Infrastructure as a Service (IaaS) stellt grundlegende Rechenressourcen bereit; Platform as a Service (PaaS) stellt eine Umgebung für die Bereitstellung von Kundenanwendungen bereit; und Software as a Service (SaaS) stellt vom Provider betriebene Anwendungen bereit, auf die Kunden über einen Client oder eine Programmschnittstelle zugreifen.
Nach der Definition des National Institute of Standards and Technology behalten Kunden von IaaS über PaaS zu SaaS zunehmend weniger Kontrolle über die zugrunde liegende Infrastruktur. Die genauen Dienstgrenzen variieren je nach Angebot und Vertrag; Sicherheitsteams müssen daher die Verantwortlichkeiten für Identitäten, Daten, Konfiguration, Code, Betriebssysteme, Netzwerke, Monitoring, Wiederherstellung und Vorfallbehandlung zuordnen, statt sich auf das Label zu verlassen.
Wichtigste Punkte
IaaSDer Provider betreibt physische Infrastruktur und Virtualisierung, während der Kunde üblicherweise Gastsysteme, Anwendungen, Identitäten, Daten und große Teile der virtuellen Netzwerkkonfiguration verwaltet.
PaaSDer Provider verwaltet zusätzlich die Anwendungs-Hosting-Plattform; der Kunde kontrolliert bereitgestellte Anwendungen, Daten, Identitäten und die zulässige Plattformkonfiguration.
SaaSDer Provider betreibt die Anwendung und den darunterliegenden Stack; dem Kunden verbleiben Verantwortlichkeiten für Benutzer, Daten, zulässige Nutzung, verfügbare Tenant-Konfiguration, Integrationen, Endpunkte und vertragliche Anforderungen.
Wichtige EinschränkungDer Umstieg „höher" im Servicestack reduziert nicht automatisch das Gesamtrisiko und überträgt keine Verantwortlichkeit. Providerausfälle, unsichere Defaults, übermäßige Kundenberechtigungen, unsichere Integrationen, Datenhandhabung, Konzentration und unklare Verträge können jedes Modell betreffen.