Il principio base
Nel cloud, la sicurezza è condivisa tra provider (Microsoft) e cliente. La linea di demarcazione cambia in base al modello di servizio:
- IaaS (Infrastructure as a Service, es. Azure Virtual Machines) → Microsoft gestisce hardware + hypervisor + network fisica. Tu gestisci OS, patch, applicazioni, dati.
- PaaS (Platform as a Service, es. Azure App Service) → Microsoft gestisce anche OS + runtime + patch. Tu gestisci solo applicazione + dati.
- SaaS (Software as a Service, es. Microsoft 365) → Microsoft gestisce quasi tutto. Tu gestisci solo dati + identità utenti + accessi.
Cosa resta SEMPRE responsabilità del cliente
Indipendentemente dal modello (IaaS/PaaS/SaaS), tu sei sempre responsabile di:
- Dati: quali dati carichi, come li classifichi, chi ha accesso
- Endpoint: dispositivi degli utenti (laptop, telefoni) — Microsoft non li gestisce
- Account e identità: create utenti Entra ID appropriati, MFA attivo, revoca ex-dipendenti
- Accessi: chi vede cosa (RBAC, permessi di risorsa, conditional access)
Anche se usi SaaS, se non attivi MFA e un utente si fa rubare la password, la breach è responsabilità tua — non di Microsoft.
Cosa gestisce SEMPRE Microsoft
- Datacenter fisici: costruzione, accesso fisico, alimentazione, HVAC, sorveglianza
- Hardware host: server, storage, switch, hypervisor
- Rete fisica: cavi, router, connettività internet upstream
Un attacco DDoS di rete alla region viene mitigato da Microsoft (DDoS Protection Basic è incluso). Un DDoS applicativo (Layer 7) ai tuoi endpoint pubblici invece è responsabilità tua — Application Gateway + WAF ti aiutano.
Domande tipiche del test
- “Chi è responsabile di applicare le patch al sistema operativo di una Azure VM?” → Cliente (IaaS)
- “Chi è responsabile di applicare le patch al sistema operativo che esegue Azure App Service?” → Microsoft (PaaS)
- “Chi è responsabile della sicurezza dei dati caricati in SharePoint Online?” → Cliente (dati sono sempre del cliente)
- “Chi gestisce la ridondanza del datacenter fisico?” → Microsoft
Prossimo step
Il modulo successivo entra nei servizi Azure core, iniziando dalla parte Compute — le opzioni per eseguire codice/VM in cloud.