Definition: Cloud-Sicherheit

Was ist Cloud Security?

| Autor / Redakteur: tutanch / Florian Karlstetter

Cloud Security - Maßnahmen zur Absicherung von Cloud-Services.
Cloud Security - Maßnahmen zur Absicherung von Cloud-Services. (Bild: gemeinfrei (geralt / pixabay) / CC0)

Die Cloud Security umfasst eine Vielzahl von Einzelmaßnahmen, die bei der Nutzung von Cloud-Services vor Risiken wie Datenverlust, Serviceausfall oder unbefugtem Zugriff schützen. Auch die Einhaltung von gesetzlichen Datenschutzvorgaben ist ein Thema der Cloud Security.

Cloud Security zur Risikominimierung in der Cloud: Unter Cloud Security fallen verschiedene Maßnahmen zur Absicherung von Cloud-Services und Cloud-Umgebungen. Durch eine konsequente Anwendung der Cloud Security lässt sich das Risiko von Ausfällen, Datenverlust, Hackerangriffen oder unbefugtem Zugriff auf Daten minimieren. Da die Cloud Security hohen Stellenwert für Anwender und Betreiber von Cloud-Services besitzt, stellt sie einen zentralen Aspekt des Cloud Computings dar.

Die Maßnahmen der Cloud Security bestehen aus einem Set von Regeln, Prozessen und technischen Vorgaben, die sicherstellen, dass gesetzliche Vorgaben eingehalten werden, die Infrastruktur der Cloud und deren Anwendungen geschützt sind und Daten sicher verarbeitet und gespeichert werden. Erforderlich sind die Maßnahmen, da es sich bei einer Cloud um eine geteilte Ressource handelt, die in der Regel von mehreren Anwendern gleichzeitig genutzt wird. Es sind Aspekte wie die Verschlüsselung von Daten, Zugriffskontrolle, Zugriffsrechte und Identitätsmanagement zu berücksichtigen. Für die Cloud Security sind sowohl die Betreiber der Services als auch die Anwender verantwortlich. Zwischen Cloud Computing-Anbieter und den Nutzern können vertragliche Regelungen zur Cloud Security getroffen werden. Zudem lassen sich Prozesse definieren, die im Fall von sicherheitskritischen Vorfällen genaue Vorgehensweisen definieren.

Die Sicherheitsrisiken der Cloud-Services

Das Cloud Computing ermöglicht es Unternehmen, Organisationen oder Einzelpersonen Daten, Anwendungen oder IT-Infrastrukturen auszulagern und macht den Betrieb eigener Server und IT-Umgebungen überflüssig. Gleichzeitig entstehen durch die gemeinsam genutzten Cloud-Umgebungen und durch die über das öffentliche Internet zugänglichen Services zusätzliche Sicherheitsrisiken. Diese gilt es, für einen sicheren Betrieb der Services durch geeignete Maßnahmen zu reduzieren. Mögliche Risiken sind der Verlust der Vertraulichkeit, Integrität und Verfügbarkeit der Daten und Störungen in der Cloud-Umgebung. Die Cloud Security berücksichtigt daher folgende Aspekte:

- die physische Sicherheit des Rechenzentrums
- die Sicherheit der Server
- die Sicherheit der Netzwerkstrukturen und -zugänge
- die Sicherheit der Plattform und der Anwendungen
- die Sicherheit der Daten
- das sichere Management von Schlüsseln und Zugangskennungen

Da sich in einer Public Cloud oder in einer Hybrid Cloud die Daten außerhalb des Einflussbereichs des Dateneigentümers befinden, nimmt der Schutz der Daten durch Cloud Security eine wichtige Rolle ein. Oft ist der Datenschutz nicht mit den üblichen Mitteln zu realisieren, wie sie in eigenen, selbst betriebenen Infrastrukturen zum Einsatz kommen. Aufgrund von gesetzlichen Bestimmungen kann es zum Beispiel erforderlich sein, dass Daten sicher gelöscht werden. In einer Cloud-Umgebung besteht unter Umständen das Risiko, dass Daten unzureichend oder unvollständig gelöscht sind. Da sich die Speicherorte der Daten für den Dateneigentümer nicht lokalisieren lassen, ist die Löschung der Daten für ihn nicht vollständig nachvollziehbar. Auch nach einer Kündigung eines Cloud-Services ist der Kunde darauf angewiesen, dass er auf eine zuverlässige Löschung aller Daten vertrauen kann.

Die Nutzung der Cloud-Services durch verschiedene Mandanten bringt das Risiko mit sich, dass eine mangelnde Trennung von Kundeninstanzen Unbefugten das Einsehen oder Manipulieren der Daten Dritter ermöglicht. Ursache hierfür ist, dass in der Cloud meist keine physikalische, sondern eine virtuelle Trennung der Instanzen erfolgt.

Viele Organisationen sind strengen gesetzlichen Regularien und Compliance-Vorgaben unterworfen. Da Cloud-Services grundsätzlich an beliebigen Orten bereitgestellt werden können und Anwender nur beschränkten Einfluss auf den tatsächlichen Ablageort ihrer Daten haben, ergibt sich das Risiko, dass die einzuhaltenden Vorgaben verletzt werden. Es ist zum Teil intransparent, in welchen Ländern und auf welchen Servern Daten gespeichert sind und wie die Datenflüsse erfolgen.

Beauftragt der Cloud-Anbieter zusätzliche Subunternehmer für die Erbringung bestimmter Leistungen, kann eine besonders komplexe und verworrene Situation entstehen. Aus diesen Gründen besteht eine erhöhte Gefahr der Verletzung von Datenschutzvorschriften. Eine Insolvenz des Providers oder einer seiner Subunternehmer kann weitere unkalkulierbare Risiken für den Anwender und seine Daten mit sich bringen.

Maßnahmen der Cloud Security

Die Cloud Security beinhaltet sowohl technische als auch prozessuale Maßnahmen sowie vertragliche Regelungen. Die technischen Maßnahmen umfassen die Sicherung und Verschlüsselung der Kommunikationsverbindungen, die geschützte und verschlüsselte Speicherung der Daten, die Sicherung der Cloud-Komponenten, die Authentifizierung von Usern und Administratoren und das Monitoring für das frühzeitige Erkennen von sicherheitsrelevanten Vorfällen oder Störungen.

Der Provider hat gegenüber seinen Kunden nachzuweisen, dass er die datenschutzrechtlichen Vorgaben erfüllt und über entsprechende Notfall- und Recovery-Prozesse verfügt. Zusätzlich müssen dokumentierte Prozesse vorhanden sein, die das Benutzer-, Rechte- und Changemanagement steuern. Vertraglich getroffene Regelungen können beispielsweise Service Level Agreements (SLAs) sein, die den Kunden bestimmte Verfügbarkeiten zusichern und im Fall von Störungen Reaktionszeiten, Wiederherstellungszeiten und Alarmierungsketten oder Eskalationsstufen definieren. Zusätzlich lassen sich Vereinbarungen über regelmäßig durchzuführende gemeinsame Übungen zu sicherheitsrelevanten Ereignissen treffen.

Kategorisierung von Kontrollmaßnahmen der Cloud Security

Die Maßnahmen der Cloud Security lassen sich in verschieden Kategorien einteilen. Diese Kategorien sind:

  • abschreckende Maßnahmen
  • vorbeugende Maßnahmen
  • detektierende Maßnahmen
  • korrigierende Maßnahmen

Abschreckende Maßnahmen haben zum Ziel, die Zahl der Angriffe auf ein Cloud-System zu verringern, indem potenzielle Angreifer beispielsweise gewarnt werden, dass beim Überschreiten einer bestimmten Grenze mit ernsthaften Konsequenzen zu rechnen ist. Die vorbeugenden Maßnahmen versuchen die Cloud-Umgebung durch das Schließen von Schwachstellen und das Härten der Systeme zu sichern. Dazu zählen starke Authentifizierungsmechanismen, die unbefugten Zugriff auf Daten und Services verhindern.

