Im NIST-Modell wird die Cloud-Infrastruktur für die offene Nutzung durch die Allgemeinheit bereitgestellt, von einem Cloud-Provider betrieben und in den Räumlichkeiten des Providers betrieben. „Public" beschreibt, wer den Dienst buchen darf, nicht ob jede Kundenressource aus dem Internet erreichbar ist.
Der Provider betreibt den Dienst, doch die Kundenverantwortung variiert über Infrastruktur-, Plattform- und Softwaredienste hinweg. Kunden müssen geerbte, geteilte, konfigurierbare und nicht verfügbare Kontrollen identifizieren, die Tenant-Administration schützen sowie Provider-Isolation, Resilienz, Datenhandhabung, Support und Vorfallpflichten bewerten.
Wichtigste Punkte
DienstauswahlDatensensitivität, Verfügbarkeits-, Standort-, Portabilitäts-, Rechts- und Wiederherstellungsanforderungen auf Provider, Servicemodell, Vertrag, Nachweise und Kontrollen abstimmen.
Tenant-BetriebStarke administrative Authentifizierung, Least Privilege, Defaults, Expositionskontrollen, Verschlüsselungs- und Schlüsselentscheidungen, Konfigurationsprüfung, Logging, Backup und Vorfallverfahren anwenden.
Daten und ResilienzKopien, Subprozessoren, Regionen, Löschverhalten, Quotas, Abhängigkeiten und Exportformate verfolgen; für Kontoübernahme, Störungen und Provider-Vorfälle planen.
Wichtige EinschränkungProvider-Zertifizierung oder sichere Infrastruktur belegt nicht, dass ein Kunden-Tenant, eine Identitätsrichtlinie, eine Anwendung oder ein Datensatz sicher ist. Public Cloud ist weder inhärent öffentlich zugänglich noch schlechter isoliert als private Infrastruktur. Private Endpunkte hängen weiterhin von Provider-Kontrollen und Kundenkonfiguration ab.