Security

Deep Dive: Sicherheit in der Cloud

So legen Sie Verantwortlichkeiten klar fest

Wer schließt eine Sicherheitslücke? Wer kontrolliert Zugriffsrechte? Und wer sorgt dafür, dass kritische Cloud-Daten im Ernstfall wiederhergestellt werden können? Bleiben solche Fragen ungeklärt, entstehen Sicherheitslücken nicht unbedingt durch fehlende Technologien, sondern durch unklare Zuständigkeiten. Besonders komplex wird das, weil sich die Verantwortlichkeiten je nach Cloud-Modell unterschiedlich auf Anbieter und Unternehmen verteilen.

Dieser Deep Dive führt Sie Schritt für Schritt durch den Aufbau eines klaren Verantwortungsmodells für Ihre Cloud-Sicherheit. Sie bestimmen zunächst die Aufgaben von Anbieter und Unternehmen, weisen interne Verantwortlichkeiten konkreten Rollen zu, dokumentieren diese mithilfe einer RACI-Matrix und etablieren Prozesse, mit denen die Zuständigkeiten dauerhaft aktuell bleiben.

Inhaltsverzeichnis

Das Wichtigste zu Sicherheit in der Cloud in Kürze

  • Beim Thema Cloud-Sicherheit greift das sogenannte Modell der geteilten Verantwortung (Shared-Responsibility-Modell).
  • Einige Sicherheitsaufgaben liegen beim Cloud-Anbieter, andere bei Ihnen als Unternehmen. Welche das jeweils sind, hängt vom gewählten Cloud-Modell und vom Anbieter ab.
  • Legen Sie Zuständigkeiten für die Sicherheit in der Cloud in Ihrem Unternehmen genau fest und kommunizieren Sie sie klar.
  • Überprüfen Sie organisatorische und technische Maßnahmen regelmäßig – und passen Sie sie bei Bedarf an aktuelle Anforderungen an.

Verstehen Sie das Modell der geteilten Verantwortung

Das Grundprinzip der Cloud-Sicherheit basiert auf dem Modell der geteilten Verantwortung (Shared-Responsibility-Modell): Der Cloud-Anbieter schützt die Infrastruktur, während Sie als Unternehmen für die Sicherheit Ihrer Daten und Anwendungen verantwortlich sind. Die genaue Aufteilung variiert jedoch je nach Cloud-Modell.

Führen Sie sich die unterschiedlichen Verantwortlichkeiten je nach Cloud-Modell vor Augen

Je nachdem, welche Cloud-Modelle Sie nutzen, verschieben sich die Verantwortlichkeiten zwischen Ihnen und dem Anbieter. Vergegenwärtigen Sie sich die Modelle, die Ihr Unternehmen nutzt, und machen Sie sich die entsprechenden Konsequenzen klar.
Infrastructure-as-a-Service (IaaS)
Was der Anbieter in diesem Modell übernimmt:
  • Die komplette physische Infrastruktur: Rechenzentren, Stromversorgung, Kühlung, Zugangssicherheit
  • Netzwerkkomponenten wie Firewalls, Router, Switches, Server
  • Die Virtualisierungsschicht: Hypervisor(en) für den Zusammenschluss mehrerer virtueller Maschinen, Verwaltung virtueller Server, Speicher und Netzwerke
Was Sie in diesem Modell übernehmen:
  • Sie installieren und pflegen das Betriebssystem.
  • Sie verwalten Ihre Anwendungen, z.B. Webserver, Datenbanken, Business-Software.
  • Sie schützen Ihre Daten, z.B. durch Verschlüsselung und regelmäßige Back-ups.
  • Sie steuern, wer worauf zugreifen darf (Benutzerkonten, Rollen, Rechte, Multi-Faktor-Authentifizierung [MFA]).
  • Sie konfigurieren die Netzwerksicherheit, etwa Firewall-Regeln, VPN-Verbindungen, Zugriffsrichtlinien.
  • Sie setzen Monitoring und Logging ein, um Systeme und Aktivitäten zu überwachen.
Platform-as-a-Service (PaaS)
Was der Anbieter in diesem Modell übernimmt:
  • Alles wie bei IaaS – plus:
  • Der Anbieter stellt ein lauffähiges Betriebssystem, Datenbanken und Entwicklungswerkzeuge bereit. Hinzu kommt Middleware, eine Vermittler-Software zwischen verschiedenen Anwendungen, Datenbanken und Betriebssystemen.
  • Er übernimmt Wartung, Patches und Skalierung dieser Komponenten.
Was Sie in diesem Modell übernehmen:
  • Sie entwickeln, testen und betreiben Ihre Anwendung auf der Plattform.
  • Sie steuern Laufzeit-Optionen wie Speicher, automatische Skalierung und Umgebungsvariablen wie Pfade, Eingabebeschränkungen oder sprachspezifische Details.
  • Sie verwalten Ihre Daten und achten auf Datenschutz und Datensicherheit.
  • Sie legen Benutzerrollen fest und steuern, wer welche Berechtigungen hat.
  • Sie achten darauf, gesetzliche Vorgaben einzuhalten (z.B. DSGVO).
Software-as-a-Service (SaaS)
Was der Anbieter in diesem Modell übernimmt:
  • Die komplette technische Plattform vom Rechenzentrum über Server und Betriebssystem bis hin zur Anwendung
  • Automatische Updates und Back-ups im Hintergrund
  • Integrierte Sicherheitsfunktionen wie Verschlüsselung, Monitoring, Zugriffsschutz
Was Sie in diesem Modell übernehmen:
  • Sie pflegen Ihre Inhalte und Daten innerhalb der Anwendung.
  • Sie legen Benutzerkonten an, vergeben Rollen und definieren Zugriffsrechte.
  • Sie kontrollieren, welche Daten verarbeitet werden dürfen und wer sie sehen darf.
  • Sie tragen die Verantwortung für Datenschutz, Einhaltung von Richtlinien und rechtlichen Vorgaben.
  • Sie integrieren die Software ggf. mit Ihren Systemen (z.B. via Single-Sign-on [SSO] oder Schnittstellen).
Machen Sie sich die spezifischen Cloud-Modelle klar und treffen Sie die richtigen Ableitungen für Ihr Unternehmen.

Unterschiede der großen Cloud-Anbieter

Jeder große Cloud-Anbieter hat sein eigenes Verantwortungsmodell, es gibt teils feine Unterschiede. Machen Sie sich mit den Besonderheiten und den Konsequenzen für Ihre Sicherheitsmechanismen vertraut:
Microsoft Azure
  • Bietet das Shared-Responsibility-Modell mit klarer Verantwortungszuordnung je nach Diensttyp.
  • Gibt einen Überblick über Ihre Sicherheitsverantwortung mit Microsoft Defender for Cloud, inklusive Compliance-Reports und Empfehlungen.
  • Hebt die Mitverantwortung Ihres Unternehmens bei Identitäts- und Zugriffssteuerung sowie beim Schutz vertraulicher Daten hervor (z.B. mit Azure Information Protection).
  • Begleitet die Umsetzung von Richtlinien durch automatisierte Hinweise und kontextbezogene Maßnahmenvorschläge.
Amazon Web Services (AWS)
  • Folgt dem AWS-Shared-Responsibility-Modell mit der Unterscheidung „Sicherheit der Cloud“ vs. „Sicherheit in der Cloud“.
  • Unterstreicht Ihre alleinige Zuständigkeit für Verschlüsselung, Schlüsselmanagement und Zugriffskontrolle.
  • Stellt für zahlreiche Services detaillierte Zuständigkeitsmodelle zur Verfügung, etwa für EC2 (virtuelle Computer), S3 (Datenspeicher) oder Lambda (Datenverarbeitung).
  • Ermöglicht mit Tools wie Security Hub, IAM Access Analyzer und AWS Config eine proaktive Sicherheitsüberwachung.
Google Cloud Platform (GCP):
  • Verwendet ein schichtbasiertes Sicherheitsmodell.
  • Gibt Ihnen mit dem Security Command Center Tools zur kontinuierlichen Überprüfung Ihrer Sicherheitsverantwortlichkeiten an die Hand.
  • Legt besonderen Wert auf gemeinsame Verantwortung bei der Konfiguration von Cloud-Diensten.
  • Liefert praxisnahe Checklisten und Empfehlungen zur sicheren Konfiguration, etwa für Netzwerke, Firewalls und Rollen im Identity and Access Management (IAM).

Den passenden Cloud-Anbieter auswählen

Welcher Cloud-Anbieter am besten zu Ihrem Unternehmen passt, hängt von verschiedenen Faktoren ab, auf die wir im Folgenden eingehen.
Ermitteln Sie Ihre personellen und fachlichen Ressourcen: AWS richtet sich mit seinem klaren Rollenmodell und der starken Eigenverantwortung eher an erfahrene Security-Teams. Microsoft Azure bietet dagegen mehr Unterstützung bei der Umsetzung durch automatisierte Hinweise und integrierte Sicherheits-Tools – ideal für kleinere oder weniger spezialisierte IT-Abteilungen.
Analysieren Sie Ihre Risiko- und Compliance-Anforderungen: Microsoft Azure und AWS stellen umfangreiche Vorlagen und Audit-Toolsür regulatorische Standards bereit, etwa für DSGVO, ISO 27001 oder BSI-Grundschutz. Azure punktet zusätzlich mit vorkonfigurierten Compliance-Reports und branchenspezifischen Richtlinien (z.B. für Gesundheitswesen oder Finanzdienstleister).
Berücksichtigen Sie Ihre bestehenden Tools und Integrationen: Wenn Sie bereits Microsoft 365-Dienste einsetzen, lässt sich Azure besonders nahtlos integrieren – inklusive gemeinsamer Sicherheitsrichtlinien für Cloud- und On-Premises-Umgebungen. GCP harmoniert gut mit bestehenden Google-Diensten wie Workspace oder Chronicle.
Bewerten Sie die Komplexität Ihrer Cloud-Architektur: Für hybride und heterogene Umgebungen mit vielen Diensttypen (Serverless, virtuelle Maschinen, Container) bietet AWS die größte Vielfalt an Konfigurationsoptionen und fein abgestuften Verantwortlichkeitsmodellen – etwa für EC2, S3 oder Lambda. Microsoft Azure unterstützt hybride Set-ups ebenfalls sehr gut, vor allem mit Azure Arc und Sicherheitsfunktionen über verschiedene Umgebungen hinweg.
Nutzen Sie vorhandene Visualisierungs- und Analyse-Tools: Alle drei Anbieter stellen Dashboards zur Verfügung, aber mit unterschiedlichen Schwerpunkten: Azure: Defender for Cloud bietet zentrale Übersichten, Bedrohungserkennung, Compliance-Status und Empfehlungen.
  • AWS: Security Hub bündelt Erkenntnisse aus verschiedenen Tools wie IAM Access Analyzer und GuardDuty.
  • GCP: Das Security Command Center visualisiert Risiken schichtweise – inklusive Echtzeitprüfungen und Checklisten für IAM, Netzwerke und Firewalls.

Identifizieren und übernehmen Sie nicht offenkundige und nicht zugeteilte Verantwortlichkeiten

