In this article
Cloud-Compliance verständlich erklärt
Anforderungen und Best Practices, damit Ihre Cloud-Umgebungen compliant bleiben
Was bedeutet Cloud-Compliance?
Cloud-Compliance bedeutet, dass ein Unternehmen die regulatorischen Vorgaben für die Cloud-Nutzung einhält. Welche Anforderungen ein Unternehmen erfüllen muss, hängt unter anderem von seiner Branche, seinem Kundenstamm und seinem Standort ab. Zu diesen Vorgaben können Branchenrichtlinien sowie lokale, nationale und internationale Gesetze gehören.
Heute bildet die Cloud die Grundlage für die Projekte der meisten Entwicklungsteams. Tatsächlich ergab der Bericht zum Status der Cloud-Native-Anwendungssicherheit von Snyk, dass über 78 % der Workloads in der Produktion entweder als Container – dem vorherrschenden Mechanismus für die Bereitstellung Cloud-nativer Anwendungen – oder als serverlose Anwendungen bereitgestellt werden. Außerdem werden über 50 % der Workloads der Befragten mit einer Form von Infrastructure as Code (IaC) bereitgestellt.
Mit der zunehmenden Verbreitung cloudbasierter Datenverarbeitung steigen auch die Compliance-Anforderungen. Cloudbasierte Entwicklungspraktiken ermöglichen zwar schnellere Bereitstellungen, eine einfachere Verwaltung und geringere Kosten, bringen aber auch einzigartige Herausforderungen für die Cloud-Sicherheit mit sich. Cloud-Services schaffen eine komplexere und sich schneller verändernde Bedrohungslandschaft als ihre On-Premises-Vorgänger. Zusammen mit der wachsenden Zahl von Vorschriften für die Cloud-Compliance wird es dadurch wichtiger denn je, eine ausgezeichnete Cloud-Sicherheitslage zu erreichen.
Cloud-Compliance-Framework
Einige in der Branche angesehene Quellen wie die CIS Benchmarks, die 18 CIS Critical Security Controls und die CSA Cloud Controls Matrix (CCM) vermitteln, woran sich eine ausgezeichnete Cloud-Compliance erkennen lässt. Zu den Best Practices für Cloud-Sicherheit gehören:
Schaffen Sie Transparenz über Ihre Umgebungen, indem Sie ein Inventar Ihrer Software-Assets erstellen.
Machen Sie sich das Prinzip der „geteilten Verantwortung“ zu eigen, statt sich ausschließlich darauf zu verlassen, dass Ihr Cloud-Anbieter für Sicherheit sorgt.
Legen Sie klare Service Level Agreements (SLAs) mit Ihren Cloud-Anbietern fest und informieren Sie sich darüber, wie die einzelnen Anbieter mit Ihren Daten umgehen.
Sorgen Sie mit Verschlüsselung und Standards für die Datenverarbeitung für einen starken Datenschutz.
Implementieren Sie rollenbasierte Zugriffskontrolle (RBAC), Multi-Faktor-Authentifizierung (MFA) und weitere Maßnahmen zur Kontensicherheit.
Warum ist Cloud-Compliance wichtig?
Für viele ist der Hauptgrund für Cloud-Compliance einfach: Bußgelder und Strafen vermeiden. Es gibt jedoch noch viele weitere Gründe, Cloud-Compliance zu priorisieren. Die Einhaltung dieser Gesetze und Vorschriften trägt zu einer besseren Sicherheitslage und damit zu einem geringeren Risiko von Cyberangriffen bei. Außerdem verlangen viele Unternehmenskunden beim Abschluss von Geschäften einen Nachweis, dass Ihr gesamtes Unternehmen – einschließlich Ihrer cloudbasierten Abläufe – compliant ist.
Gängige Gesetze und Vorschriften
Im Zusammenhang mit Cloud-Compliance gibt es zahlreiche Gesetze und Vorschriften, die Sie kennen sollten. Hier finden Sie eine kurze Übersicht über einige der wichtigsten:
Schützen Sie personenbezogene Daten (PII) Ihrer Kunden. Je nach Branche und internationaler Reichweite Ihres Unternehmens kann dazu gehören, den Health Insurance Portability and Accountability Act (HIPAA) oder die Datenschutz-Grundverordnung (DSGVO) einzuhalten.
