ข้ามไปเนื้อหาหลัก
ความปลอดภัย· ~7 นาที· อัปเดตล่าสุด

Shared Responsibility Model: ใครดูแลอะไร

เส้นแบ่งความรับผิดชอบระหว่าง AWS กับลูกค้า — หัวข้อที่ออกสอบทุกชุด

เช่าคอนโด

นิติบุคคลดูแลโครงสร้างตึก ลิฟต์ ระบบไฟส่วนกลาง กล้องหน้าตึก (= AWS ดูแล cloud) แต่ของในห้อง กุญแจห้อง และการเลือกว่าจะให้ใครเข้าห้อง เป็นเรื่องของผู้เช่า (= เราดูแลข้อมูลและสิทธิ์ของเรา) — ถ้าลืมล็อกประตูห้องแล้วของหาย จะโทษนิติฯ ไม่ได้

ฝั่ง AWS รับผิดชอบอะไร (Security OF the Cloud)

  • ความปลอดภัยทางกายภาพของ data center — รั้ว ยาม กล้อง ระบบเข้าออก
  • ฮาร์ดแวร์ เซิร์ฟเวอร์ อุปกรณ์ network และการทำลายดิสก์ที่เลิกใช้
  • ซอฟต์แวร์ชั้นล่าง: hypervisor ที่รัน virtualization และตัวบริการ managed ทั้งหลาย
  • โครงสร้าง Region / AZ / Edge Location ทั้งหมด

ฝั่งลูกค้ารับผิดชอบอะไร (Security IN the Cloud)

  • ข้อมูล — จะเข้ารหัสไหม จะจัดเก็บที่ไหน จะแชร์ให้ใคร (ของเราเสมอ 100%)
  • Identity & Access — บัญชีผู้ใช้, สิทธิ์ IAM, การเปิด MFA
  • การตั้งค่าบริการ — เช่น ตั้ง S3 bucket เป็น public หรือ private, เปิด security group พอร์ตไหน
  • ระบบปฏิบัติการและแอปบน EC2 — patch OS, firewall ในเครื่อง, ซอฟต์แวร์ที่ติดตั้ง

มุมที่หลายคนพลาด: ความรับผิดชอบของลูกค้า "เลื่อนขึ้น-ลง" ตามประเภทบริการ ถ้าใช้ EC2 (IaaS) เราดูแลตั้งแต่ OS ขึ้นไป ถ้าใช้ Lambda (serverless) AWS ดูแลจนถึง runtime เราเหลือแค่โค้ดกับสิทธิ์ ยิ่ง abstract มาก ภาระเรายิ่งน้อย — แต่ไม่มีบริการไหนที่ภาระเราเป็นศูนย์

สรุป Key Takeaways

  • AWS = security OF the cloud (โครงสร้างพื้นฐาน) · ลูกค้า = security IN the cloud (ข้อมูล สิทธิ์ การตั้งค่า)
  • ยิ่งใช้บริการ managed มาก ภาระฝั่งลูกค้ายิ่งน้อยลง แต่ "ข้อมูลและสิทธิ์" เป็นของเราเสมอ
  • มี shared controls ที่รับผิดชอบร่วมกัน เช่น patch management และการอบรมพนักงาน

คำถามที่พบบ่อย

สูตรจำ Shared Responsibility แบบสั้นที่สุดคืออะไร

AWS ดูแล "security OF the cloud" (ตึก ฮาร์ดแวร์ network hypervisor) ส่วนลูกค้าดูแล "security IN the cloud" (ข้อมูล, การตั้งค่า, สิทธิ์การเข้าถึง, ระบบปฏิบัติการบน EC2) — เจอโจทย์ให้ถามตัวเองว่าสิ่งนั้นอยู่ "ใต้" หรือ "บน" เส้นแบ่ง

ใครรับผิดชอบ patch ระบบปฏิบัติการ

ขึ้นกับบริการ: บน EC2 ลูกค้า patch OS เอง (เราคุม OS) แต่บน managed service อย่าง RDS หรือ Lambda ตัว OS อยู่ฝั่ง AWS ดูแล — ยิ่ง managed มาก ความรับผิดชอบของเรายิ่งเลื่อนขึ้นไปเหลือแค่ข้อมูลกับการตั้งค่า

มีอะไรที่เป็นความรับผิดชอบ "ร่วมกัน" ไหม

มี — ข้อสอบเรียกว่า shared controls เช่น patch management (AWS patch โครงสร้างพื้นฐาน / เรา patch OS ของเราบน EC2), configuration management และ awareness & training (ทั้งสองฝ่ายต้องอบรมคนของตัวเอง)

อ่านจบแล้วอย่าลืมทำเครื่องหมาย