In this article
Cloud-Compliance-Standards: Frameworks und Kontrollen
So halten Sie Compliance-Standards in der Cloud ein
Cloud-Compliance ist vielleicht das am wenigsten spannende Thema im Bereich Cloud-Sicherheit. In den verschiedenen Branchen und Regionen müssen zahlreiche Standards und Vorschriften berücksichtigt werden – und die Anforderungen sind oft detailliert und, ganz ehrlich, ziemlich ermüdend.
Aber keine Sorge! Wir haben Ihnen einen Teil der Denkarbeit abgenommen. In diesem Artikel stellen wir die wichtigsten Cloud-Compliance-Standards, Zertifizierungen und Compliance-Kontrollen vor, damit Sie die für Ihr Unternehmen passenden auswählen und einhalten können. Compliance lässt sich vielleicht nicht spannend machen – mit den richtigen Tools und Ansätzen aber zumindest weniger mühsam.
Was sind Cloud-Compliance-Standards?
Cloud-Compliance-Standards umfassen Gesetze, Vorschriften und Prinzipien wie SOC 2, PCI-DSS und andere, die Unternehmen beim Betrieb in der Cloud befolgen müssen, um sensible Daten zu schützen. Diese Standards gibt es in vielen Formen. Sie können je nach Branche und Standort des Unternehmens variieren. Daher ist es wichtig, genau zu wissen, welche Standards für Ihre Organisation gelten und wie Sie Ihre Cloud-Ressourcen und -Prozesse konfigurieren müssen, um konform zu bleiben.
Welche Cloud-Compliance-Standards sollte ich einhalten?
Ihr Cloud-Anbieter ist eine gute Anlaufstelle, wenn Sie herausfinden möchten, welche Cloud-Compliance-Standards für Ihr Unternehmen gelten. AWS erfüllt beispielsweise PCI-DSS, HIPAA und GDPR und weitere Standards. Wenn diese Vorschriften für Ihre Branche relevant sind, sollten Sie sicherstellen, dass Ihr Unternehmen sie ebenfalls einhält.
Informieren Sie sich über die gängigsten Compliance-Standards und Zertifizierungen und ermitteln Sie, welche für Ihre Branche und Region gelten. Bedenken Sie, dass auch der Speicherort Ihrer Daten eine Rolle spielt. Lassen Sie sich diese Information deshalb von Ihrem Cloud-Anbieter bestätigen. Wenn Ihr Unternehmen die richtigen Compliance-Standards einhält, lassen sich Herausforderungen der Cloud-Sicherheit deutlich besser bewältigen.
Wünschen Sie sich einen Spickzettel zu diesem Thema? Dann lesen Sie weiter.
Liste der Cloud-Compliance-Standards und Zertifizierungen
Hier finden Sie einen kurzen Überblick über die gängigsten und am häufigsten geforderten Cloud-Compliance-Standards.
SOC 2
Branche: Dienstleistungsunternehmen
Region: International
SOC 2 ist ein Compliance-Standard des American Institute of Certified Public Accountants (AICPA). Er wurde speziell für Dienstleistungsunternehmen entwickelt, um sie beim sicheren und angemessenen Umgang mit Kundendaten zu unterstützen. SOC 2 umfasst fünf „Trust-Service-Prinzipien“, an die sich Unternehmen halten sollten:
Sicherheit
Verfügbarkeit
Integrität der Verarbeitung
Vertraulichkeit
Datenschutz
Ein SOC-2-Audit darf nur von einem unabhängigen, zugelassenen Wirtschaftsprüfer (CPA) oder einer Organisation durchgeführt werden, die CPA-Dienstleistungen anbietet.
ISO 27001
Branche: Alle Branchen
Region: International
ISO 27001 soll Unternehmen dabei helfen, ihre Informationswerte sicher zu verwalten. Auch wenn der Standard gesetzlich nicht vorgeschrieben ist, entscheiden sich viele Unternehmen für die ISO-27001-Compliance, um Partnern, Kunden und Stakeholdern zu zeigen, dass Datensicherheit für sie hohe Priorität hat. Die Zertifizierung erhalten Sie, indem Sie ein externes Audit bei einer akkreditierten Zertifizierungsstelle beantragen.
HIPAA
Branche: Gesundheitswesen
Region: USA
HIPAA steht für Health Insurance Portability and Accountability Act. Das Gesetz wurde 1996 eingeführt, um:
sensible medizinische Daten von Patienten zu schützen, die in Gesundheitseinrichtungen behandelt werden
die Verwendung und Offenlegung von Patienteninformationen einzuschränken
das Recht von Patienten zu wahren, selbst über die Verwendung ihrer Daten zu bestimmen
Kurz gesagt: HIPAA ermöglicht es befugten Personen (Ärzten und Pflegekräften), Patienteninformationen zum Wohl der Patienten zu verwenden und schützt diese Daten gleichzeitig vor der Offenlegung gegenüber unbefugten Dritten.
NIST 800-53
Branche: Öffentlicher Sektor
Region: International
NIST Special Publication 800-53 wird vom National Institute of Standards and Technology herausgegeben und gilt für die Informationssysteme der US-Bundesregierung, ihrer Behörden und ihrer Auftragnehmer. Das Cybersecurity-Framework soll die Sicherheitslage von Unternehmen verbessern, indem es Schutzmaßnahmen für Vertraulichkeit, Integrität und Verfügbarkeit von Systemen vorgibt. Das Framework ist flexibel genug, um die Prioritäten jeder Regierungsorganisation zu unterstützen.
GDPR
Branche: Alle
Region: Schützt die Daten europäischer Bürgerinnen und Bürger, gilt aber weltweit
Die Datenschutz-Grundverordnung (GDPR) ist ein europäischer Standard, der weltweit für alle Unternehmen gilt, die Daten über Personen mit Wohnsitz in Europa erheben oder speichern. Sie enthält die strengsten Datenschutzvorschriften weltweit. Die sieben Grundsätze der Verordnung besagen, dass Daten:
rechtmäßig, nach Treu und Glauben und transparent verarbeitet werden sollten
für festgelegte, eindeutige und legitime Zwecke erhoben werden sollten
dem Zweck angemessen und erheblich sowie auf das notwendige Maß beschränkt sein sollten
sachlich richtig und auf dem neuesten Stand sein sollten
nur so lange in einer Form gespeichert werden sollten, die die Identifizierung der betroffenen Personen ermöglicht, wie es erforderlich ist
so verarbeitet werden sollten, dass Integrität und Vertraulichkeit gewährleistet sind
unter Einhaltung der Vorschriften und mit Rechenschaftspflicht verwaltet werden sollten
PCI DSS
Branche: Einzelhandel, E-Commerce
Region: International
Der Payment Card Industry Data Security Standard, kurz PCI-Standard, gilt für Unternehmen, die Kredit- und Debitkartentransaktionen verarbeiten. Der PCI Security Standards Council hat diese Richtlinien und Verfahren entwickelt, um die sichere Verarbeitung, Speicherung und Übertragung von Kreditkartendaten zu gewährleisten. Für die PCI-DSS-Compliance gelten 12 Anforderungen, darunter die Wartung von Firewalls, die Verschlüsselung von Daten und die Einschränkung des Datenzugriffs.
Der PCI-Zertifizierungsprozess ist sehr umfassend. Weitere Informationen finden Sie in diesen Richtlinien zur Absicherung der Cloud für ein PCI-Audit.
CIS-Benchmarks
Branche: Alle
Region: International
Das Center for Internet Security ist eine globale Gemeinschaft von Cybersecurity-Experten, die Benchmarks für ein besseres Cybersecurity-Management in Unternehmen entwickelt. Die Empfehlungen sind weltweit anerkannt. Derzeit umfasst das Angebot mehr als 100 Konfigurationsrichtlinien für über 25 Produktfamilien verschiedener Anbieter, darunter Cloud-Anbieter, Serversoftware und Netzwerkgeräte.
Unternehmen setzen diese Benchmarks vor allem ein, um sicherheitsrelevante Fehlkonfigurationen zu begrenzen. Die vollständige Liste der Benchmarks können Sie auf der Website aufrufen und herunterladen.
CSA Cloud Controls Matrix
Die CSA Cloud Controls Matrix (CCM) ist ein Framework mit Richtlinien zur systematischen Bewertung von Cloud-Implementierungen. Sie deckt 17 Bereiche der Cloud-Technologie mit 197 Kontrollzielen ab und orientiert sich an den CSA Security Guidance for Cloud Computing. Die CCM ist das führende Framework für Cloud-Sicherheit und Compliance und umfasst:
CCM-v4-Kontrollen
Zuordnungen
CAIQ v4
Implementierungsrichtlinien
Audit-Richtlinien
CCM-Kennzahlen
Cloud-Compliance-Kontrollen
Cloud-Sicherheitskontrollen helfen Unternehmen dabei, Schwachstellen in ihrer Infrastruktur so weit wie möglich zu beseitigen und ihre Daten bestmöglich vor böswilligen Akteuren zu schützen. Sie und Ihr Cloud-Anbieter sind gemeinsam dafür verantwortlich, zu überprüfen, ob diese Kontrollen eingerichtet sind.
Hier ein kurzer Überblick über die wichtigsten Cloud-Kontrollen:
Abschreckende Kontrollen: Sie sollen Angreifer davon abhalten, ihre Pläne umzusetzen. Dazu können interne oder externe Mitteilungen und Maßnahmen gehören, die auf die Folgen eines Sicherheitsverstoßes hinweisen.
Präventive Kontrollen: Dazu gehören die Benutzerauthentifizierung, das Schließen offener Ports und weitere Maßnahmen, die Angreifern weniger Gelegenheiten bieten, in Ihr System einzudringen.
Detektive Kontrollen: Erkennungs- und Überwachungstools sind Beispiele für detektive Kontrollen. Sie suchen nach Anzeichen für einen laufenden Angriff und reagieren mit festgelegten Protokollen, um die Bedrohung einzudämmen.
Korrigierende Kontrollen: Sie sollen den Schaden im Falle eines Sicherheitsverstoßes begrenzen. Dazu kann gehören, Systeme neu zu starten oder bestimmten Benutzern den Zugriff zu entziehen.
So unterstützt Snyk Sie bei der Cloud-Compliance
Snyk IaC nutzt eine einheitliche Policy-as-Code-Engine, die Teams dabei unterstützt, sicher in der Cloud zu entwickeln, bereitzustellen und zu arbeiten. Snyk IaC bietet:
Sicherheits- und Compliance-Leitplanken für die großen Cloud-Anbieter, damit Teams Richtlinien jederzeit einhalten können.
Kontinuierliche Überprüfung Ihrer Cloud-Umgebung und Infrastructure as Code auf die Einhaltung gesetzlicher und interner Sicherheitsrichtlinien – mit Echtzeit- und Verlaufsberichten für Security Engineers und GRC-Teams.
Umfassende Cloud-Compliance auf höchstem Niveau, sofort einsatzbereit.
Abdeckung wichtiger Compliance-Standards: SOC 2, HIPAA, GDPR, PCI (oder PCI DSS), NIST 800-53, ISO 27001, CIS-Benchmarks (für AWS, Azure, Google, Kubernetes und Docker) sowie die CSA Cloud Controls Matrix.
Möchten Sie mehr über Compliance-Lösungen erfahren? Lesen Sie Die Bedeutung von Policy as Code für Ihre Compliance-Strategie.
Automatisieren Sie Cloud-Compliance in den Workflows Ihrer Entwickler
Snyk automatisiert Cloud-Compliance-Prüfungen und erstellt Berichte für Führungskräfte und Auditoren.