Modell der gemeinsamen Verantwortung
Übersicht
Sicherheit und Compliance stellen eine geteilte Verantwortung zwischen AWS und dem Kunden dar. Dieses geteilte Modell bedeutet für den Kunden eine Arbeitsentlastung, da die Komponenten des Hostbetriebssystems und der Virtualisierungsebene von AWS ausgeführt, verwaltet und gesteuert werden und zudem für die physische Sicherheit der Standorte gesorgt wird, an denen die Services ausgeführt werden. Der Kunde ist für das Gastbetriebssystem und dessen Verwaltung (einschließlich Updates und Sicherheitspatches), für andere damit verbundene Anwendungssoftware sowie für die Konfiguration der von AWS bereitgestellten Firewall für die Sicherheitsgruppe verantwortlich. Kunden sollten sich gut überlegen, welche Services sie auswählen, da ihre Zuständigkeiten von den genutzten Services, von deren Integration in ihre IT-Umgebung sowie von den geltenden Gesetzen und Vorschriften abhängen. Die Art und Weise dieser geteilten Verantwortlichkeit gewährleistet die Flexibilität und Kundenkontrolle, durch die die Bereitstellung ermöglicht wird. Wie im Diagramm unten ersichtlich wird diese Differenzierung der Verantwortlichkeit häufig als "Sicherheit der Cloud" im Gegensatz zu "Sicherheit in der Cloud" bezeichnet.

Informationen zum AWS-Modell der geteilten Verantwortung
Anwendung des AWS-Modells der geteilten Verantwortung in der Praxis
Sobald ein Kunde das AWS-Modell der geteilten Verantwortung versteht und weiß, wie es generell für den Betrieb in der Cloud gilt, muss er bestimmen, wie es auf seinen Anwendungsfall zutrifft. Die Verantwortung des Kunden hängt von vielen Faktoren ab, z. B. von den gewählten AWS-Services und -Regionen, der Integration dieser Services in die IT-Umgebung und den für das Unternehmen und die Arbeitslast geltenden Gesetzen und Vorschriften.
Die folgenden Übungen können Kunden dabei helfen, die Verteilung der Verantwortung auf der Grundlage des spezifischen Anwendungsfalls zu bestimmen:
Bestimmen
Bestimmen Sie externe und interne Sicherheits- und damit verbundene Compliance-Anforderungen und -Ziele, und berücksichtigen Sie Branchen-Frameworks wie das NIST Cybersecurity Framework (CSF) und ISO.
Überlegungen
Erwägen Sie den Einsatz des AWS Cloud Adoption Framework (CAF) und der Bewährten Methoden von Well-Architected, um Ihre digitale Transformation in großem Umfang zu planen und durchzuführen.
Prüfen-
Überprüfen Sie die Sicherheitsfunktionen und Konfigurationsoptionen der einzelnen AWS-Services in den Sicherheitskapiteln der AWS-Service-Dokumentation.
Evaluieren
Bewerten Sie die AWS-Services für Sicherheit, Identität und Compliance, um zu verstehen, wie sie zur Erfüllung Ihrer Sicherheits- und Compliance-Ziele eingesetzt werden können.
Prüfen-
Prüfen Sie die Bescheinigungsdokumente von Drittanbietern, um festzustellen, welche Kontrollen vererbt wurden und welche erforderlichen Kontrollen Sie möglicherweise noch in Ihrer Umgebung implementieren müssen.
Bereitstellen
Bieten Sie Ihren internen und externen Prüfungs-Teams Cloud-spezifische Lernmöglichkeiten, indem Sie die Trainingsprogramme der Cloud Audit Academy nutzen.
Ausführen
Führen Sie eine Well-Architected-Überprüfung Ihrer AWS-Workloads durch, um die Implementierung von bewährten Methoden für Sicherheit, Zuverlässigkeit und Leistung zu bewerten.
Erkunden
Erkunden Sie die im digitalen AWS-Marketplace-Katalog verfügbaren Softwarelösungen mit Tausenden von Softwareangeboten unabhängiger Softwareanbieter, mit denen Sie Software, die in AWS läuft, finden, testen, kaufen und bereitstellen können.
Erkunden
Entdecken Sie die AWS-Kompetenzpartner für Sicherheit, die Fachkenntnisse und nachweisliche Kundenerfolge bei der Absicherung jeder Phase der Cloud-Einführung bieten, von der anfänglichen Migration bis hin zu laufenden, täglichen Verwaltungsaufgaben.