공동 책임 보안 및 운영 모델
Adobe Commerce on cloud infrastructure는 공유 책임 보안 및 운영 모델을 사용하는 PaaS(platform-as-a-service) 서비스입니다. 이러한 책임은 Adobe, 판매자, 클라우드 서비스 공급자 및 CDN(Content Delivery Network) 공급자 간에 공유됩니다. 각 당사자는 Adobe Commerce 애플리케이션 및 클라우드 인프라에 배포된 판매자별 코드 및 확장에 대한 보안 및 운영에 대해 고유한 책임을 집니다.
이 공유 모델을 통해 상인은 비즈니스 요구 사항을 충족하고 운영 책임과 비용을 최소화하면서 유연하고 사용자 정의가 가능하며 확장 가능한 솔루션을 설계 및 구현할 수 있습니다.
일반적으로 Adobe은 다음 사항을 담당합니다.
- 보안 핵심 애플리케이션 코드 개발 및 유지 관리
- 플랫폼 보안 유지
- 플랫폼이 SOC 2 및 PCI를 준수하고 PCI 호환 기술 구성 요소(예: PHP, Redis)와 호환되는지 확인
- 핵심 플랫폼과 관련된 보안 문제에 대응
- 클라우드 서비스 공급자 및 CDN 파트너와 협력하여 발생하는 모든 문제 해결
상인은 다음 사항을 담당합니다.
- 사용자 지정 코드 및 타사 애플리케이션과의 통합을 위한 보안 유지
- 안전한 애플리케이션 개발 보장
- 판매자의 결제 프로세서에서 요청하는 경우 PCI 인증 획득
- 보안 사고 대응 및 대응
Adobe 책임
Adobe은 클라우드 인프라 환경의 Adobe Commerce과 핵심 솔루션 코드의 보안 및 가용성을 담당합니다. 또한 Adobe은 다음을 포함하여 클라우드 인프라 솔루션에서 Adobe Commerce의 보안을 유지하는 데 필요한 활동 및 메커니즘을 담당합니다.
- 클라우드 데이터 스토리지 및 검색 기능과 같은 클라우드 인프라에서 Adobe Commerce이 지원하는 애플리케이션에 서버 수준 보안 및 패치 적용
- 클라우드 인프라 코드에서 핵심 Adobe Commerce 침투 테스트 및 스캔 수행
- 공용 클라우드 서비스 공급자의 IAM(Identity and Access Management) 솔루션 및 권한 관리(PCI 규정 준수 요구 사항)에 대한 반기별 검토 및 감사 수행
- Adobe 직원 및 계약자를 포함한 승인된 사용자에 대한 반기별 검토 및 감사 실시(PCI 규정 준수 요구 사항)
- 백업 및 복원 기능에 대한 연간 테스트 및 문서화 수행
- 서버 및 경계 방화벽 구성
- 클라우드 인프라 저장소에서 Adobe Commerce 연결 및 구성
- Adobe의 책임 범위 내에 있는 영역에 대한 재해 복구(DR) 계획 정의, 테스트, 구현 및 문서화
- 글로벌 플랫폼 웹 애플리케이션 방화벽(WAF) 규칙 정의
- 운영 체제(OS) 강화
- 클라우드 인프라에서 Adobe Commerce과 CDN(Content Distribution Network) 및 APM(Application Performance Management) 솔루션 통합 구현 및 유지 관리
- 클라우드 인프라 코드에서 핵심 Adobe Commerce에 대한 정기 보안 및 기타 업데이트 발행(패치 적용은 판매자의 책임)
- 판매자 지원 및 지원 액세스 제어 관리(예: Zendesk)
- 클라우드 인프라 플랫폼 인프라의 Adobe Commerce과 관련된 보안 사고 모니터링, 로깅 및 수정
- 클라우드 인프라 판매자의 Adobe Commerce 플랫폼 운영 모니터링 및 연중무휴 지원 제공
- 프로덕션 및 스테이징 환경 프로비저닝
- 플랫폼 운영 및 인프라에 대한 잠재적인 보안 위협 평가
- 머천트와의 SLA(SLA)에 명시된 대로 컴퓨팅, 스토리지, 그리드 및 기타 리소스 확장
- DNS 설정(클라우드 인프라 플랫폼 인프라의 Adobe Commerce만 해당)
- 보안 취약점에 대한 플랫폼 테스트
Adobe은 Adobe Commerce 솔루션에 사용되는 인프라 및 서비스에 대한 PCI 인증을 유지 관리합니다. 판매자는 사용자 정의 코드, 시스템 및 네트워크 프로세스, 조직의 규정 준수에 대한 책임을 집니다.
또한 Adobe은 해당 SLA에서 동의한 대로 판매자의 인프라를 사용할 수 있도록 보장합니다.
판매자 책임
판매자는 클라우드 인프라 솔루션에서 맞춤화된 특정 Adobe Commerce 인스턴스에 대한 다음 보안 모범 사례를 책임집니다.
-
저장소에 클라우드 인프라 구성 파일에 필요한 Adobe Commerce 추가
-
Adobe 출시 후 바로 맞춤형 Adobe Commerce on cloud infrastructure 솔루션에 보안 및 기타 패치 적용
-
공급업체에서 출시한 직후 모든 사용자 정의 확장 및 코드에 보안 및 기타 패치 적용
-
사용자 정의 Varnish VCL 파일 생성, 배포 및 테스트
-
모든 사용자 지정 확장 및 코드를 포함하여 클라우드 인프라 솔루션에 대한 맞춤형 Adobe Commerce의 디자인, 테마 설정, 설치, 통합 및 보안
-
클라우드 인프라 구성, 애플리케이션 및 플랫폼에서 판매자의 Adobe Commerce 인스턴스에 대한 사용자 액세스 권한 부여 및 취소
-
클라우드 인프라 플랫폼의 Adobe Commerce에 구축된 판매자 내부 네트워크, 서버, 인프라 및 모든 맞춤형 애플리케이션과 관련된 보안 문제 처리
-
클라우드 인프라에 Adobe Commerce 설치 명령줄 통합(CLI) 도구
-
PCI-DSS 지침에 정의된 대로 사용자 정의 애플리케이션 및 기타 내부 프로세스에 대한 PCI 규정 준수 수준 유지
note note NOTE 검토해야 하는 영역을 최소화하기 위해 판매자를 위한 PCI 규정 준수는 Adobe Commerce 및 클라우드 호스팅 공급자의 PCI 인증을 기반으로 구축됩니다. -
PCI ASV 스캔 실행 및 클라우드 인프라 코드 및 플랫폼에서 핵심 Adobe Commerce의 문제 해결
-
침투 테스트, 취약성 검사 및 로그를 포함하여 잠재적인 보안 위협을 드러낼 수 있는 모든 애플리케이션 작업 모니터링
-
클라우드 인프라 솔루션 및 사용자 계정에 대한 판매자의 Adobe Commerce 관련 포렌식, 수정 및 보고를 포함한 보안 사고 모니터링 및 대응
-
DNS 공급자 확보 및 판매자별 DNS 레코드 구성 및 유지 관리
-
사용자 지정된 응용 프로그램에서 성능 테스트 실행
-
플랫폼 계정, 인스턴스 액세스 및 애플리케이션에 대한 액세스 보호
-
사용자 정의 애플리케이션 테스트 및 QA
-
판매자가 클라우드 인프라 애플리케이션에서 Adobe Commerce에 연결하는 모든 시스템 또는 네트워크의 보안 유지
Cloud Service 공급자 책임
Adobe은 잘 구축된 클라우드 서비스 제공업체를 통해 클라우드 인프라에서 Adobe Commerce용 클라우드 서버 인프라를 호스팅합니다. 이러한 공급업체는 방화벽 시스템 및 침입 탐지 시스템(ID)을 통해 라우팅, 스위칭 및 경계 네트워크 보안을 포함한 네트워크 보안을 담당합니다. 클라우드 서비스 제공업체는 Adobe Commerce on cloud infrastructure 솔루션을 호스팅하는 데이터 센터의 물리적 보안과 데이터 센터의 환경 보안을 책임집니다.
