Skip to main content

Grundlagen der Cloud-Sicherheit, Teil 2: Prävention und sicheres Design

Artikel von

13. Oktober 2022

0 Min. Lesezeit

In unserem vorherigen Blogbeitrag zu den fünf Grundlagen der Cloud-Sicherheit haben wir die Bedeutung davon erläutert, Ihre Umgebung zu kennen. Teams benötigen einen umfassenden Überblick über ihre Cloud-Umgebungen, um die darin bestehenden Sicherheitsrisiken klar zu verstehen.

Vor diesem Hintergrund sehen wir uns an, warum Schwachstellenprävention und sicheres Design zusammenwirken müssen, damit Angreifer keinen weitreichenden Zugriff auf die Cloud-Control-Plane Ihres Unternehmens erhalten. Dieses Konzept ist entscheidend für eine wirksame Cloud-Sicherheit, denn Cloud-native Architekturen haben keine klare Grenze zwischen Anwendung und Infrastruktur.

Deshalb ist es entscheidend, frühzeitig die richtigen Maßnahmen zu ergreifen, um eine Kompromittierung der Control-Plane zu verhindern. Sicherheits- und Designprobleme später zu beheben, ist erstens zeit- und ressourcenintensiv und zweitens grundsätzlich gefährlich, da dadurch erhebliche Risiken entstehen, die zu einem schwerwiegenden Sicherheitsvorfall führen können. Solche Angriffe können innerhalb weniger Minuten erfolgen. Sie währenddessen zu erkennen und zu stoppen, ist keine tragfähige Strategie.

In diesem Beitrag erfahren Sie:

  • Warum Prävention und sicheres Design unverzichtbare, miteinander verknüpfte Konzepte sind

  • Wie Ihr Unternehmen eine sicherere Cloud-Umgebung gestalten kann 

  • Best Practices zur Prävention von Fehlkonfigurationen und Schwachstellen sowie für sicheres Design

Warum sind Prävention und sicheres Design unverzichtbar?

Schlagzeilen über berüchtigte Cloud-Sicherheitsvorfälle können irreführend sein, wenn sie den Eindruck erwecken, schwerwiegende Sicherheitsvorfälle seien auf eine einzelne Schwachstelle oder Fehlkonfiguration zurückzuführen. Präventive Maßnahmen wie das Erkennen und Beheben von Fehlkonfigurationen sind ein wichtiger Teil der Lösung. Ebenso entscheidend, aber oft übersehen, ist eine Systemarchitektur, die dafür sorgt, dass die Verwaltungs- und Orchestrierungssteuerungen einer Cloud-Umgebung nicht in die Hände von Angreifern geraten.

Unternehmen müssen geeignete Maßnahmen ergreifen, um Fehlkonfigurationen von Ressourcen zu verhindern und Cloud-Umgebungen so zu gestalten, dass Angreifer keinen weitreichenden Zugriff auf die Control-Plane erhalten. Ohne sicheres Design können Angreifer sich seitlich durch das System bewegen, um wertvolle Daten aufzuspüren und zu stehlen. Sicheres Design mindert nicht nur die Auswirkungen eines Sicherheitsvorfalls, sondern entlastet auch Ihr Sicherheitsteam: Entwickler können Schutzmaßnahmen bereits früh im Softwareentwicklungslebenszyklus (SDLC) integrieren.

Wenn sich Angreifer seitlich durch Ihre Umgebung bewegen können, fällt es ihnen deutlich leichter, unentdeckt zu bleiben. Dadurch verlängert sich ihre Verweildauer, und die Wahrscheinlichkeit steigt, dass sie vertrauliche Informationen und hochwertige Ressourcen stehlen. Das ist in den vergangenen Jahren zu einem ernsthaften Problem geworden: Sophos’ Active Adversary Playbook 2022 zufolge betrug die mediane Verweildauer von Angreifern 2021 15 Tage – ein deutlicher Anstieg um 36 % gegenüber dem Median von 11 Tagen im Jahr 2020.

Deshalb zahlt sich der Aufwand für ein von Anfang an sicheres Cloud-Infrastrukturbild langfristig aus. Die Kombination aus Präventionsmaßnahmen und sicherem Design verhindert nicht nur, dass ein unvermeidbarer Sicherheitsvorfall zu einem schwerwiegenden, öffentlichkeitswirksamen Sicherheitsvorfall wird. Sie erspart Ihren Teams auch aufwendige Überarbeitungen von Anwendungen, die nötig wären, um eine unsichere Bereitstellung zu korrigieren.

Wie kann mein Unternehmen eine sichere Cloud-native Umgebung gestalten?

Bei der Gestaltung einer sicheren Cloud-native Architektur gilt vor allem eine Grundregel: Gehen Sie stets davon aus, dass Sicherheitsverletzungen unvermeidbar sind und Sie sie niemals zu 100 % verhindern können. Bleiben Sie dennoch wachsam und verhindern Sie Fehlkonfigurationen, über die Angreifer Zugriff auf Ihre Umgebung erlangen könnten.

