Delat ansvar, säkerhet och operativ modell
Adobe Commerce i molninfrastruktur är en lösning för att tillhandahålla en plattform som en tjänst (PaaS) som bygger på en säkerhetsmodell och en driftsmodell för delat ansvar. Dessa ansvarsområden delas mellan Adobe, handlaren, molnleverantören och innehållsleveransnätverkets leverantör (CDN). Varje part har ett tydligt ansvar för att skydda och driva Adobe Commerce-applikationen och den säljarspecifika kod och tillägg som distribueras i molninfrastrukturen.
Denna delade modell gör det möjligt för handlare att utforma och implementera en mycket flexibel, anpassningsbar och skalbar lösning som uppfyller deras verksamhetskrav samtidigt som man minimerar det operativa ansvaret och kostnaderna.
Adobe ansvarar i allmänhet för följande:
- Utveckla och underhålla säker applikationskod
- Upprätthållande av plattformens säkerhet
- Se till att plattformen är SOC 2- och PCI-kompatibel och kompatibel med PCI-kompatibla teknikkomponenter (till exempel PHP och Redis)
- Svara på säkerhetsfrågor som rör kärnplattformen
- Samarbeta med leverantörer av molntjänster och CDN-partners för att lösa problem som kan uppstå
Handlarna ansvarar för följande:
- Bevara säkerheten för anpassad kod och integrering med tredjepartsprogram
- Säker programutveckling
- Hämta PCI-certifiering om handlarens betalningsprocessor begär det
- Reagera på och hantera säkerhetsincidenter
Adobe ansvarsområden
Adobe ansvarar för säkerheten och tillgängligheten för Adobe Commerce i molninfrastrukturen och för kärnlösningens kod. Dessutom ansvarar Adobe för de åtgärder och mekanismer som krävs för att upprätthålla Adobe Commerce säkerhet när det gäller molninfrastrukturslösningen, inklusive:
- Tillämpa säkerhetsfunktioner och korrigeringsfiler på servernivå för program som stöds av Adobe Commerce i molninfrastrukturen, som molndatalagring och sökfunktioner
- Genomföra penetrationstestning och skanning av Adobe Commerce kärnkod i molninfrastrukturkoden
- Genomföra halvårsvisa granskningar och granskningar av de offentliga molntjänstleverantörernas lösningar för identitets- och åtkomsthantering (IAM) och behörighetshantering (PCI-kompatibilitetskrav)
- Genomföra halvårsvisa granskningar och revisioner av behöriga användare, inklusive anställda och underleverantörer i Adobe (krav på efterlevnad av PCI)
- Genomföra årlig testning och dokumentation av funktioner för säkerhetskopiering och återställning
- Konfigurera server- och perimeterbrandväggar
- Ansluta och konfigurera Adobe Commerce i molninfrastrukturdatabasen
- Definiera, testa, implementera och dokumentera katastrofåterställningsplaner (DR) för de områden inom Adobe ansvarsområde
- Definiera brandväggsregler för webbprogram (WAF) på den globala plattformen
- Förbättra operativsystemet
- Implementera och underhålla integreringen av lösningar för nätverk för innehållsdistribution (CDN) och hantering av programprestanda (APM) med Adobe Commerce i molninfrastruktur
- Periodiska säkerhetsuppdateringar och andra uppdateringar för Adobe Commerce om molninfrastrukturkoden (det är handlarens ansvar att tillämpa korrigeringsfiler)
- Hantera support och åtkomstkontroller för handlare (till exempel Zendesk)
- Övervaka, logga och åtgärda säkerhetsincidenter som rör Adobe Commerce om infrastruktur för molninfrastruktur
- Övervaka plattformsdriften och tillhandahålla support dygnet runt för Adobe Commerce på återförsäljare av molninfrastruktur
- Etablera produktions- och stagningsmiljöer
- Utvärdering av potentiella säkerhetshot mot plattformsdrift och infrastruktur
- Skalning av data, lagring, rutnät och andra resurser, enligt beskrivningen i serviceavtalet (SLA) med handlaren
- Konfigurera DNS (endast Adobe Commerce för infrastruktur i molnet)
- Testa plattformen med avseende på säkerhetsbrister
Adobe underhåller PCI-certifiering för den infrastruktur och de tjänster som används för Adobe Commerce-lösningen. Handlarna ansvarar för att den egna koden, systemet och nätverksprocesserna samt organisationen är kompatibla.
Adobe garanterar också att det finns tillgång till handlarens infrastruktur enligt överenskommelse i den tillämpliga SLA.
Handläggaransvar
Handlaren ansvarar för följande säkerhetsrutiner för sin specifika, anpassade instans av Adobe Commerce i molninfrastrukturslösningen:
-
Lägga till nödvändiga Adobe Commerce i konfigurationsfiler för molninfrastruktur i databasen
-
Använda säkerhetsuppdateringar och andra korrigeringsfiler för sina anpassade Adobe Commerce-lösningar för molninfrastruktur omedelbart efter att de släppts av Adobe
-
Använda säkerhetsuppdateringar och andra korrigeringsfiler för alla anpassade tillägg och kod, omedelbart efter att de släppts av leverantören
-
Skapa, distribuera och testa anpassade VCL-filer för lack
-
Utforma, utforma, anpassa, installera, integrera och skydda den anpassade Adobe Commerce-lösningen för molninfrastruktur, inklusive alla anpassade tillägg och kod
-
Bevilja och återkalla användaråtkomst till handlarens instans av Adobe Commerce för konfiguration, tillämpning och plattform av molninfrastruktur
-
Hantera säkerhetsproblem relaterade till handlarens interna nätverk, servrar, infrastruktur och eventuella anpassade program som bygger på Adobe Commerce på molninfrastrukturplattformen
-
Installera Adobe Commerce på kommandoradsverktyget för molninfrastruktur (CLI)
-
Upprätthålla PCI-kompatibilitetsnivån för den anpassade applikationen och andra interna processer, enligt riktlinjerna för PCI-DSS
note note NOTE För att minimera de områden som måste granskas bygger PCI-kompatibiliteten för handlaren på PCI-certifieringarna för Adobe Commerce och molnleverantören. -
Köra PCI ASV-sökningar och åtgärdar problem i Adobe Commerce-kärnan i molninfrastrukturkoden och -plattformen
-
Övervaka alla programaktiviteter som kan avslöja ett potentiellt säkerhetshot, inklusive penetrationstestning, sårbarhetsinskannningar och loggar
-
Övervaka och hantera säkerhetsincidenter, inklusive kriminalteknik, reparationer och rapportering som rör handlarens Adobe Commerce om molninfrastrukturslösningar och användarkonton
-
Hämta en DNS-provider och konfigurera och underhålla alla säljarspecifika DNS-poster
-
Köra prestandatester på det anpassade programmet
-
Skydda åtkomst till plattformskonton, instansåtkomst och program
-
Testning och kvalitetskontroll av det anpassade programmet
-
Upprätthålla säkerheten för alla system eller nätverk som handlaren ansluter till Adobe Commerce i molninfrastrukturprogram
Cloud Servicens leverantörsansvar
Adobe förlitar sig på väletablerade molntjänsteleverantörer för att vara värd för Adobe Commerce molnserverinfrastruktur i molninfrastrukturen. Dessa leverantörer ansvarar för säkerheten i nätverket, inklusive routning, växling och perimeternätverkssäkerhet via brandväggssystem och system för intrångsdetektering (IDS). Tjänsteleverantörer i molnet ansvarar också för den fysiska säkerheten i datacenter som är värdar för Adobe Commerce på molninfrastrukturslösningen och för datacentrets miljösäkerhet.
Molntjänsteleverantörer ansvarar också för:
- Underhåll PCI DSS-, SOC 2- och ISO 27001-certifieringar för deras molntjänster
- Skydda hypervisorn
- Skydda datacentret, inklusive både fysisk åtkomst och nätverksåtkomst
CDN-leverantörens ansvarsområden
Adobe Commerce i molnet-infrastrukturlösningen använder CDN-leverantörer för att påskynda sidinläsningstiden, cachelagra innehåll och omedelbart rensa föråldrat innehåll. Dessa leverantörer ansvarar också för säkerhetsfrågor som har direkt samband med eller påverkar deras CDN samt för att definiera och underhålla CDN WAF-regler.
Sammanfattning av säkerhetsansvar
I följande sammanfattande tabell används RACI-modellen för att visa säkerhetsansvar som delas mellan Adobe, handlaren och molntjänstleverantören:
R - Ansvarig
A - Redovisningsbar
C - konsulterat
I - Informad
(till exempel Nginx eller MySQL.)
1 Endast om Adobe Commerce i molninfrastrukturdatabasen används som huvuddatabas. Handlaren ansvarar själv för att andra externa arkiv används.
2 Adobe ger nivå 1-stöd för problem med CDN-providers.
3 Handlaren ansvarar för alla Ngnix-kontroller som de konfigurerar för sina program.
4 För PCI delas kraven på penetrationstestning mellan Adobe och handlaren.
Sammanfattning av operativt ansvar
Följande sammanfattande tabeller klargör det operativa ansvaret för Adobe och Merchants vid utveckling, driftsättning, underhåll och säkring av Adobe Commerce i molninfrastruktur.
Kodning och utveckling
Adobe Commerce Core-kod
Koddatabas
Cloud Docker
COMMERCE CLOUD CLI
Anpassningar
Distributioner
Synkroniserar miljöer
Handlarna ansvarar för att synkronisera data mellan olika miljöer.
Lappa
Webbplatstillgänglighet
Prestanda
Loggar och övervakning
APM-program och agentintegration, infrastrukturprogram,
Loggning och integrering
Felsökning och isolering av problem
Program- och tjänstkonfiguration
Commerce
Olika Commerce-versioner är till exempel kompatibla med vissa versioner av PHP, Redis och så vidare.
Schemaläggning av uppgifter med cron-jobb
Meddelandeansvarig för meddelandeköramverket
PHP-tjänst
Databastjänster
(indexering och optimering av huvudtabeller, optimering av standardinställningar för sys-admin)
(konfigurerar normaliserade och platta tabeller, indexerar och optimerar anpassade tabeller och tredjepartstabeller, arkiverar eller tar bort data, konfigurerar systemadministrationsinställningar)
CDN-tjänst
Cache-tjänst
Söktjänst
E-posttjänst
Tjänsten stöder inte sändning av marknadsföringsmejl.
Tredjepartstjänster
Commerce Services-tillägg
Förhandsrapportering
Commerce Intelligence
(API, datakvalitet och dataformatering, handelsnätverk,
DB-anslutningar både innanför och utanför Adobe Commerce Cloud DB, över datatrösklar)
(Adobe Commerce Cloud-databaskonfiguration)
Recommendations
Nätverkstjänster
Bildoptimering
SSL-certifikat
Brandvägg för webbaserade program (WAF)
DOS
Privat länk
(inklusive alla VPN-anslutningar)