클라우드 서비스 공급자는 또한 다음 사항에 대한 책임이 있습니다.
- 클라우드 서비스에 대한 PCI DSS, SOC 2 및 ISO 27001 인증 유지
- 하이퍼바이저 보호
- 물리적 액세스와 네트워크 액세스를 모두 포함한 데이터 센터 보안
CDN 공급자 책임
Adobe Commerce on cloud infrastructure 솔루션은 CDN 공급자를 사용하여 페이지 로드 시간을 단축하고, 콘텐츠를 캐시하며, 오래된 콘텐츠를 즉시 제거합니다. 이러한 공급자는 CDN과 직접 관련되거나 영향을 주는 보안 문제와 CDN WAF 규칙 정의 및 유지 관리에도 책임이 있습니다.
보안 권한 요약
다음 요약 테이블은 RACI 모델을 사용하여 Adobe, 판매자 및 클라우드 서비스 공급자 간에 공유된 보안 권한을 표시합니다.
R — 담당
A — 책임 있음
C — 참조됨
I — 알림
에 패치 적용(예: Nginx 또는 MySQL)
1 클라우드 인프라 저장소의 Adobe Commerce이 주 리포지토리로 사용되는 경우에만 해당됩니다. 다른 외부 리포지토리를 사용하는 것은 판매자의 유일한 책임입니다.
2 Adobe은 CDN 공급자 문제에 대한 수준 1 지원을 제공합니다.
3 판매자는 응용 프로그램에 대해 구성하는 모든 Ngnix 컨트롤을 담당합니다.
4 PCI의 경우 침투 테스트 요구 사항이 Adobe과 판매자 간에 공유됩니다.
운영 책임 요약
다음 요약 표는 클라우드 인프라에서 Adobe Commerce을 개발, 배포, 유지 관리 및 보호할 때 Adobe 및 판매자에 대한 운영 책임을 명확하게 설명합니다.
코딩 및 개발
코어 Adobe Commerce 코드
코드 저장소
클라우드 도커
COMMERCE CLOUD CLI
사용자 정의
배포
환경 동기화
판매자는 환경 간에 데이터를 동기화할 책임이 있습니다.
패치 중
웹 사이트 가용성
성능
로그 및 모니터링
APM 응용 프로그램 및 에이전트 통합, 인프라 응용 프로그램,
로깅 및 통합
디버깅 및 문제 격리
애플리케이션 및 서비스 구성
Commerce 애플리케이션
예를 들어 다른 Commerce 버전이 PHP, Redis 등의 특정 버전과 호환됩니다.
cron 작업으로 작업 예약
메시지 대기열 프레임워크용 메시지 브로커
PHP 서비스
데이터베이스 서비스
의 유지 관리 진행 중(핵심 테이블 인덱싱 및 최적화, 기본 시스템 관리자 설정 최적화)
(정규화된 테이블과 플랫 테이블 구성, 사용자 지정 및 타사 테이블 인덱싱 및 최적화, 데이터 보관 또는 제거, 시스템 관리 설정 구성)
CDN 서비스
캐시 서비스
검색 서비스
이메일 서비스
이 서비스는 마케팅 전자 메일 전송을 지원하지 않습니다.
타사 서비스
Commerce 서비스 확장
고급 보고 서비스
Commerce Intelligence
(API, 데이터 품질 및 형식 지정, 판매자 네트워크,
데이터 임계값을 통한 Adobe Commerce Cloud DB 내부 및 외부 모두 DB 연결)
에 대한 MBI 데이터 동기화 구성(Adobe Commerce Cloud 데이터베이스 구성)
제품 Recommendations
네트워크 서비스
이미지 최적화
SSL 인증서
웹 애플리케이션 방화벽(WAF)
DDOS
비공개 링크
에 대한 판매자 소유 VPC 구성(VPN 연결 포함)