Cloud-Security-Grundlagen, Teil 1: Kennen Sie Ihre Umgebung
7. Oktober 2022
0 Min. Lesezeit140.000 Sozialversicherungsnummern und rund 80.000 Bankkontonummern – das hat ein Angreifer bei einem großen Finanzinstitut bereits 2019 gestohlen. Wie kam es dazu? Der Angreifer nutzte Firewall-Zugangsdaten, um seine Berechtigungen auszuweiten und in unzureichend gesicherte Amazon-Cloud-Instanzen einzudringen.
Nachdem jemand das Finanzinstitut über sein Responsible-Disclosure-Programm auf den Vorfall hingewiesen hatte, reagierte das Unternehmen schnell, fand die falsch konfigurierte Quelle und behob die Sicherheitslücke, die den Datendiebstahl ermöglicht hatte.
Dieser Vorfall zeigt, was passieren kann, wenn ein Unternehmen seine Umgebung nicht vollständig kennt – und wie Angreifer diesen Wissensmangel ausnutzen können. Das Unternehmen wusste nichts von dem Vorfall, bis die Angreiferin online mit ihrem Exploit prahlte und jemand das Institut darauf aufmerksam machte. Das zeigt, warum Maßnahmen wie die Angriffserkennung in der Cloud weniger wirksam sind – und warum Prävention und sicheres Design, das mit der Kenntnis der eigenen Umgebung beginnt, so entscheidend sind. Cloud-Sicherheit beginnt damit, die eigene Umgebung vollständig zu kennen und Angreifern den Zugriff auf dieses Wissen zu verwehren.
So lernen Sie Ihre Umgebung kennen
Die eigene Umgebung zu kennen, ist eine leicht verständliche, aber schwierig umzusetzende Idee. Für viele Verantwortliche für Cloud-Sicherheit beruht das mentale Sicherheitsmodell noch immer auf der Annahme, dass es einen Server und eine davon getrennte Außenwelt gibt – eine abgeschlossene Box, die sich vor Bedrohungen schützen lässt, indem man laufende Angriffe erkennt und stoppt.
Doch die Cloud hat unsere Annahmen auf den Kopf gestellt. Selbst 16 Jahre nach dem Start von AWS müssen wir die Vorstellung hinterfragen, dass Cloud-Umgebungen leicht zu überblicken sind. In diesem Artikel zeigen wir Ihnen fünf Möglichkeiten, Transparenz über den gesamten Stack hinweg zu schaffen – vom innersten Kern Ihrer Cloud-Umgebung bis zu ihren äußeren Grenzen.
1. Den Cloud-SDLC abbilden
Der wichtigste Schritt, um Ihre Umgebung kennenzulernen, besteht darin, Ihren SDLC so detailliert wie möglich abzubilden. In einer Cloud-First-Umgebung bedeutet das, genau zu dokumentieren, wie, wann und wo Ihr Team und Ihre Tools mit der laufenden Cloud-Umgebung interagieren.
Konzentrieren Sie sich insbesondere darauf, Ihre Code-Repositories, Ihre Infrastructure-as-Code-Tools und Ihre CI/CD-Pipelines abzubilden. Ein sicherer SDLC berücksichtigt jeden Schritt – vom Design über die Entwicklung bis zur Bereitstellung – sowie sämtliche Zwischenschritte, Prozesse und Tools.
Je besser Sie den SDLC Ihrer Cloud-Infrastruktur kennen, desto effizienter können Sie Sicherheit darin integrieren.
2. Konfigurationsattribute Ihrer Ressourcen erfassen
Fehler bei der Konfiguration sind besonders riskant, weil nur wenig Zeit bleibt, sie zu beheben. Innerhalb weniger Minuten nach der Bereitstellung einer internetseitig zugänglichen Ressource in Ihrer Umgebung wurde diese wahrscheinlich bereits von potenziellen Angreifern gescannt. Sie nutzen Automatisierung, um Fehlkonfigurationen und andere Sicherheitslücken zu finden, die sie ausnutzen könnten. Angriffe auf die Kontrollebene können innerhalb weniger Minuten ausgeführt werden. Daher sollte die angestrebte Mean Time to Remediation (MTTR) für sicherheitskritische Cloud-Ressourcen unter einer Stunde liegen.
Für Cloud-Kunden gibt es zum Glück APIs, über die sie Konfigurationsattribute aller Ressourcen in ihrer Umgebung erfassen können. Die eigene Umgebung zu kennen, bedeutet jedoch mehr, als diese APIs zu nutzen. Es bedeutet auch, die erfassten Informationen in einem Format darzustellen, das sich mit richtlinienbasierter Automatisierung als Code abfragen lässt. So können Teams ihre Sicherheit im vollständigen Kontext ihrer Umgebung bewerten.
3. Cloud-Ressourcen den Anwendungen zuordnen
Unternehmensweite Cloud-Umgebungen können Hunderttausende Cloud-Ressourcen unterschiedlichster Art umfassen. Dadurch ist es schwierig nachzuvollziehen, wo sich die einzelnen Ressourcen befinden und wie sie genutzt werden. Um Ihre Umgebung besser kennenzulernen, ordnen Sie Ihre Cloud-Ressourcen Ihren Anwendungen zu. So können Sie anfällige Komponenten, die ein Risiko für die jeweiligen Anwendungen darstellen könnten, und umgekehrt genauer identifizieren.
Dieser Schritt ist wichtig, weil Anwendungsschwachstellen eine Kompromittierung Ihrer Kontrollebene ermöglichen können. Die Cloud-Kontrollebene ist, wie wir bereits beschrieben haben, ein Netzwerk aus APIs, die Cloud-Anbieter Entwicklerinnen und Entwicklern zur Verfügung stellen, damit sie ihre Cloud-Umgebungen konfigurieren und verwalten können. Wird eine Kontrollebene kompromittiert – meist über API-Schlüssel –, können Angreifer in die Kontrollebene des Cloud-Anbieters eindringen und mehr über die Umgebung erfahren. Dadurch können sie sich seitlich weiterbewegen und auf tiefere Systemebenen zugreifen.
Wenn Angreifer Ihre Kontrollebene kompromittieren, können sie Ihre Zugriffs- und Konfigurationseinstellungen umfassend verändern. Anschließend können sie Ihren Cloud-Speicher oder Ihre Container ausnutzen und die Kontrolle über kritische Ressourcen und Daten erlangen.
4. Schwachstellen für erste Exploits identifizieren
Ihre Umgebung zu kennen, bedeutet, sie nicht nur aus Ihrer eigenen Perspektive zu betrachten, sondern auch aus der eines potenziellen Angreifers. Andernfalls sind Sie wie jemand, der die Haustür mit mehreren Riegeln verriegelt, aber das Kellerfenster offen lässt.
Beginnen Sie mit einem Blick von außen nach innen. Untersuchen Sie die Ressourcen in Ihrer Umgebung und bewerten Sie, welche sich am einfachsten als erster Einstiegspunkt für einen Angriff eignen. Es kann sinnvoll sein, sogar einen Angriff zu simulieren, um beispielsweise zu sehen, wie ein einzelnes Eindringen zur Kompromittierung der Kontrollebene führen könnte. Vielleicht möchten Sie auch ein Red Team aufstellen oder beauftragen – eine Gruppe von Personen, die autorisiert ist, Angriffe auf Ihre Systeme nachzuahmen.
5. Mögliche Angriffspfade aufzeigen
Gehen Sie als Nächstes von innen nach außen vor. Denken Sie an Ihre sensibelsten Datenspeicher und arbeiten Sie sich von dort rückwärts vor. Über welche Angriffspfade könnten Angreifer am ehesten Zugriff erlangen? Welche Einstiegspunkte sind am verwundbarsten und könnten diese Pfade am ehesten eröffnen?
Bedenken Sie, dass versierte Angreifer nicht unbedingt linear vorgehen. Ein kleiner Fehler, etwa in Ihren Konfigurationseinstellungen, könnte es ihnen ermöglichen, sich seitlich weiterzubewegen und immer mehr Zugriffsrechte zu erlangen. Um Ihre Umgebung wirklich zu kennen, müssen Sie alle Pfade identifizieren, die Angreifer nehmen könnten – egal, wie verschlungen sie sind.
Achten Sie besonders darauf, Ihre API-Schlüssel regelmäßig zu rotieren und Ihre Einstellungen für Identitäts- und Zugriffsverwaltung (IAM) sowie Ressourcenzugriffsrichtlinien zu überwachen, da beide zu weit gefasst sein könnten. Je großzügiger Ihre Einstellungen und Richtlinien sind, desto wahrscheinlicher ist es, dass Angreifer sie ausnutzen können.
Erkenne dich selbst – erst dann wird Sicherheit möglich
Umfassende Kenntnisse Ihrer Umgebung sind eine Voraussetzung für Cloud-Sicherheit – ebenso wie zu verhindern, dass Ihre Gegner dieses Wissen erlangen. Ein neues, ausgefeiltes Tool oder ein hoch bezahlter Berater mag Sicherheit versprechen. Doch beide können Ihre Sicherheitsanforderungen erst erfüllen, wenn Sie zunächst Wissen und Transparenz schaffen.
Wissen und Transparenz entstehen jedoch nicht allein durch Beobachtung. Befolgen Sie die fünf oben beschriebenen Schritte, um gezielt und systematisch Transparenz in Ihren Cloud-Systemen zu schaffen.
Sind Sie bereit, die Grundlage für Ihre Cloud-Sicherheit zu schaffen?
Erfahren Sie mehr und laden Sie unser Whitepaper zu den 5 Grundlagen der Cloud-Sicherheit herunter.


