Segurança de responsabilidade compartilhada e modelo operacional
O Adobe Commerce na infraestrutura em nuvem é uma oferta de plataforma como serviço (PaaS) que depende de um modelo operacional e de segurança de responsabilidade compartilhada. O Adobe, o comerciante, o provedor de serviços em nuvem e o provedor de rede de entrega de conteúdo (CDN) compartilham essas responsabilidades. Cada parte tem uma responsabilidade distinta pela segurança e operação do aplicativo Adobe Commerce e do código e extensões específicos do comerciante implantados na infraestrutura em nuvem.
Esse modelo compartilhado permite que os comerciantes projetem e implementem uma solução flexível, personalizável e dimensionável que atenda aos requisitos de negócios, minimizando as responsabilidades e os custos operacionais.
A Adobe é responsável pelo seguinte:
- Desenvolvimento e manutenção de um código de aplicativo principal seguro
- Manutenção da segurança da plataforma
- Assegurar que a plataforma é compatível com SOC 2 e PCI e com componentes de tecnologia compatíveis com PCI (por exemplo, PHP, Redis)
- Resposta a problemas de segurança relacionados à plataforma principal
- Trabalhar com provedores de serviços de nuvem e parceiros CDN para resolver problemas que ocorram
Os comerciantes são responsáveis pelo seguinte:
- Manutenção da segurança para código personalizado e integrações com aplicativos de terceiros
- Garantia de desenvolvimento seguro de aplicativos
- Obter a certificação PCI, se solicitado pelo processador de pagamento do comerciante
- Reagir e responder a incidentes de segurança
- Manutenção de todas as dependências de terceiros, serviços de plataforma e extensões dos Serviços da Adobe Commerce em versões que têm suporte ativo. A Adobe não fornece suporte ou assistência de segurança para implantações que executam versões de dependências não compatíveis. Consulte Requisitos do sistema e a Matriz de disponibilidade do produto para obter as versões com suporte.
- Serviços da plataforma (incluindo, mas não limitados a, PHP, MariaDB/MySQL, Redis, Elasticsearch/OpenSearch, RabbitMQ e Nginx) — os comerciantes devem permanecer nas versões compatíveis com a versão do Adobe Commerce implantada. Consulte Requisitos do sistema.
- Extensões de serviços da Commerce (incluindo, mas não limitado a, Live Search, Recomendações de produto e Serviços de pagamento) — somente a versão mais recente é suportada.
- Extensões personalizadas e integrações de terceiros — os comerciantes são responsáveis por garantir que elas permaneçam nas versões com suporte do fornecedor.
Responsabilidades do Adobe
A Adobe é responsável pela segurança e disponibilidade do ambiente Adobe Commerce na infraestrutura em nuvem e pelo código da solução principal. A Adobe também realiza as atividades que mantêm a segurança da solução Adobe Commerce na infraestrutura em nuvem, incluindo:
- Aplicação de segurança no nível do servidor e patches para aplicativos compatíveis com o Adobe Commerce na infraestrutura em nuvem, como armazenamento de dados em nuvem e recursos de pesquisa
- Realização de testes de penetração e verificação do Adobe Commerce principal no código de infraestrutura em nuvem
- Realização de análises e auditorias semestrais das soluções e do gerenciamento de permissões de gerenciamento de identidade e acesso (IAM) dos provedores de serviços de nuvem pública (requisito de conformidade com o PCI)
- Realização de revisões e auditorias semestrais de usuários autorizados, inclusive de funcionários e contratados da Adobe (requisito de conformidade com o PCI)
- Realização anual de testes e documentação dos recursos de backup e restauração
- Configuração de firewalls de servidor e perímetro
- Conectar e configurar o repositório do Adobe Commerce na infraestrutura em nuvem
- Definir, testar, implementar e documentar planos de recuperação de desastres (DR) para as áreas de responsabilidade da Adobe
- Definição de regras de firewall de aplicativo Web da plataforma global (WAF)
- Fortalecimento do sistema operacional (SO)
- Implementar e manter a integração das soluções de rede de distribuição de conteúdo (CDN) e de gerenciamento de desempenho de aplicativos (APM) com o Adobe Commerce na infraestrutura em nuvem
- Emitir atualizações de segurança periódicas e outras atualizações para o Adobe Commerce principal no código de infraestrutura em nuvem (a aplicação de patches é responsabilidade do comerciante)
- Gerenciamento de suporte ao comerciante e controles de acesso de suporte (por exemplo, Suporte da Experience League)
- Monitoramento, registro e correção de incidentes de segurança relacionados ao Adobe Commerce na infraestrutura da plataforma de infraestrutura em nuvem
- Monitoramento de operações de plataforma e fornecimento de suporte 24 horas por dia, 7 dias por semana para o Adobe Commerce em comerciantes de infraestrutura em nuvem
- Provisionamento dos ambientes de produção e de preparo
- Avaliação de possíveis ameaças à segurança das operações e da infraestrutura da plataforma
- Dimensionamento de computação, armazenamento, grade e outros recursos, conforme descrito no contrato de nível de serviço (SLA) com o comerciante
- Configuração de DNS (Adobe Commerce somente na infraestrutura da plataforma de infraestrutura em nuvem)
- Teste da plataforma para verificar vulnerabilidades de segurança
A Adobe mantém a certificação PCI para a infraestrutura e os serviços usados para a solução Adobe Commerce. Os comerciantes são responsáveis pela conformidade de seus códigos personalizados, sistemas, processos de rede e organização.
A Adobe também garante a disponibilidade da infraestrutura do comerciante, conforme acordado na SLA aplicável.
Responsabilidades do comerciante
O comerciante é responsável por seguir as práticas recomendadas de segurança para a instância personalizada da solução Adobe Commerce na infraestrutura em nuvem:
-
Adicionar o Adobe Commerce necessário nos arquivos de configuração da infraestrutura em nuvem ao repositório
-
Aplicar patches de segurança e outros à solução personalizada Adobe Commerce on cloud infrastructure imediatamente após o lançamento pela Adobe
-
Aplicação de patches de segurança e outros a todas as extensões e códigos personalizados imediatamente após o lançamento pelo fornecedor
-
Criação, implantação e teste de arquivos personalizados de VCL do Varnish
-
Projetar, criar temas, instalar, integrar e proteger a solução personalizada do Adobe Commerce na infraestrutura em nuvem, incluindo todas as extensões e códigos personalizados
-
Conceder e revogar o acesso do usuário à instância do comerciante do Adobe Commerce na configuração, no aplicativo e na plataforma da infraestrutura em nuvem
-
Lidar com problemas de segurança relacionados à rede interna, aos servidores, à infraestrutura e a qualquer aplicativo personalizado do comerciante criado na plataforma Adobe Commerce de infraestrutura em nuvem
-
Instalação da ferramenta de integração de linha de comando (CLI) do Adobe Commerce na infraestrutura em nuvem
-
Manutenção do nível exigido de conformidade com o PCI do aplicativo personalizado e outros processos internos, conforme definido pelas diretrizes do PCI-DSS
note NOTE Para minimizar as áreas que devem ser analisadas, a conformidade com o PCI para o comerciante é baseada nas certificações PCI da Adobe Commerce e do provedor de hospedagem na nuvem. -
Execução de verificações e correção de problemas do PCI ASV no Adobe Commerce principal no código e na plataforma da infraestrutura em nuvem
-
Monitoramento de todas as atividades do aplicativo que possam revelar uma possível ameaça à segurança, incluindo testes de penetração, verificações de vulnerabilidade e registros
-
Monitoramento e resposta a incidentes de segurança, incluindo análises jurídicas, correções e relatórios relacionados ao Adobe Commerce do comerciante sobre a solução de infraestrutura em nuvem e contas de usuário
-
Obtenção de um provedor de DNS e configuração e manutenção de registros de DNS específicos do comerciante
-
Execução de testes de desempenho no aplicativo personalizado
-
Proteção do acesso às contas da plataforma, do acesso às instâncias e do aplicativo
-
Teste e controle de qualidade do aplicativo personalizado
-
Manutenção da segurança de quaisquer sistemas ou redes que o comerciante conecte à Adobe Commerce no aplicativo de infraestrutura em nuvem
-
Manutenção de todos os serviços da plataforma, dependências de terceiros e extensões dos Serviços da Adobe Commerce em versões ativamente suportadas pelos respectivos fornecedores ou pela Adobe. Isso inclui:
- Serviços de infraestrutura como banco de dados, cache, pesquisa, tempo de execução PHP e servidor Web
- Extensões do Adobe Commerce Services
- Todas as extensões de terceiros e integrações personalizadas
A Adobe não fornece suporte para implantações que executam versões não compatíveis. Consulte Requisitos do sistema e a Matriz de disponibilidade do produto para obter as versões com suporte.
