Das Grundprinzip der Cloud-Sicherheit basiert auf dem Modell der geteilten Verantwortung (Shared-Responsibility-Modell): Der Cloud-Anbieter schützt die Infrastruktur, während Sie als Unternehmen für die Sicherheit Ihrer Daten und Anwendungen verantwortlich sind. Die genaue Aufteilung variiert jedoch je nach Cloud-Modell.
Führen Sie sich die unterschiedlichen Verantwortlichkeiten je nach Cloud-Modell vor Augen
Je nachdem, welche Cloud-Modelle Sie nutzen, verschieben sich die Verantwortlichkeiten zwischen Ihnen und dem Anbieter. Vergegenwärtigen Sie sich die Modelle, die Ihr Unternehmen nutzt, und machen Sie sich die entsprechenden Konsequenzen klar. Infrastructure-as-a-Service (IaaS) Was der Anbieter in diesem Modell übernimmt:
Was Sie in diesem Modell übernehmen:
Sie installieren und pflegen das Betriebssystem.
Sie verwalten Ihre Anwendungen, z.B. Webserver, Datenbanken, Business-Software.
Sie schützen Ihre Daten, z.B. durch Verschlüsselung und regelmäßige Back-ups.
Sie steuern, wer worauf zugreifen darf (Benutzerkonten, Rollen, Rechte, Multi-Faktor-Authentifizierung [MFA]).
Sie konfigurieren die Netzwerksicherheit, etwa Firewall-Regeln, VPN-Verbindungen, Zugriffsrichtlinien. Sie setzen Monitoring und Logging ein, um Systeme und Aktivitäten zu überwachen.
Platform-as-a-Service (PaaS) Was der Anbieter in diesem Modell übernimmt:
Alles wie bei IaaS – plus:
Der Anbieter stellt ein lauffähiges Betriebssystem, Datenbanken und Entwicklungswerkzeuge bereit. Hinzu kommt Middleware, eine Vermittler-Software zwischen verschiedenen Anwendungen, Datenbanken und Betriebssystemen.
Er übernimmt Wartung, Patches und Skalierung dieser Komponenten.
Was Sie in diesem Modell übernehmen:
Sie entwickeln, testen und betreiben Ihre Anwendung auf der Plattform.
Sie steuern Laufzeit-Optionen wie Speicher, automatische Skalierung und Umgebungsvariablen wie Pfade, Eingabebeschränkungen oder sprachspezifische Details.
Sie legen Benutzerrollen fest und steuern, wer welche Berechtigungen hat.
Sie achten darauf, gesetzliche Vorgaben einzuhalten (z.B. DSGVO).
Software-as-a-Service (SaaS) Was der Anbieter in diesem Modell übernimmt:
Die komplette technische Plattform vom Rechenzentrum über Server und Betriebssystem bis hin zur Anwendung
Automatische Updates und Back-ups im Hintergrund
Integrierte Sicherheitsfunktionen wie Verschlüsselung, Monitoring, Zugriffsschutz
Was Sie in diesem Modell übernehmen:
Sie pflegen Ihre Inhalte und Daten innerhalb der Anwendung.
Sie legen Benutzerkonten an, vergeben Rollen und definieren Zugriffsrechte.
Sie kontrollieren, welche Daten verarbeitet werden dürfen und wer sie sehen darf.
Sie tragen die Verantwortung für Datenschutz, Einhaltung von Richtlinien und rechtlichen Vorgaben.
Sie integrieren die Software ggf. mit Ihren Systemen (z.B. via Single-Sign-on [SSO] oder Schnittstellen).
Machen Sie sich die spezifischen Cloud-Modelle klar und treffen Sie die richtigen Ableitungen für Ihr Unternehmen.
Unterschiede der großen Cloud-Anbieter
Jeder große Cloud-Anbieter hat sein eigenes Verantwortungsmodell, es gibt teils feine Unterschiede. Machen Sie sich mit den Besonderheiten und den Konsequenzen für Ihre Sicherheitsmechanismen vertraut:
Microsoft Azure
Bietet das Shared-Responsibility-Modell mit klarer Verantwortungszuordnung je nach Diensttyp.
