Beveiliging en operationeel model van gedeelde verantwoordelijkheid
Adobe Commerce op cloudinfrastructuur is een platform-as-a-service (PaS) die is gebaseerd op een beveiliging en operationeel model met gedeelde verantwoordelijkheid. Deze verantwoordelijkheden worden gedeeld tussen Adobe, de handelaar, de leverancier van de wolkendienst, en de leverancier van het inhoudsleveringsnetwerk (CDN). Elke partij draagt een duidelijke verantwoordelijkheid voor het beveiligen en exploiteren van de Adobe Commerce-toepassing en de specifieke code en uitbreidingen die op cloudinfrastructuur worden geïmplementeerd.
Dit gedeelde model laat verkopers toe om een hoogst flexibele, klantgerichte, en scalable oplossing te ontwerpen en uit te voeren om aan hun bedrijfsvereisten te voldoen terwijl het minimaliseren van operationele verantwoordelijkheden en kosten.
In het algemeen is de Adobe verantwoordelijk voor het volgende:
- Veilige kerncode voor toepassingen ontwikkelen en onderhouden
- Behoud van de beveiliging van het platform
- Ervoor zorgen dat het platform voldoet aan SOC 2 en PCI en compatibel is met PCI-compatibele technologiecomponenten (bijvoorbeeld PHP, Redis)
- Reageren op beveiligingsproblemen met betrekking tot het kernplatform
- Werken met cloudserviceproviders en CDN-partners om problemen op te lossen
Merchants zijn verantwoordelijk voor:
- Beveiliging behouden voor aangepaste code en integratie met toepassingen van derden
- Zorgen voor veilige ontwikkeling van toepassingen
- Bezig met verkrijgen van PCI-certificering op verzoek van de betalingsprocessor van de handelaar
- Reageren op en reageren op beveiligingsincidenten
Verantwoordelijkheden van de Adobe
Adobe is verantwoordelijk voor de beveiliging en beschikbaarheid van de Adobe Commerce op het gebied van cloudinfrastructuren en de kerncode voor oplossingen. Daarnaast is de Adobe verantwoordelijk voor de noodzakelijke activiteiten en mechanismen die de beveiliging van de Adobe Commerce inzake cloudinfrastructuuroplossing waarborgen, waaronder:
- Beveiliging en patches op serverniveau toepassen op toepassingen die door Adobe Commerce worden ondersteund op cloudinfrastructuur, zoals opslag van cloudgegevens en zoekmogelijkheden
- Het uitvoeren van penetratietests en het scannen van de kern-Adobe Commerce op code voor cloudinfrastructuur
- Halfjaarlijkse beoordelingen en audits uitvoeren van de identiteits- en toegangsbeheeroplossingen en het beheer van machtigingen van openbare cloudservicebureaus (IAM) (PCI-compatibiliteitseis)
- Halfjaarlijkse beoordelingen en audits uitvoeren van erkende gebruikers, waaronder werknemers en contractanten van de Adobe (PGB-nalevingsvereiste)
- Jaarlijkse tests en documentatie van back-up- en herstelfuncties uitvoeren
- Vormen server en perimeterfirewalls
- De Adobe Commerce aansluiten en configureren op de opslagplaats voor cloudinfrastructuur
- Noodherstelplannen (Disaster Recovery, DR) definiëren, testen, implementeren en documenteren voor de gebieden die onder de bevoegdheid van de Adobe vallen
- WAF-regels (global platform web application firewall) definiëren
- Besturingssysteem (OS) versterken
- Implementeren en onderhouden van de integratie van CDN-oplossingen (Content Distribution Network) en APM-oplossingen (Application Performance Management) met Adobe Commerce op cloudinfrastructuur
- Periodieke beveiliging en andere updates voor de kerncode van Adobe Commerce over cloudinfrastructuur (het toepassen van patches valt onder de verantwoordelijkheid van de handelaar)
- Het beheren van bedrijfs steun en steun toegangscontroles (bijvoorbeeld, Zendesk)
- Beveiligingsincidenten met betrekking tot de Adobe Commerce op de infrastructuur van het wolkeninfrastructuurplatform bewaken, registreren en verhelpen
- Bewaking van platformactiviteiten en 24x7 ondersteuning voor Adobe Commerce op producten van cloudinfrastructuur
- De productie- en staging-omgevingen voorzien
- Het beoordelen van potentiële veiligheidsbedreigingen voor platformverrichtingen en infrastructuur
- Het schrapen van gegevensverwerking, opslag, net, en andere middelen, zoals die in de dienst-vlakke overeenkomst (SLA) met de handelaar worden beschreven
- DNS instellen (alleen Adobe Commerce voor infrastructuur van cloudinfrastructuur)
- Het platform testen op beveiligingsproblemen
Adobe handhaaft PCI-certificering voor de infrastructuur en services die worden gebruikt voor de Adobe Commerce-oplossing. De handelaren zijn verantwoordelijk voor de naleving van douanecode, systeem en netwerkprocessen, en de organisatie.
Adobe garandeert ook de beschikbaarheid van de infrastructuur van de handelaar, zoals overeengekomen in de toepasselijke SLA.
Handelstaken
De handelaar is verantwoordelijk voor het volgen van best practices op het gebied van beveiliging voor hun specifieke, aangepaste instantie van Adobe Commerce op cloudinfrastructuuroplossing:
-
De benodigde Adobe Commerce toevoegen aan configuratiebestanden van de cloud-infrastructuur aan de opslagplaats
-
Beveiliging en andere patches direct na hun release door Adobe toepassen op hun aangepaste Adobe Commerce op cloudinfrastructuuroplossing
-
Beveiliging en andere patches worden toegepast op alle aangepaste extensies en code, direct na de release ervan door de leverancier
-
Aangepaste VCL-bestanden voor Varnish maken, implementeren en testen
-
Het ontwerpen, ontwerpen, installeren, integreren en beveiligen van de aangepaste Adobe Commerce op cloudinfrastructuuroplossing, inclusief alle aangepaste extensies en code
-
Gebruikerstoegang verlenen en intrekken tot het exemplaar van de Adobe Commerce van de handelaar op de configuratie, de toepassing, en het platform van de wolkeninfrastructuur
-
Behandeling van beveiligingsproblemen met betrekking tot het interne netwerk, de servers, de infrastructuur en eventuele aangepaste toepassingen van de leverancier die op het Adobe Commerce-platform voor cloudinfrastructuur zijn gebouwd
-
Adobe Commerce installeren op opdrachtregelprogramma voor integratie in de cloud-infrastructuur (CLI)
-
Het vereiste niveau van naleving PCI van de aangepaste toepassing en andere interne processen handhaven, zoals die door de richtlijnen PCI-DSS worden bepaald
note note NOTE Om de gebieden te minimaliseren die moeten worden herzien, wordt de naleving PCI voor de handelaar voortgebouwd op de certificatie PCI van Adobe Commerce en de wolkenhostingleverancier. -
PCI ASV-scans uitvoeren en problemen verhelpen in de kern-Adobe Commerce met code en platform voor cloudinfrastructuur
-
Alle toepassingsactiviteiten volgen die een potentiële veiligheidsbedreiging, met inbegrip van penetratie het testen, kwetsbaarheidsscans, en logboeken kunnen onthullen
-
Bewaking van en reactie op beveiligingsincidenten, waaronder forensische incidenten, herstel en rapportage in verband met de Adobe Commerce van de handelaar over cloudinfrastructuuroplossing en gebruikersaccounts
-
Een DNS-provider verkrijgen en handelsspecifieke DNS-records configureren en onderhouden
-
Prestatietests uitvoeren op de aangepaste toepassing
-
Toegang tot platformaccounts, toegang tot instanties en toepassingen beveiligen
-
Testen en QA van de aangepaste toepassing
-
Behoud van de beveiliging van systemen of netwerken die de handelaar op een cloudinfrastructuurtoepassing verbindt met de Adobe Commerce
Verantwoordelijkheden van Cloud Servicen
Adobe is afhankelijk van gevestigde cloudserviceproviders die de cloudserverinfrastructuur voor Adobe Commerce hosten op cloudinfrastructuur. Deze leveranciers zijn verantwoordelijk voor veiligheid van het netwerk, met inbegrip van het verpletteren, het schakelen, en de veiligheid van het perimeternetwerk via firewallsystemen en de systemen van de binnendringenopsporing (IDS). Cloud-serviceproviders zijn ook verantwoordelijk voor de fysieke beveiliging van datacenters die de Adobe Commerce hosten voor cloudinfrastructuuroplossingen en de milieubeveiliging van datacenters.
