責任共有モデルは、クラウドサービスプロバイダ(CSP)と顧客の間でセキュリティとコンプライアンスの責任を分担するクラウドコンピューティングのフレームワークです。このモデルは、組織とCSPがクラウドインフラストラクチャのセキュリティ確保とコンプライアンス維持に積極的に貢献することを保証するものです。責任共有モデルでは
責任共有モデルは、組織とCSPがクラウドインフラストラクチャのセキュリティ確保とコンプライアンス維持に積極的に貢献することを保証します。責任共有モデルを理解し遵守することで、CSPと顧客の双方が協力してセキュアなクラウド環境を構築し、リスクを効果的に軽減し、業界の規制やベストプラクティスのコンプライアンスを確保することができます。
このモデルでは、CSPがクラウドのセキュリティに責任を負い、これには物理インフラ、ネットワーク、ハードウェアのセキュリティ確保も含まれます。クラウドサービス(クラウドコンピューティング、ストレージ、データベースなど)が脅威から保護されていることを保証し、顧客のために安全で信頼性の高い環境を維持します。CSPはまた、顧客がセキュリティ設定を管理するためのツールや機能も提供します。
クラウド環境内にデプロイする データ、アプリケーション、 ワークロードの セキュリティを確保する必要があります。これには、データの暗号化、アクセス管理、ソフトウェアのパッチ適用とアップデート、特定のニーズやコンプライアンス要件に応じたセキュリティ設定の構成などのタスクが含まれます。
責任共有モデルの具体的な内容は、 サービスとしてのインフラ(IaaS)、 サービスとしてのプラットフォーム(PaaS)、 サービスとしてのソフトウェア(SaaS)など、使用するクラウドサービスモデルによって異なります。IaaSモデルでは、顧客はオペレーティング・システムやアプリケーションの管理など、より多くのセキュリティ責任を負います。一方、SaaSモデルでは、CSPはアプリケーション・レベルのセキュリティなど、より多くの責任を負います。
データ流出への懸念から、 クラウドのセキュリティは 優先事項となっています。課題は、組織が求める俊敏性と、さまざまなクラウド間を移動するアプリケーションやデータのセキュリティを向上させる必要性とのバランスを取ることにあります。アプリケーションとデータが存在するすべての場所において、可視性を確保し、外部からのデータ流出や横方向からの攻撃に対抗することは不可欠です。
組織内には、ネットワーク・チーム、セキュリティ・チーム、アプリケーション・チーム、コンプライアンス・チーム、インフラ・チームなど、クラウド・セキュリティを担当するさまざまなチームがあります。しかし、クラウドセキュリティは、より広範な組織とクラウドベンダーの間で共有される責任でもあります。その内訳は、クラウドサービスの性質によって異なります:
組織がプライベートクラウドからパブリッククラウドやSaaSアプリケーションに移行する際、データ、アプリケーション、インフラのセキュリティをベンダーに依存することがあります。プラットフォームのセキュリティ対策がどのようなものであっても、組織自身のデータのセキュリティに対する責任は組織にあります。
アプリケーションを安全に実装するためには、ITセキュリティは、クラウドベンダーがアプリケーションとデータを安全に保つための適切なセキュリティ対策を実装していることを確信しなければなりません。クラウドベンダーのセキュリティ不足を補うには、組織はリスクを効果的に管理し、保護するための適切なツールを導入する必要があります。これらのツールは提供しなければなりません: