Segurança de responsabilidade compartilhada e modelo operacional
O Adobe Commerce na infraestrutura em nuvem é uma oferta de plataforma como serviço (PaaS) que depende de um modelo operacional e de segurança de responsabilidade compartilhada. Essas responsabilidades são compartilhadas entre o Adobe, o comerciante, o provedor de serviços em nuvem e o provedor de rede de entrega de conteúdo (CDN). Cada parte tem uma responsabilidade distinta pela segurança e operação do aplicativo Adobe Commerce e do código e extensões específicos do comerciante implantados na infraestrutura em nuvem.
Esse modelo compartilhado permite que os comerciantes projetem e implementem uma solução altamente flexível, personalizável e dimensionável para atender às suas necessidades de negócios, minimizando as responsabilidades e os custos operacionais.
Em geral, a Adobe é responsável pelo seguinte:
- Desenvolvimento e manutenção de um código de aplicativo principal seguro
- Manutenção da segurança da plataforma
- Assegurar que a plataforma é compatível com SOC 2 e PCI e com componentes de tecnologia compatíveis com PCI (por exemplo, PHP, Redis)
- Resposta a problemas de segurança relacionados à plataforma principal
- Trabalhar com provedores de serviços de nuvem e parceiros CDN para resolver problemas que ocorram
Os comerciantes são responsáveis pelo seguinte:
- Manutenção da segurança para código personalizado e integrações com aplicativos de terceiros
- Garantia de desenvolvimento seguro de aplicativos
- Obter a certificação PCI, se solicitado pelo processador de pagamento do comerciante
- Reagir e responder a incidentes de segurança
responsabilidades do Adobe
O Adobe é responsável pela segurança e disponibilidade do ambiente Adobe Commerce na infraestrutura em nuvem e pelo código da solução principal. Além disso, a Adobe é responsável pelas atividades e mecanismos necessários para manter a segurança da solução Adobe Commerce na infraestrutura em nuvem, incluindo:
- Aplicação de segurança no nível do servidor e patches para aplicativos compatíveis com o Adobe Commerce na infraestrutura em nuvem, como armazenamento de dados em nuvem e recursos de pesquisa
- Realização de testes de penetração e verificação do Adobe Commerce principal no código de infraestrutura em nuvem
- Realização de análises e auditorias semestrais das soluções e do gerenciamento de permissões de gerenciamento de identidade e acesso (IAM) dos provedores de serviços de nuvem pública (requisito de conformidade com o PCI)
- Realização de revisões e auditorias semestrais de usuários autorizados, incluindo funcionários e contratados da Adobe (requisito de conformidade com o PCI)
- Realização anual de testes e documentação dos recursos de backup e restauração
- Configuração de firewalls de servidor e perímetro
- Conectar e configurar o repositório do Adobe Commerce na infraestrutura em nuvem
- Definir, testar, implementar e documentar planos de recuperação de desastres (DR) para as áreas dentro do escopo de responsabilidade da Adobe
- Definição de regras de firewall de aplicativo Web da plataforma global (WAF)
- Fortalecimento do sistema operacional (SO)
- Implementar e manter a integração das soluções de rede de distribuição de conteúdo (CDN) e de gerenciamento de desempenho de aplicativos (APM) com o Adobe Commerce na infraestrutura em nuvem
- Emitir atualizações de segurança periódicas e outras atualizações para o Adobe Commerce principal no código de infraestrutura em nuvem (a aplicação de patches é responsabilidade do comerciante)
- Gerenciamento de suporte ao comerciante e controles de acesso de suporte (por exemplo, Zendesk)
- Monitoramento, registro e correção de incidentes de segurança relacionados ao Adobe Commerce na infraestrutura da plataforma de infraestrutura em nuvem
- Monitoramento de operações de plataforma e fornecimento de suporte 24 horas por dia, 7 dias por semana para o Adobe Commerce em comerciantes de infraestrutura em nuvem
- Provisionamento dos ambientes de produção e de preparo
- Avaliação de possíveis ameaças à segurança das operações e da infraestrutura da plataforma
- Dimensionamento de computação, armazenamento, grade e outros recursos, conforme descrito no contrato de nível de serviço (SLA) com o comerciante
- Configuração de DNS (Adobe Commerce somente na infraestrutura da plataforma de infraestrutura em nuvem)
- Teste da plataforma para verificar vulnerabilidades de segurança
A Adobe mantém a certificação PCI para a infraestrutura e os serviços usados para a solução da Adobe Commerce. Os comerciantes são responsáveis pela conformidade do código personalizado, dos processos de sistema e rede e da organização.
O Adobe também garante a disponibilidade da infraestrutura do comerciante, conforme acordado no SLA aplicável.
Responsabilidades do comerciante
O comerciante é responsável por seguir as práticas recomendadas de segurança para a instância específica e personalizada da solução Adobe Commerce na infraestrutura em nuvem:
-
Adicionar o Adobe Commerce necessário nos arquivos de configuração da infraestrutura em nuvem ao repositório
-
Aplicar patches de segurança e outros à solução personalizada Adobe Commerce on cloud infrastructure imediatamente após o lançamento pelo Adobe
-
Aplicação de patches de segurança e outros a todas as extensões e códigos personalizados, imediatamente após o lançamento pelo fornecedor
-
Criação, implantação e teste de arquivos personalizados de VCL do Varnish
-
Projetar, criar temas, instalar, integrar e proteger a solução personalizada do Adobe Commerce na infraestrutura em nuvem, incluindo todas as extensões e códigos personalizados
-
Conceder e revogar o acesso do usuário à instância do comerciante do Adobe Commerce na configuração, no aplicativo e na plataforma da infraestrutura em nuvem
-
Lidar com problemas de segurança relacionados à rede interna, aos servidores, à infraestrutura e a qualquer aplicativo personalizado do comerciante criado na plataforma Adobe Commerce de infraestrutura em nuvem
-
Instalação da ferramenta de integração de linha de comando (CLI) do Adobe Commerce na infraestrutura em nuvem
-
Manutenção do nível exigido de conformidade com o PCI do aplicativo personalizado e outros processos internos, conforme definido pelas diretrizes do PCI-DSS
note note NOTE Para minimizar as áreas que devem ser analisadas, a conformidade com o PCI para o comerciante é baseada nas certificações PCI da Adobe Commerce e do provedor de hospedagem na nuvem. -
Execução de verificações e correção de problemas do PCI ASV no Adobe Commerce principal no código e na plataforma da infraestrutura em nuvem
-
Monitoramento de todas as atividades do aplicativo que possam revelar uma possível ameaça à segurança, incluindo testes de penetração, verificações de vulnerabilidade e registros
-
Monitoramento e resposta a incidentes de segurança, incluindo análises jurídicas, correções e relatórios relacionados ao Adobe Commerce do comerciante sobre a solução de infraestrutura em nuvem e contas de usuário
-
Obtenção de um provedor de DNS e configuração e manutenção de registros de DNS específicos do comerciante
-
Execução de testes de desempenho no aplicativo personalizado
-
Proteção do acesso às contas da plataforma, do acesso às instâncias e do aplicativo
-
Teste e controle de qualidade do aplicativo personalizado
-
Manutenção da segurança de quaisquer sistemas ou redes que o comerciante conecte à Adobe Commerce no aplicativo de infraestrutura em nuvem
Responsabilidades do provedor de Cloud Service
O Adobe depende de provedores de serviços de nuvem bem estabelecidos para hospedar a infraestrutura do servidor de nuvem do Adobe Commerce na infraestrutura em nuvem. Esses provedores são responsáveis pela segurança da rede, incluindo roteamento, switching e segurança de perímetro da rede através de sistemas de firewall e sistemas de detecção de intrusão (IDS). Os provedores de serviços em nuvem também são responsáveis pela segurança física dos data centers que hospedam a solução Adobe Commerce on cloud infrastructure e pela segurança ambiental dos data centers.
Os provedores de serviços em nuvem também são responsáveis por:
- Manutenção das certificações PCI DSS, SOC 2 e ISO 27001 para seus serviços em nuvem
- Proteção do hipervisor
- Proteção do data center, incluindo acesso físico e de rede
Responsabilidades do provedor de CDN
A solução Adobe Commerce na infraestrutura em nuvem usa provedores de CDN para acelerar o tempo de carregamento de página, armazenar em cache o conteúdo e remover instantaneamente o conteúdo desatualizado. Esses provedores também são responsáveis por problemas de segurança diretamente relacionados ou que afetem a CDN, e por definir e manter regras de WAF da CDN.
Resumo das responsabilidades de segurança
A tabela de resumo a seguir usa o modelo RACI para mostrar as responsabilidades de segurança compartilhadas entre o Adobe, o comerciante e o provedor de serviços na nuvem:
R — Responsável
A — Responsável
C — Consultado
I — Informado
(Por exemplo, Nginx ou MySQL.)
1 Somente se o repositório do Adobe Commerce na infraestrutura em nuvem for usado como o repositório principal. O uso de outros repositórios externos é de exclusiva responsabilidade do comerciante.
O Adobe 2 oferece suporte de Nível 1 para problemas com provedores CDN.
3 O comerciante é responsável por todos os controles Ngnix configurados para seus aplicativos.
4 Para o PCI, os requisitos de teste de penetração são compartilhados entre o Adobe e o comerciante.
Resumo das responsabilidades operacionais
As tabelas de resumo a seguir esclarecem as responsabilidades operacionais do Adobe e dos comerciantes ao desenvolver, implantar, manter e proteger o Adobe Commerce na infraestrutura em nuvem.
Codificação e desenvolvimento
Código Adobe Commerce principal
Repositório de código
Cloud Docker
CLI do Commerce Cloud
Personalizações
Implantações
Sincronização de ambientes
Os comerciantes são responsáveis por sincronizar dados entre ambientes.
Patches
Disponibilidade do site
Desempenho
Logs e monitoramento
integração de agente e aplicativo de APM, aplicativo de infraestrutura,
integração e registro
Depuração e isolamento de problemas
Configuração de aplicativos e serviços
aplicativo Commerce
Por exemplo, versões diferentes do Commerce são compatíveis com versões específicas do PHP, Redis, etc.
Agendamento de tarefas com trabalhos cron
Agente de mensagens para estrutura de fila de mensagens
serviço PHP
Serviços de banco de dados
(indexação e otimização das tabelas principais, otimização das configurações padrão sys-admin)
(configuração de tabelas normalizadas versus planas, indexação e otimização de tabelas personalizadas e de terceiros, arquivamento ou remoção de dados, definição das configurações de administração do sistema)
Serviço CDN
Serviço de cache
Serviço de pesquisa
Serviço de e-mail
O serviço não oferece suporte ao envio de emails de marketing.
Serviços de terceiros
Extensões do Commerce Services
Serviço de relatório avançado
Commerce Intelligence
(API, Qualidade e formatação de dados, rede comerciante,
Conexões de BD dentro e fora do Adobe Commerce Cloud, acima dos limites de dados)
(configuração do banco de dados Adobe Commerce Cloud)
Recommendations do produto
Serviços de rede
Otimização de imagem
Certificados SSL
Firewall de aplicativo da Web (WAF)
DDOS
Link privado
(incluindo qualquer conexão VPN)