Modelo operativo y de seguridad de responsabilidad compartida
Adobe Commerce en la infraestructura en la nube es una oferta de plataforma como servicio (PaaS) que se basa en un modelo operativo y de seguridad de responsabilidad compartida. Adobe, el comerciante, el proveedor de servicios en la nube y el proveedor de la red de entrega de contenido (CDN) comparten estas responsabilidades. Cada parte tiene la responsabilidad distinta de proteger y operar la aplicación de Adobe Commerce y el código específico del comerciante y las extensiones implementadas en la infraestructura en la nube.
Este modelo compartido permite a los comerciantes diseñar e implementar una solución flexible, personalizable y escalable que cumpla con sus requisitos comerciales y minimice al mismo tiempo las responsabilidades y los costes operativos.
Adobe es responsable de lo siguiente:
- Desarrollo y mantenimiento del código de la aplicación principal segura
- Mantenimiento de la seguridad de la plataforma
- Garantizar que la plataforma sea compatible con SOC 2 y PCI y compatible con componentes de tecnología compatibles con PCI (por ejemplo, PHP, Redis)
- Respuesta a los problemas de seguridad relacionados con la plataforma principal
- Trabajar con proveedores de servicios en la nube y socios de CDN para resolver cualquier problema que se produzca
Los comerciantes son responsables de lo siguiente:
- Mantenimiento de la seguridad para el código personalizado y las integraciones con aplicaciones de terceros
- Garantizar el desarrollo seguro de aplicaciones
- Obtención de la certificación PCI si así lo solicita el procesador de pagos del comerciante
- Reacción y respuesta a incidentes de seguridad
- Mantener todas las dependencias de terceros, los servicios de plataforma y las extensiones de servicios de Adobe Commerce en versiones compatibles de forma activa. Adobe no proporciona soporte de seguridad ni asistencia para implementaciones que ejecutan versiones de dependencia no admitidas. Consulte Requisitos del sistema y la Matriz de disponibilidad del producto para ver las versiones compatibles.
- Servicios de plataforma (incluidos, entre otros, PHP, MariaDB/MySQL, Redis, Elasticsearch/OpenSearch, RabbitMQ y Nginx): los comerciantes deben mantener versiones compatibles con la versión de Adobe Commerce que hayan implementado. Consulte Requisitos del sistema.
- Extensiones de Commerce Services (que incluyen, entre otras, Live Search, Product Recommendations y Payment Services); solo se admite la versión más reciente.
- Extensiones personalizadas e integraciones de terceros: los comerciantes son responsables de garantizar que permanezcan en versiones compatibles con el proveedor.
Responsabilidades de Adobe
Adobe es responsable de la seguridad y disponibilidad del entorno de Adobe Commerce en la nube y del código de la solución principal. Adobe también realiza las actividades que mantienen la seguridad de la solución Adobe Commerce en la nube, entre las que se incluyen las siguientes:
- Aplicación de parches y seguridad de nivel de servidor para aplicaciones compatibles con Adobe Commerce en infraestructuras en la nube, como almacenamiento de datos en la nube y funciones de búsqueda
- Realizar pruebas de penetración y análisis del código de infraestructura principal de Adobe Commerce en la nube
- Realización de revisiones y auditorías semestrales de las soluciones y la administración de permisos de los proveedores de servicios de nube pública de identidad y acceso (IAM) (requisito de cumplimiento de PCI)
- Realización de revisiones y auditorías semestrales de usuarios autorizados, incluidos empleados y contratistas de Adobe (requisito de conformidad con PCI)
- Realización de pruebas y documentación anuales de la funcionalidad de backup y restauración
- Configuración de servidores de seguridad perimetrales y de servidor
- Conexión y configuración de Adobe Commerce en el repositorio de la infraestructura en la nube
- Definir, probar, implementar y documentar planes de recuperación ante desastres (DR) para las áreas dentro del ámbito de responsabilidad de Adobe
- Definición de reglas de cortafuegos de aplicaciones web de plataforma global (WAF)
- Protección del sistema operativo (SO)
- Implementación y mantenimiento de la integración de soluciones de red de distribución de contenido (CDN) y administración del rendimiento de las aplicaciones (APM) con Adobe Commerce en la infraestructura en la nube
- Emisión de actualizaciones periódicas de seguridad y de otro tipo para el código de infraestructura central de Adobe Commerce en la nube (la aplicación de parches es responsabilidad del comerciante)
- Administración del soporte comercial y de los controles de acceso de soporte (por ejemplo, Soporte de Experience League)
- Monitorización, registro y corrección de incidentes de seguridad relacionados con Adobe Commerce en la infraestructura de la plataforma de la nube
- Monitorización de las operaciones de la plataforma y asistencia las 24 horas del día y los 7 días de la semana para Adobe Commerce en comerciantes de infraestructura en la nube
- Aprovisionamiento de los entornos de producción y ensayo
- Evaluación de posibles amenazas de seguridad para las operaciones e infraestructura de la plataforma
- Escalar la computación, el almacenamiento, la cuadrícula y otros recursos, tal como se describe en el acuerdo de nivel de servicio (SLA) con el comerciante
- Configuración de DNS (Adobe Commerce solo en la infraestructura de la plataforma de la nube)
- Prueba de la plataforma para detectar vulnerabilidades de seguridad
Adobe mantiene la certificación PCI para la infraestructura y los servicios utilizados para la solución Adobe Commerce. Los comerciantes son responsables de la conformidad de su código personalizado, sistema, procesos de red y organización.