Responsabilidades do provedor de serviços em nuvem
A Adobe depende de provedores de serviços em nuvem para hospedar a infraestrutura do servidor em nuvem do Adobe Commerce na infraestrutura em nuvem. Esses provedores são responsáveis pela segurança da rede, incluindo roteamento, switching e segurança de perímetro da rede através de sistemas de firewall e sistemas de detecção de intrusão (IDS). Os provedores de serviços em nuvem também são responsáveis pela segurança física e ambiental dos data centers que hospedam a solução Adobe Commerce na infraestrutura em nuvem.
Os provedores de serviços em nuvem também são responsáveis por:
- Manutenção das certificações PCI DSS, SOC 2 e ISO 27001 para seus serviços em nuvem
- Proteção do hipervisor
- Proteção do data center, incluindo acesso físico e de rede
Responsabilidades do provedor de CDN
A solução Adobe Commerce na infraestrutura em nuvem usa provedores de CDN para acelerar o tempo de carregamento de página, armazenar em cache o conteúdo e remover instantaneamente o conteúdo desatualizado. Esses provedores também são responsáveis por problemas de segurança que afetem a CDN e por definir e manter regras de WAF da CDN.
Resumo das responsabilidades de segurança
A tabela de resumo a seguir usa o modelo RACI para mostrar as responsabilidades de segurança compartilhadas entre a Adobe, o comerciante e o provedor de serviços de nuvem:
R — Responsável
A — Responsável
C — Consultado
I — Informado
(Por exemplo, Nginx ou MySQL.)
1 Somente se o repositório do Adobe Commerce na infraestrutura em nuvem for usado como o repositório principal. O uso de outros repositórios externos é de exclusiva responsabilidade do comerciante.
2 O Adobe oferece suporte de Nível 1 para problemas com provedores CDN.
3 O comerciante é responsável por todos os controles Nginx configurados para seus aplicativos.
4 Para o PCI, os requisitos de teste de penetração são compartilhados entre a Adobe e o comerciante.
Resumo das responsabilidades operacionais
As tabelas de resumo a seguir esclarecem as responsabilidades operacionais da Adobe e dos comerciantes ao desenvolver, implantar, manter e proteger o Adobe Commerce na infraestrutura em nuvem.
Codificação e desenvolvimento
Código Adobe Commerce principal
Repositório de código
Cloud Docker
CLI do Commerce Cloud
Personalizações
Implantações
Sincronização de ambientes
Os comerciantes são responsáveis por sincronizar dados entre ambientes.
Patches
Disponibilidade do site
Desempenho
Logs e monitoramento
integração de agente e aplicativo de APM, aplicativo de infraestrutura,
logon e integração
Depuração e isolamento de problemas
Configuração de aplicativos e serviços
aplicativo Commerce
Por exemplo, versões diferentes do Commerce são compatíveis com versões específicas do PHP, Redis, etc.
Agendamento de tarefas com trabalhos cron
Agente de mensagens para estrutura de fila de mensagens
serviço PHP
Serviços de banco de dados
(indexação e otimização das tabelas principais, otimização das configurações padrão de administração do sistema)
(configuração de tabelas normalizadas versus planas, indexação e otimização de tabelas personalizadas e de terceiros, arquivamento ou remoção de dados, definição das configurações de administração do sistema)
Serviço CDN
Serviço de cache
Serviço de pesquisa
Serviço de e-mail
Serviços de terceiros
Extensões do Commerce Services
Serviço de relatório avançado
Commerce Intelligence
(API, Qualidade e formatação de dados, rede de comerciante,
Conexões de BD dentro e fora do BD da Adobe Commerce Cloud, acima dos limites de dados)
(configuração do banco de dados do Adobe Commerce Cloud)
- Serviços da plataforma (incluindo, mas não limitados a, PHP, MariaDB/MySQL, Redis, Elasticsearch/OpenSearch, RabbitMQ e Nginx) — os comerciantes devem permanecer nas versões compatíveis com a versão do Adobe Commerce implantada. Consulte Requisitos do sistema.
- Extensões de serviços da Commerce (incluindo, mas não limitado a, Live Search, Recomendações de produto e Serviços de pagamento) — somente a versão mais recente é suportada.
- Extensões personalizadas e integrações de terceiros — os comerciantes são responsáveis por garantir que elas permaneçam nas versões com suporte do fornecedor.
Recomendações de produto
Live Search
Qualidade dos dados do evento da loja
A coleção de eventos da loja aumenta a qualidade das Recomendações de produto e do Resultado do Live Search. A responsabilidade depende da implementação da loja:
Payment Services
Serviços de rede
Otimização de imagem
Certificados SSL
Firewall de aplicativo web (WAF)
DDoS
PrivateLink
(incluindo quaisquer conexões VPN)