Sécurité à responsabilité partagée et modèle opérationnel
Adobe Commerce sur les infrastructures cloud est une offre PaaS (platform-as-a-service) qui repose sur un modèle opérationnel et de sécurité à responsabilité partagée. Ces responsabilités sont partagées entre Adobe, le commerçant, le fournisseur de services cloud et le fournisseur de réseau de diffusion de contenu (CDN). Chaque partie assume la responsabilité distincte de la sécurisation et de l’exploitation de l’application Adobe Commerce, ainsi que du code et des extensions spécifiques aux commerçants déployés sur l’infrastructure cloud.
Ce modèle partagé permet aux commerçants de concevoir et de mettre en œuvre une solution hautement flexible, personnalisable et évolutive pour répondre à leurs besoins professionnels tout en réduisant les responsabilités et les coûts opérationnels.
En règle générale, Adobe est responsable des éléments suivants :
- Développement et maintenance de code d’application principal sécurisé
- Maintien de la sécurité de la plateforme
- S’assurer que la plateforme est conforme à la norme SOC 2 et PCI et compatible avec les composants technologiques compatibles PCI (par exemple, PHP, Redis)
- Réponse aux problèmes de sécurité concernant la plateforme principale
- Travailler avec les fournisseurs de services cloud et les partenaires de réseau CDN pour résoudre tous les problèmes qui se produisent
Les commerçants sont responsables des éléments suivants :
- Maintien de la sécurité du code personnalisé et des intégrations à des applications tierces
- Assurer le développement sécurisé des applications
- Obtention de la certification PCI si demandé par le responsable du traitement des paiements du commerçant
- Réagir et répondre aux incidents de sécurité
Responsabilités d’Adobe
Adobe est responsable de la sécurité et de la disponibilité d’Adobe Commerce sur l’environnement d’infrastructure cloud et du code de la solution principale. En outre, Adobe est responsable des activités et des mécanismes nécessaires au maintien de la sécurité de la solution Adobe Commerce sur les infrastructures cloud, notamment :
- Application de correctifs et de sécurité au niveau du serveur pour les applications prises en charge par Adobe Commerce sur les infrastructures cloud, telles que les fonctionnalités de stockage de données dans le cloud et de recherche
- Réalisation de tests de pénétration et d’analyses du code de base d’Adobe Commerce sur le cloud infrastructure
- Réalisation d’examens et d’audits semestriels des solutions de gestion des identités et des accès (IAM) et des autorisations des fournisseurs de services cloud publics (exigence de conformité PCI)
- Réalisation d’examens et d’audits semestriels sur les utilisateurs autorisés, y compris les employés et les sous-traitants d’Adobe (exigence de conformité PCI)
- Effectuer des tests annuels et documenter les fonctionnalités de sauvegarde et de restauration
- Configuration des pare-feu de serveur et de périmètre
- Connexion et configuration du référentiel Adobe Commerce sur l’infrastructure cloud
- Définition, test, mise en œuvre et documentation de plans de reprise après sinistre (DR) pour les domaines relevant de la responsabilité d’Adobe
- Définition des règles de pare-feu d’application web de plateforme globale (WAF)
- Renforcement du système d’exploitation
- Mise en œuvre et maintenance de l’intégration des solutions de réseau de distribution de contenu (CDN) et de gestion des performances des applications (APM) avec Adobe Commerce sur les infrastructures cloud
- Émission périodique de mises à jour de sécurité et autres pour le code de base d’Adobe Commerce sur l’infrastructure cloud (l’application de correctifs est de la responsabilité du commerçant)
- Gestion de l’assistance commerciale et des contrôles d’accès à l’assistance (par exemple, Zendesk)
- Surveillance, journalisation et résolution des incidents de sécurité concernant Adobe Commerce sur l’infrastructure de plateforme de l’infrastructure cloud
- Surveillance des opérations de la plateforme et prise en charge 24h/24 et 7j/7 d’Adobe Commerce sur les commerçants d’infrastructure cloud
- Approvisionnement des environnements de production et d’évaluation
- Évaluation des menaces de sécurité potentielles pour les opérations et l'infrastructure de la plateforme
- Évolutivité de l’informatique, du stockage, de la grille et d’autres ressources, comme décrit dans le contrat de niveau de service (SLA) conclu avec le commerçant
- Configuration du DNS (Adobe Commerce sur les infrastructures de plateforme d’infrastructure cloud uniquement)
- Test des vulnérabilités de sécurité de la plateforme
Adobe maintient la certification PCI pour l’infrastructure et les services utilisés pour la solution Adobe Commerce. Les commerçants sont responsables de la conformité du code personnalisé, des processus du système et du réseau, ainsi que de l'organisation.
Adobe assure également la disponibilité de l’infrastructure du commerçant comme convenu dans le SLA applicable.
Responsabilités du commerçant
Le commerçant est chargé de suivre les bonnes pratiques de sécurité pour son instance spécifique et personnalisée d’Adobe Commerce sur la solution d’infrastructure cloud :
-
Ajout des fichiers de configuration d’Adobe Commerce sur l’infrastructure cloud nécessaires au référentiel
-
Application de correctifs de sécurité et d’autres correctifs à leur solution Adobe Commerce on cloud infrastructure personnalisée immédiatement après leur publication par Adobe
-
Application de correctifs de sécurité et autres à toutes les extensions et à tout le code personnalisés, immédiatement après leur publication par le fournisseur
-
Création, déploiement et test de fichiers VCL Varnish personnalisés
-
Conception, définition de thèmes, installation, intégration et sécurisation de la solution personnalisée Adobe Commerce sur l’infrastructure cloud d’, y compris toutes les extensions et le code personnalisés
-
Octroi et révocation de l’accès utilisateur à l’instance du commerçant d’Adobe Commerce sur la configuration, l’application et la plateforme de l’infrastructure cloud
-
Gestion des problèmes de sécurité liés au réseau interne du commerçant, aux serveurs, à l’infrastructure et aux applications personnalisées reposant sur la plateforme d’infrastructure cloud d’Adobe Commerce
-
Installation de l’outil d’intégration de ligne de commande (CLI) Adobe Commerce sur l’infrastructure cloud
-
Maintien du niveau requis de conformité PCI de l’application personnalisée et d’autres processus internes, comme défini par les directives PCI-DSS
note note NOTE Pour minimiser les zones à vérifier, la conformité PCI pour le commerçant est basée sur les certifications PCI d’Adobe Commerce et du fournisseur d’hébergement cloud. -
Exécution d’analyses PCI ASV et résolution des problèmes dans le code et la plateforme de base d’Adobe Commerce sur l’infrastructure cloud
-
Surveillance de toutes les activités des applications susceptibles de révéler une menace potentielle pour la sécurité, y compris les tests de pénétration, les analyses de vulnérabilité et les journaux
-
Surveillance et réponse aux incidents de sécurité, y compris les examens, la correction et le reporting relatifs à la solution d'infrastructure cloud et aux comptes utilisateur Adobe Commerce du commerçant
-
Obtention d’un fournisseur DNS et configuration et maintenance de tous les enregistrements DNS spécifiques au commerçant
-
Exécution de tests de performance sur l’application personnalisée
-
Sécurisation de l’accès aux comptes de la plateforme, à l’instance et à l’application
-
Test et assurance qualité de l’application personnalisée
-
Maintien de la sécurité de tous les systèmes ou réseaux que le commerçant connecte à l’application Adobe Commerce sur l’infrastructure cloud
Responsabilités du fournisseur Cloud Service
Adobe s’appuie sur des fournisseurs de services cloud bien établis pour héberger l’infrastructure de serveur cloud pour Adobe Commerce sur l’infrastructure cloud. Ces fournisseurs sont responsables de la sécurité du réseau, y compris le routage, la commutation et la sécurité du réseau de périmètre via les systèmes de pare-feu et les systèmes de détection d'intrusion (IDS). Les fournisseurs de services cloud sont également responsables de la sécurité physique des centres de données qui hébergent la solution d’infrastructure cloud d’Adobe Commerce et de la sécurité environnementale des centres de données.
Les fournisseurs de services cloud sont également responsables des éléments suivants :
- Gestion des certifications PCI DSS, SOC 2 et ISO 27001 pour leurs services cloud
- Sécurisation de l’hyperviseur
- Sécurisation du datacenter, y compris l'accès physique et au réseau
Responsabilités du fournisseur de réseau CDN
La solution d’infrastructure Adobe Commerce sur cloud utilise des fournisseurs de réseau CDN pour accélérer le temps de chargement des pages, mettre en cache le contenu et purger instantanément le contenu obsolète. Ces fournisseurs sont également responsables des problèmes de sécurité directement liés ou affectant leur réseau CDN, ainsi que de la définition et de la maintenance des règles de WAF CDN.
Résumé des responsabilités en matière de sécurité
Le tableau récapitulatif suivant utilise le modèle RACI pour montrer les responsabilités en matière de sécurité partagées entre Adobe, le commerçant et le fournisseur de services cloud :
R — Responsable
A — Responsabilité
C — Consulté
I — Informé
(par exemple, Nginx ou MySQL).
1 Uniquement si le référentiel d’Adobe Commerce sur l’infrastructure cloud est utilisé comme référentiel principal. L'utilisation d'autres référentiels externes relève de la seule responsabilité du commerçant.
2 Adobe fournit une prise en charge de niveau 1 pour les problèmes liés aux fournisseurs de réseau CDN.
3 Le commerçant est responsable des contrôles Ngnix qu'il configure pour ses applications.
4 Pour PCI, les exigences de test de pénétration sont partagées entre Adobe et le commerçant.
Résumé des responsabilités opérationnelles
Les tableaux de synthèse suivants clarifient les responsabilités opérationnelles d’Adobe et des commerçants lors du développement, du déploiement, de la maintenance et de la sécurisation d’Adobe Commerce sur les infrastructures cloud.
Codage et développement
Code Adobe Commerce principal
Référentiel de code
Cloud Docker
COMMERCE CLOUD CLI
Personnalisations
Déploiements
Synchronisation des environnements
Les commerçants sont chargés de synchroniser les données entre les environnements.
Application de correctifs
Disponibilité du site web
Performances
Journaux et surveillance
intégration de l’application APM et de l’agent, application d’infrastructure,
Journalisation et intégration
Débogage et isolation des problèmes
Configuration des applications et des services
Application Commerce
Par exemple, différentes versions de Commerce sont compatibles avec des versions spécifiques de PHP, Redis, etc.
Planification des tâches avec des tâches cron
Courtier en messages pour la structure de file d'attente des messages
Service PHP
Services de base de données
(indexation et optimisation des tables principales, optimisation des paramètres d’administration système par défaut)
(configuration des tables normalisées par rapport aux tables plates, indexation et optimisation des tables personnalisées et tierces, archivage ou suppression des données, configuration des paramètres d'administration du système)
Service CDN
Service de cache
Service de recherche
Service de messagerie
Le service ne prend pas en charge l’envoi d’e-mails marketing.
Services tiers
Extensions des services Commerce
Service de création de rapports avancés
Commerce Intelligence
(API, qualité et formatage des données, réseau commercial, connexions à la base de données à l’intérieur et à l’extérieur de la base de données Adobe Commerce Cloud, au-delà des seuils de données)
(configuration de la base de données Adobe Commerce Cloud)
Recommandations de produit
Services réseau
Optimisation des images
Certificats SSL
Pare-feu d’application web (WAF)
DDOS
Lien privé
(y compris les connexions VPN)