Definition: Cloud-Sicherheit

Was ist Cloud Security?

| Autor / Redakteur: tutanch / Florian Karlstetter

Cloud Security - Maßnahmen zur Absicherung von Cloud-Services.
Cloud Security - Maßnahmen zur Absicherung von Cloud-Services. (Bild: gemeinfrei (geralt / pixabay) / CC0)

Die Cloud Security umfasst eine Vielzahl von Einzelmaßnahmen, die bei der Nutzung von Cloud-Services vor Risiken wie Datenverlust, Serviceausfall oder unbefugtem Zugriff schützen. Auch die Einhaltung von gesetzlichen Datenschutzvorgaben ist ein Thema der Cloud Security.

Cloud Security zur Risikominimierung in der Cloud: Unter Cloud Security fallen verschiedene Maßnahmen zur Absicherung von Cloud-Services und Cloud-Umgebungen. Durch eine konsequente Anwendung der Cloud Security lässt sich das Risiko von Ausfällen, Datenverlust, Hackerangriffen oder unbefugtem Zugriff auf Daten minimieren. Da die Cloud Security hohen Stellenwert für Anwender und Betreiber von Cloud-Services besitzt, stellt sie einen zentralen Aspekt des Cloud Computings dar.

Die Maßnahmen der Cloud Security bestehen aus einem Set von Regeln, Prozessen und technischen Vorgaben, die sicherstellen, dass gesetzliche Vorgaben eingehalten werden, die Infrastruktur der Cloud und deren Anwendungen geschützt sind und Daten sicher verarbeitet und gespeichert werden. Erforderlich sind die Maßnahmen, da es sich bei einer Cloud um eine geteilte Ressource handelt, die in der Regel von mehreren Anwendern gleichzeitig genutzt wird. Es sind Aspekte wie die Verschlüsselung von Daten, Zugriffskontrolle, Zugriffsrechte und Identitätsmanagement zu berücksichtigen. Für die Cloud Security sind sowohl die Betreiber der Services als auch die Anwender verantwortlich. Zwischen Cloud Computing-Anbieter und den Nutzern können vertragliche Regelungen zur Cloud Security getroffen werden. Zudem lassen sich Prozesse definieren, die im Fall von sicherheitskritischen Vorfällen genaue Vorgehensweisen definieren.

Die Sicherheitsrisiken der Cloud-Services

Das Cloud Computing ermöglicht es Unternehmen, Organisationen oder Einzelpersonen Daten, Anwendungen oder IT-Infrastrukturen auszulagern und macht den Betrieb eigener Server und IT-Umgebungen überflüssig. Gleichzeitig entstehen durch die gemeinsam genutzten Cloud-Umgebungen und durch die über das öffentliche Internet zugänglichen Services zusätzliche Sicherheitsrisiken. Diese gilt es, für einen sicheren Betrieb der Services durch geeignete Maßnahmen zu reduzieren. Mögliche Risiken sind der Verlust der Vertraulichkeit, Integrität und Verfügbarkeit der Daten und Störungen in der Cloud-Umgebung. Die Cloud Security berücksichtigt daher folgende Aspekte:

- die physische Sicherheit des Rechenzentrums
- die Sicherheit der Server
- die Sicherheit der Netzwerkstrukturen und -zugänge
- die Sicherheit der Plattform und der Anwendungen
- die Sicherheit der Daten
- das sichere Management von Schlüsseln und Zugangskennungen

Da sich in einer Public Cloud oder in einer Hybrid Cloud die Daten außerhalb des Einflussbereichs des Dateneigentümers befinden, nimmt der Schutz der Daten durch Cloud Security eine wichtige Rolle ein. Oft ist der Datenschutz nicht mit den üblichen Mitteln zu realisieren, wie sie in eigenen, selbst betriebenen Infrastrukturen zum Einsatz kommen. Aufgrund von gesetzlichen Bestimmungen kann es zum Beispiel erforderlich sein, dass Daten sicher gelöscht werden. In einer Cloud-Umgebung besteht unter Umständen das Risiko, dass Daten unzureichend oder unvollständig gelöscht sind. Da sich die Speicherorte der Daten für den Dateneigentümer nicht lokalisieren lassen, ist die Löschung der Daten für ihn nicht vollständig nachvollziehbar. Auch nach einer Kündigung eines Cloud-Services ist der Kunde darauf angewiesen, dass er auf eine zuverlässige Löschung aller Daten vertrauen kann.

