AWS Shared Responsibility Model
To jeden z najważniejszych tematów na egzaminie Cloud Practitioner. Shared Responsibility Model (Model Współdzielonej Odpowiedzialności) definiuje, za co odpowiada AWS, a za co odpowiadasz Ty jako klient. Zrozumienie tej granicy to klucz do zdania egzaminu i do bezpiecznego korzystania z chmury.
Zasada jest prosta: AWS odpowiada za bezpieczeństwo CHMURY (security OF the cloud), a Ty odpowiadasz za bezpieczeństwo W CHMURZE (security IN the cloud).
Za co odpowiada AWS (Security OF the Cloud)
AWS zarządza i chroni fizyczną infrastrukturę, na której działają wszystkie usługi AWS:
- Fizyczne data centers - budynki, ochrona fizyczna, kontrola dostępu, monitoring CCTV
- Hardware - serwery, storage, networking equipment
- Infrastruktura sieciowa - globalny backbone, regionalne połączenia
- Hypervisor - warstwa wirtualizacji oddzielająca maszyny wirtualne klientów
- Software infrastruktury - patching host OS, firmware, middleware dla managed services
- Availability Zones i Regiony - redundancja, zasilanie, chłodzenie
Podsumowując: AWS odpowiada za to, żeby infrastruktura pod spodem działała, była bezpieczna i dostępna. Ty nigdy nie musisz martwić się o fizyczny serwer, dysk czy switch.
Za co odpowiadasz Ty (Security IN the Cloud)
Klient (czyli Ty) odpowiada za to, co robi wewnątrz chmury AWS:
- Dane klienta - Twoje dane to Twoja odpowiedzialność (szyfrowanie, klasyfikacja)
- Konfiguracja platformy i aplikacji - security groups, NACLs, routing tables
- Zarządzanie tożsamością i dostępem (IAM) - kto ma dostęp do czego, MFA, password policy
- System operacyjny gościa - patching OS na EC2 (AWS NIE patchuje Twojego OS)
- Firewall i konfiguracja sieci - security groups, NACLs
- Szyfrowanie danych - client-side i server-side encryption
- Ochrona ruchu sieciowego - TLS/SSL, VPN
| Odpowiedzialność | AWS | Klient |
|---|---|---|
| Fizyczne data centers | ✅ | |
| Hardware i networking | ✅ | |
| Hypervisor | ✅ | |
| Patching host OS | ✅ | |
| Patching guest OS (EC2) | ✅ | |
| Konfiguracja security groups | ✅ | |
| Zarządzanie IAM (users, roles, policies) | ✅ | |
| Szyfrowanie danych | ✅ | |
| Dane klienta | ✅ | |
| Konfiguracja aplikacji | ✅ |
Jak model zmienia się w zależności od usługi
To kluczowa niuansacja. Granica odpowiedzialności przesuwa się w zależności od typu usługi:
IaaS (Infrastructure as a Service) - np. EC2
Przy EC2 masz największą odpowiedzialność jako klient. AWS daje Ci maszynę wirtualną, ale Ty odpowiadasz za:
- Patching systemu operacyjnego
- Konfigurację firewalla (security groups)
- Instalację i aktualizację oprogramowania
- Szyfrowanie danych na dysku
- Zarządzanie użytkownikami w OS
PaaS (Platform as a Service) - np. RDS, Elastic Beanstalk
AWS przejmuje więcej odpowiedzialności. Przy RDS na przykład:
- AWS patchuje system operacyjny i bazę danych
- AWS zarządza backupami (jeśli włączysz)
- Ty odpowiadasz za: konfigurację security groups, zarządzanie użytkownikami bazy danych, szyfrowanie
SaaS/Managed Services - np. S3, DynamoDB, Lambda
AWS przejmuje największą odpowiedzialność. Przy S3:
- AWS zarządza infrastrukturą, OS, platformą
- Ty odpowiadasz za: dane (co wrzucasz do bucketa), konfigurację dostępu (bucket policies, ACL), szyfrowanie
| Odpowiedzialność | IaaS (EC2) | PaaS (RDS) | SaaS/Managed (S3, Lambda) |
|---|---|---|---|
| Patching OS | Klient ✅ | AWS ✅ | AWS ✅ |
| Patching platformy | Klient ✅ | AWS ✅ | AWS ✅ |
| Konfiguracja sieci | Klient ✅ | Klient ✅ | Częściowo AWS |
| Zarządzanie danymi | Klient ✅ | Klient ✅ | Klient ✅ |
| Szyfrowanie | Klient ✅ | Klient ✅ | Klient ✅ |
| Zarządzanie dostępem (IAM) | Klient ✅ | Klient ✅ | Klient ✅ |
Scenariusze egzaminacyjne
Na egzaminie pytania o Shared Responsibility Model mogą wyglądać tak:
Odpowiedź: Klient. EC2 to IaaS, więc klient zarządza guest OS, w tym patchingiem.
Pytanie: Kto odpowiada za patching bazy danych w Amazon RDS?
Odpowiedź: AWS. RDS to managed service, więc AWS patchuje silnik bazy danych i OS pod spodem.
Odpowiedź: Zawsze AWS. Niezależnie od usługi, fizyczna infrastruktura to odpowiedzialność AWS. Klient nigdy nie ma fizycznego dostępu do data centers.
Odpowiedź: Klient. AWS dostarcza narzędzia do szyfrowania (SSE-S3, SSE-KMS, SSE-C), ale decyzja o włączeniu szyfrowania leży po stronie klienta. AWS nie szyfruje danych za Ciebie automatycznie (chyba że włączysz default encryption na buckecie).
Odpowiedź: Klient. Security groups to konfiguracja po stronie klienta. AWS daje narzędzie (security groups), ale to klient decyduje, jakie reguły ustawić.
Istnieją też Shared Controls, czyli obszary, gdzie odpowiedzialność jest współdzielona:
- Patch Management - AWS patchuje infrastrukturę i managed services; klient patchuje guest OS i aplikacje
- Configuration Management - AWS konfiguruje swoją infrastrukturę; klient konfiguruje swoje zasoby (OS, bazy danych, aplikacje)
- Awareness & Training - AWS szkoli swoich pracowników; klient szkoli swoich pracowników w zakresie bezpieczeństwa chmury
Na egzaminie pytania o Shared Controls są rzadsze, ale warto o nich wiedzieć.
W kontekście compliance (zgodność z regulacjami), odpowiedzialność też jest dzielona:
- AWS dostarcza certyfikacje i raporty compliance dla swojej infrastruktury (SOC 1/2/3, ISO 27001, PCI DSS, HIPAA). Te raporty są dostępne w AWS Artifact
- Klient odpowiada za compliance swoich aplikacji i danych. Fakt, że AWS ma certyfikat PCI DSS, nie oznacza automatycznie, że Twoja aplikacja jest zgodna z PCI DSS
AWS Artifact to darmowa usługa, w której pobierzesz raporty compliance AWS (przydatne do audytu w Twojej firmie).
- Shared Responsibility Model dzieli bezpieczeństwo: AWS chroni chmurę (OF the cloud), klient chroni to, co jest w chmurze (IN the cloud)
- AWS odpowiada za: fizyczne data centers, hardware, networking, hypervisor, host OS, managed services infrastructure
- Klient odpowiada za: dane, IAM, guest OS (EC2), security groups, szyfrowanie, konfigurację aplikacji
- Granica odpowiedzialności przesuwa się w zależności od usługi: IaaS (EC2) = dużo po stronie klienta, PaaS (RDS) = AWS przejmuje więcej, SaaS/Managed (S3, Lambda) = AWS przejmuje większość
- Trzy rzeczy ZAWSZE leżą po stronie klienta: dane, szyfrowanie, zarządzanie dostępem (IAM)
- Shared Controls to obszary współdzielone: patch management, configuration management, awareness & training
- AWS Artifact dostarcza raporty compliance AWS (SOC, ISO, PCI DSS)
Kto odpowiada za patching systemu operacyjnego na instancji Amazon EC2?
Kto odpowiada za fizyczne bezpieczeństwo data centers AWS?
Firma korzysta z Amazon S3 i Amazon RDS. Która odpowiedzialność ZAWSZE leży po stronie klienta, niezależnie od usługi?