Adobe también garantiza la disponibilidad de la infraestructura del comerciante según lo acordado en la SLA aplicable.
Responsabilidades del comerciante
El comerciante es responsable de seguir las prácticas recomendadas de seguridad en su instancia personalizada de la solución Adobe Commerce en la infraestructura en la nube:
-
Añadir al repositorio los archivos de configuración de Adobe Commerce en la nube necesarios
-
La aplicación de parches de seguridad y de otro tipo a su solución personalizada de Adobe Commerce en la nube inmediatamente después de su lanzamiento por parte de Adobe.
-
Aplicar parches de seguridad y de otro tipo a todas las extensiones personalizadas y al código inmediatamente después de su lanzamiento por el proveedor
-
Creación, implementación y prueba de archivos VCL de barniz personalizados
-
Diseñar, asignar temas, instalar, integrar y proteger la solución de Adobe Commerce personalizada en infraestructura en la nube, incluidas todas las extensiones y el código personalizados
-
Concesión y revocación del acceso de usuario a la instancia de Adobe Commerce del comerciante en la configuración, aplicación y plataforma de la infraestructura en la nube
-
Gestión de los problemas de seguridad relacionados con la red interna del comerciante, los servidores, la infraestructura y cualquier aplicación personalizada creada en Adobe Commerce en la plataforma de infraestructura en la nube
-
Instalación de la herramienta de integración de la línea de comandos (CLI) de Adobe Commerce en la infraestructura de la nube
-
Mantener el nivel requerido de conformidad con PCI de la aplicación personalizada y otros procesos internos, según se define en las directrices de PCI-DSS
note NOTE Para minimizar las áreas que deben revisarse, la conformidad con PCI para el comerciante se basa en las certificaciones PCI de Adobe Commerce y el proveedor de alojamiento en la nube. -
Ejecución de análisis ASV de PCI y corrección de problemas en el Adobe Commerce principal en el código y la plataforma de la infraestructura en la nube
-
Monitorización de todas las actividades de la aplicación que puedan revelar una posible amenaza para la seguridad, incluidas las pruebas de penetración, los análisis de vulnerabilidades y los registros
-
Monitorización y respuesta a incidentes de seguridad, incluidos análisis forenses, corrección y creación de informes relacionados con la solución Adobe Commerce on cloud Infrastructure del comerciante y las cuentas de usuario
-
Obtención de un proveedor de DNS y configuración y mantenimiento de registros DNS específicos del comerciante
-
Ejecución de pruebas de rendimiento en la aplicación personalizada
-
Protección del acceso a las cuentas de plataforma, al acceso a instancias y a la aplicación
-
Pruebas y control de calidad de la aplicación personalizada
-
Mantener la seguridad de cualquier sistema o red que el comerciante conecte con la aplicación de infraestructura en la nube de Adobe Commerce
-
Mantener todos los servicios de plataforma, las dependencias de terceros y las extensiones de servicios de Adobe Commerce en versiones admitidas activamente por sus respectivos proveedores o por Adobe. Esto incluye:
- Servicios de infraestructura como la base de datos, caché, búsqueda, tiempo de ejecución de PHP y servidor web
- Extensiones de Adobe Commerce Services
- Todas las integraciones personalizadas y extensiones de terceros
Adobe no admite implementaciones que ejecuten versiones no admitidas. Consulte Requisitos del sistema y la Matriz de disponibilidad del producto para ver las versiones compatibles.
Responsabilidades del proveedor de Cloud Service
Adobe depende de los proveedores de servicios en la nube para alojar la infraestructura de servidor en la nube para Adobe Commerce en la nube. Estos proveedores son responsables de la seguridad de la red, incluido el enrutamiento, la conmutación y la seguridad de la red perimetral a través de sistemas de cortafuegos y sistemas de detección de intrusiones (IDS). Los proveedores de servicios en la nube también son responsables de la seguridad física y ambiental de los centros de datos que alojan la solución Adobe Commerce en la infraestructura en la nube.
Los proveedores de servicios en la nube también son responsables de:
- Mantener las certificaciones PCI DSS, SOC 2 e ISO 27001 para sus servicios en la nube
- Fijación del hipervisor
- Protección del centro de datos, incluido el acceso físico y de red
Responsabilidades del proveedor de CDN
La solución de Adobe Commerce en la nube utiliza proveedores de CDN para acelerar el tiempo de carga de página, almacenar en caché el contenido y purgar instantáneamente el contenido obsoleto. Estos proveedores también son responsables de los problemas de seguridad que afectan a su CDN y de definir y mantener reglas de WAF de CDN.
Resumen de responsabilidades de seguridad
La siguiente tabla de resumen utiliza el modelo RACI para mostrar las responsabilidades de seguridad compartidas entre Adobe, el comerciante y el proveedor de servicios en la nube:
R — Responsable
A — Responsable
C — Consultado
I — Informado
(por ejemplo, Nginx o MySQL).
1 Solo si el repositorio de Adobe Commerce en la nube se usa como repositorio principal. El uso de otros repositorios externos es responsabilidad exclusiva del comerciante.
2 Adobe proporciona compatibilidad de nivel 1 para problemas con proveedores de CDN.
3 El comerciante es responsable de los controles Nginx que configure para sus aplicaciones.
4 Para PCI, los requisitos de prueba de penetración se comparten entre Adobe y el comerciante.
Resumen de responsabilidades operativas
Las siguientes tablas de resumen aclaran las responsabilidades operativas de Adobe y los comerciantes a la hora de desarrollar, implementar, mantener y proteger Adobe Commerce en la infraestructura en la nube.
Codificación y desarrollo
Código principal de Adobe Commerce
Repositorio de códigos
Cloud Docker
CLI de Commerce Cloud
Personalizaciones
Implementaciones
Sincronización de entornos
Los comerciantes son responsables de sincronizar datos entre entornos.
Parches
Disponibilidad del sitio web
Rendimiento
Registros y monitorización
integración de aplicación y agente de APM, aplicación de infraestructura,
registro e integración
Depuración y aislamiento de problemas
Configuración de aplicaciones y servicios
aplicación de Commerce
Por ejemplo, las distintas versiones de Commerce son compatibles con versiones específicas de PHP, Redis, etc.
Programación de tareas con trabajos cron
Agente de mensajes para el marco de cola de mensajes
servicio PHP
Database services
(indexando y optimizando las tablas principales, optimizando la configuración predeterminada de administración del sistema)
(configuración de tablas normalizadas frente a tablas planas, indización y optimización de tablas personalizadas y de terceros, archivado o eliminación de datos, configuración de la administración del sistema)
Servicio CDN
Servicio de caché
Servicio de búsqueda
Servicio de correo electrónico
Servicios de terceros
Extensiones de Commerce Services
Servicio de informes avanzados
Commerce Intelligence
(API, calidad de datos y formato, red de comerciantes,
conexiones de BD dentro y fuera de Adobe Commerce Cloud DB, por encima de los umbrales de datos)
(configuración de la base de datos de Adobe Commerce Cloud)
- Servicios de plataforma (incluidos, entre otros, PHP, MariaDB/MySQL, Redis, Elasticsearch/OpenSearch, RabbitMQ y Nginx): los comerciantes deben mantener versiones compatibles con la versión de Adobe Commerce que hayan implementado. Consulte Requisitos del sistema.
- Extensiones de Commerce Services (que incluyen, entre otras, Live Search, Product Recommendations y Payment Services); solo se admite la versión más reciente.
- Extensiones personalizadas e integraciones de terceros: los comerciantes son responsables de garantizar que permanezcan en versiones compatibles con el proveedor.
Recomendaciones de productos
Live Search
Calidad de datos de evento de tienda
La recopilación de eventos de tienda mejora la calidad de las recomendaciones de productos y la salida de Live Search. La responsabilidad depende de la implementación de la tienda:
Servicios de pago
Servicios de red
Optimización de imagen
Certificados SSL
Firewall de aplicaciones web (WAF)
DDoS
PrivateLink
(incluidas las conexiones VPN)