Die Nutzung der Cloud-Services durch verschiedene Mandanten bringt das Risiko mit sich, dass eine mangelnde Trennung von Kundeninstanzen Unbefugten das Einsehen oder Manipulieren der Daten Dritter ermöglicht. Ursache hierfür ist, dass in der Cloud meist keine physikalische, sondern eine virtuelle Trennung der Instanzen erfolgt.

Viele Organisationen sind strengen gesetzlichen Regularien und Compliance-Vorgaben unterworfen. Da Cloud-Services grundsätzlich an beliebigen Orten bereitgestellt werden können und Anwender nur beschränkten Einfluss auf den tatsächlichen Ablageort ihrer Daten haben, ergibt sich das Risiko, dass die einzuhaltenden Vorgaben verletzt werden. Es ist zum Teil intransparent, in welchen Ländern und auf welchen Servern Daten gespeichert sind und wie die Datenflüsse erfolgen.

Beauftragt der Cloud-Anbieter zusätzliche Subunternehmer für die Erbringung bestimmter Leistungen, kann eine besonders komplexe und verworrene Situation entstehen. Aus diesen Gründen besteht eine erhöhte Gefahr der Verletzung von Datenschutzvorschriften. Eine Insolvenz des Providers oder einer seiner Subunternehmer kann weitere unkalkulierbare Risiken für den Anwender und seine Daten mit sich bringen.

Maßnahmen der Cloud Security

Die Cloud Security beinhaltet sowohl technische als auch prozessuale Maßnahmen sowie vertragliche Regelungen. Die technischen Maßnahmen umfassen die Sicherung und Verschlüsselung der Kommunikationsverbindungen, die geschützte und verschlüsselte Speicherung der Daten, die Sicherung der Cloud-Komponenten, die Authentifizierung von Usern und Administratoren und das Monitoring für das frühzeitige Erkennen von sicherheitsrelevanten Vorfällen oder Störungen.

Der Provider hat gegenüber seinen Kunden nachzuweisen, dass er die datenschutzrechtlichen Vorgaben erfüllt und über entsprechende Notfall- und Recovery-Prozesse verfügt. Zusätzlich müssen dokumentierte Prozesse vorhanden sein, die das Benutzer-, Rechte- und Changemanagement steuern. Vertraglich getroffene Regelungen können beispielsweise Service Level Agreements (SLAs) sein, die den Kunden bestimmte Verfügbarkeiten zusichern und im Fall von Störungen Reaktionszeiten, Wiederherstellungszeiten und Alarmierungsketten oder Eskalationsstufen definieren. Zusätzlich lassen sich Vereinbarungen über regelmäßig durchzuführende gemeinsame Übungen zu sicherheitsrelevanten Ereignissen treffen.

Kategorisierung von Kontrollmaßnahmen der Cloud Security

Die Maßnahmen der Cloud Security lassen sich in verschieden Kategorien einteilen. Diese Kategorien sind:

  • abschreckende Maßnahmen
  • vorbeugende Maßnahmen
  • detektierende Maßnahmen
  • korrigierende Maßnahmen

Abschreckende Maßnahmen haben zum Ziel, die Zahl der Angriffe auf ein Cloud-System zu verringern, indem potenzielle Angreifer beispielsweise gewarnt werden, dass beim Überschreiten einer bestimmten Grenze mit ernsthaften Konsequenzen zu rechnen ist. Die vorbeugenden Maßnahmen versuchen die Cloud-Umgebung durch das Schließen von Schwachstellen und das Härten der Systeme zu sichern. Dazu zählen starke Authentifizierungsmechanismen, die unbefugten Zugriff auf Daten und Services verhindern.

Detektierende Maßnahmen erkennen sicherheitsrelevante Ereignisse und reagieren auf diese durch Alarmierung und Aktivierung von Abwehrmaßnahmen. Ein Beispiel für detektierende Systeme im Cloud-Umfeld sind Intrusion Detection Systeme (IPS). Die korrigierenden Maßnahmen schließlich reduzieren die Folgen eines Vorfalls, indem sie mögliche Schäden minimieren. Sie kommen während oder nach einem Vorfall zum Einsatz. Das Herstellen eines Systems aus einem zuvor erstellten Backup ist ein Beispiel für eine korrigierende Maßnahme.

Die Rolle der Cloud Security Alliance (CSA)

Bei der Cloud Security Alliance (CSA) handelt es sich um eine Non-Profit-Organisation, die sich zum Ziel gesetzt hat, für ein sicheres Cloud Computing zu sorgen. Hierfür stellt die CSA Best-Practice-Lösungen sowie Informations- und Lehrmaterial zur Verfügung. Weltweit hat die CSA mehr als 80.000 Mitglieder. Sie wurde 2008 gegründet und lieferte zuerst einen umfassenden Security Guide für das Cloud Computing im Wiki-Stil.

Mittlerweile hat die Cloud Security Alliance mehr als 25 verschiedene Arbeitsgruppen, die sich mit unterschiedlichen Themen im Zusammenhang der Cloud Security beschäftigen. Zu den wichtigsten Betätigungsfeldern der CSA zählen die Cloud Standards, Zertifizierungen, Ausbildung und Schulung, Hilfestellungen und Tools sowie Innovationen im Cloud-Umfeld.

Kommentare werden geladen....

Kommentar zu diesem Artikel abgeben

Anonym mitdiskutieren oder einloggen Anmelden

Avatar
  1. Avatar
    Avatar
    Bearbeitet von am
    Bearbeitet von am
    1. Avatar
      Avatar
      Bearbeitet von am
      Bearbeitet von am

Kommentare werden geladen....

Kommentar melden

Melden Sie diesen Kommentar, wenn dieser nicht den Richtlinien entspricht.

Kommentar Freigeben

Der untenstehende Text wird an den Kommentator gesendet, falls dieser eine Email-hinterlegt hat.

Freigabe entfernen

Der untenstehende Text wird an den Kommentator gesendet, falls dieser eine Email-hinterlegt hat.

Aktuelle Beiträge zu diesem Thema

Wie man einen zuverlässigen Cloud-Anbieter erkennt

Cloud-Zertifikate: Stochern im Nebel

Wie man einen zuverlässigen Cloud-Anbieter erkennt

Beim Wochenendeinkauf sind wir es gewohnt, auf Gütesiegel zu achten: Wir kaufen nur Fairtrade-Kaffee, Spielzeug mit dem GS-Zeichen und Wandfarbe, auf der der Blaue Engel prangt. Richtig nebulös wird es aber bei der Suche nach zertifizierten Cloud-Anbietern. Welches der zahlreichen Gütesiegel und Zertifikate steht wofür, welches passt für die eigenen Ansprüche – und welches ist vertrauenswürdig? lesen

Noch mehr Unterstützung auf dem Weg in die Multi-Cloud-Ära

VMware baut Cloud-Angebote aus

Noch mehr Unterstützung auf dem Weg in die Multi-Cloud-Ära

Auf der diesjährigen VMworld stand die VMware Cloud im Mittelpunkt der Produktvorstellungen. Das erweiterte Cloud-Angebot umfasst Produkte und Services für die Implementierung, Verwaltung, Vernetzung und Sicherheit jeglicher Anwendungen über Clouds und Geräte hinweg vor, das über VMware sowie Partner vertrieben werden soll. lesen

Gratis-Zugang zu Azure Stack Beta Service

Für Unternehmen mit Hybrid-Cloud-Bedarf

Gratis-Zugang zu Azure Stack Beta Service

Hosting-Anbieter Leaseweb stellt ab sofort das „Azure Stack Development Kit“ (ASDK) für Kunden innerhalb des Azure Stack Beta-Programms kostenfrei zur Verfügung. Das erleichtert laut Anbieter den Schritt in eine hybride Zukunft für die IT. lesen

Google startet Cloud-Region „europe-west3“ in Deutschland

Eröffnungsfeier

Google startet Cloud-Region „europe-west3“ in Deutschland

Google hat einen zweiten physischen Standort für seine Cloud-Plattform in Kontinentaleuropa eingerichtet. Von München aus wurde per Mausklick „europe-west3“ in Frankfurt „eröffnet“. lesen

Investitionen in XaaS steigen an

Techconsult ITK-Marktstudie 2017

Investitionen in XaaS steigen an

Einer ITK-Marktanalyse von Techconsult zufolge wird der Markt für Software-as-a-Service-Lösungen in Deutschland in diesem Jahr um 14 Prozent steigen. Dabei machen Investitionen in Software as a Service mit 60 Prozent innerhalb der Cloud-Lösungen den größten Anteil aus. lesen

Sieben Tipps zur Cloud-Security

Security Best Practices für die Cloud

Sieben Tipps zur Cloud-Security

Public und Hybrid Clouds eröffnen Unternehmen neue Möglichkeiten und erlauben mehr Kontrolle über die Kosteneffizienz der IT, bieten aber gleichzeitig Anlass für Risiko- und Compliance-Überlegungen. Der wichtigste Schritt dabei: Cloud-Security darf nicht nur aus einem Häkchen in einer Checkbox bestehen. lesen

Was ist OpenStack?

Definition: OpenStack - vom Softwareprojekt zum Cloud-OS

Was ist OpenStack?

OpenStack wurde als Open-Source-Cloud-Betriebssystem konzipiert. Mit der Software sollen Organisationen aller Größen Clouddienste erstellen und anbieten können, die auf Standardhardware basieren. lesen

Datenanalysen über Cloud- und On-Premises-Grenzen hinweg

Kommentar von Matthias Herkommer, Qlik

Datenanalysen über Cloud- und On-Premises-Grenzen hinweg

Die Cloud kommt gut an. Immer mehr Unternehmen nutzen dort Speicherplatz oder Dienste – oder beides. Und der Trend scheint stabil: Für das kommende Jahr 2018 gehen die Forscher von Gartner von einem Umsatz-Anstieg bei Public-Cloud-Technologien von rund 18 Prozent aus. Besonders Hybrid-Cloud-Strategien gewinnen an Bedeutung, die nicht ausschließlich auf Public oder Private setzen, sondern auf ein „sowohl als auch“. Business-Intelligence-Anbieter sehen den Trend und richten ihre Angebote am flexiblen Charakter der Hybrid Clouds aus lesen

„Nehmen Sie Ihr Cloud-Netzwerk selbst in die Hand!“

Visibility-as-a-Service und Business Application Management

„Nehmen Sie Ihr Cloud-Netzwerk selbst in die Hand!“

Mittlerweile gibt es keine Kluft mehr zwischen dem, was ein Unternehmen braucht, und was dessen IT-Team dafür tut, um es zu unterstützen. Über jede Branche hinweg ist das Netzwerk das Unternehmen, und das Unternehmen ist das Netzwerk. lesen

copyright

Dieser Beitrag ist urheberrechtlich geschützt. Sie wollen ihn für Ihre Zwecke verwenden? Infos finden Sie unter www.mycontentfactory.de (ID: 44821853 / Definitionen)