Auch wenn Cloud-Anbieter viele technische Aufgaben übernehmen, bleiben einige zentrale Bereiche vollständig in Ihrer Hand:
Datenschutz und Compliance:
  • Halten Sie alle relevanten Datenschutzvorgaben ein (z.B. DSGVO, Bundesdatenschutzgesetz, branchenspezifische Anforderungen).
  • Stellen Sie sicher, dass Ihre Cloud-Konfiguration regulatorische Anforderungen erfüllt.
  • Verwenden Sie Compliance-Tools der Anbieter wie Azure Policy, AWS Config oder GCP Policy Intelligence.
  • Dokumentieren Sie Datenflüsse und Speicherorte, um Anforderungen an Datenlokalisierung zu erfüllen.
  • Prüfen Sie Ihre Konfigurationen regelmäßig mit automatisierten Checks (z.B. Benchmarks des CIS [Center for Internet Security] oder Microsoft Purview).
Identity and Access Management (IAM):
  • Übernehmen Sie die Verantwortung für die Konfiguration von Benutzerkonten, Rollen und Berechtigungen.
  • Das gilt auch für die Durchsetzung von Prinzipien wie Least Privilege (geringstmögliche Berechtigungen).
  • Nutzen Sie rollenbasierte Zugriffskontrollen (Role-based Access Control, RBAC) und gruppenbasierte Zuweisungen.
  • Setzen Sie Multi-Faktor-Authentifizierung (MFA) verpflichtend ein.
  • Überprüfen Sie Berechtigungen regelmäßig mit Tools wie Azure Entitlement Management, AWS IAM Access Analyzer oder GCP IAM Recommender.
Sicherheitsmonitoring:
  • Erkennen Sie Anomalien und potenzielle Sicherheitsvorfälle.
  • Nutzen Sie dafür cloudnative Tools wie AWS GuardDuty, Azure Sentinel oder Google Cloud SCC.
  • Richten Sie automatische Alarme bei ungewöhnlichen Log-in-Versuchen oder Datenbewegungen ein.
  • Ziehen Sie externe Unterstützung in Betracht, z.B. durch ein Security Operations Center (SOC) oder Dienstleister für Managed Detection & Response (MDR).
  • Konfigurieren und überwachen Sie die von Ihrem Cloud-Anbieter bereitgestellten Monitoring-Tools. Beispiele: AWS CloudTrail (für API-Aktivitäten), Azure Monitor, GCP Cloud Logging.
  • Erstellen Sie Dashboards und legen Sie Schwellenwerte für Vorfälle fest.
  • Automatisieren Sie Reaktionen mithilfe von Regeln und Playbooks, etwa mit Microsoft Sentinel oder AWS EventBridge.
Back-up und Recovery:
  • Beachten Sie: Cloud-Provider garantieren meist nur die Verfügbarkeit der Infrastruktur, nicht Ihrer spezifischen Daten.
  • Implementieren Sie eigene Back-up-Strategien, auch für Cloud-Daten.
  • Setzen Sie auf Back-up-Lösungen wie Veeam, Rubrik, Commvault oder native Dienste wie AWS Backup, Azure Backup oder GCP Backup & DR.
  • Legen Sie Wiederherstellungsziele fest (Recovery Point Objective [RPO] & Recovery Time Objective [RTO]) und nutzen Sie versionierte Snapshots oder geografisch getrennte Kopien Ihrer Daten.
  • Testen Sie Wiederherstellungsprozesse regelmäßig (Disaster Recovery Drills, Restore-Proben).
  • Planen Sie Restore-Tests automatisiert ein.
  • Dokumentieren Sie Ergebnisse und leiten Sie Maßnahmen zur Optimierung ab.
Eine junge Frau betrachtet lächelnd ein Tablet.

Vodafone Business Security Services

Unsere Expert:innen überwachen Ihre Sicherheit. Und sie übernehmen das Management Ihrer Vodafone Security-Lösung: Von der Ersteinrichtung bis zum Betrieb und der Wartung unterstützen wir Sie.