Ook cloudserviceproviders zijn verantwoordelijk voor:
- Behoud van PCI DSS-, SOC 2- en ISO 27001-certificeringen voor hun cloudservices
- De hypervisor beveiligen
- Het gegevenscentrum beveiligen, met inbegrip van zowel fysieke als netwerktoegang
CDN-providerverantwoordelijkheden
De Adobe Commerce on cloud Infrastructure-oplossing gebruikt CDN-providers om de laadtijd van pagina's, cacheinhoud en direct verouderde inhoud te versnellen. Deze leveranciers zijn ook verantwoordelijk voor veiligheidskwesties direct verwant met of het beïnvloeden van hun CDN, en voor het bepalen van en het handhaven van CDN WAF regels.
Overzicht van beveiligingsverantwoordelijkheden
In de volgende overzichtstabel wordt het RACI-model gebruikt om de beveiligingsverantwoordelijkheden weer te geven die worden gedeeld tussen Adobe, de handelaar en de Cloud-serviceprovider:
R — Verantwoordelijk
A — Verantwoordelijk
C — Geconsulteerd
I — Informed
(Bijvoorbeeld, Nginx of MySQL.)
1 slechts als Adobe Commerce op de bewaarplaats van de wolkeninfrastructuur als belangrijkste bewaarplaats wordt gebruikt. Het gebruik van andere externe opslagplaatsen valt uitsluitend onder de verantwoordelijkheid van de handelaar.
2 Adobe verleent Niveau 1 steun voor kwesties met CDN leveranciers.
3 De handelaar is verantwoordelijk voor om het even welke controles Ngnix die zij voor hun toepassingen vormen.
4 voor PCI, worden de penetratietestvereisten gedeeld tussen Adobe en de handelaar.
Overzicht van de operationele verantwoordelijkheden
In de volgende samenvattende tabellen worden de operationele verantwoordelijkheden voor Adobe en handelaren bij het ontwikkelen, implementeren, onderhouden en beveiligen van Adobe Commerce op cloudinfrastructuur verduidelijkt.
Codering en ontwikkeling
Core Adobe Commerce-code
Codeopslagplaats
Cloud Docker
COMMERCE CLOUD CLI
Aanpassingen
Inzet
Omgevingen synchroniseren
Merchants zijn verantwoordelijk voor het synchroniseren van gegevens tussen omgevingen.
Reparatie
Beschikbaarheid website
Prestaties
Logboeken en controle
APM toepassing en agentenintegratie, de toepassing van de Infrastructuur,
Logging & integratie
Foutopsporing en probleemoplossing
Toepassings- en serviceconfiguratie
Commerce-toepassing
worden gesteund, bijvoorbeeld, zijn de verschillende versies van Commerce compatibel met specifieke versies van PHP, Redis, etc.
Taak plannen met snijtaken
Berichtenmakelaar voor framework voor berichtwachtrij
PHP-service
Databaseservices
(indexerend en optimaliserend kernlijsten, optimaliserend standaard sys-admin montages)
(het vormen genormaliseerde versus vlakke lijsten, het indexeren en optimaliseren van douane en derdetabellen, het archiveren of het verwijderen van gegevens, het vormen systeembeleidsmontages)
CDN-service
Cacheservice
Zoekservice
E-mailservice
De dienst steunt niet het verzenden van marketing e-mails.
Diensten van derden
Commerce Services-extensies
Advance Reporting Service
Commerce Intelligence
(API, de kwaliteit en het formatteren van Gegevens, handelend netwerk,
verbindingen van DB zowel binnen als buiten Adobe Commerce Cloud OB, over gegevensdrempels)
(de gegevensbestandconfiguratie van Adobe Commerce Cloud)
Product Recommendations
Netwerkdiensten
Afbeelding optimaliseren
SSL-certificaten
Web Application Firewall (WAF)
DDOS
Persoonlijke koppeling
(met inbegrip van om het even welke verbindingen van VPN)