Il principio base

Nel cloud, la sicurezza è condivisa tra provider (Microsoft) e cliente. La linea di demarcazione cambia in base al modello di servizio:

  • IaaS (Infrastructure as a Service, es. Azure Virtual Machines) → Microsoft gestisce hardware + hypervisor + network fisica. Tu gestisci OS, patch, applicazioni, dati.
  • PaaS (Platform as a Service, es. Azure App Service) → Microsoft gestisce anche OS + runtime + patch. Tu gestisci solo applicazione + dati.
  • SaaS (Software as a Service, es. Microsoft 365) → Microsoft gestisce quasi tutto. Tu gestisci solo dati + identità utenti + accessi.

Cosa resta SEMPRE responsabilità del cliente

Indipendentemente dal modello (IaaS/PaaS/SaaS), tu sei sempre responsabile di:

  • Dati: quali dati carichi, come li classifichi, chi ha accesso
  • Endpoint: dispositivi degli utenti (laptop, telefoni) — Microsoft non li gestisce
  • Account e identità: create utenti Entra ID appropriati, MFA attivo, revoca ex-dipendenti
  • Accessi: chi vede cosa (RBAC, permessi di risorsa, conditional access)

Anche se usi SaaS, se non attivi MFA e un utente si fa rubare la password, la breach è responsabilità tua — non di Microsoft.

Cosa gestisce SEMPRE Microsoft

  • Datacenter fisici: costruzione, accesso fisico, alimentazione, HVAC, sorveglianza
  • Hardware host: server, storage, switch, hypervisor
  • Rete fisica: cavi, router, connettività internet upstream

Un attacco DDoS di rete alla region viene mitigato da Microsoft (DDoS Protection Basic è incluso). Un DDoS applicativo (Layer 7) ai tuoi endpoint pubblici invece è responsabilità tua — Application Gateway + WAF ti aiutano.

Domande tipiche del test

  • “Chi è responsabile di applicare le patch al sistema operativo di una Azure VM?” → Cliente (IaaS)
  • “Chi è responsabile di applicare le patch al sistema operativo che esegue Azure App Service?” → Microsoft (PaaS)
  • “Chi è responsabile della sicurezza dei dati caricati in SharePoint Online?” → Cliente (dati sono sempre del cliente)
  • “Chi gestisce la ridondanza del datacenter fisico?” → Microsoft

Prossimo step

Il modulo successivo entra nei servizi Azure core, iniziando dalla parte Compute — le opzioni per eseguire codice/VM in cloud.