Prüfungen von Infrastructure as Code (IaC) anhand von Branchen-Best-Practices und Compliance-Frameworks helfen zuverlässig dabei, die Einhaltung sicherer Designrichtlinien in Vorlagen sicherzustellen. Eine weitere empfehlenswerte Maßnahme sind Schutzvorkehrungen in der Entwicklung, die einen Build oder ein Update automatisch fehlschlagen lassen, wenn sicherheitskritische Probleme auftreten. So verhindern Sie, dass Schwachstellen in die Umgebung gelangen.

Best Practices für Schwachstellenprävention und sicheres Design

Um sichere Cloud-Umgebungen zu gestalten und die Bereitstellung von Fehlkonfigurationen zu verhindern, sollten Sie:

  • Beziehungen zwischen Ressourcen umfassend erfassen

  • Die Transparenz über Identitäts- und Zugriffsverwaltung (IAM) verbessern  

  • Schutzvorkehrungen in CI/CD-Pipelines und IaC integrieren

  • Die Kompetenzen Ihres Teams in Cloud-Sicherheitsarchitektur ausbauen

Beziehungen zwischen Ressourcen umfassend erfassen

Machen Sie sich ein genaues Bild Ihrer Umgebung, um tiefgreifende Risiken in Ihrem Design, in Ihrer SDLC und in Ihrer Laufzeitumgebung zu erkennen und sicheres Design zu einer Priorität zu machen. Es ist entscheidend, logische Beziehungen sowie Netzwerk- und Richtlinienbeziehungen miteinander zu verknüpfen, denn hinter jedem schwerwiegenden Cloud-Sicherheitsvorfall steckt eine Kompromittierung der Control-Plane, bei der komplexe Fehlkonfigurationen verschiedener Ressourcen ausgenutzt werden.

Wenn Sie den Konfigurationszustand Ihrer Cloud in einem abfragbaren Format verwalten, können Sie komplexe Risiken besser verstehen. Außerdem können Teams so ein gemeinsames Verständnis der in einer Cloud-Umgebung ausgeführten Ressourcen entwickeln – einschließlich aller Konfigurationen, Ressourcenbeziehungen und Sicherheitslücken.

Die Transparenz über Identitäts- und Zugriffsverwaltung (IAM) verbessern  

Vielen Teams fehlt der Überblick über die IAM-Ebene ihrer Umgebung und über Fehlkonfigurationen, die sich möglicherweise negativ auf andere Ressourcen auswirken. Deshalb können sie weder die potenzielle Ausbreitung eines Angriffs zuverlässig einschätzen noch nachvollziehen, welche Änderungen erforderlich sind, um bestehende Risiken zu minimieren.

Individuelle IaC-Regeln helfen Ihnen dabei, IAM-Rollenressourcen korrekt zu konfigurieren. Sie können beispielsweise Regeln erstellen, die sicherstellen, dass alle bestehenden und zukünftigen IAM-Rollenressourcen mit einem Owner, einer Beschreibung und einem Typ-Tag versehen sind. Dieselbe Regel kann App-Entwickler auch benachrichtigen, wenn sie vergessen, Tags hinzuzufügen.

Schutzvorkehrungen in CI/CD-Pipelines und IaC integrieren

Weitere automatisierte Prüfungen lassen sich in Ihre CI/CD-Pipelines integrieren, um Fehlkonfigurationen vor der Bereitstellung zu verhindern. Solche Schutzvorkehrungen eignen sich außerdem dazu, Ihre Umgebung kontinuierlich auf potenzielle Probleme zu überwachen. Sie lassen sich mit Funktionen wie automatischen Rollbacks kombinieren, die Ihr Produktionssystem bei Erkennung einer Schwachstelle auf einen vorherigen Zustand zurücksetzen. So begrenzen Sie die möglichen Auswirkungen eines Sicherheitsvorfalls.

Die Kompetenzen Ihres Teams in Cloud-Sicherheitsarchitektur ausbauen

Neben der Optimierung Ihrer Prozesse und Technologien, um Schwachstellen besser zu verhindern und sicheres Design zu fördern, sollten Sie auch in die Kompetenzen Ihrer Mitarbeitenden investieren. Kenntnisse in Cloud-Sicherheitsarchitektur sind für Mitglieder Ihres Engineering-Teams besonders wertvoll. Zu den beliebtesten Schulungen und Zertifizierungen zählen:

Erfahren Sie mehr über die fünf Grundlagen der Cloud-Sicherheit

Hinter jedem Cloud-Sicherheitsvorfall steckt die Ausnutzung einer Schwachstelle. Ein erster Angriff verschafft Angreifern jedoch nicht sofort Zugriff auf die vertraulichen Daten, auf die sie es abgesehen haben. Fehlkonfigurationen und andere Schwachstellen sind also nur Mittel zum Zweck. Deshalb ist es so wichtig, Prävention und sicheres Design gleichzeitig in den Blick zu nehmen: So verwehren Sie Angreifern den weitreichenden Zugriff auf Ihre Control-Plane sowie auf Ihre wertvollsten und vertraulichsten Daten.

Sind Sie bereit, die Grundlage für Ihre Cloud-Sicherheit zu schaffen?

Erfahren Sie mehr und laden Sie unser Whitepaper zu den 5 Grundlagen der Cloud-Sicherheit herunter.

Gepostet in: