V modeli NIST je cloudová infraštruktúra provisionovaná pre otvorené použitie širokou verejnosťou, prevádzkovaná cloudovým poskytovateľom a umiestnená v priestoroch poskytovateľa. „Verejný" opisuje, kto sa môže prihlásiť na odber, nie či je každý zákaznícky prostriedok prístupný z internetu.
Poskytovateľ prevádzkuje službu, ale zodpovednosť zákazníka sa líši naprieč infraštruktúrnymi, platformovými a softvérovými službami. Zákazníci musia identifikovať zdedené, zdieľané, konfigurovateľné a nedostupné kontroly; chrániť administráciu tenanta; a hodnotiť izoláciu poskytovateľa, odolnosť, zaobchádzanie s údajmi, podporu a povinnosti pri incidentoch.
Kľúčové body
Výber službyPriradiť citlivosť údajov, dostupnosť, polohu, prenositeľnosť, právne a obnovovacie potreby k poskytovateľovi, servisnému modelu, zmluve, dôkazom a kontrolám.
Prevádzka tenantaAplikovať silnú administratívnu autentifikáciu, najmenšie oprávnenia, predvolené hodnoty, kontroly expozície, rozhodnutia o šifrovaní a kľúčoch, kontrolu konfigurácie, logovanie, zálohovanie a incidentové postupy.
Údaje a odolnosťSledovať kópie, subprocesorov, regióny, správanie mazania, kvóty, závislosti a exportné formáty; plánovať na kompromitáciu účtu, narušenie a incidenty poskytovateľa.
Dôležité obmedzenieCertifikácia poskytovateľa alebo bezpečná infraštruktúra nepotvrdzuje, že zákaznícky tenant, identitová politika, aplikácia alebo dataset je bezpečný. Verejný cloud nie je inherentne verejne čeliaci ani menej izolovaný než privátna infraštruktúra. Privátne koncové body stále závisia od kontrol poskytovateľa a konfigurácie zákazníka.