Responsabilità condivisa sicurezza e modello operativo
Adobe Commerce sull’infrastruttura cloud è un’offerta PaaS (Platform-as-a-Service) che si basa su un modello operativo e di sicurezza con responsabilità condivisa. Queste responsabilità sono condivise tra Adobe, l’esercente, il provider di servizi cloud e il provider di rete per la distribuzione di contenuti (CDN, Content Delivery Network). Ciascuna parte ha la responsabilità distinta di proteggere e gestire l’applicazione Adobe Commerce e il codice specifico del commerciante e le estensioni implementate sull’infrastruttura cloud.
Questo modello condiviso consente ai commercianti di progettare e implementare una soluzione altamente flessibile, personalizzabile e scalabile per soddisfare i requisiti aziendali, riducendo al contempo le responsabilità e i costi operativi.
In generale, Adobe è responsabile di quanto segue:
- Sviluppo e manutenzione del codice dell'applicazione di base protetto
- Mantenimento della sicurezza della piattaforma
- Garanzia che la piattaforma sia compatibile con SOC 2 e PCI e compatibile con i componenti della tecnologia PCI (ad esempio, PHP, Redis)
- Risposta alle questioni di sicurezza relative alla piattaforma principale
- Collaborazione con i provider di servizi cloud e i partner CDN per risolvere eventuali problemi
I commercianti sono responsabili di quanto segue:
- Mantenimento della sicurezza per codice personalizzato e integrazioni con applicazioni di terze parti
- Garanzia di uno sviluppo sicuro delle applicazioni
- Ottenimento della certificazione PCI se richiesto dal servizio di elaborazione dei pagamenti dell'esercente
- Reazione e risposta agli incidenti di sicurezza
Adobe di responsabilità
Adobe è responsabile della sicurezza e della disponibilità dell’ambiente Adobe Commerce sull’infrastruttura cloud e del codice della soluzione di base. Inoltre, Adobe è responsabile delle attività e dei meccanismi necessari per mantenere la sicurezza della soluzione Adobe Commerce sull’infrastruttura cloud, tra cui:
- Applicazione di patch e sicurezza a livello di server per le applicazioni supportate da Adobe Commerce sull'infrastruttura cloud, ad esempio l'archiviazione dei dati cloud e le funzionalità di ricerca
- Esecuzione di test di penetrazione e scansione del codice principale dell’infrastruttura Adobe Commerce su cloud
- Effettuare revisioni e audit semestrali delle soluzioni di gestione dell'identità e degli accessi (IAM) dei fornitori di servizi cloud pubblici e della gestione delle autorizzazioni (requisiti di conformità PCI)
- Effettuare revisioni e audit semestrali degli utenti autorizzati, compresi i dipendenti Adobi e i contraenti (requisito di conformità PCI)
- Esecuzione di test annuali e documentazione delle funzionalità di backup e ripristino
- Configurazione dei firewall server e perimetrali
- Connessione e configurazione dell’archivio dell’infrastruttura cloud di Adobe Commerce
- Definizione, test, implementazione e documentazione dei piani di disaster recovery (DR) per le aree che rientrano nell'ambito di responsabilità dell'Adobe
- Definizione delle regole del firewall per le applicazioni Web della piattaforma globale (WAF)
- Protezione avanzata del sistema operativo
- Implementazione e manutenzione dell’integrazione delle soluzioni CDN (Content Distribution Network) e APM (Application Performance Management) con Adobe Commerce sull’infrastruttura cloud
- Rilascio periodico di aggiornamenti di sicurezza e di altro tipo per il codice principale dell’infrastruttura cloud di Adobe Commerce (l’applicazione di patch è responsabilità del commerciante)
- Gestione del supporto per gli esercenti e dei controlli di accesso al supporto (ad esempio, Zendesk)
- Monitoraggio, registrazione e risoluzione degli incidenti di sicurezza relativi all’infrastruttura della piattaforma Adobe Commerce su infrastruttura cloud
- Monitoraggio delle operazioni della piattaforma e fornitura di supporto 24 ore su 24, 7 giorni su 7 per Adobe Commerce sui commercianti di infrastrutture cloud
- Provisioning degli ambienti di produzione e staging
- Valutazione delle potenziali minacce per la sicurezza delle operazioni e dell'infrastruttura della piattaforma
- Scalabilità di risorse informatiche, di storage, di grid computing e di altro tipo, come descritto nell'accordo sul livello di servizio (SLA) con il commerciante
- Configurazione del DNS (solo Adobe Commerce su infrastruttura cloud e infrastruttura di piattaforma)
- Test della piattaforma per individuare vulnerabilità di sicurezza
Adobe mantiene la certificazione PCI per l’infrastruttura e i servizi utilizzati per la soluzione Adobe Commerce. Gli esercenti sono responsabili della conformità del codice personalizzato, dei processi di sistema e di rete e dell’organizzazione.