Gibt einen Überblick über Ihre Sicherheitsverantwortung mit Microsoft Defender for Cloud, inklusive Compliance-Reports und Empfehlungen.
Hebt die Mitverantwortung Ihres Unternehmens bei Identitäts- und Zugriffssteuerung sowie beim Schutz vertraulicher Daten hervor (z.B. mit Azure Information Protection).
Begleitet die Umsetzung von Richtlinien durch automatisierte Hinweise und kontextbezogene Maßnahmenvorschläge.
Amazon Web Services (AWS)
Folgt dem AWS-Shared-Responsibility-Modell mit der Unterscheidung „Sicherheit der Cloud“ vs. „Sicherheit in der Cloud“.
Unterstreicht Ihre alleinige Zuständigkeit für Verschlüsselung, Schlüsselmanagement und Zugriffskontrolle.
Stellt für zahlreiche Services detaillierte Zuständigkeitsmodelle zur Verfügung, etwa für EC2 (virtuelle Computer), S3 (Datenspeicher) oder Lambda (Datenverarbeitung).
Ermöglicht mit Tools wie Security Hub, IAM Access Analyzer und AWS Config eine proaktive Sicherheitsüberwachung.
Google Cloud Platform (GCP):
Verwendet ein schichtbasiertes Sicherheitsmodell.
Gibt Ihnen mit dem Security Command Center Tools zur kontinuierlichen Überprüfung Ihrer Sicherheitsverantwortlichkeiten an die Hand.
Legt besonderen Wert auf gemeinsame Verantwortung bei der Konfiguration von Cloud-Diensten.
Liefert praxisnahe Checklisten und Empfehlungen zur sicheren Konfiguration, etwa für Netzwerke, Firewalls und Rollen im Identity and Access Management (IAM).
Den passenden Cloud-Anbieter auswählen
Welcher Cloud-Anbieter am besten zu Ihrem Unternehmen passt, hängt von verschiedenen Faktoren ab, auf die wir im Folgenden eingehen.
Ermitteln Sie Ihre personellen und fachlichen Ressourcen: AWS richtet sich mit seinem klaren Rollenmodell und der starken Eigenverantwortung eher an erfahrene Security-Teams. Microsoft Azure bietet dagegen mehr Unterstützung bei der Umsetzung durch automatisierte Hinweise und integrierte Sicherheits-Tools – ideal für kleinere oder weniger spezialisierte IT-Abteilungen.
Analysieren Sie Ihre Risiko- und Compliance-Anforderungen: Microsoft Azure und AWS stellen umfangreiche Vorlagen und Audit-Toolsür regulatorische Standards bereit, etwa für DSGVO, ISO 27001 oder BSI-Grundschutz. Azure punktet zusätzlich mit vorkonfigurierten Compliance-Reports und branchenspezifischen Richtlinien (z.B. für Gesundheitswesen oder Finanzdienstleister).
Berücksichtigen Sie Ihre bestehenden Tools und Integrationen: Wenn Sie bereits Microsoft 365-Dienste einsetzen, lässt sich Azure besonders nahtlos integrieren – inklusive gemeinsamer Sicherheitsrichtlinien für Cloud- und On-Premises-Umgebungen. GCP harmoniert gut mit bestehenden Google-Diensten wie Workspace oder Chronicle.
Bewerten Sie die Komplexität Ihrer Cloud-Architektur: Für hybride und heterogene Umgebungen mit vielen Diensttypen (Serverless, virtuelle Maschinen, Container) bietet AWS die größte Vielfalt an Konfigurationsoptionen und fein abgestuften Verantwortlichkeitsmodellen – etwa für EC2, S3 oder Lambda. Microsoft Azure unterstützt hybride Set-ups ebenfalls sehr gut, vor allem mit Azure Arc und Sicherheitsfunktionen über verschiedene Umgebungen hinweg.
Nutzen Sie vorhandene Visualisierungs- und Analyse-Tools:
Alle drei Anbieter stellen Dashboards zur Verfügung, aber mit unterschiedlichen Schwerpunkten:
Azure: Defender for Cloud bietet zentrale Übersichten, Bedrohungserkennung, Compliance-Status und Empfehlungen.
AWS: Security Hub bündelt Erkenntnisse aus verschiedenen Tools wie IAM Access Analyzer und GuardDuty.
GCP: Das Security Command Center visualisiert Risiken schichtweise – inklusive Echtzeitprüfungen und Checklisten für IAM, Netzwerke und Firewalls.
Identifizieren und übernehmen Sie nicht offenkundige und nicht zugeteilte Verantwortlichkeiten
Auch wenn Cloud-Anbieter viele technische Aufgaben übernehmen, bleiben einige zentrale Bereiche vollständig in Ihrer Hand:
Datenschutz und Compliance:
Halten Sie alle relevanten Datenschutzvorgaben ein (z.B. DSGVO, Bundesdatenschutzgesetz, branchenspezifische Anforderungen).
Stellen Sie sicher, dass Ihre Cloud-Konfiguration regulatorische Anforderungen erfüllt.
Verwenden Sie Compliance-Tools der Anbieter wie Azure Policy, AWS Config oder GCP Policy Intelligence.
Dokumentieren Sie Datenflüsse und Speicherorte, um Anforderungen an Datenlokalisierung zu erfüllen.
Prüfen Sie Ihre Konfigurationen regelmäßig mit automatisierten Checks (z.B. Benchmarks des CIS [Center for Internet Security] oder Microsoft Purview).
Identity and Access Management (IAM):
Übernehmen Sie die Verantwortung für die Konfiguration von Benutzerkonten, Rollen und Berechtigungen.
Das gilt auch für die Durchsetzung von Prinzipien wie Least Privilege (geringstmögliche Berechtigungen). Setzen Sie Multi-Faktor-Authentifizierung (MFA) verpflichtend ein.
Überprüfen Sie Berechtigungen regelmäßig mit Tools wie Azure Entitlement Management, AWS IAM Access Analyzer oder GCP IAM Recommender.
Sicherheitsmonitoring:
Erkennen Sie Anomalien und potenzielle Sicherheitsvorfälle.
Nutzen Sie dafür cloudnative Tools wie AWS GuardDuty, Azure Sentinel oder Google Cloud SCC.
Richten Sie automatische Alarme bei ungewöhnlichen Log-in-Versuchen oder Datenbewegungen ein.
Ziehen Sie externe Unterstützung in Betracht, z.B. durch ein Security Operations Center (SOC) oder Dienstleister für Managed Detection & Response (MDR).
Konfigurieren und überwachen Sie die von Ihrem Cloud-Anbieter bereitgestellten Monitoring-Tools. Beispiele: AWS CloudTrail (für API-Aktivitäten), Azure Monitor, GCP Cloud Logging.
Erstellen Sie Dashboards und legen Sie Schwellenwerte für Vorfälle fest.
Automatisieren Sie Reaktionen mithilfe von Regeln und Playbooks, etwa mit Microsoft Sentinel oder AWS EventBridge.
Back-up und Recovery:
Beachten Sie: Cloud-Provider garantieren meist nur die Verfügbarkeit der Infrastruktur, nicht Ihrer spezifischen Daten.
Setzen Sie auf Back-up-Lösungen wie Veeam, Rubrik, Commvault oder native Dienste wie AWS Backup, Azure Backup oder GCP Backup & DR.
Legen Sie Wiederherstellungsziele fest (Recovery Point Objective [RPO] & Recovery Time Objective [RTO]) und nutzen Sie versionierte Snapshots oder geografisch getrennte Kopien Ihrer Daten.
Testen Sie Wiederherstellungsprozesse regelmäßig (Disaster Recovery Drills, Restore-Proben).
Planen Sie Restore-Tests automatisiert ein.
Dokumentieren Sie Ergebnisse und leiten Sie Maßnahmen zur Optimierung ab.