbound/outbound)
# [ ] Enable CloudTrail for API logging
# [ ] Encrypt EBS volumes with KMS
# [ ] Rotate IAM access keys regularly
# [ ] Enable VPC Flow Logs for network monitoringОбязанности в PaaS
В PaaS поставщик берет на себя управление OS и средой выполнения. Заказчику больше не нужно устанавливать исправления для операционной системы или управлять промежуточным программным обеспечением — этим занимается поставщик. Однако заказчик по-прежнему отвечает за: безопасность кода приложения (отсутствие SQLi, XSS и т. д.), классификацию и шифрование данных, управление удостоверениями и доступом, конфигурацию приложения (переменные среды, управление секретами) и безопасность API. PaaS передает поставщику часть обязанностей, позволяя заказчикам сосредоточиться на логике приложения.
Обязанности в SaaS
В SaaS поставщик управляет почти всем. Основные обязанности заказчика по безопасности: управление доступом (кто имеет учетные записи, обязательное использование MFA, проверка разрешений), управление данными (какие данные загружаются и как долго хранятся), безопасность конфигурации (настройки конфиденциальности, разрешения на совместный доступ, интеграции со сторонними системами) и соблюдение правил допустимого использования. Многие инциденты утечки данных в SaaS происходят из-за неправильно настроенных параметров совместного доступа или чрезмерных разрешений сторонних приложений, а не из-за сбоев поставщика.
Зона непонимания: совместные меры контроля
Некоторые меры контроля являются совместными и распределяются между провайдером и заказчиком. Например, шифрование: облачный провайдер может предоставлять сервисы шифрования (KMS, шифрование по умолчанию), но заказчик должен включить их, настроить управление ключами и выбрать подходящие алгоритмы. То же относится к управлению удостоверениями: провайдер предоставляет инструменты IAM, но заказчик должен настроить политики минимальных привилегий и обеспечить обязательное использование MFA. Распространённая и опасная ошибка — считать, что провайдер отвечает за совместную меру контроля, и не настраивать её самостоятельно.
Реальные сбои: неправильная конфигурация
Модель совместной ответственности чаще всего даёт сбой из-за неправильной конфигурации со стороны заказчика, а не из-за отказов провайдера. Классические примеры: общедоступные bucket S3 (утечка Capital One в 2019 году, раскрыто 100 млн записей), чрезмерно разрешающие роли IAM, допускающие повышение привилегий, группы безопасности с правилами входящего трафика 0.0.0.0/0 для важных портов и неизменённые учётные данные по умолчанию в базах данных, развёрнутых в облаке. Базовая инфраструктура провайдера была защищена, а конфигурация заказчика — нет.
# S3 public access — dangerous misconfiguration
aws s3api get-bucket-acl --bucket my-sensitive-bucket
# Check for 'AllUsers' grants — means world-readable!
# Fix: block all public access
aws s3api put-public-access-block \
--bucket my-sensitive-bucket \
--public-access-block-configuration \
'BlockPublicAcls=true,IgnorePublicAcls=true,BlockPublicPolicy=true,RestrictPublicBuckets=true'Видимость и ведение журналов в облаке
Одна из ключевых проблем совместной модели — видимость. В локальных средах команды безопасности контролируют все журналы. В облаке журналы инфраструктуры провайдера могут быть недоступны. Заказчики должны включать облачные сервисы ведения журналов: AWS CloudTrail, Azure Monitor и GCP Cloud Audit Logs фиксируют вызовы API и изменения конфигурации. Если эти сервисы не включить, у организации не будет журнала аудита, показывающего, кто и что делал в её облачной среде, — это серьёзный пробел в обеспечении соответствия требованиям и проведении криминалистического анализа.
# Enable CloudTrail for all regions (AWS)
aws cloudtrail create-trail \
--name org-trail \
--s3-bucket-name my-cloudtrail-bucket \
--is-multi-region-trail \
--include-global-service-events
aws cloudtrail start-logging --name org-trailОтветственность третьих сторон: MSP и CSP
Когда организации привлекают поставщиков управляемых сервисов (MSP) для эксплуатации облачных сред, ответственность распределяется между тремя сторонами. Заказчик должен убедиться, что в договорах (SLA и DPA) чётко определены обязательства по безопасности. Сторонние облачные приложения, доступ к которым осуществляется через SaaS, вносят дополнительную сложность: согласие OAuth, предоставленное приложению с чрезмерными разрешениями, даёт этому приложению доступ к вашим данным. Проверка и регулярный аудит согласий OAuth для сторонних приложений — часть базовой практики обеспечения безопасности SaaS.
Соответствие требованиям в совместной модели
Требования соответствия не исчезают из-за переноса рабочих нагрузок в облако. HIPAA требует заключить соглашение Business Associate Agreement (BAA) с облачными провайдерами, обрабатывающими PHI; AWS, Azure и GCP предоставляют BAA. PCI-DSS требует, чтобы облачная среда входила в область оценки; матрицы совместной ответственности провайдеров документируют, какие меры контроля PCI выполнены. Чтобы пройти аудит, организации должны понимать, что покрывает провайдер, а что им необходимо реализовать самостоятельно.
Договорные и правовые аспекты
Модель совместной ответственности имеет юридическую силу. Условия предоставления услуг облачного провайдера и соглашения об уровне обслуживания (SLA) определяют гарантии доступности и исключения. Соглашения об обработке данных (DPA) в соответствии с GDPR определяют обязанности обработчика. Если утечка произошла из-за сбоя на стороне провайдера, заказчик имеет основания требовать предусмотренные SLA меры защиты. Если утечка вызвана неправильной конфигурацией заказчика, провайдер ответственности не несёт. Понимать договоры не менее важно, чем понимать технические меры контроля.
Быстрая проверка
Проверьте понимание концепций CompTIA Security+ (SY0-701), рассмотренных в этом уроке.
Итоги урока
В этом уроке Вы узнали, что модель совместной ответственности определяет обязательства провайдера и заказчика по обеспечению безопасности в IaaS, PaaS и SaaS, в IaaS на заказчика возлагается большая часть ответственности за безопасность, а в SaaS — меньшая, но управление доступом и управление данными всегда остаются его задачами, а неправильная конфигурация заказчика, а не сбой провайдера, является основной причиной утечек в облаке. Далее мы рассмотрим безопасность облачного хранилища и риски раскрытия данных.
Часто задаваемые вопросы
Урок «Модель общей ответственности: IaaS, PaaS, SaaS» бесплатный?
Да — полный текст урока «Модель общей ответственности: IaaS, PaaS, SaaS» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Чему я научусь в уроке «Модель общей ответственности: IaaS, PaaS, SaaS»?
Точно определите, какие средства безопасности обрабатывает поставщик облачных услуг, а какие — клиент, в трёх основных моделях услуг. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?
Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.
Сколько времени занимает урок «Модель общей ответственности: IaaS, PaaS, SaaS»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?
Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Модель общей ответственности: IaaS, PaaS, SaaS
- Безопасность облачного хранилища и риски раскрытия данных
- Облачная идентификация: роли IAM и сервисные учётные записи
- Управление состоянием безопасности облака (CSPM)