Skip to main content

Die größten AWS-Sicherheitsrisiken und wie Sie sie vermeiden

Artikel von

2. März 2023

0 Min. Lesezeit

Die Vorteile von Cloud-Diensten wie AWS liegen auf der Hand. Sie ermöglichen es Unternehmen, SaaS-ähnlicher zu arbeiten und skalierbarere, flexiblere Anwendungen zu entwickeln. Doch wer Cloud-Dienste ohne Blick auf die Sicherheit nutzt, riskiert den Misserfolg des Unternehmens. 

Die Forschung von Snyk hat ergeben, dass 8 von 10 Unternehmen im vergangenen Jahr von einem schwerwiegenden Cloud-Sicherheitsvorfall betroffen waren. Für viele Unternehmen ist es daher keine Frage, „ob“, sondern „wann“ ein schwerwiegender Vorfall eintritt. Der beste Weg, der drohenden Gefahr durch Cloud-Risiken vorzubeugen: von Anfang an solide AWS-Cloud-Sicherheitspraktiken etablieren. 

Wie sicher ist AWS standardmäßig?

Kunden gehen oft fälschlicherweise davon aus, dass AWS „standardmäßig sicher“ ist. AWS legt zwar großen Wert auf die Sicherheit der Cloud, doch Sie als Kunde sind dafür verantwortlich, sich auf die Sicherheit in der Cloud zu konzentrieren. Das bedeutet: Als AWS-Nutzer muss Ihr Unternehmen die Verantwortung für die Absicherung aller Elemente übernehmen, die mit Ihrer Cloud-Instanz interagieren (Daten, Container, interne Nutzer usw.). Cloud-Anbieter bezeichnen dieses Konzept als „geteilte Verantwortung“: Anbieter und Kunden müssen gleichermaßen Best Practices für Sicherheit befolgen. 

Modell der geteilten Verantwortung für AWS-Sicherheit

Im Rahmen des Modells der geteilten Verantwortung sichert Amazon die zugrunde liegenden Software- und Hardwarekomponenten, die den Betrieb von AWS gewährleisten. Amazon hat proaktiv daran gearbeitet, ein möglichst hohes Maß an Sicherheit zu erreichen und erfüllt Sicherheits- und Compliance-Standards wie PCI-DSS und HIPAA. Deshalb liegen die meisten ungelösten Sicherheitsprobleme auf Kundenseite des Modells der „geteilten Verantwortung“.

Die zehn größten AWS-Sicherheitsrisiken und wie Sie ihnen vorbeugen

AWS-Nutzer sind häufig mit zehn typischen Risiken für die „Sicherheit in der Cloud“ konfrontiert:

1. Unsichere S3-Buckets

Private Inhalte landen leicht versehentlich in öffentlichen S3-Buckets. Ebenso kann ein privater S3-Bucket unbeabsichtigt öffentlich zugänglich gemacht werden. In beiden Fällen kann jeder die Inhalte Ihrer S3-Buckets lesen und diese Informationen möglicherweise nutzen, um auf Ihre Daten zuzugreifen. 

2. IAM-Berechtigungen

Eine fehlerhafte Konfiguration von Amazon Identity and Access Management (IAM) kann später schwerwiegende Folgen haben. Gelangen falsche Zugriffsrechte in die falschen Hände, können böswillige Nutzer unbefugte Änderungen vornehmen.

3. Versehentlich öffentlich zugängliche AMIs

Amazon Machine Images (AMIs) sind Vorlagen, mit denen Teammitglieder schnell eine Amazon Elastic Compute Cloud (EC2)-Instanz starten können. Eine häufige AWS-Schwachstelle entsteht, wenn ein AMI versehentlich öffentlich zugänglich gemacht wird. Dadurch werden interne Details Ihres Cloud-Systems in einem öffentlich verfügbaren Katalog offengelegt. 

4. Mangelnde Transparenz bei der Cloud-Sicherheit

Wenn Sie keinen umfassenden Überblick über die Cloud-Aktivitäten Ihres Unternehmens haben, können wichtige Details leicht übersehen werden. Schließlich richten Ihre Teammitglieder täglich verschiedenste AWS-Kontrollen, Konfigurationen und Integrationen ein. Kurz gesagt: Sie müssen wissen, was vorhanden ist, um es abzusichern. 

5. Fehlende Rollen- und Haftungsdefinitionen

Wenn Zuständigkeiten und Haftung für die AWS-Cloud-Sicherheit nicht klar definiert sind, übernimmt im Fall eines Sicherheitsvorfalls niemand die Verantwortung. Das ist ein erhebliches Risiko. Sind die Verantwortlichkeiten hingegen klar zugewiesen, lassen sich Vorfälle wesentlich schneller beheben.

6. Ungeschützte sensible Daten in der Cloud

Wahrscheinlich speichern auch Sie sensible Daten in der Cloud. Sie proaktiv zu schützen, liegt in der Verantwortung des Kunden, nicht des Cloud-Anbieters. Sie müssen also Maßnahmen zu ihrem Schutz ergreifen, sonst drohen möglicherweise die Folgen einer Datenschutzverletzung. AWS empfiehlt, einige proaktive Maßnahmen zum Schutz dieser Daten zu ergreifen, etwa Verschlüsselung und Transport Layer Security (TLS) zu verwenden.

7. Schwachstellen durch Fehlkonfigurationen

Fehlkonfigurationen in der Cloud sind die Ursache für mehrere häufige AWS-Sicherheitsrisiken. Eine Fehlkonfiguration bedeutet, dass geeignete Kontrollen für Anwendungen, Container, Infrastruktur und andere Softwarekomponenten fehlen. 

8. Schwachstellen in Quellcodeverwaltungs- und Funktions-Repositories 

Cloud-Sicherheit auf AWS betrifft nicht nur die Cloud selbst. Für eine möglichst hohe Cloud-Sicherheit muss auch der in Ihrer Cloud gespeicherte Code sicher sein. Unsicherer Code, etwa eine IaC-Fehlkonfiguration oder ein Sicherheitsproblem in Ihrem eigenen Code oder in Open-Source-Komponenten, kann Angreifern unbefugten Zugriff auf Ihre Systeme ermöglichen. Und nur weil dieser Code im Serverless Application Repository von AWS oder in AWS CodeCommit gespeichert ist, ist er nicht automatisch sicher. 

9. Schwachstellen in Containern in der Amazon Elastic Container Registry (ECR)

Ihr Code und Ihre Daten sind nur so sicher wie die Container, in denen sie gespeichert sind. Eine Amazon ECR ohne sichere Konfiguration – etwa mit unzureichendem Identitäts- und Zugriffsmanagement, Infrastruktursicherheit oder Datenschutzmaßnahmen – kann daher eine erhebliche Schwachstelle darstellen.  Darüber hinaus suchen kostenlose Open-Source-Scanner in Amazon ECR zwar nach einigen bekannten Schwachstellen aus der NVD, tun dies jedoch erst, nachdem ein Basis-Image ausgewählt wurde. Dadurch bleiben potenzielle Sicherheitsrisiken in den Container-Workloads bestehen, wenn nicht auch das Basis-Image selbst gescannt und aktualisiert wurde.

10. Open-Source-Schwachstellen

Die meisten Unternehmen setzen heute in allen Bereichen auf Open Source. Entsprechend können Open-Source-Schwachstellen die Cloud-Infrastruktur beeinträchtigen und so zu einem Cloud-Sicherheitsproblem werden. Um Open-Source-Risiken im Blick zu behalten, müssen Sie wissen, wo sich die einzelnen Komponenten befinden. Dafür brauchen Sie einen durchgängigen Überblick über das gesamte Unternehmen und ein aktuelles Inventar, etwa eine Software Bill of Materials (SBOM). Damit keine direkten oder transitiven Open-Source-Abhängigkeiten übersehen werden, müssen Sicherheitstests an allen Stellen des gesamten Anwendungs-Stacks auf AWS durchgeführt werden – von der Entwicklung bis zur Produktion.

Risikomanagement in der AWS-Cloud meistern

Wie lassen sich AWS-Sicherheitsprobleme verhindern?

AWS-Cloud-Sicherheit mag zunächst überwältigend wirken, lässt sich aber auf einige übergreifende Best Practices herunterbrechen: 

  • Durchgängige Transparenz über Cloud-Ressourcen und Sicherheitsrisiken im gesamten Anwendungsbestand

  • Strenge Zugriffskontrollen

  • Datenschutzmaßnahmen

  • Sicherer Anwendungscode – sowohl eigener Code als auch Open-Source-Code. 

Ein Risikomanagement-Framework und entsprechende Richtlinien etablieren

Das Risk Management Framework (RMF) ist eine strukturierte Sammlung von Standards und Regeln, die dabei helfen soll, Risiken für Datensysteme zu erkennen, zu bewerten und zu minimieren. Es fördert außerdem die kontinuierliche Überwachung neuer Sicherheitsrisiken durch Ihre Teams, eine sorgfältige Dokumentation früherer Risiken und Prozesse sowie laufender Strategien und die zeitnahe Behebung neu auftretender Probleme.

Vorteile des Risikomanagements in der AWS-Cloud

Risikoprävention und -management für AWS können Unternehmen unter anderem auf folgende Weise unterstützen:

  • Sicherheit. Risikomanagement kann dabei helfen, verschiedenste Sicherheitsrisiken wie unbefugte Zugriffe und Datenschutzverletzungen zu erkennen und zu beheben. 

  • Disaster Recovery. Durch die effiziente Entwicklung von Disaster-Recovery-Plänen lässt sich die Ausfallzeit deutlich reduzieren. 

  • Compliance. AWS-Cloud-Dienste bieten Sicherheitskontrollen und Compliance-Frameworks, mit denen sich regulatorische Anforderungen erfüllen lassen. 

  • Ressourcennutzung. Risikoprävention kann Unternehmen dabei helfen, Probleme proaktiv aufzuspüren und so Ressourcen insgesamt besser zu nutzen. 

  • Sicherheitslage. Richtig implementierte Lösungen zur Risikoprävention können weitere Sicherheitsprobleme reduzieren, indem sie kontinuierlich nach Konfigurationsfehlern suchen. 

AWS-Sicherheitsrisiken und Prävention mit Snyk angehen

Snyk bietet umfassende Sicherheit für Anwendungen und Cloud-Umgebungen wie AWS und unterstützt Unternehmen dabei, diese Best Practices für Sicherheit umzusetzen. Snyk und AWS haben eng zusammengearbeitet und zahlreiche Integrationen über den gesamten AWS-Anwendungs-Stack hinweg entwickelt. So können Entwickler und Sicherheitsexperten Fehlkonfigurationen in ihrer AWS-Umgebung sowie Sicherheitsprobleme auf Anwendungsebene in eigenem Code, Open-Source-Abhängigkeiten, Container-Images und IaC-Konfigurationen in Terraform, CloudFormation oder sogar der laufenden Kubernetes-Umgebung einfach erkennen und beheben. 

Erfahren Sie mehr darüber, wie Snyk sich in AWS-Sicherheitstools integrieren lässt und wie wir Unternehmen dabei helfen, ihre Cloud-Sicherheitslage zu verbessern – fordern Sie noch heute eine Demo an.

Gepostet in: