Az Infrastructure as a Service (IaaS) alapvető számítási erőforrásokat nyújt; a Platform as a Service (PaaS) az ügyfélalkalmazások telepítésére szolgáló környezetet nyújt; a Software as a Service (SaaS) pedig szolgáltató által üzemeltetett alkalmazásokat, amelyeket az ügyfelek kliensen vagy programfelületen keresztül érnek el.
A National Institute of Standards and Technology definíciója szerint az ügyfelek az IaaS-től a PaaS-en át a SaaS felé egyre kevesebb kontrollt tartanak meg a mögöttes infrastruktúra felett. A pontos szolgáltatáshatárok ajánlatonként és szerződésenként eltérnek, ezért a biztonsági csapatoknak le kell képezniük az identitásokra, adatokra, konfigurációra, kódra, operációs rendszerekre, hálózatokra, monitoringra, helyreállításra és incidenskezelésre vonatkozó felelősségeket, nem pedig a címkére hagyatkozni.
Legfontosabb pontok
IaaSA szolgáltató üzemelteti a fizikai infrastruktúrát és a virtualizációt, miközben az ügyfél jellemzően kezeli a vendégrendszereket, az alkalmazásokat, az identitásokat, az adatokat és a virtuális hálózati konfiguráció nagy részét.
PaaSA szolgáltató az alkalmazáshosztolási platformot is kezeli; az ügyfél kontrollálja a telepített alkalmazásokat, az adatokat, az identitásokat és az engedélyezett platformkonfigurációt.
SaaSA szolgáltató futtatja az alkalmazást és a mögöttes stacket; az ügyfél megtartja a felhasználókra, adatokra, megengedett használatra, rendelkezésre álló bérlői konfigurációra, integrációkra, végpontokra és szerződéses követelményekre vonatkozó felelősséget.
Fontos korlátA szolgáltatási stackben való „felfelé" mozgás nem csökkenti automatikusan a teljes kockázatot, és nem ruházza át az elszámoltathatóságot. A szolgáltatói hibák, a nem biztonságos alapértelmezések, a túlzott ügyféljogosultságok, a nem biztonságos integrációk, az adatkezelés, a koncentráció és a tisztázatlan szerződések minden modellt érinthetnek.