Halten Sie die sicheren Konfigurationen ein, die in den CIS Benchmarks, den CIS Controls und der CSA Cloud Controls Matrix (CCM) empfohlen werden.
Halten Sie sicherheitsbezogene Vertragsbedingungen bei der Zusammenarbeit mit Dritten ein. Ein Beispiel: Wenn Sie mit Kreditkartenunternehmen zusammenarbeiten, müssen Sie möglicherweise die Vorschriften des Payment Card Industry Data Security Standard (PCI DSS) einhalten.
Halten Sie Informationssicherheitsstandards wie ISO 27001 ein.
Beheben Sie alle bei einem externen oder internen Audit festgestellten Probleme, insbesondere alle Verstöße gegen einen SOC-2-Auditbericht.
Automatisieren Sie Cloud-Compliance in den Workflows Ihrer Entwickler
Snyk automatisiert Cloud-Compliance-Prüfungen und erstellt Berichte für Führungskräfte und Auditoren.
Welche Cloud-Compliance-Standards gibt es?
Viele Compliance-Standards gelten auch für die Cloud, darunter SOC 2, HIPAA, DSGVO, PCI (oder PCI DSS), NIST 800-53 und ISO 27001. Da sich diese Compliance-Anforderungen auf die gesamte Sicherheitslage Ihres Unternehmens beziehen, umfassen sie auch Cloud-Umgebungen.
Auch wenn Ihre Cloud-Anbieter Maßnahmen ergreifen, um diese Standards einzuhalten, gilt für sie ebenfalls das Prinzip der „geteilten Verantwortung“: Ihr Unternehmen ist dafür verantwortlich, die Cloud-Abläufe innerhalb der Services der Anbieter abzusichern.
SOC 2
Der Berichtsrahmen System and Organization Controls (SOC) 2 belegt, dass ein Unternehmen Maßnahmen zum Schutz der Kundendaten ergriffen hat. SOC 2 zählt zu den wichtigsten formalen Compliance-Nachweisen, die ein Unternehmen erlangen kann. Dabei werden fünf Bereiche bewertet:
Sicherheit: Informationen und Systeme sind gegen alles geschützt, was ihre Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit oder Privatsphäre beeinträchtigen könnte.
Verfügbarkeit: Systeme stehen wie vertraglich vereinbart zur Verfügung, beispielsweise gemäß einem Service Level Agreement (SLA).
Verarbeitungsintegrität: Die Systemverarbeitung funktioniert ordnungsgemäß und erfüllt ihren vorgesehenen Zweck vollständig, reibungslos und autorisiert.
Vertraulichkeit: Als vertraulich eingestufte Informationen werden geschützt.
Datenschutz: Personenbezogene Daten werden so erhoben, verwendet, gespeichert, offengelegt und gelöscht, dass dies mit der Datenschutzrichtlinie des Unternehmens und weiteren externen Standards übereinstimmt.
PCI DSS
PCI DSS konzentriert sich darauf, Kredit- und Debitkartentransaktionen vor Bedrohungen wie Datendiebstahl, Sicherheitsverletzungen und Betrug zu schützen. Der Standard gilt als freiwilliges Compliance-Framework. Unternehmen, die Kredit- oder Debitkarten verarbeiten, sollten sich jedoch an diesen Standards orientieren, um sensible Zahlungsdaten zu schützen und das Vertrauen ihrer Kunden zu stärken.
HIPAA
Der Health Insurance Portability and Accountability Act of 1996 (HIPAA) schreibt vor, dass geschützte Gesundheitsdaten (PHI) nicht ohne Wissen oder Zustimmung der Patienten offengelegt werden dürfen. Diese Standards gelten für Unternehmen, die aus irgendeinem Grund mit medizinischen oder gesundheitsbezogenen Informationen von Personen umgehen. Sie werden vom US-amerikanischen Ministerium für Gesundheitspflege und Soziale Dienste vorgeschrieben.
Was sind Cloud-Sicherheitsstandards?
Cloud-Sicherheitsstandards unterscheiden sich je nach Unternehmen und verschiedenen geschäftlichen Faktoren. In der Branche angesehene Standards wie CIS Benchmarks, CIS Controls und die CSA Cloud Controls Matrix enthalten allgemeine Empfehlungen für Unternehmen. Zu den zentralen Themen zählen die Verwaltung von Zugriffskontrollen, umfassende Transparenz und Inventarisierung, Datenschutz und Infrastrukturverwaltung.
