責任共有モデル(共有責任モデル)とは
責任共有モデル(shared responsibility model)は、クラウドを使うときに「どこまでが事業者の守りで、どこからが自社の守りか」を分ける考え方です。共有責任モデルとも訳されます。
ひとことで言えば「クラウドに移しても、全部は任せられない」ということです。
守りを分け持つ
IPA(情報処理推進機構)は中小企業向けの手引きで、クラウドサービスのセキュリティは、事業者と利用者が役割と責任を分担して対策を実施することで保たれると書いています。 出典を開く確認 2026-09-26 出典を開く確認 2026-09-26IPA 情報処理推進機構(2026-06・中小企業のためのクラウドサービス安全利用の手引き)原文
クラウドサービスのセキュリティはサービス事業者と利用者が、役割・責任を分担し、対策を実施することで維持・向上
AWS(Shared Responsibility Model)原文
セキュリティとコンプライアンスは AWS とお客様の間における共有責任です。この共有モデルでは、ホストオペレーティングシステムと仮想化レイヤーから、サービスが運用されている施設の物理的なセキュリティに至るまでの要素を AWS が運用、管理、および制御するので、お客様の運用上の負担が軽減されます。お客様には、ゲストオペレーティングシステム (更新とセキュリティパッチを含む)、その他の関連アプリケーションソフトウェア、および AWS が提供するセキュリティグループファイアウォールの設定に対する責任と管理を担っていただきます。
| 誰が | 守るもの(例) |
|---|---|
| 事業者 | データセンターの施設、機器、仮想化などの基盤 |
| 利用者 | 預けるデータ、アカウントと権限、設定、手元の端末 |
| 形で動く部分 | OS やアプリケーションを、どちらが管理するか |
サービスの形で線が動く
クラウドのサービスは、借りる範囲で 3 つの形に分けられます。IaaS(仮想サーバーなどの基盤を借りる形)、PaaS(アプリケーションを動かす基盤まで借りる形)、SaaS(できあがったアプリケーションを使う形)です。Google Cloud は、IaaS ではセキュリティの責任の大半が利用者にあり、Google の責任は基盤と物理的な守りに絞られると書いています。 出典を開く確認 2026-09-26 出典を開く確認 2026-09-26Google Cloud(Cloud Architecture Center・Shared responsibilities and shared fate on Google Cloud)原文
IaaS では、セキュリティ責任の大部分をお客様が負い、Google の責任は、主に基盤となるインフラストラクチャと物理的なセキュリティになります。
Google Cloud(Cloud Architecture Center・Shared responsibilities and shared fate on Google Cloud)原文
SaaS では、セキュリティの責任の大部分が Google にあります。アクセス制御とアプリケーションに保存するデータについては、引き続きお客様の責任となります。
| 形 | 例 | 利用者に残る範囲 |
|---|---|---|
| IaaS | 仮想サーバー・ストレージ | 大半。OS の更新、受信の設定(ファイアウォール)まで |
| PaaS | アプリケーションを載せる基盤 | IaaS と SaaS の間。サービスごとに違う |
| SaaS | メール・業務システム | アクセスの管理と、預けるデータ |
Microsoft は、どの形のクラウドでも、データと ID(アカウント)は利用者が持つとしています。 出典を開く確認 2026-09-26Microsoft Learn(2026-08-24 更新・Shared responsibility in the cloud)原文
For all cloud deployment types, you own your data and identities.
どの形でも利用者に残るもの
Microsoft は、形によらず利用者が持ち続ける責任としてアクセス管理を挙げ、そこに多要素認証(MFA)を含めています。 出典を開く確認 2026-09-26 出典を開く確認 2026-09-26Microsoft Learn(2026-08-24 更新・Shared responsibility in the cloud)原文
Access management - You're responsible for implementing and managing access controls, including role-based access control (RBAC), multifactor authentication, and conditional access policies.
IPA 情報処理推進機構(2026-06・中小企業のためのクラウドサービス安全利用の手引き)原文
サービス停止やデータの消失・改ざんなどに備えて、重要情報を手元に確保して必要なときに使えるようにしていますか?
| 利用者に残るもの | 具体的に |
|---|---|
| 預けるデータ | 何を置くかを決める。重要なものは手元にも控えを持つ |
| アカウント | 作る・消す・権限を絞る。多要素認証を掛ける |
| 設定 | 公開の範囲・共有リンク・外からの受信の許可 |
| 手元の端末 | 更新する。EDR(Endpoint Detection and Response) などで不審な動きを見る |
- 業務システムにデータを渡すときに確かめる 4 つの問いは API 連携でデータを外部に渡して大丈夫か にまとめてあります
- データがどこに置かれるかは データの保管場所 にまとめてあります