Beschreiben Sie das Modell der gemeinsamen Verantwortung

Abgeschlossen

In Organisationen, die nur lokale Hardware und Software ausführen, ist die Organisation für den gesamten Technologiestapel verantwortlich: das Gebäude, physische Server, Netzwerk, Betriebssysteme, Anwendungen und die Daten. Wenn Sie zu Clouddiensten wechseln, werden einige dieser Zuständigkeiten in den Cloudanbieter verschoben. Das Modell der gemeinsamen Verantwortung hilft Ihnen zu verstehen, wer für welche Teile der Sicherheit verantwortlich ist, damit Sie Ihre Sicherheitsstrategie entsprechend planen können.

Gemeinsame Verantwortung in der Cloud

In einer herkömmlichen lokalen Umgebung steuert Ihre Organisation jede Schicht des Technologiestapels. Ihr Team ist verantwortlich für die physische Sicherheit des Gebäudes, das Warten und Patchen von Hardware, das Konfigurieren von Netzwerkgeräten, das Sichern von Betriebssystemen, das Bereitstellen und Aktualisieren von Anwendungen, den Schutz von Identitäten und den Zugriff sowie die Sicherung Ihrer Daten. Dieser vollständige Besitz bedeutet vollständige Kontrolle – aber es setzt auch die gesamte Sicherheitslast auf Ihr Team.

Cloud Computing ändert dieses Modell. Wenn Sie Clouddienste verwenden, werden einige der täglichen Sicherheitsaufgaben an den Cloudanbieter übertragen. Die genaue Aufteilung hängt davon ab, welches Clouddienstmodell Sie verwenden:

  • Lokal: Ihre Organisation verwaltet und sichert den gesamten Stapel – vom physischen Gebäude und der Hardware bis zum Betriebssystem, anwendungen und Daten.
  • Infrastruktur als Service (IaaS): Der Cloudanbieter sorgt für die Sicherheit des physischen Rechenzentrums, der Netzwerkhardware und der Host-Maschinen. Sie sind für die Betriebssysteme, Anwendungen, Netzwerksteuerelemente, die Sie konfigurieren, und Ihre Daten verantwortlich.
  • Platform as a Service (PaaS):Der Cloudanbieter übernimmt auch die Verantwortung für das Betriebssystem und die Laufzeitumgebung. Sie sind für Ihren Anwendungscode, seine Konfiguration, Zugriffssteuerungen und Ihre Daten verantwortlich.
  • Software as a Service (SaaS):Der Cloudanbieter verwaltet den gesamten Anwendungsstapel und seine zugrunde liegende Infrastruktur. Sie sind für die Zugriffsverwaltung verantwortlich – steuern, wer den Dienst verwendet – Ihre Daten und wie Sie Einstellungen auf Mandantenebene konfigurieren.

Während Sie von lokalen zu IaaS zu PaaS zu SaaS wechseln, übernimmt der Cloudanbieter mehr der zugrunde liegenden Sicherheitsaufgaben. Die Umstellung auf die Cloud bedeutet jedoch nicht, dass die Sicherheit das Problem einer anderen Person ist. Einige Verantwortlichkeiten bleiben immer bei Ihnen, unabhängig davon, welches Dienstmodell Sie verwenden.

Das folgende Diagramm veranschaulicht die typische Verantwortungsteilung zwischen dem Kunden und dem Cloudanbieter.

Diagramm, das die Verantwortlichkeiten des Gemeinsamen Verantwortungsmodells nach Typ zeigt.

Verantwortlichkeiten, die Sie immer behalten

Unabhängig davon, welches Clouddienstmodell Sie verwenden, bleiben die folgenden Verantwortlichkeiten immer bei Ihnen:

  • Daten: Sie sind für Ihre Daten verantwortlich, einschließlich der Klassifizierung ihrer Vertraulichkeit, auswählen, wie sie geschützt werden sollen, Verschlüsselungsentscheidungen treffen und die Einhaltung der Datengovernanceanforderungen sicherstellen. Der Cloudanbieter sichert die Infrastruktur, in der Ihre Daten gespeichert werden, aber Sie entscheiden, welche Daten Sie sammeln, wer darauf zugreifen kann, wie lange sie aufbewahrt werden soll und wie Sie sie schützen können.

