Cloud-Security-Grundlagen, Teil 5: Messen, was zählt
11. November 2022
0 Min. LesezeitViele Security Engineers sind schon mit Dutzenden Slack-Nachrichten und E-Mails aufgewacht, die ihnen mitteilten, dass der Tag gekommen ist, den sie gefürchtet hatten: Eine Schwachstelle wurde ausgerollt und muss nun behoben werden. Meetings und Pläne werden auf Eis gelegt, während Security Engineers sich beeilen, das Problem zu beheben.
Oft ist ein Prozessversagen die Ursache für das nun dringende Problem. Solche Notfälle können bei ganz unterschiedlichen Maßnahmen zur Behebung auftreten. In diesen Fällen kann sich Cloud-Security wie ein endloses Whack-a-Mole-Spiel anfühlen – ganz gleich, ob Security Engineers dringende Schwachstellen oder die nächste Reihe von Fehlkonfigurationen in Angriff nehmen.
Die Lösung besteht darin, zu proaktiven Systemen und Prozessen überzugehen, mit denen sich Security-Maßnahmen quantifizieren und messen lassen.
Was zählt – und warum?
Oft wird der Satz „Was gemessen wird, wird auch gemanagt“ wiederholt – ein Ausspruch des Managementberaters Peter Drucker –, denn er verweist auf eine grundlegende Wahrheit: Wenn Sie eine bestimmte Maßnahme nicht messen, räumen Sie der dafür aufgewendeten Arbeit wahrscheinlich keine Priorität ein.
Deshalb ist es für die Operationalisierung entscheidend, herauszufinden, was zählt und warum Sie es messen sollten.
Bei Cloud-Security ist der Grund fürs Messen einfach: Eine unsichere Umgebung kann zu einem Sicherheitsvorfall führen, der finanzielle, Reputations- und regulatorische Verluste nach sich zieht. Herauszufinden, was zählt, ist der komplexe Teil. Im großen Maßstab der Cloud gibt es viele Dinge, die potenziell relevant sind. Sie alle zu identifizieren und zu quantifizieren, ist eine Aufgabe für sich:
Es gibt Kennzahlen zu messen, etwa die Fehlkonfigurationsrate und die mittlere Zeit bis zur Behebung (MTTR).
Es gibt Systeme zu messen, etwa wie gut verschiedene Tools zusammenspielen und wie viel Zeit für die Behebung von Schwachstellen, die Reparatur der Infrastruktur und die sichere Gestaltung von Systemen aufgewendet wird.
Es gibt Automatisierungs- und Ressourcenverteilungsmaßnahmen zu messen, etwa den fortlaufenden Prozess, einfache Aufgaben zu automatisieren, damit sich Mitarbeitende auf wertschöpfendere Arbeit konzentrieren können.
Die Methodik bleibt dieselbe: eine Ausgangsbasis schaffen, Ziele setzen und auf deren Erreichung hinarbeiten. Doch jede Maßnahme bringt einen anderen Kontext und andere zu messende Variablen mit sich.
Nehmen wir beispielsweise die MTTR. Viele Unternehmen messen sie in Stunden oder Tagen. Angreifer handeln jedoch schnell, sobald sie eine Schwachstelle entdeckt haben – entsprechend schnell müssen auch die Behebungen erfolgen. Besonders bei Konfigurationen kritischer Ressourcen müssen Teams:
die MTTR messen.
Die MTTR so messen, dass sie darauf hinarbeiten können, Probleme innerhalb von Minuten statt Tagen zu beheben.
Wie messen Sie, was zählt?
Präzise Messungen sind zu komplex und zu stark vom jeweiligen Kontext abhängig, um sie von außen vorzugeben. Unternehmen können jedoch mit grundlegenden Fragen arbeiten, die ihnen dabei helfen, die passenden Antworten zu finden.
Drei grundlegende Fragen helfen Ihnen dabei, Ihre Messmaßnahmen zu strukturieren:
Wie sicher sind Sie?
Wie produktiv sind Sie?
Wie hoch ist Ihr ROI?
Aus jeder Frage ergeben sich weitere Fragen.
Wie sicher sind Sie?
Berücksichtigen Sie bei der Antwort:
Wie umfassend ist Ihre Transparenz über Ihre Umgebung?
Wie stark verstößt Ihre Cloud-Umgebung gegen Compliance-Vorgaben?
Wie viele Schwachstellen finden und beseitigen Sie?
Wie hoch ist Ihre MTTR?
Wie viele Schwachstellen verhindern Sie vor dem Deployment?
Wie produktiv sind Sie?
Berücksichtigen Sie bei der Antwort:
Wie schnell genehmigen Sie Cloud-Deployments?
Wie viele Arbeitsstunden investieren Sie in Cloud-Engineering?
Wie viele Arbeitsstunden investieren Sie in Cloud-Security?
Wie hoch ist Ihr ROI?
Berücksichtigen Sie bei der Antwort:
Liefern Entwicklerinnen und Entwickler neue Produkte und Funktionen schneller aus?
Können Cloud Engineers mehr Zeit in die Schaffung von Mehrwert investieren?
Erreichen Security-Teams mit den vorhandenen Ressourcen mehr?
Wenn Sie sich an diesen Fragen orientieren, haben Sie alles, was Sie brauchen, um damit anzufangen, das zu messen, was zählt.
Was ermöglicht Messungen und Fortschritte?
Letztendlich sollten Security-Teams die oben genannten Fragen spontan beantworten können. Dafür braucht es jedoch nicht nur die beschriebenen Messmaßnahmen, sondern auch die grundlegende Fähigkeit verschiedener Teams, sich selbst zu organisieren und zusammenzuarbeiten.
Cloud-Security ist von Natur aus komplex. Kein Team – und erst recht keine einzelne Person – kann sie allein bewältigen. Operative Exzellenz erfordert gleichermaßen Organisation (zu wissen, was in Ihren Cloud-Umgebungen läuft, und diese zu verwalten) und Zusammenarbeit (DevSecOps). Dazu gehören auch Messungen, die zeigen, wie Entwicklungs- und Security-Teams ihre Zeit effizienter nutzen können.
Wirksame Cloud-Security beruht nicht nur auf konsequenter Operationalisierung, sondern auch auf operativer Exzellenz über Teamgrenzen hinweg. Security-Teams müssen mit Cloud Engineers zusammenarbeiten, um alle Ressourcen, Konfigurationsattribute, Ressourcenbeziehungen und den Anwendungscode zu quantifizieren. Die Teams müssen den gesamten Softwareentwicklungslebenszyklus (SDLC) und die Toolchain erfassen und alle einbeziehen, die dazu beitragen.
Um zu messen, was zählt, müssen Unternehmen ihre Messkompetenz ausbauen. Dafür müssen alle zusammenarbeiten.
Machen Sie Abstraktes greifbar, damit Sie es messen und verbessern können
Es gibt keinen objektiven Unterschied und keine eindeutige Grenze zwischen sicher und unsicher. Viele Unternehmen sind überzeugt, dass sie sicher sind – bis es zu einem Sicherheitsvorfall kommt.
Durch die Operationalisierung von Cloud-Security können Sie Ihre Einschätzung der Sicherheit Ihrer Umgebung in eine greifbare, messbare Reihe von Prozessen und Kennzahlen umwandeln. Verbesserungen sind nur möglich, wenn Sie messen können, wo Sie heute stehen und wo Sie hinwollen.
Operationalisierung macht sichtbar, was zählt, zeigt Ihnen, wie Sie messen können, was zählt, und schafft die Grundlage für kontinuierliche Messungen und Verbesserungen. Wenn Security zum operativen Prozess wird, treten Vorfälle seltener auf und Security Engineers können ruhiger schlafen.
Sind Sie bereit, die Grundlage für Ihre Cloud-Sicherheit zu schaffen?
Erfahren Sie mehr und laden Sie unser Whitepaper zu den 5 Grundlagen der Cloud-Sicherheit herunter.



