Das Modell der gemeinsamen Sicherheitsverantwortung bei AWS erklärt
13. November 2023
0 Min. LesezeitDie meisten Cloud-Anbieter arbeiten mit einem Modell der gemeinsamen Sicherheitsverantwortung. Das bedeutet, dass sie einige Bereiche der Umgebung absichern, während Kunden für andere eigene Sicherheitsmaßnahmen einrichten müssen. AWS ist einer von vielen Cloud-Anbietern, die diesem Prinzip der gemeinsamen Verantwortung folgen. Im Allgemeinen wird die Verantwortung in zwei Bereiche aufgeteilt. AWS ist für die Sicherheit der Cloud zuständig, also beispielsweise für die Infrastruktur, auf der alle AWS-Services ausgeführt werden. Kunden sind für die Sicherheit in der Cloud verantwortlich, etwa für den Schutz der Daten, die mit der Cloud-Instanz interagieren.
Cloud-Kunden müssen wissen, wo diese Grenze verläuft, um die Anwendungen, die sie auf AWS entwickeln und ausführen, angemessen abzusichern. Wenn Unternehmen klar erkennen, welche Sicherheitsaspekte in ihren Verantwortungsbereich fallen, können sie Lücken aufdecken, die passenden Tools und Prozesse zu ihrer Behebung auswählen und insgesamt ein stärkeres Sicherheitsprogramm aufbauen.
Dieser Artikel erläutert, wo die Zuständigkeiten von AWS und Kunden voneinander abgegrenzt sind, und gibt praktische Tipps dazu, wie Kunden ihren Teil des Modells der gemeinsamen Verantwortung erfüllen können.
Sicherheit der Cloud
AWS übernimmt die Verantwortung für die Sicherheit der Cloud und schützt die Infrastruktur, darunter Software, Hardware, Netzwerke, Datenbanken und physische Einrichtungen. Außerdem wartet AWS seine Cloud-Services durch regelmäßiges Patch- und Konfigurationsmanagement sowie Schulungen. Die Updates und Schulungsprogramme müssen jedoch von den Kunden umgesetzt werden.
Sicherheit in der Cloud
Kunden müssen die Verantwortung für die Sicherheit in der Cloud übernehmen. Dazu gehören der Schutz von Kundendaten, die Verschlüsselung der gesamten Umgebung sowie die Einrichtung von Identity and Access Management (IAM) für Plattformen und Anwendungen.
Wichtig ist auch: Die AWS-Umgebung ist in jedem Unternehmen anders, denn jedes Unternehmen nutzt eine Kombination von Services, die seinen spezifischen Anforderungen entspricht. Daher muss jeder AWS-Kunde Maßnahmen zur Absicherung seiner individuellen Cloud-Umgebung ergreifen.
Sicherheit in der Cloud einrichten
Da jede AWS-Umgebung anders aussieht, kann es schwierig sein, die passenden Sicherheitsmaßnahmen für Ihre spezifische Konfiguration zu finden. Einige allgemeine erste Schritte eignen sich jedoch für die meisten AWS-Umgebungen. Hier sind einige Bereiche, die Sie berücksichtigen sollten:
Datensicherheit
AWS empfiehlt dringend, der Datensicherheit in Ihrer Cloud-Umgebung Priorität einzuräumen. Zu den Maßnahmen zum Schutz sensibler Daten gehören:
Clientseitige Verschlüsselung und Authentifizierung der Datenintegrität. Daten lokal verschlüsseln, während sie übertragen oder gespeichert werden, und sicherstellen, dass diese sensiblen Daten unverändert bleiben. Viele AWS-Kunden aktivieren die clientseitige Verschlüsselung und die Authentifizierung der Datenintegrität mit dem Amazon S3 Encryption Client.
Serverseitige Verschlüsselung. Dateisysteme und/oder Daten schützen, indem die Daten am Zielort verschlüsselt werden. AWS S3 bietet mehrere Methoden zur Aktivierung der serverseitigen Verschlüsselung.
Datenklassifizierung. Sensible und nicht sensible Daten trennen und sensible Daten anschließend angemessen schützen. Viele AWS-Kunden nutzen Amazon Macie, um vertrauliche Daten aufzuspüren und zu schützen.
Identity and Access Management (IAM) für Plattformen und Anwendungen
Ihre Cloud-Instanz wird wahrscheinlich zahlreiche vertrauliche Daten und Umgebungen beherbergen. Um diese wichtigen Ressourcen zu schützen, richten Sie IAM-Kontrollen ein, mit denen Sie überwachen können, wer auf Ihre Anwendungs-Build-Umgebungen und Plattformen zugreift.