  • Identitäten und Zugriff: Die Verwaltung von Benutzerkonten, Authentifizierungsmethoden und Zugriffsberechtigungen liegt immer in Ihrer Verantwortung. Eine kompromittierte Identität kann einem Angreifer auch dann Zugriff auf Cloudressourcen gewähren, wenn alles andere gesperrt ist. Die Implementierung starker Identitätspraktiken , z. B. das Erfordern einer mehrstufigen Authentifizierung (MFA) und das Anwenden des Zugriffs auf die geringsten Berechtigungen, ist eine Ihrer wichtigsten Sicherheitsverpflichtungen.

  • Endpunkte: Die Geräte, die eine Verbindung mit Ihren Clouddiensten herstellen – Laptops, Tablets, Smartphones und Desktops – liegen in Ihrer Verantwortung, sie zu sichern. Ein Angreifer, der einen Endpunkt kompromittiert, kann ihn verwenden, um als legitimer Benutzer dieses Geräts auf Clouddienste zuzugreifen. Der Schutz von Endpunkten durch Geräteverwaltung, Sicherheitsupdates und Bedrohungserkennung ist Teil Ihrer gemeinsamen Verantwortung.

  • Konfigurationsoptionen: Die Sicherheitseinstellungen und -konfigurationen innerhalb Ihres Cloudmandanten – wie Sie Dienste, Ressourcenberechtigungen und Netzwerkrichtlinien konfigurieren – sind Ihre Verantwortung. Ein falsch konfiguriertes Speicherkonto oder eine übermäßig zulässige Zugriffsrichtlinie kann Ihre Daten auch dann verfügbar machen, wenn die zugrunde liegende Plattform ordnungsgemäß gesichert ist.

Sicherheitsvorteile der Cloud

Die Verwendung von Clouddiensten überträgt nicht nur einige Zuständigkeiten – sie bietet Ihnen auch Zugriff auf Sicherheitsfunktionen, die die meisten einzelnen Organisationen nicht selbst aufbauen oder erhalten konnten.

Cloudanbieter wie Microsoft investieren kontinuierlich in physische Sicherheit, Hardwaresicherheit, Compliance-Zertifizierungen, Bedrohungserkennung und umfangreiche Sicherheitsüberwachung. Wenn Sie Cloud-Infrastrukturdienste verwenden, profitieren Sie automatisch von diesen Investitionen in die Bereiche, für die der Anbieter verantwortlich ist. Auf diese Weise können Sie Sicherheitsressourcen auf die Verantwortlichkeiten konzentrieren, die Sie behalten: Ihre Daten, Ihre Identitäten und Ihre Konfigurationen.

In lokalen Umgebungen entwickeln sich häufig Sicherheitslücken, da Teams dünn gestreckt werden. Patches verzögern sich, Hardware veraltet außerhalb des Supportzeitraums des Anbieters, und Überwachungstools sind nicht für jedes System verfügbar. Wenn Sie in die Cloud wechseln, übernimmt der Anbieter das Infrastruktur-Patching und die physische Sicherheit für seine Schicht des Stacks. Diese Schicht entfernt Ihre Sicherheitsverpflichtungen nicht, aber sie ermöglicht Es Ihnen, Sich auf Ihre Expertise zu konzentrieren, wo sie die größten Auswirkungen hat.

KI-Modell für geteilte Verantwortung

Da Organisationen KI-gestützte Lösungen einführen, erweitert sich das Modell der gemeinsamen Verantwortung, um KI-Workloads abzudecken. KI-Systeme bringen einzigartige Aspekte mit sich: Sie können von den bereitgestellten Daten und Anweisungen beeinflusst werden, und sie generieren Ergebnisse, die wichtige Entscheidungen beeinflussen können. Diese Merkmale schaffen Sicherheits- und Aufsichtsaufgaben, die über herkömmliche Clouddienste hinausgehen.