Adobe garantisce inoltre la disponibilità dell'infrastruttura del commerciante come concordato nella SLA applicabile.
Responsabilità del commerciante
L’esercente è responsabile del rispetto delle best practice di sicurezza per la propria istanza specifica e personalizzata di Adobe Commerce sulla soluzione di infrastruttura cloud:
-
Aggiunta all’archivio dei file di configurazione dell’infrastruttura cloud di Adobe Commerce on
-
Applicazione di patch di sicurezza e di altro tipo alla soluzione personalizzata Adobe Commerce on cloud infrastructure subito dopo il rilascio per Adobe
-
Applicazione di patch di sicurezza e di altro tipo a tutte le estensioni personalizzate e al codice, subito dopo il rilascio da parte del fornitore
-
Creazione, distribuzione e test di file VCL di vernice personalizzati
-
Progettazione, definizione di temi, installazione, integrazione e protezione della soluzione personalizzata Adobe Commerce on cloud infrastructure, incluse tutte le estensioni e il codice personalizzati
-
Concessione e revoca dell’accesso utente all’istanza dell’esercente di Adobe Commerce su configurazione, applicazione e piattaforma dell’infrastruttura cloud
-
Gestione dei problemi di sicurezza relativi alla rete interna del commerciante, ai server, all’infrastruttura e a qualsiasi applicazione personalizzata basata su Adobe Commerce sulla piattaforma di infrastruttura cloud
-
Installazione dello strumento di integrazione della riga di comando (CLI) di Adobe Commerce su infrastruttura cloud
-
Mantenimento del livello richiesto di conformità PCI dell'applicazione personalizzata e di altri processi interni, come definito dalle linee guida PCI-DSS
note note NOTE Per ridurre al minimo le aree da rivedere, la conformità PCI per l’esercente si basa sulle certificazioni PCI di Adobe Commerce e del provider di hosting cloud. -
Esecuzione di analisi ASV PCI e risoluzione dei problemi nel codice e nella piattaforma principali di Adobe Commerce su infrastruttura cloud
-
Monitoraggio di tutte le attività dell’applicazione che potrebbero rivelare una potenziale minaccia per la sicurezza, inclusi test di penetrazione, scansioni di vulnerabilità e registri
-
Monitoraggio e risposta agli incidenti di sicurezza, inclusi analisi legali, monitoraggio e reporting relativi alla soluzione Adobe Commerce on Cloud Infrastructure e agli account utente del commerciante
-
Ottenere un provider DNS e configurare e gestire tutti i record DNS specifici del commerciante
-
Esecuzione dei test delle prestazioni sull'applicazione personalizzata
-
Protezione dell’accesso agli account della piattaforma, dell’accesso alle istanze e alle applicazioni
-
Test e controllo qualità dell’applicazione personalizzata
-
Mantenere la sicurezza di tutti i sistemi o reti che l’esercente si connette all’applicazione Adobe Commerce su infrastruttura cloud
Responsabilità del fornitore del Cloud Service
Adobe si avvale di provider di servizi cloud consolidati per ospitare l’infrastruttura del server cloud per Adobe Commerce sull’infrastruttura cloud. Questi provider sono responsabili della sicurezza della rete, inclusi routing, switching e sicurezza della rete perimetrale tramite sistemi firewall e sistemi di rilevamento delle intrusioni (IDS). I fornitori di servizi cloud sono anche responsabili della sicurezza fisica dei centri dati che ospitano la soluzione Adobe Commerce su infrastruttura cloud e della sicurezza ambientale dei centri dati.
I fornitori di servizi cloud sono anche responsabili di:
- Mantenimento delle certificazioni PCI DSS, SOC 2 e ISO 27001 per i servizi cloud
- Protezione dell'hypervisor
- Protezione del centro dati, compreso l'accesso fisico e di rete
Responsabilità del provider CDN
La soluzione Adobe Commerce per l’infrastruttura cloud utilizza i provider CDN per velocizzare il caricamento delle pagine, memorizzare in cache i contenuti ed eliminare immediatamente quelli obsoleti. Questi provider sono anche responsabili dei problemi di sicurezza direttamente correlati o che influiscono sulla rete CDN e della definizione e manutenzione delle regole di WAF della rete CDN.
Riepilogo responsabilità di sicurezza
La tabella di riepilogo seguente utilizza il modello RACI per mostrare le responsabilità di sicurezza condivise tra Adobe, l’esercente e il provider di servizi Cloud:
R - Responsabile
A — Responsabile
C — Consultato
I - Informato
(ad esempio, Nginx o MySQL).
1 Solo se l'archivio dell'infrastruttura cloud di Adobe Commerce è utilizzato come archivio principale. L’utilizzo di altri archivi esterni è di esclusiva responsabilità dell’esercente.
L'Adobe di 2 fornisce il supporto di livello 1 per i problemi con i provider CDN.
3 Il commerciante è responsabile di tutti i controlli Ngnix configurati per le proprie applicazioni.
4 Per PCI, i requisiti dei test di penetrazione sono condivisi tra Adobe e il commerciante.
Riepilogo delle responsabilità operative
Le tabelle di riepilogo seguenti illustrano le responsabilità operative di Adobe e Merchants per lo sviluppo, la distribuzione, la manutenzione e la protezione di Adobe Commerce sull’infrastruttura cloud.
Codifica e sviluppo
Codice core di Adobe Commerce
Archivio del codice
Docker cloud
COMMERCE CLOUD CLI
Personalizzazioni
Distribuzioni
Sincronizzazione degli ambienti
I commercianti sono responsabili della sincronizzazione dei dati tra ambienti diversi.
Applicazione di patch
Disponibilità del sito web
Prestazioni
Registri e monitoraggio
Integrazione di agenti e applicazioni APM, applicazione di infrastruttura,
Registrazione e integrazione
Debug e isolamento dei problemi
Configurazione di applicazioni e servizi
applicazione Commerce
Ad esempio, versioni diverse di Commerce sono compatibili con versioni specifiche di PHP, Redis e così via.
Pianificazione attività con processi cron
Gestore messaggi per il framework della coda messaggi
servizio PHP
Servizi di database
(indicizzazione e ottimizzazione delle tabelle principali, ottimizzazione delle impostazioni predefinite sys-admin)
(configurazione di tabelle normalizzate e flat, indicizzazione e ottimizzazione di tabelle personalizzate e di terze parti, archiviazione o rimozione di dati, configurazione delle impostazioni di amministrazione del sistema)
Servizio CDN
Servizio cache
Servizio di ricerca
Servizio e-mail
Il servizio non supporta l'invio di e-mail di marketing.
Servizi di terze parti
Estensioni di Commerce Services
Servizio di reporting anticipato
Commerce Intelligence
(API, qualità e formattazione dei dati, rete di esercenti,
connessioni DB sia all'interno che all'esterno di Adobe Commerce Cloud DB, oltre le soglie dei dati)
(configurazione del database Adobe Commerce Cloud)
Recommendations del prodotto
Servizi di rete
Ottimizzazione immagine
Certificati SSL
Firewall applicazione Web (WAF)
DDOS
Collegamento privato
(incluse eventuali connessioni VPN)