Fünf Best Practices für Cloud-Compliance
Unabhängig davon, welche Cloud-Plattformen Sie nutzen, kann Ihr Team einige Schritte unternehmen, um eine starke Cloud-Compliance und insgesamt eine bessere Sicherheitslage zu erreichen.
Machen Sie sich mit Ihrer Cloud-Umgebung vertraut
Gliedern Sie Compliance in einen Prozess
Wiederholen Sie Ihren Compliance-Prozess
Nutzen Sie Richtlinien und Policy as Code für Compliance, Sicherheit und Daten
Prüfen Sie die Compliance Ihres Cloud-Anbieters
1. Machen Sie sich mit Ihrer Cloud-Umgebung vertraut
Legen Sie zunächst fest, welche Cloud-Umgebungen und Ressourcen Ihre Engineering-Teams nutzen. Arbeiten Sie mit mehreren Cloud-Anbietern in privaten und öffentlichen Umgebungen? Wichtig ist auch, zu wissen, welche Daten in der Cloud gespeichert sind und wer in Ihrem Unternehmen darauf zugreifen kann.
2. Gliedern Sie Compliance in einen Prozess
Statt Compliance als kurzfristiges Projekt anzugehen, sollten Sie überlegen, wie sich der Prozess in den täglichen Betrieb integrieren lässt. Machen Sie sich insbesondere damit vertraut, wie Kontrollen und Compliance-Standards im Kontext der individuellen Cloud-Systeme Ihres Unternehmens anzuwenden sind. Hier sehen Sie ein vereinfachtes Beispiel für einen Cloud-Sicherheitsprozess, den Ihr Unternehmen befolgen kann:
Ermitteln Sie den aktuellen Stand
Erkennen Sie Lücken
Beheben Sie diese Lücken
Weisen Sie die Einhaltung nach und überwachen Sie sie
3. Wiederholen Sie Ihren Compliance-Prozess
Compliance ist keine einmalige Angelegenheit. Neue Datenarten fließen kontinuierlich in Ihre Systeme ein und in Ihrem Unternehmen entstehen neue Umgebungen. Deshalb sollte Compliance durch regelmäßige Abläufe und routinemäßige Maßnahmen zur Gewohnheit werden.
4. Nutzen Sie Richtlinien und Policy as Code für Compliance, Sicherheit und Daten
Eine der besten Möglichkeiten, Compliance zur Routine zu machen, ist die Einführung von Policy as Code (PaC) oder Cloud Security Posture Management (CSPM). Diese Arten der Automatisierung können den Zeit- und Arbeitsaufwand für die Einhaltung von Vorgaben senken. PaC hilft, indem Compliance-Standards als Code umgesetzt werden, damit Nutzer keine nicht-complianten Aktionen ausführen können. CSPM ermöglicht es Unternehmen, Sicherheits- und Compliance-Risiken in der Cloud-Infrastruktur automatisch zu erkennen und zu minimieren – auch in Hybrid-, Multi-Cloud- und Container-Umgebungen. Im nächsten Artikel dieser Reihe erfahren Sie mehr über Cloud-Compliance-Tools.
5. Prüfen Sie die Compliance Ihres Cloud-Anbieters
Die meisten großen Anbieter (AWS, GCP, Azure) erfüllen führende Standards. Prüfen Sie jedoch die SLAs, um herauszufinden, wo ihre Zuständigkeit endet und Ihre beginnt. Kurz gesagt: Gehen Sie nicht von Annahmen aus, sondern stellen Sie sicher, dass Sie alle Anforderungen entweder intern oder über Ihren Anbieter abdecken.
Vorteile der Cloud-Compliance
Cloud-Compliance ist für Unternehmen unverzichtbar, die sensible Daten schützen, Risiken effektiv verwalten und das Vertrauen ihrer Kunden stärken möchten. Sehen wir uns einige Vorteile an, die sich aus der Einhaltung regulatorischer Standards und dem Einsatz automatisierter Cloud-Compliance-Tools ergeben.
Datenschutz
Mit bewährten Cloud-Compliance-Praktiken stellen Unternehmen einen verantwortungsvollen Umgang mit Daten sicher. Durch die Einhaltung von Compliance-Vorschriften schützen sie sensible Informationen vor unbefugtem Zugriff und Sicherheitsverletzungen.
Risikomanagement
Unternehmen, die Cloud-Compliance-Standards einhalten, können potenzielle Sicherheitslücken in ihrer Cloud-Infrastruktur besser erkennen und minimieren. Mit geeigneten Compliance-Maßnahmen schützen sie sich vor Cyberbedrohungen und stärken ihre operative Resilienz.
Automatisierung der Cloud-Compliance
Automatisierte Cloud-Compliance-Tools reduzieren den manuellen Aufwand, sammeln Audit-Nachweise und unterstützen verschiedene Branchenstandards wie ISO 27001 und PCI DSS. Diese Effizienz spart Unternehmen Zeit und gewährleistet eine kontinuierliche Überwachung der Compliance.
Automatisierte Einhaltung regulatorischer Vorgaben
Durch die Automatisierung von Compliance-Prozessen können Unternehmen komplexe Branchenanforderungen effizient verwalten und das Risiko menschlicher Fehler senken. Automatisierte Cloud-Compliance-Tools überwachen und erzwingen kontinuierlich die Einhaltung von Regeln, erstellen Audit-Berichte und warnen vor potenziellen Bedrohungen.
Kundenvertrauen
Ein starkes Engagement für Cloud-Compliance steigert die Glaubwürdigkeit Ihres Unternehmens und stärkt das Vertrauen Ihrer Kunden. Durch die Einhaltung von Branchenstandards stellen Unternehmen sicher, dass personenbezogene und sensible Daten sicher verarbeitet werden. So sinkt das Risiko von Datenlecks und damit verbundenen rechtlichen und Reputationskosten.
Cloud-Compliance auf verschiedenen Plattformen
Die meisten Public-Cloud-Anbieter (AWS, Microsoft Azure usw.) ergreifen zwar Maßnahmen für solide Sicherheitspraktiken, setzen aber ebenfalls auf das Prinzip der „geteilten Verantwortung“. Dem Modell der geteilten Verantwortung für die Cloud-Governance zufolge müssen Cloud-Anbieter und Kunden ihre Sorgfaltspflicht erfüllen, damit cloudbasierte Abläufe so sicher wie möglich sind. So gehen einige der größten Cloud-Anbieter mit Compliance um.
AWS-Cloud-Compliance
Der Beitrag von AWS zum Modell der „geteilten Verantwortung“ umfasst den „Schutz der Infrastruktur, auf der alle in der AWS Cloud angebotenen Services ausgeführt werden. Diese Infrastruktur umfasst die Hardware, Software, Netzwerke und Einrichtungen, auf denen AWS-Cloud-Services laufen.“
Darüber hinaus bietet AWS einige hilfreiche Tools, mit denen Sie Ihr Cloud-Sicherheitsprogramm auf den Weg bringen können. Mit dem AWS Well-Architected Tool können Architektinnen und Architekten beispielsweise eine Infrastruktur entwickeln, die sich eng an den SOC-2-Prinzipien wie operativer Exzellenz, Zuverlässigkeit und Nachhaltigkeit orientiert.
So erfüllen Sie SOC 2 auf AWS
AWS hält die SOC-2-Vorschriften ein und stellt die entsprechenden Nachweise bereit. Außerdem setzt AWS auf das Prinzip der „geteilten Verantwortung“. Das bedeutet, dass auch Unternehmen, die AWS nutzen, Maßnahmen ergreifen müssen. Für einen SOC-2-Type-II-Bericht muss der AWS-Kunde die richtigen Richtlinien festlegen, Cloud-Sicherheitskontrollen einrichten und ein SOC-2-Audit beantragen.
Cloud-Compliance bei GCP
Auch die Google Cloud Platform (GCP) erfüllt zahlreiche Compliance-Standards. Sie überprüft ihre Kontrollen regelmäßig unabhängig, um formale Zertifizierungen für ihre Produkte zu erhalten. Zudem stellt sie verschiedene Ressourcen und Dokumentationen bereit, die Kunden bei ihren eigenen Berichts- und Compliance-Maßnahmen unterstützen.
Das Tool Cloud Data Loss Prevention ist ein Beispiel für eine GCP-Compliance-Ressource. Dieser Datenerkennungsdienst hilft Unternehmen, sensible Daten zu finden, zu klassifizieren und zu schützen.
Cloud-Compliance bei Microsoft Azure
Laut Microsoft „verfügt Azure über das umfangreichste Compliance-Portfolio der Branche – sowohl hinsichtlich seiner Breite (Gesamtzahl der Angebote) als auch seiner Tiefe (Anzahl der kundenseitigen Dienste im Umfang der Bewertung).“
Auf der Website finden Sie eine umfassende Liste der Compliance-Anforderungen, die Azure abdeckt, sowie Optionen für Dienste, die sich zu den Azure-Computern eines Kunden hinzufügen lassen. Einer dieser Dienste ist das Update Management Center. Damit können Teams Updates und Compliance zentral und in großem Umfang verwalten.
So erfüllen Sie HIPAA auf Azure
Azure gibt Empfehlungen zu etablierten Cloud-Sicherheits-Frameworks und -Standards, die Unternehmen befolgen sollten, um Daten gemäß den HIPAA-Anforderungen zu schützen. Dazu zählen etwa das NIST Cyber Security Framework und die Cloud Controls Matrix der Cloud Security Alliance. Darüber hinaus kann Microsoft Business Associate Agreements (BAAs) abschließen, um Unternehmen bei der Erfüllung der HIPAA-Anforderungen zu unterstützen.
Kubernetes-Compliance
Kubernetes empfiehlt nachdrücklich, Best Practices zur Erfüllung der Compliance-Anforderungen zu befolgen. Die Sicherheit auf Cloud-Ebene überlässt Kubernetes jedoch größtenteils dem Kunden und dem Cloud-Anbieter. Für mehr Infrastruktursicherheit wird empfohlen, die Zugriffskontrolle für die Control Plane, Nodes, die Cloud Provider API und etcd (Datenspeicher von Kubernetes) einzurichten.
So unterstützt Snyk Sie bei der Cloud-Compliance
Mit einer einheitlichen Policy-as-Code-Engine unterstützt Snyk IaC Teams dabei, sicher in der Cloud zu entwickeln, bereitzustellen und zu arbeiten. Wir bieten Sicherheitsleitplanken für die wichtigsten Cloud-Anbieter und für den gesamten Cloud-SDLC – einschließlich Infrastructure as Code vor der Bereitstellung. Dabei kommen dieselben Richtlinien zum Einsatz, die auch sicherstellen, dass laufende Cloud-Umgebungen sicher sind und Compliance-Anforderungen erfüllen.
Darüber hinaus unterstützt Snyk Unternehmen beim Erreichen ihrer Compliance-Ziele durch:
Umfassende Schwachstellenscans, die sich nahtlos in Ihre IDEs, Repositories und Entwickler-Workflows integrieren.
Verwaltung der Open-Source-Lizenz-Compliance, mit der Entwickler Open-Source-Lizenzen früher im SDLC prüfen, Lizenz-Scans für PRs automatisieren, Abhängigkeitspfade nachverfolgen und vieles mehr können.
Echtzeit-Berichte, mit denen Teams Auditoren und potenziellen Kunden Nachweise zu Schwachstellenscans und deren Behebung vorlegen können.
Kostenlose, leicht zugängliche Sicherheitsschulungen, die Entwicklungsteams dabei helfen, ihre Weiterbildung im Bereich Sicherheit selbst in die Hand zu nehmen.
Snyk überprüft kontinuierlich die Einhaltung gesetzlicher und interner Sicherheitsrichtlinien und stellt Echtzeit- sowie historische Berichte für Security Engineers und GRC-Teams bereit. Außerdem bieten wir eine Entwickler-Sicherheitsplattform, die in Ihrem Unternehmen die Lücke zwischen Anwendungssicherheit und Cloud-Sicherheit schließt.
Nutzen Sie sofort umfassende Cloud-Sicherheits-Compliance auf höchstem Niveau – kontaktieren Sie uns noch heute für eine Demo.
IaC-Sicherheit für Entwickler
Snyk schützt Ihre Infrastructure as Code vom SDLC bis zur Laufzeit in der Cloud mit einer einheitlichen Policy-as-Code-Engine, damit jedes Team sicher entwickeln, bereitstellen und betreiben kann.