Eine KI-fähige Anwendung kann in drei Ebenen betrachtet werden:

  • KI-Plattform: Die zugrunde liegende Infrastruktur, das KI-Modell und Sicherheitskontrollen auf Plattformebene – einschließlich integrierter Inhaltsfilterung, Sicherheitssysteme oder Zugriffskontrollen, die vom Dienst bereitgestellt werden.
  • KI-Anwendung: Die Anwendung, die Sie erstellen oder bereitstellen, die eine Verbindung mit der KI-Plattform herstellt, einschließlich der Konfiguration der App, welche Datenquellen oder Connectors sie verwendet, und welche Plug-Ins es ermöglicht.
  • KI-Nutzung: Wie Personen in Ihrer Organisation das KI-System verwenden – einschließlich der von ihnen bereitgestellten Eingaben, der von Ihnen festgelegten richtlinien für die akzeptable Verwendung und der von Ihnen festgelegten Aufsicht.

Diagramm, das das Modell der gemeinsamen KI-Verantwortung zeigt, wobei die Verantwortung auf KI-Plattform-, KI-Anwendungs- und KI-Nutzungsebenen für IaaS-, PaaS- und SaaS-Diensttypen aufgeteilt ist.

Was der Anbieter in der Regel verarbeitet (AI)

Je nachdem, ob KI-Funktionen als SaaS-Dienst (z. B. Microsoft 365 Copilot) oder paaS-Dienst (z. B. Azure AI Foundry) bereitgestellt werden, verarbeitet der Anbieter in der Regel Folgendes:

  • Sichern der physischen Infrastruktur und der KI-Modellhostingumgebung
  • Bereitstellung von Sicherheitskontrollen auf Plattformebene – z. B. Inhaltsfilterung und integrierte Schutzmaßnahmen – je nach Dienstebene
  • Verwalten der zugrunde liegenden Computeinfrastruktur und der betrieblichen Sicherheit des KI-Diensts

Was Sie normalerweise mit KI machen

Selbst wenn der Anbieter die KI-Plattform sichert, sind Sie dafür verantwortlich, wie KI in Ihrer gesamten Organisation verwendet wird:

  • Schützen Ihrer Daten: Sie steuern, mit welchen vertraulichen Daten Sie teilen, oder lassen Sie das KI-System darauf zugreifen. Wenn ein KI-System eine Verbindung mit geschäftskritischen Daten herstellt, müssen Sie geeignete Zugriffssteuerungen und Datengovernancerichtlinien konfigurieren.
  • Identitäts- und Zugriffsverwaltung: Sie bestimmen, wer in Ihrer Organisation auf KI-Anwendungen zugreifen kann und was sie tun dürfen.
  • Sichere Konfiguration: Sie sind dafür verantwortlich, die KI-Lösung entsprechend zu konfigurieren– einschränken, welche Benutzer Zugriff haben, welche externen Connectors oder Datenquellen aktiviert sind, wie Ausgaben protokolliert werden und wie lange Daten aufbewahrt werden.
  • Die Minderung KI-spezifischer Risiken: Eingabeaufforderungsinjektion – bei der ein Angreifer Anweisungen in Benutzereingaben oder externe Daten einbettet, um das Verhalten oder die Ausgaben der KI zu bearbeiten – ist ein wichtiges Risiko, das Sie durch Eingabeüberprüfung, Zugriffssteuerung und Überwachung beheben müssen.
  • Benutzerschulungen und akzeptable Nutzungsrichtlinien: Da Benutzer direkt beeinflussen, was ein KI-System durch ihre Eingaben und Eingabeaufforderungen tut, sind Benutzerschulungen und klare Richtlinien ein sinnvoller Bestandteil Ihrer Sicherheitsverantwortung.

Wichtige Kernpunkte

Das Modell der gemeinsamen Verantwortung – ob für herkömmliche Clouddienste oder KI-Workloads – schafft Klarheit darüber, wer dafür verantwortlich ist. Wenn Sie Dienste höherer Ebene auswählen, können Sie mehr der zugrunde liegenden Sicherheitsaufgaben an den Cloudanbieter delegieren. Sie delegieren jedoch niemals die Verantwortlichkeit für Ihre Daten, Ihre Identitäten, Ihre Endpunktsicherheit und die Verwendung der Technologie. Das Verständnis, wo Ihre Verantwortung beginnt und endet, ist grundlegend für den Schutz Ihrer Organisation.