Model Tanggung Jawab Bersama: IaaS, PaaS, SaaS
Petakan dengan tepat kontrol keamanan mana yang ditangani penyedia cloud dan mana yang menjadi tanggung jawab pelanggan di ketiga model layanan utama.
Model Tanggung Jawab Bersama: IaaS, PaaS, SaaS adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Ikhtisar Model Layanan Cloud
Layanan Cloud disediakan dalam tiga model utama, yang masing-masing menawarkan tingkat abstraksi berbeda. Infrastructure as a Service (IaaS) menyediakan compute, penyimpanan, dan jaringan mentah. Platform as a Service (PaaS) menambahkan OS, middleware, dan lingkungan runtime. Software as a Service (SaaS) menyediakan aplikasi yang berfungsi penuh melalui internet. Memahami model-model ini sangat penting karena tanggung jawab keamanannya sangat berbeda.
# Cloud service model examples
# IaaS: AWS EC2, Azure VMs, Google Compute Engine
# You manage: OS, runtime, applications, data
# Provider manages: hypervisor, physical hardware, datacenter
# PaaS: AWS Elastic Beanstalk, Azure App Service, Heroku
# You manage: applications, data, configurations
# Provider manages: OS patches, runtime, scaling
# SaaS: Microsoft 365, Salesforce, Google Workspace
# You manage: user access, data content, configuration
# Provider manages: everything elseModel Tanggung Jawab Bersama
Model tanggung jawab bersama menetapkan tugas keamanan mana yang menjadi kewajiban penyedia Cloud dan mana yang menjadi tanggung jawab pelanggan. Model ini sering diringkas sebagai berikut: penyedia bertanggung jawab atas keamanan Cloud (pusat data fisik, hypervisor, infrastruktur jaringan), sedangkan pelanggan bertanggung jawab atas keamanan di dalam Cloud (data, pengelolaan akses, keamanan aplikasi, dan konfigurasi). Kesalahpahaman mengenai batas ini merupakan penyebab utama insiden keamanan Cloud.
Tanggung Jawab IaaS
Dalam IaaS, pelanggan memikul tanggung jawab keamanan terbesar. Penyedia Cloud mengamankan infrastruktur fisik, hypervisor, dan jaringan. Pelanggan bertanggung jawab atas: instalasi OS, penambalan, dan penguatan keamanan; konfigurasi runtime dan middleware; keamanan aplikasi; aturan grup keamanan jaringan; kebijakan IAM dan pengelolaan pengguna; enkripsi data saat disimpan dan saat transit; serta konfigurasi kepatuhan. IaaS memberikan kontrol maksimum, tetapi memerlukan upaya keamanan maksimum.
# IaaS security checklist (customer responsibilities)
# AWS EC2 example:
# [ ] Patch OS and installed packages regularly
# [ ] Harden security group rules (least-privilege inbound/outbound)
# [ ] Enable CloudTrail for API logging
# [ ] Encrypt EBS volumes with KMS
# [ ] Rotate IAM access keys regularly
# [ ] Enable VPC Flow Logs for network monitoringTanggung Jawab PaaS
Dalam PaaS, penyedia mengambil alih pengelolaan OS dan runtime. Pelanggan tidak lagi menambal sistem operasi atau mengelola middleware—penyedia yang menanganinya. Namun, pelanggan tetap bertanggung jawab atas: keamanan kode aplikasi (tanpa SQLi, XSS, dan sebagainya), klasifikasi dan enkripsi data, pengelolaan identitas dan akses, konfigurasi aplikasi (variabel lingkungan, pengelolaan rahasia), serta keamanan API. PaaS mengalihkan sebagian beban kepada penyedia, sehingga pelanggan dapat berfokus pada logika aplikasi.
Tanggung Jawab SaaS
Dalam SaaS, penyedia mengelola hampir semuanya. Tanggung jawab keamanan utama pelanggan adalah: pengelolaan akses (siapa yang memiliki account, penerapan MFA, peninjauan izin), tata kelola data (data apa yang diunggah dan berapa lama disimpan), keamanan konfigurasi (pengaturan privasi, izin berbagi, integrasi pihak ketiga), serta kepatuhan terhadap penggunaan yang dapat diterima. Banyak pembobolan SaaS berasal dari pengaturan berbagi yang keliru atau izin aplikasi pihak ketiga yang berlebihan, bukan dari kegagalan penyedia.
Zona Kebingungan: Kontrol Bersama
Beberapa kontrol dibagi antara penyedia dan pelanggan. Contohnya adalah enkripsi: penyedia cloud mungkin menawarkan layanan enkripsi (KMS, enkripsi bawaan), tetapi pelanggan harus mengaktifkannya, mengonfigurasi pengelolaan kunci, dan memilih algoritme yang sesuai. Demikian pula dengan identitas: penyedia menyediakan alat IAM, tetapi pelanggan harus mengonfigurasi policy dengan hak akses minimum dan memberlakukan MFA. Menganggap penyedia menangani kontrol bersama tanpa mengonfigurasinya merupakan kesalahan yang umum dan berbahaya.
Kegagalan di Dunia Nyata: Kesalahan Konfigurasi
Model tanggung jawab bersama paling sering gagal akibat kesalahan konfigurasi pelanggan, bukan kegagalan penyedia. Contoh klasiknya adalah bucket S3 yang dibiarkan dapat diakses publik (pelanggaran Capital One pada 2019, 100 juta catatan terekspos), peran IAM dengan izin terlalu luas yang memungkinkan peningkatan hak akses, grup keamanan dengan aturan masuk 0.0.0.0/0 pada port sensitif, dan kredensial bawaan yang tidak diubah pada basis data yang diterapkan di cloud. Infrastruktur dasar penyedia aman; konfigurasi pelangganlah yang tidak aman.
# S3 public access — dangerous misconfiguration
aws s3api get-bucket-acl --bucket my-sensitive-bucket
# Check for 'AllUsers' grants — means world-readable!
# Fix: block all public access
aws s3api put-public-access-block \
--bucket my-sensitive-bucket \
--public-access-block-configuration \
'BlockPublicAcls=true,IgnorePublicAcls=true,BlockPublicPolicy=true,RestrictPublicBuckets=true'Visibilitas dan Pencatatan di Cloud
Tantangan utama dalam model bersama adalah visibilitas. Di lingkungan lokal, tim keamanan mengendalikan seluruh pencatatan. Di cloud, catatan infrastruktur penyedia mungkin tidak dapat diakses. Pelanggan harus mengaktifkan layanan pencatatan bawaan cloud: AWS CloudTrail, Azure Monitor, dan GCP Cloud Audit Logs merekam panggilan API serta perubahan konfigurasi. Tanpa mengaktifkan layanan ini, organisasi tidak memiliki jejak audit tentang siapa melakukan apa di lingkungan cloud mereka — sebuah kesenjangan besar dalam kepatuhan dan forensik.
# Enable CloudTrail for all regions (AWS)
aws cloudtrail create-trail \
--name org-trail \
--s3-bucket-name my-cloudtrail-bucket \
--is-multi-region-trail \
--include-global-service-events
aws cloudtrail start-logging --name org-trailTanggung Jawab Pihak Ketiga: MSP dan CSP
Ketika organisasi menggunakan Managed Service Providers (MSP) untuk mengoperasikan lingkungan cloud, tanggung jawab terbagi menjadi tiga pihak. Pelanggan harus memastikan kontrak (SLA dan DPA) mendefinisikan kewajiban keamanan dengan jelas. Aplikasi cloud pihak ketiga yang diakses melalui SaaS menambah kerumitan: persetujuan OAuth yang diberikan kepada aplikasi dengan izin terlalu luas membuat aplikasi tersebut dapat mengakses data Anda. Meninjau dan mengaudit persetujuan OAuth pihak ketiga secara berkala merupakan bagian dari praktik keamanan SaaS yang baik.
Kepatuhan dalam Model Bersama
Persyaratan kepatuhan tidak hilang hanya karena beban kerja dipindahkan ke cloud. HIPAA mewajibkan Business Associate Agreement (BAA) dengan penyedia cloud yang menangani PHI — AWS, Azure, dan GCP semuanya menyediakan BAA. PCI-DSS mewajibkan lingkungan cloud berada dalam cakupan penilaian; matriks tanggung jawab bersama dari penyedia mendokumentasikan kontrol PCI mana yang telah dipenuhi. Organisasi harus memahami apa yang dicakup oleh penyedia dan apa yang harus mereka terapkan sendiri agar lolos audit.
Pertimbangan Kontraktual dan Hukum
Model tanggung jawab bersama memiliki kekuatan hukum. Ketentuan Layanan dan Perjanjian Tingkat Layanan (SLA) penyedia cloud menetapkan jaminan ketersediaan dan pengecualiannya. Perjanjian Pemrosesan Data (DPA) berdasarkan GDPR mendefinisikan kewajiban pemroses. Jika terjadi pelanggaran akibat kegagalan di pihak penyedia, pelanggan memiliki dasar untuk menuntut pemulihan berdasarkan SLA. Jika pelanggaran terjadi akibat kesalahan konfigurasi pelanggan, penyedia tidak menanggung tanggung jawab. Memahami kontrak sama pentingnya dengan memahami kontrol teknis.
Pemeriksaan Singkat
Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari pelajaran ini.
Ringkasan Pelajaran
Dalam pelajaran ini Anda mempelajari bahwa: model tanggung jawab bersama menetapkan kewajiban keamanan penyedia dan pelanggan di seluruh IaaS, PaaS, dan SaaS, pelanggan memikul tanggung jawab keamanan paling besar di IaaS dan paling kecil di SaaS, tetapi selalu bertanggung jawab atas pengelolaan akses dan tata kelola data, serta kesalahan konfigurasi pelanggan — bukan kegagalan penyedia — merupakan penyebab utama pelanggaran keamanan cloud. Selanjutnya, kita akan membahas keamanan penyimpanan cloud dan risiko tereksposnya data.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Model Tanggung Jawab Bersama: IaaS, PaaS, SaaS” gratis?
Ya — teks lengkap “Model Tanggung Jawab Bersama: IaaS, PaaS, SaaS” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Model Tanggung Jawab Bersama: IaaS, PaaS, SaaS”?
Petakan dengan tepat kontrol keamanan mana yang ditangani penyedia cloud dan mana yang menjadi tanggung jawab pelanggan di ketiga model layanan utama. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?
Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.
Berapa lama pelajaran “Model Tanggung Jawab Bersama: IaaS, PaaS, SaaS” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?
Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Model Tanggung Jawab Bersama: IaaS, PaaS, SaaS
- Keamanan Penyimpanan Cloud dan Risiko Paparan Data
- Identitas Cloud: Peran IAM dan Akun Layanan
- Manajemen Postur Keamanan Cloud (CSPM)