Unternehmen können IAM mit verschiedenen AWS Identity Services verwalten. Amazon bietet zwar leistungsfähige IAM-Optionen, doch die Zugriffsverwaltung kann mit zunehmender Komplexität der Umgebung schwieriger werden. Viele Unternehmen nutzen Snyk, um in solchen Fällen fehlerhafte IAM-Konfigurationen zu erkennen und zu beheben.
Konfigurationen von Betriebssystemen, Netzwerken und Firewalls
Für Unternehmen ist es außerdem wichtig, Betriebssysteme und Netzwerke richtig zu konfigurieren und robuste Firewalls einzurichten. AWS bietet Services zum Schutz vor Netzwerkangriffen, Firewalls für alle Bereiche Ihrer Cloud-Umgebung und eine zentrale Firewall-Verwaltung. Darüber hinaus bietet AWS Schutz für den Netzwerkverkehr: Dieser wird kontinuierlich überwacht und unbefugter Zugriff in Echtzeit blockiert.
Cloud-Sicherheit auf das nächste Level bringen
AWS bietet zwar zahlreiche Ressourcen zum Schutz Ihrer Cloud-Umgebung, doch es ist nach wie vor schwierig, herauszufinden, wo diese Services eingesetzt und wie sie in einem komplexen Cloud-Ökosystem überwacht werden sollten.
Zudem helfen die Sicherheitsservices von AWS Teams nicht dabei, die Anwendungsseite der Cloud-Umgebung abzusichern. Sie können weder Code-Schwachstellen finden und beheben noch anfällige Komponenten von Drittanbietern erkennen – zwei wichtige Maßnahmen, um Ihre Anwendungen, Abläufe und Kunden zu schützen.
Die Snyk-Plattform verbindet beide Seiten: die Sicherheit der Anwendung und der AWS-Umgebung, in der sie ausgeführt wird. Unsere Plattform erleichtert es Ihnen, Ihren Teil des Modells der gemeinsamen Verantwortung zu erfüllen, und erweitert diese Maßnahmen auf die Absicherung Ihres Anwendungsentwicklungsprozesses.
So arbeitet Snyk mit AWS-Services zusammen:
Sicherheitskontrollen im gesamten SDLC automatisieren
Die Snyk-Plattform kann Sicherheitskontrollen im gesamten AWS-Anwendungs-Stack automatisieren und in Anwendungsservices wie AWS CodePipeline, Amazon CodeCatalyst, Amazon ECR, Amazon EKS, AWS CloudFormation und AWS Control Tower integriert werden. Beispiele für Automatisierungen:
Open-Source-Pakete mit der einzigartigen direkten Integration von Snyk in AWS CodePipeline scannen.
Sicherheitskontrollen in CI/CD mit Amazon CodeCatalyst automatisieren und überwachen.
Container-Images in Amazon ECR scannen und Empfehlungen für ein Upgrade des Basis-Images nutzen.
Unsichere Konfigurationen in Ihren AWS CloudFormation-, Terraform- oder Amazon EKS-Dateien erkennen.
Das Onboarding auf der Snyk-Plattform mit AWS Control Tower beschleunigen.
Zentrale Sicherheitsinformationen und flexible Governance
Darüber hinaus kann Snyk Sicherheitsinformationen und Ereignisse an AWS-Sicherheitsservices wie Amazon Inspector, AWS Security Hub, Amazon EventBridge und AWS CloudTrail Lake senden. Beispiele für solche Sicherheitsfunktionen:
Erkenntnisse zu Schwachstellen von Snyk in Amazon Inspector nutzen, um die schwerwiegendsten Schwachstellen zuerst zu priorisieren.
Amazon EventBridge einsetzen, um Workflows für Benachrichtigungen und Reaktionen nahezu in Echtzeit auf Basis von Snyk-Audit-Logs und Sicherheitsproblemen aufzubauen.
Rollenbasierte Zugriffskontrollen (RBAC) nutzen und Snyk-Auditaktivitäten in Ihren Anwendungen mit AWS CloudTrail Lake überwachen.
Snyk-Sicherheitsergebnisse in AWS Security Hub einlesen, um Sicherheitsereignisse zu visualisieren und an automatisierte Workflows weiterzuleiten.
Durch die zentrale Bündelung dieser Warnmeldungen stellt die Snyk-Plattform sicher, dass Ihrem Team keine wichtigen Ereignisse oder Sicherheitserkenntnisse entgehen.
Möchten Sie mehr darüber erfahren, wie wir Sie dabei unterstützen können, die Sicherheit Ihrer Anwendungen auf AWS auf das nächste Level zu bringen? Besuchen Sie unsere Seite zur Partnerschaft zwischen Snyk und AWS oder testen Sie Snyk kostenlos direkt über den AWS Marketplace!