  • Rund um die Uhr
  • Immer aktuell
  • Alles auf einen Blick via Cyber Hub

Bestimmen Sie verantwortliche Personen

Klären Sie nicht nur, was getan werden muss – sondern auch, wer es übernimmt. Die klare Zuweisung von Aufgaben an konkrete Personen oder Rollen im Unternehmen ist entscheidend für die Umsetzung und Nachverfolgbarkeit von Sicherheitsmaßnahmen in der Cloud.
Führen Sie eine rollenbasierte Aufgabenanalyse durch Erfassen Sie alle Aufgaben rund um die Sicherheit in der Cloud und ordnen Sie ihnen geeignete Rollen im Unternehmen zu.
Beispiele für cloudspezifische Rollen sind:
  • Cloud Security Architect: Architektur und Gestaltung der Sicherheitsrichtlinien
  • Cloud Resource Owner: Zugriffsrechte, Nutzung und Schutzmaßnahmen, Einhaltung von Compliance-Anforderungen
  • Cloud Operations Team/DevOps: Technische Umsetzung und Monitoring
Diese Rollen ergänzen die je nach Unternehmensstruktur bereits vorhandenen Rollen wie:
  • CISO (Chief Information Security Officer)/IT-Sicherheitsbeauftragte:r: Gesamtverantwortung und strategische Ausrichtung
  • Fachbereiche/Data Owner: Datenschutzkonforme Nutzung und Zugriffskontrolle
  • Compliance-Team: Einhaltung gesetzlicher Vorgaben, Audits und Dokumentation
Passen Sie die Rollen an Ihre Unternehmensstruktur an In kleineren Firmen lassen sich diese Aufgaben oft nicht oder nur teils unterschiedlichen Personen zuordnen. In dem Fall helfen kombinierte Rollenbeschreibungen wie Cloud-Verantwortliche:r oder Datenschutzkoordinator:in mit Cloud-Fokus. Legen Sie diese Funktionen klar fest – inklusive Vertretung – und dokumentieren Sie diese.
Nutzen Sie Skill-Profile für die Zuordnung Prüfen Sie, welche Qualifikationen und Erfahrungen für bestimmte Sicherheitsaufgaben erforderlich sind (z.B. Kenntnisse in IAM, Verschlüsselung, regulatorischen Anforderungen). Stimmen Sie die Verantwortlichkeiten mit vorhandenen Skills ab – und planen Sie ggf. gezielte Weiterbildungen ein.
Verankern Sie Verantwortlichkeiten organisatorisch Halten Sie fest, wo die Rollen organisatorisch aufgehängt sind – z.B. in der IT-Abteilung, bei den Datenschutzbeauftragten oder in einer dedizierten Cloud-Governance-Struktur. So stellen Sie sicher, dass Verantwortlichkeiten nicht nur „auf dem Papier“ existieren, sondern im Alltag greifen.
Junge Frau am Laptop nutzt Cloud-Services

Whitepaper: Cloud Security

Cloud Security ist eine relativ neue und zentrale Disziplin der IT-Sicherheit – und unerlässlich für die erfolgreiche Nutzung von Cloud-Anwendungen. Sie erhalten in unserem Whitepaper Cloud Security komprimiertes Wissen rund um das Thema Sicherheit in der Datenwolke.

  • Veränderte Sicherheitsarchitekturen
  • Neue Verantwortlichkeiten
  • Studien, Insights und Praxisbeispiele
  • Zero Trust & Co. als Sicherheitsmodelle
Jetzt downloaden

Dokumentieren Sie die Verantwortlichkeiten für Cloud-Sicherheit in Ihrem Unternehmen

Eine lückenlose Dokumentation der Verantwortlichkeiten ist der Schlüssel zu einer effektiven Cloud-Sicherheitsstrategie. So entwerfen Sie eine umfassende Dokumentation:
Halten Sie spezifische Verantwortlichkeiten für unterschiedliche Cloud-Modelle fest
Erstellen Sie für jeden genutzten Cloud-Dienst eine spezifische Verantwortlichkeitsdokumentation:
1. Inventarisieren Sie alle genutzten Cloud-Dienste nach Anbieter und Cloud-Modell.
2. Erfassen Sie für jeden Dienst folgende Informationen:
  • Name und Version des Dienstes
  • Cloud-Modell (IaaS, PaaS, SaaS)
  • Sicherheitsverantwortlichkeiten des Anbieters (mit Verweis auf Service Level Agreements)
  • Ihre Sicherheitsverantwortlichkeiten
  • Implementierte Sicherheitsmaßnahmen
  • Verantwortliche Teams oder Personen
3. Listen Sie spezifische Konfigurationsdetails auf:
  • Aktivierte Sicherheitsfunktionen (z.B. Verschlüsselung, Zugriffssteuerung, Audit-Logs)
  • Ergänzende Schutzmaßnahmen, die Sie eingerichtet haben
  • Abweichungen von Standardkonfigurationen, z.B. individuelle Policys oder angepasste Rollen
Nutzen Sie eine detaillierte RACI-Matrix
Eine RACI-Matrix (Responsible, Accountable, Consulted, Informed) hilft, Rollen und Verantwortlichkeiten eindeutig zuzuordnen:
1. Listen Sie alle relevanten Sicherheitsaufgaben auf, kategorisiert nach Bereichen wie:
  • Identitätsmanagement und Zugriffskontrollen
  • Datensicherheit und Verschlüsselung
  • Netzwerksicherheit
  • Compliance und Auditierung
  • Incident Response und Business Continuity
  • Host- und Infrastruktursicherheit
2. Bestimmen Sie für jede Aufgabe:
  • Wer ist verantwortlich für die Durchführung? (R)
  • Wer trägt die Gesamtverantwortung? (A)
  • Wer muss konsultiert werden? (C)
  • Wer muss informiert werden? (I)
3. Ordnen Sie jeder Aufgabe zu:
  • Interne Teams (z.B. IT-Sicherheit, DevOps, Compliance)
  • Externe Parteien (z.B. Cloud-Anbieter, Sicherheitsdienstleister)
Beispiel: Bei der Verwaltung von Zugriffsrechten legt die Fachabteilung fest, wer auf welche Systeme zugreifen darf (R). Die IT-Sicherheit gewährleistet, dass nur berechtigte Personen Zugriff erhalten (A). DevOps unterstützt bei der technischen Umsetzung (C). Die Fachabteilung informiert abschließend die Nutzer:innen (I).
Definieren Sie technische Sicherheitsanforderungen
Legen Sie für alle sicherheitsrelevanten Bereiche konkrete technische und organisatorische Vorgaben fest:
• Identitäts- und Zugriffsmanagement:
  • Erzwingung von Multi-Faktor-Authentifizierung für alle Cloud-Zugänge
  • Implementierung von Privileged Access Management (PAM) für administrative Rechte
  • Regelmäßige Zertifizierung von Zugriffsrechten (mindestens vierteljährlich)
• Datensicherheit:
  • Verschlüsselung aller ruhenden Daten mit mindestens AES-256
  • Verschlüsselung der Datenübertragung mittels TLS 2.4 oder höher
  • Implementierung von Data Loss Prevention (DLP) für sensible Daten
• Sicherheitsmonitoring:
  • Ermitteln Sie erforderliche Log-Level und Aufbewahrungsfristen.
  • Bestimmen Sie, welche Vorfälle eskalationspflichtig sind (z.B. unautorisierte Zugriffe oder Rechteänderungen).
  • Benennen Sie verantwortliche Teams oder Personen, die Sicherheitswarnungen analysieren und darauf reagieren.
• Compliance:
  • Anforderungen an den Standort der Datenverarbeitung, z.B. nur innerhalb der EU
  • Dokumentationspflichten für Compliance-Nachweise
  • Prozesse für regelmäßige Compliance-Überprüfungen
Junger Mann studiert das Vodafone Cyber Security Whitepaper am Laptop

Whitepaper: Cyber Security

Cyberangriffe und kein Ende: Die potenziellen Schäden sind gewaltig und auch der Mittelstand ist zunehmend betroffen. Unser Cyber-Security-Whitepaper verrät, wie wirksamer Schutz vor Kriminellen gelingt:

  • Zahlen, Daten und Fakten zur Bedrohung durch Cyberattacken
  • Einblicke in Angriffsmethoden wie Malware, Ransomware & Co.
  • Maßnahmenplan, um Ihr Unternehmen effektiv zu schützen

Kommunizieren Sie die entsprechenden Verantwortlichkeiten

Kommunizieren Sie Verantwortlichkeiten klar an alle Stakeholder:innen, um Rollen abzugrenzen, Zuständigkeiten zu klären und Sicherheitslücken durch Missverständnisse zu vermeiden.
Etablieren Sie effiziente Kommunikationswege für Sicherheitsfragen
Sorgen Sie für einfache und eindeutige Kommunikationswege bei Sicherheitsfragen:
  1. Benennen Sie Cloud Security Champions in jedem relevanten Team.
  2. Schaffen Sie dedizierte Kommunikationskanäle für Cloud-Sicherheitsthemen.
  3. Implementieren Sie regelmäßige Sicherheits-Statusmeetings mit allen Stakeholder:innen.
  4. Entwickeln Sie Eskalationspfade für Sicherheitsprobleme oder Unklarheiten in der Verantwortungsaufteilung.
Teilen Sie Änderungen der Verantwortlichkeiten mit
Cloud-Umgebungen und -Dienste entwickeln sich ständig weiter. Stellen Sie sicher, dass Ihre Dokumentation der Verantwortlichkeiten aktuell bleibt:
1. Führen Sie quartalsweise Reviews der Verantwortlichkeitsmatrix durch.
2. Kontrollieren Sie die Dokumentation nach:
  • Einführung neuer Cloud-Dienste
  • Wesentlichen Updates bestehender Dienste
  • Anpassungen in SLAs, Nutzungsbedingungen oder Support-Vereinbarungen
3. Entwickeln Sie einen Prozess zur Prüfung und Aktualisierung der Verantwortlichkeiten bei:
  • Änderungen im Dienstleistungskatalog Ihres Cloud-Anbieters
  • Organisatorischen Veränderungen in Ihrem Unternehmen
  • Neuen regulatorischen Anforderungen
4. Dokumentieren Sie alle Aktualisierungen mit Versionierung und Change-Logs.
Integrieren Sie Verantwortlichkeiten in Service Level Agreements
Sorgen Sie dafür, dass die Sicherheitsverantwortlichkeiten vertraglich abgesichert sind:
1. Überprüfen Sie bestehende SLAs mit Cloud-Anbietern auf:
  • Klare Definition der Sicherheitsverantwortlichkeiten
  • Messbare Sicherheitsziele und -kennzahlen (z.B. Wiederherstellungszeiten, Verschlüsselungsstandards, Verfügbarkeitsziele)
  • Berichtspflichten bei Sicherheitsvorfällen
2. Verhandeln Sie spezifische Sicherheitsvereinbarungen für Ihre kritischen Anforderungen:
  • Definieren Sie Mindeststandards für Verschlüsselung, Zugriffsschutz, Logging und Monitoring.
  • Fordern Sie regelmäßige Sicherheitsreports, Penetrationstests oder Zertifikatsnachweise.
3. Binden Sie Cloud-Security-Verantwortlichkeiten in interne OLAs (Operational Level Agreements) ein:
  • Legen Sie fest, welche Teams für welche Kontrollen und Eskalationen zuständig sind.
  • Koordinieren Sie interne Prozesse wie Inventuren und Produktpflege mit externen Verpflichtungen wie z.B. Audits.
4. Formulieren Sie in allen Verträgen konkrete Erwartungen an die Sicherheits-Performance. Das gilt sowohl für Verträge mit Cloud-Anbietern als auch für Verträge mit Ihren Partnerunternehmen.
Das Bild zeigt eine Hand unter einer symbolischen Wolke

Flexibel, skalierbar und sicher: Vodafone Cloud- und Hosting-Services

Sie suchen Cloud-Lösungen, die sich individuell und flexibel entsprechend Ihrer Business-Anforderungen anpassen lassen?

Bei der Sie bei Bedarf alle Services aus einer Hand erhalten und sich über Performance und Datensicherheit keine Gedanken machen müssen?

Gerne helfen wir Ihnen bei der Auswahl der passenden Cloud & Hosting Services für Ihr Unternehmen und unterstützen Sie mit Informationen, worauf es anderen Unternehmen bei der Auswahl eines passendens Cloud-Anbieters ankommt. 

Unser Fazit: Sicherheit in der Cloud ist eine umfassende Aufgabe

Sie wissen jetzt, wie sich die Verantwortlichkeiten für die Sicherheit in Ihrer Cloud-Umgebung aufteilen. Sie wissen zudem, welchen Teil Sie übernehmen müssen. Mit einer detaillierten Dokumentation und klaren Kommunikation der Zuständigkeiten haben Sie die Grundlage für eine erfolgreiche Cloud-Sicherheitsstrategie gelegt.
Wenn Sie Fragen zum Thema haben oder eine individuelle Beratung wünschen, vereinbaren Sie gern einen Termin mit den Security-Expert:innen von Vodafone Business. Das Team unterstützt Sie praxisnah dabei, Sicherheitsrollen in Ihrer Cloud-Architektur eindeutig zu

Sicherheit in der Cloud: Häufig gestellte Fragen (FAQ)

Das könnte Sie auch interessieren:
Security

Business Continuity Software

Eine Business Continuity Software digitalisiert Notfallpläne, Risikoanalysen und Krisenalarmierung. Erfahren Sie, welche Module wichtig sind, wie Sie den passenden Anbieter auswählen und wie die Norm ISO 22301 und der BSI-Standard 200-4 Ihr Unternehmen technisch absichern.