Skip to main content

Herausforderungen der Cloud-Sicherheit

Artikel von
blog feature snyk code dark

19. Mai 2022

0 Min. Lesezeit

Alles dreht sich um die Cloud. Die Cloud statt lokaler Speicher zu nutzen, bietet enorme Kosteneinsparungen und ist auch bei großem Umfang äußerst praktisch. Gegenüber herkömmlichen Rechenzentren bietet die Cloud erhebliche Vorteile, darunter eine schnellere Markteinführung, Kosteneinsparungen, Ausfallsicherheit, globale Reichweite, Sicherheit und Innovationen durch Cloud-Anbieter.

Doch sie bringt auch ganz eigene Sicherheitsprobleme und Risiken beim Cloud Computing mit sich, die für 99 % der Unternehmen ein wichtiges Anliegen sind. Lesen Sie weiter und erfahren Sie mehr über Sicherheitsprobleme in der Cloud, ihre besonderen Herausforderungen und Best Practices für Cloud-Sicherheit. So kann Ihr Unternehmen seine Sicherheitslage messbar verbessern und Cloud-Bedrohungen abwehren.

Was ist Cloud-Sicherheit?

Cloud-Sicherheit umfasst alle Aspekte der Informationssicherheit – darunter Software, Richtlinien, Prozesse, Mitarbeitende und Infrastruktur –, die speziell auf die besonderen Herausforderungen und Anforderungen einer Cloud-Architektur zugeschnitten sind.

Eine in der Cloud gehostete Infrastruktur bringt neue Sicherheitsaspekte in das Bedrohungsmodell ein, die sich deutlich von den bisherigen unterscheiden. Cloud-Sicherheit erfordert von Unternehmen ein tieferes Verständnis ihrer Sicherheitsverpflichtungen im Rahmen eines Modells der geteilten Verantwortung. Außerdem müssen sie die komplexere und dynamischere Angriffsfläche berücksichtigen, die durch die zunehmende Nutzung von Cloud-Ressourcen entsteht. Eine von Grund auf sichere Cloud-Architektur ist der Schlüssel zu einer sicheren Cloud-Nutzung und begrenzt die Angriffsfläche sowie den potenziellen Schadensradius eines erfolgreichen Erstzugriffs.

Auch wenn Cloud-Sicherheit einen neuen Ansatz erfordert, gelten die grundlegenden Prinzipien der traditionellen Informationssicherheit weiterhin. Unternehmen müssen dafür sorgen, dass ihre kritischen Informationen vertraulich, integer und verfügbar bleiben. Um dieses Schutzziel-Dreieck zu erreichen, ist es entscheidend, die besonderen Herausforderungen der Cloud-Sicherheit zu verstehen.

Warum ist Cloud-Sicherheit wichtig?

Bei Cloud-Sicherheit geht es darum, Ihre Umgebung umfassend zu kennen und Angreifern den Zugang zu diesem Wissen zu verwehren. Um sensible Cloud-Daten zu schützen, müssen Sie wissen, wo sie gespeichert sind und wie darauf zugegriffen werden kann. Außerdem müssen Sie Sicherheitslücken in der Cloud-Architektur schließen, die Angreifer zur Erkundung, lateralen Bewegung und Datenexfiltration ausnutzen.

Daten werden oft als das neue Öl bezeichnet. Sie sind wertvoll. Sie können Kundendaten, Gesundheitsdaten, Geschäftspläne, Finanzinformationen und zahlreiche weitere vertrauliche Informationen enthalten. Eine Datenschutzverletzung kann das Vertrauen Ihrer Kunden kosten, Geldstrafen und Klagen nach sich ziehen und zu weiteren unerwarteten finanziellen Verlusten und Problemen führen.

Die 11 größten Sicherheitsherausforderungen

Unternehmen jeder Größe nutzen Cloud Computing und werden ihre Cloud-Dienste mit dem Wachstum wahrscheinlich weiter ausbauen. Deshalb ist es wichtig, eine Cloud-Sicherheitsarchitektur einzuführen, um Cloud-Sicherheitsbedrohungen wie Fehlkonfigurationen zu minimieren. Cloud-Sicherheit betrifft uns alle. Es ist nie zu früh oder zu spät, mit dem Aufbau einer Sicherheitsstrategie zu beginnen oder eine bestehende zu verbessern.

  1. Altsysteme

  2. Sicherheit von Container-Workloads

  3. Datenschutzverletzungen

  4. Fehlkonfigurationen und Änderungsmanagement

  5. Cloud-Sicherheitsarchitektur

  6. Open Source

  7. Identitäts-, Berechtigungs- und Zugriffsverwaltung

  8. Einhaltung gesetzlicher Vorschriften

  9. Ungesicherte APIs

  10. Insider-Bedrohungen

  11. Mangel an internem Fachwissen

1. Altsysteme

Für die Cloud-Sicherheit müssen Entwicklungsteams speziell entwickelte Sicherheitslösungen mit maßgeschneiderten Richtlinien und entsprechend geschultem Personal einsetzen, um eine auf die Cloud ausgerichtete Architektur zu unterstützen. Herkömmliche Tools auf die Cloud-Infrastruktur zu übertragen, ist nicht ratsam – insbesondere, weil traditionelle Tools wie Netzwerküberwachung und Firewalls häufig nicht mit der Cloud kompatibel sind. Ihre Cloud-Umgebung wäre dadurch nicht ausreichend geschützt und bliebe einem hohen Kompromittierungsrisiko ausgesetzt.

Der Grund dafür ist, dass das Fehlen einer klaren Netzwerkgrenze das abweichende Bedrohungsmodell einer Cloud-Umgebung im Vergleich zu einer herkömmlichen Umgebung verdeutlicht. In einer traditionellen Infrastruktur sorgen beispielsweise Firewalls und die physische Netzwerktopologie für eine klare Trennung zwischen dem Inneren und Äußeren eines Netzwerks. Um interne Ressourcen für externen Datenverkehr verfügbar zu machen, müssen Netzwerkgeräte – einschließlich der Firewall – in der Regel ausdrücklich konfiguriert werden. Außerdem ist dies von einer bestimmten Routing-Topologie abhängig.

Cloud-Ressourcen hingegen können direkt bei der Bereitstellung so konfiguriert werden, dass sie öffentlich zugänglich sind. Um ein hohes Sicherheitsniveau zu gewährleisten, muss eine Zero-Trust-Richtlinie eingeführt werden. Entwicklungsteams sollten davon ausgehen, dass jeder Knoten ein potenziell kompromittiertes Ziel ist, und für sämtliche Kommunikationsversuche Authentifizierung und Verschlüsselung erzwingen – unabhängig von der Position im Netzwerk. Da jeder Knoten potenziell kompromittiert sein kann, muss auch der mögliche Schadensradius eines solchen Zugriffs bewertet werden. Angreifer nutzen API-Schlüssel auf bereits kompromittierten Ressourcen, um die Cloud-Steuerungsebene zu übernehmen, Informationen aufzuspüren, sich lateral auszubreiten und unbemerkt Daten zu exfiltrieren.

2. Sicherheit von Container-Workloads

Die Arten von Anwendungen und Workloads, die in der Cloud ausgeführt werden, haben sich seit den Zeiten von Workstations und Bare-Metal-Servern erheblich weiterentwickelt. Webanwendungen zählen zu den bevorzugten Methoden zur Softwareverteilung, und Container gehören inzwischen zu den beliebtesten Plattformen für deren Ausführung. Mehr als 78 % der Produktions-Workloads werden als Container bereitgestellt.

Neben den Containern selbst bieten Container-Orchestrierungstools wie Kubernetes Unternehmen leistungsstarke Möglichkeiten, ihre Anwendungen zu skalieren. Gleichzeitig bringen sie jedoch zusätzliche Komplexität und Sicherheitsrisiken mit sich.

Container sind ein weiteres Beispiel für neuartige Herausforderungen der Cloud-Sicherheit, für die es in herkömmlichen Architekturen keine wirkliche Entsprechung gibt. Container, etwa solche, die mit der Docker Engine ausgeführt werden, werden oft anhand von Basis-Images erstellt, die aus öffentlichen Repositories von Drittanbietern stammen. Diese Basis-Images können veraltet oder tatsächlich kompromittierte Versionen legitimer Images sein, die von böswilligen Akteuren hochgeladen wurden.

Solche Kompromittierungen verdeutlichen, warum Sicherheitstools den gesamten Entwicklungslebenszyklus und die komplette Toolchain abdecken müssen: Wird eine solche Sicherheitslücke erst in der Produktionsumgebung entdeckt, könnte das Unternehmen bereits kompromittiert sein.

3. Datenschutzverletzungen

Datenschutzverletzungen stehen regelmäßig auf der Liste der häufigsten Sicherheitsvorfälle. Wir lesen ständig davon, und selbst einige der fortschrittlichsten Cloud-Kunden können davon betroffen sein.

