Materi
NIST SP 500-292 menyatakan penyedia dan konsumen berbagi kendali atas sumber daya, dan model layanan menentukan bagian mana yang bisa dikendalikan konsumen. Dokumentasi penyedia menurunkan itu menjadi model tanggung jawab bersama. AWS merumuskannya sebagai keamanan "dari" awan — perangkat keras, perangkat lunak, jaringan, dan fasilitas yang menjalankan layanan, tanggung jawab penyedia — dan keamanan "di dalam" awan, tanggung jawab pelanggan, yang luasnya bergantung pada layanan yang dipilih.
Matriks tanggung jawab Microsoft untuk Azure merincinya per lapisan. Di semua model — IaaS, PaaS, maupun SaaS — pelanggan selalu bertanggung jawab atas datanya, konfigurasi dan pengaturannya, serta identitas dan akun penggunanya, termasuk membuat dan mencabut akses. Penyedia selalu bertanggung jawab atas host fisik, jaringan fisik, dan pusat data. Sistem operasi diurus pelanggan di IaaS dan diurus penyedia di PaaS dan SaaS. Aplikasi diurus pelanggan di IaaS dan dibagi bersama di PaaS dan SaaS. Kendali jaringan diurus pelanggan di IaaS, dibagi di PaaS, dan diurus penyedia di SaaS. Di pusat data sendiri (on-premises), semua lapisan adalah tanggung jawab pemiliknya.
Contoh: kantor memakai layanan surel SaaS (fiktif)
- Kebocoran karena kata sandi admin ditempel di grup obrolan ..... pelanggan (akun)
- Penggantian cakram rusak di pusat data ........................... penyedia (host fisik)
- Keputusan folder mana yang dibagikan ke publik .................. pelanggan (konfigurasi)