Cloud-Security-Grundlagen, Teil 4: Mit Policy as Code für Abstimmung und Automatisierung sorgen
3. November 2022
0 Min. LesezeitSicherheitsrichtlinien warten noch immer auf die digitale Transformation.
Ein Schlüsselbegriff in der heutigen cloudgeprägten Welt: „Digitale Transformation“ bezeichnet in der Regel die fortlaufende Digitalisierung von Prozessen, die früher papierbasiert waren. „Papier“ ist dabei jedoch nicht wörtlich zu verstehen – viele Prozesse kommen zwar ohne Papier aus, laufen aber weiterhin so ab, als wäre es im Einsatz. Ein Dokument auf Google Drive hochzuladen, ist also noch keine digitale Transformation.
In diesem Sinne haben IT-Sicherheitsrichtlinien noch einen langen Weg vor sich. In vielen Unternehmen halten Sicherheitsteams Sicherheitsrichtlinien in Handbüchern, PDFs und Checklisten fest und setzen sie manuell durch. Doch manuelle Arbeit, die auf menschliche Unterstützung und konsequente Umsetzung angewiesen ist, ist fehleranfällig.
Eine Sicherheitsrichtlinie kann auf dem Papier streng und umfassend sein, in der Praxis aber lasch und lückenhaft umgesetzt werden. Werden solche fehleranfälligen Prozesse auf die Cloud übertragen, können die Risiken enorm sein.
Das muss nicht so sein. Mit Policy as Code (PaC) können Unternehmen Sicherheitsrichtlinien erstellen und durchsetzen, die mit ihnen skalieren.
Nutzerschulungen sind anstrengend und lassen sich nur schwer skalieren
Ein bekanntes Mantra in der Sicherheitsbranche lautet: „Der Mensch ist immer das schwächste Glied.“ Da Menschen häufig eine Schwachstelle darstellen, müssen Sicherheitsteams Endnutzerinnen und -nutzer darüber aufklären, wie sie sich und das Unternehmen besser schützen können. Das reicht von einfachen Verhaltensweisen – etwa starke statt schwache Passwörter zu verwenden – bis hin zu komplexeren Maßnahmen, wie Cloud-Umgebungen ohne Fehlkonfigurationen zu gestalten, die das Unternehmen angreifbar machen.
Nutzerinnen und Nutzer aufzuklären – selbst technische Fachkräfte – ist jedoch nicht einfach. Laut einer ESG-Studie geben 38 % der Cybersicherheitsexpertinnen und -experten an, dass es sie am meisten stresst, Nutzerinnen und Nutzern die Cybersicherheitsrisiken verständlich zu machen und sie dazu zu bewegen, ihr Verhalten zu ändern.
Das heißt nicht, dass Nutzerinnen und Nutzer sich nicht für Sicherheit interessieren. Vielmehr zeigt es, dass die Anforderungen ihrer Arbeit sie dazu verleiten können, den einfacheren Weg zu wählen – etwa ein Passwort auf einen Haftzettel zu schreiben oder beim Aufbau einer Umgebung Sicherheitsrichtlinien nur zu überfliegen. Es geht weniger um mangelndes Interesse als vielmehr um fehlende Zeit und Kapazitäten.
Zwischen einer Priorität und einer Präferenz liegt ein großer Unterschied. Er zeigt, dass sich Sicherheitsrichtlinien manuell durchzusetzen weder skalieren lässt noch nachhaltig ist.
Policy as Code ist objektiv und automatisiert
PaC ist eine skalierbare Lösung für ein Problem, das bereits enorme Ausmaße angenommen hat.
Cloud-Umgebungen können oft Hunderttausende Ressourcen und noch weit mehr Konfigurationen umfassen. Kein Mensch kann sich alle zugehörigen Sicherheitsregeln merken oder ihre Einhaltung durchsetzen – insbesondere dann nicht, wenn sich die Umgebung ständig verändert. Und selbst wenn eine Richtlinie erfasst und dokumentiert ist, kann die betreffende Person sie ignorieren oder falsch verstehen. Zudem sind schriftliche Richtlinien oft bis zu einem gewissen Grad mehrdeutig, und die Anwendungsfälle in der Cloud unterscheiden sich erheblich. Daher bleibt es oft den Entwicklerinnen und Entwicklern überlassen, herauszufinden, wie die Richtlinien für ihre Arbeit gelten.
PaC nutzt die Programmierbarkeit der Cloud und macht dadurch auch Cloud-Sicherheit programmierbar. Mit PaC können Sicherheitsteams Sicherheits- und Compliance-Regeln in Sprachen formulieren, die Anwendungen lesen und automatisch überprüfen können. In Cloud-Umgebungen kann PaC anderen Code – auf Anwendungs- und Infrastrukturebene – auf Verstöße gegen Compliance-Vorgaben prüfen.
Mit PaC können Sicherheitsteams eine einzige, klare, objektive und leicht verständliche Quelle der Wahrheit schaffen. Sie sorgt für Abstimmung zwischen den Teams – und diese Abstimmung bringt Geschwindigkeit, sowohl durch Automatisierung als auch durch ein gemeinsames Verständnis. So müssen Entwicklungsteams nicht zugunsten der Sicherheit auf Geschwindigkeit verzichten oder umgekehrt.
Sicherheitsteams als Anbieter von Richtlinien
Sicherheitsteams, die mit PaC Sicherheitsrichtlinien erstellen und durchsetzen, können ihre Rolle von der Durchsetzung hin zur Pflege verlagern. Statt Richtlinien manuell zu formulieren und Nutzerinnen und Nutzer darüber aufzuklären, wie und warum sie diese befolgen sollen, können Sicherheitsteams als Fachexpertinnen und -experten PaC-Bibliotheken pflegen, Best Practices vermitteln und deren Umsetzung sicherstellen.
PaC ist jedoch kein Allheilmittel. Bei der Implementierung sollten Sicherheitsteams drei Punkte beachten:
Verwenden Sie ein PaC-Framework, das den gesamten Softwareentwicklungszyklus (SDLC) abdeckt. Unterschiedliche Frameworks in verschiedenen Phasen führen zu Uneinigkeit und Sicherheitslücken.
Vermeiden Sie proprietäre PaC-Produkte. PaC-Angebote von Anbietern bieten oft nicht die Flexibilität, die Unternehmen für ihre spezifischen Anwendungsfälle benötigen. Open Source ist bei der Implementierung von PaC meist die beste Wahl.
Wenn Ihnen keine Cloud-Compliance-Expertinnen und -Experten zur Verfügung stehen, verwenden Sie vorgefertigte Bibliotheken, die bereits von Compliance-Expertinnen und -Experten entwickelt und veröffentlicht wurden. So können Sie mitunter mehrdeutige Kontrollen interpretieren, sie auf Ihren konkreten Anwendungsfall anwenden und in PaC ausdrücken.
Mit diesen drei Faktoren im Blick wird PaC zu einem Tool, das Sicherheitsteams erfolgreich einsetzen können.
Nur Code kann mit der Cloud skalieren
Skalierbarkeit ist entscheidend für Cloud-Sicherheit. Die Cloud ist einfach zu komplex – zu groß und zu vielfältig –, als dass manuelle Arbeit von Menschen wirksam sein könnte. Nur Code kann mit den Anforderungen der Cloud Schritt halten und zugleich die Granularität bieten, die Sicherheitsrichtlinien benötigen.
Sind Sie bereit, die Grundlage für Ihre Cloud-Sicherheit zu schaffen?
Erfahren Sie mehr und laden Sie unser Whitepaper zu den 5 Grundlagen der Cloud-Sicherheit herunter.