Um Datenschutzverletzungen zu vermeiden, müssen Sie verstehen, dass Daten wertvoll sind und ihre unerwünschte Offenlegung weitreichende Folgen haben kann. Deshalb sollten Sie stets Verschlüsselung einsetzen und über einen ausgereiften, intensiv getesteten Plan zur Reaktion auf Sicherheitsvorfälle verfügen. Routinen zur Gewährleistung der Integrität ein- und ausgehender Daten sind unerlässlich. Um Risiken zu mindern, sollten Unternehmen ihre Sicherheitskontrollen priorisieren und dokumentieren.

Wie bereits erwähnt, können Datenschutzverletzungen den Ruf eines Unternehmens schwer beschädigen. Das zeigte sich auch nach den Cloud-Fehlkonfigurationen bei Capital One. Betroffenen Unternehmen drohen öffentlichkeitswirksame Gerichtsverfahren, während sie zugleich unerwünschte Aufmerksamkeit von Aufsichtsbehörden auf sich ziehen. Kriminelle könnten personenbezogene Daten und Gesundheitsdaten Ihrer Organisation sogar auf dem Schwarzmarkt verkaufen.

4. Fehlkonfigurationen und Änderungsmanagement

Jedes Unternehmen muss wissen, welche Daten es in der Cloud speichert, welche Akteure – Menschen und Maschinen – darauf zugreifen können und welches Schutzniveau intern und durch den Cloud-Anbieter gewährleistet wird.

Seien wir ehrlich: Vielleicht haben Sie eine ellenlange Liste von Sicherheitsmaßnahmen eingeführt, aber Sicherheit anhand von Checklisten allein schützt Ihre Cloud-Daten nicht. Cloud-Umgebungen verändern sich ständig, und Fehlkonfigurationen können zu Datenschutzverletzungen führen, weil sie Unternehmen für Angriffe anfällig machen, deren Durchführung oft nur wenige Minuten dauert. Mehr als 56 % der befragten Unternehmen waren von einem Vorfall mit Fehlkonfigurationen oder bekannten Sicherheitslücken betroffen.

Um das Risiko von Fehlkonfigurationen zu minimieren, empfiehlt es sich, ein strenges Änderungsmanagement einzuführen. Dazu gehört, Änderungen an Ihren Systemen zu beantragen, zu genehmigen, zu validieren und zu protokollieren. Ineffektives Änderungsmanagement führt leicht zu Fehlkonfigurationen und Sicherheitsverletzungen in der Cloud.

Richtlinien als Code sind eine weitere Möglichkeit, Fehlkonfigurationen zu verhindern. Sie lassen sich für automatisierte Sicherheitsprüfungen einsetzen und ermöglichen allen Beteiligten, eine einheitliche, verlässliche Grundlage für Sicherheitsrichtlinien zu nutzen. So werden Unterschiede bei Auslegung, Bewertung und Durchsetzung vermieden. Außerdem lassen sich menschliche Fehler und zeitaufwendige manuelle Prozesse reduzieren. Open Policy Agent hat sich als Open-Source-Standard für Richtlinien als Code etabliert und wird von Unternehmen wie Netflix, Pinterest und CloudFlare eingesetzt und unterstützt.

5. Cloud-Sicherheitsarchitektur

Unternehmen fehlt es häufig an einer Cloud-Sicherheitsarchitektur und einer entsprechenden Strategie. Bevor Sie in die Cloud wechseln, sollten Sie die Bedrohungen kennen, denen Sie Ihr Unternehmen aussetzen, und sicherstellen, dass Ihr Team über Fachwissen zur Cloud-Sicherheitsarchitektur verfügt. Denn Cloud-Sicherheit lässt sich am besten bereits bei der Gestaltung von Cloud-Umgebungen berücksichtigen. Geeignete Migrationsmethoden und -strategien sollten vor der Bereitstellung festgelegt werden. Entwicklungsteams sollten auch die Sicherheitsprogramme ihrer Cloud-Dienste genau prüfen, um die Risiken öffentlicher Clouds zu minimieren.

Drittanbieter sollten Prüfungen durchführen und entsprechende Berichte bereitstellen. Bestehen Sie außerdem auf vertraglichen Bedingungen zur Meldung von Sicherheitsverletzungen, die die technischen Lösungen Ihres Cloud-Anbieters ergänzen.

6. Open Source

Fortschritte in Kultur, Prozessen, Paketpflege und Entwickler-Tools tragen dazu bei, die allgemeine Sicherheitslage und Reife des Open-Source-Sicherheitsökosystems in der Cloud zu verbessern. Wenn Sie Open-Source-Tools, -Plattformen und -Code in Ihren Cloud-Systemen einsetzen möchten, ist es wichtig, die damit verbundenen Risiken zu verstehen. Wissen ist Macht: Wenn Sie die wichtigsten Risiken kennen, kann Ihr Unternehmen seine Sicherheit verbessern.

Zu den größten Risiken von Open-Source-Tools gehört, dass es dafür mitunter keinen dedizierten Support gibt oder der vorhandene Support nicht offiziell und möglicherweise unzureichend ist. Außerdem werden Sicherheitslücken in Open-Source-Komponenten häufig von der Open-Source-Community und Aufsichtsorganisationen öffentlich gemacht. Dadurch kann Ihr Unternehmen unerwünschte Aufmerksamkeit auf sich ziehen und Sicherheitsangriffen ausgesetzt sein.

7. Identitäts-, Berechtigungs- und Zugriffsverwaltung

Da Unternehmen Hunderte oder Tausende von Entwicklern beschäftigen können, sollten Zugriffsrechte entsprechend der Rolle und den Anforderungen der Mitarbeitenden vergeben werden. Kurz gesagt: Bei Fragen der Zugriffskontrolle sollten Sie das Prinzip der geringsten Berechtigungen anwenden und gleichzeitig Verfahren und Richtlinien für die sichere Entsorgung und Entfernung von Daten festlegen. 

Insgesamt sollten Sie Ihre Cloud-Zugangsdaten kontinuierlich überprüfen, nachverfolgen, überwachen und verwalten, um Probleme bei der Bereitstellung und dem Entzug von Zugriffsrechten, verwaiste Konten, übermäßig viele Administratorkonten und Nutzer zu erkennen, die Kontrollen für Identitäts- und Zugriffsverwaltung (IAM) umgehen.

IAM spielt bei modernen Cloud-Sicherheitsverletzungen eine zentrale Rolle. Die IAM-Risiken gehen weit über Menschen und deren Zugriff auf Ressourcen hinaus. Im Grunde bildet IAM das Netzwerk in der Cloud: Cloud-Ressourcen nutzen IAM, um mit anderen Cloud-Ressourcen zu interagieren. Daher muss die IAM-Nutzung in Cloud-Umgebungen besonders genau geprüft werden, um unsichere IAM-Konfigurationen zu erkennen, die bei Compliance-Prüfungen oder von vielen Sicherheitstools möglicherweise nicht gemeldet werden. Entwicklungsteams sollten außerdem Prüfungen für Richtlinien als Code einsetzen, die unsichere IAM-Konfigurationen beim Entwickeln von Infrastructure as Code erkennen.

Unternehmen sollten außerdem die Zwei-Faktor-Authentifizierung einsetzen, strenge IAM-Kontrollen für die Cloud befolgen, API-Schlüssel regelmäßig rotieren und nicht mehr verwendete Zugangsdaten außer Betrieb nehmen.

8. Einhaltung gesetzlicher Vorschriften

Wie bei Cloud-Sicherheitsmaßnahmen müssen Unternehmen die Verantwortlichkeiten im Hinblick auf die Einhaltung gesetzlicher Vorschriften in der Cloud kennen und klar kommunizieren – insbesondere beim Umgang mit Gesundheits- und Finanzdaten. Es gibt zahlreiche Vorschriften, die sich ständig ändern. Deshalb müssen Unternehmen sicherstellen, dass ihre Cloud-Service-Provider und Anwendungen für den Umgang mit sensiblen Daten zertifiziert sind.

Unternehmen in der Cloud sollten mindestens vier Datenschutzvorschriften beachten:

  • HIPAA: Anwendungen im Gesundheitswesen, die geschützte Gesundheitsdaten verarbeiten, unterliegen den Datenschutz- und Sicherheitsbestimmungen des Health Insurance Portability and Accountability Act. HIPAA kann Gesundheitsunternehmen dazu verpflichten, von Cloud-Anbietern Zusicherungen zum Schutz dieser Daten einzuholen.

  • PCI: Der Payment Card Industry Data Security Standard (PCI DSS) gilt für Unternehmen, die Kreditkarten der großen Zahlungssysteme wie American Express, Discover, Mastercard und Visa verarbeiten. Die Kreditkartenunternehmen schreiben den Standard vor. Zuständig für seine Überwachung ist der Payment Card Industry Security Standards Council. Ziel ist es, Kreditkartenbetrug einzudämmen.

  • Personenbezogene Daten: Dazu gehören Informationen, mit denen Verbraucher, Beschäftigte, Partner und nahezu jede juristische Person identifiziert werden können. Um Datenschutzgesetze einzuhalten, müssen Unternehmen nach vielen Datenschutzverletzungsvorschriften über ihre Compliance berichten und mögliche Datenschutzverletzungen bekannt geben.

  • DSGVO: Die Datenschutz-Grundverordnung (DSGVO) wurde eingeführt, um den Datenschutz für Menschen in der Europäischen Union zu stärken. Daten wie Namen, Privatadressen, Fotos, E-Mail-Adressen, Bankdaten, Beiträge in sozialen Netzwerken, medizinische Informationen und IP-Adressen müssen auf Servern innerhalb der EU gespeichert und verwaltet werden. Unternehmen müssen betroffene Personen über Datenschutzverletzungen informieren.

9. Unsichere APIs

Cloud-Services bringen APIs (Programmierschnittstellen) mit sich, die für Kunden in der Regel ausführlich dokumentiert sind. Eine Fehlkonfiguration durch Ihr Unternehmen kann jedoch Sicherheitsverletzungen Tür und Tor öffnen. Auch Cyberkriminelle können die Dokumentation des Cloud-Service-Providers nutzen, um Schwachstellen aufzuspüren und auszunutzen sowie sensible Daten zu stehlen.

Darüber hinaus können Cyberkriminelle die für Kunden gedachte API-Dokumentation nutzen, um potenzielle Wege zu identifizieren und auszunutzen, über die sie auf sensible Daten in der Cloud-Umgebung eines Unternehmens zugreifen und diese exfiltrieren können.

Achten Sie daher auf eine gute API-Hygiene, setzen Sie standardisierte offene API-Frameworks ein und vermeiden Sie die Wiederverwendung von API-Schlüsseln. Testen Sie APIs auf Sicherheit und darauf, ob sie die geltenden rechtlichen, gesetzlichen und regulatorischen Anforderungen erfüllen.

10. Insider-Bedrohungen

Das ist nicht nur ein Problem der Cloud. Doch ob absichtlich oder fahrlässig – aktuelle und ehemalige Beschäftigte, Auftragnehmende und Partner können Datenschutzverletzungen, Ausfälle und den Verlust des Kundenvertrauens verursachen.

Zu Insider-Bedrohungen zählen geleakte oder gestohlene Daten, Probleme mit Zugangsdaten, menschliche Fehler und Fehlkonfigurationen in der Cloud. Unternehmen sollten ihnen mit Security-Awareness-Schulungen, der Behebung fehlkonfigurierter Cloud-Server und strengen Zugriffskontrollen für kritische Systeme begegnen.

11. Fehlendes internes Fachwissen

Dies ist möglicherweise die größte nicht böswillige Insider-Bedrohung für Unternehmen heute. Sie ist das Ergebnis vieler der Themen, die wir in diesem Artikel bereits behandelt haben.

Denken Sie daran: Fehlkonfigurationen Ihrer Cloud-Plattform und APIs öffnen zahlreiche Datenrisiken. Wenn Sie Datenschutzvorschriften nicht verstehen und einhalten, kann das Ihr Unternehmen den Zorn staatlicher Behörden auf sich ziehen und zugleich seinem Ruf schaden. Fehlen angemessene, dokumentierte Verfahren für Zugriffskontrolle und Änderungsmanagement, ist Ihr Unternehmen wahrscheinlich Insider- und externen Bedrohungen ausgesetzt – und möglicherweise auch unerwünschter öffentlicher Aufmerksamkeit und Klagen.

Cloud-Sicherheitsherausforderungen mit Snyk meistern

Der Wechsel in die Cloud liegt zwar im Trend, doch fast 60 % der Unternehmen haben seit der Einführung einer Cloud-Native-Strategie größere Sicherheitsbedenken.

Die meisten größeren Cloud-Angriffe und Datenschutzverletzungen gehen auf eine Kombination aus Anwendungsschwachstellen zurück, die durch Fehlkonfigurationen ausgenutzt oder verschärft wurden. Deshalb müssen Entwicklungs- und Sicherheitsteams heute die Best Practices zum Schutz ihrer Cloud-Native-Anwendungen kennen.

Schützen Sie Ihre Anwendungen wie Cloud-Native-Experten. Mit den Developer-Security-Lösungen von Snyk lassen sich moderne Anwendungen sicher entwickeln. Entwickler können so die Verantwortung für die Sicherheit der gesamten Anwendung übernehmen – vom Code und Open Source über Container bis hin zur Cloud-Infrastruktur.

Sichern Sie Ihre Konfigurationen – von der IDE bis zur laufenden Cloud.

Befähigen Sie Entwickler, Cloud-Infrastruktur sicher zu entwickeln und Probleme im IaC-Quellcode zu beheben.