Detektierende Maßnahmen erkennen sicherheitsrelevante Ereignisse und reagieren auf diese durch Alarmierung und Aktivierung von Abwehrmaßnahmen. Ein Beispiel für detektierende Systeme im Cloud-Umfeld sind Intrusion Detection Systeme (IPS). Die korrigierenden Maßnahmen schließlich reduzieren die Folgen eines Vorfalls, indem sie mögliche Schäden minimieren. Sie kommen während oder nach einem Vorfall zum Einsatz. Das Herstellen eines Systems aus einem zuvor erstellten Backup ist ein Beispiel für eine korrigierende Maßnahme.

Die Rolle der Cloud Security Alliance (CSA)

Bei der Cloud Security Alliance (CSA) handelt es sich um eine Non-Profit-Organisation, die sich zum Ziel gesetzt hat, für ein sicheres Cloud Computing zu sorgen. Hierfür stellt die CSA Best-Practice-Lösungen sowie Informations- und Lehrmaterial zur Verfügung. Weltweit hat die CSA mehr als 80.000 Mitglieder. Sie wurde 2008 gegründet und lieferte zuerst einen umfassenden Security Guide für das Cloud Computing im Wiki-Stil.

Mittlerweile hat die Cloud Security Alliance mehr als 25 verschiedene Arbeitsgruppen, die sich mit unterschiedlichen Themen im Zusammenhang der Cloud Security beschäftigen. Zu den wichtigsten Betätigungsfeldern der CSA zählen die Cloud Standards, Zertifizierungen, Ausbildung und Schulung, Hilfestellungen und Tools sowie Innovationen im Cloud-Umfeld.

Kommentare werden geladen....

Kommentar zu diesem Artikel abgeben

Anonym mitdiskutieren oder einloggen Anmelden

Avatar
  1. Avatar
    Avatar
    Bearbeitet von am
    Bearbeitet von am
    1. Avatar
      Avatar
      Bearbeitet von am
      Bearbeitet von am

Kommentare werden geladen....

Kommentar melden

Melden Sie diesen Kommentar, wenn dieser nicht den Richtlinien entspricht.

Kommentar Freigeben

Der untenstehende Text wird an den Kommentator gesendet, falls dieser eine Email-hinterlegt hat.

Freigabe entfernen

Der untenstehende Text wird an den Kommentator gesendet, falls dieser eine Email-hinterlegt hat.

Aktuelle Beiträge zu diesem Thema

Jetzt Lieblings-Anbieter wählen und gewinnen!

In eigener Sache: Readers‘ Choice Awards 2018

Jetzt Lieblings-Anbieter wählen und gewinnen!

Nach der erfolgreichen dritten Auflage unserer Readers' Choice Awards im vergangenen Jahr, geht die große Leserwahl der Insider-Medien nun in die vierte Runde! Erneut rufen wir Sie, liebe Leserinnen und Leser, nun auf, abzustimmen, wer aus Ihrer Sicht aktuell die besten Anbieter aus dem Cloud-Computing-Umfeld sind. lesen

Eco-Leitfaden unterstützt Provider im Umgang mit Ermittlungsbeamten

Eurocloud: Durchsuchung ist wichtiges Element der IT-Security-Policy

Eco-Leitfaden unterstützt Provider im Umgang mit Ermittlungsbeamten

Es passiert zwar nicht oft, aber immer unverhofft: Staatsanwaltliche Ermittlungen können jeden IT-, Daten- und Service-Provider treffen. Für diese, so teilt der Branchenverband Eurocloud Deutschland_eco e. V. mit, ist es ein Balanceakt zwischen Kooperation und Verpflichtungen gegenüber den Kunden. Gemeinsam mit der Sozietät Derra, Meyer & Partner Rechtsanwälte hat er dazu einen Leitfaden herausgegeben. lesen

Microsoft-Anwender aktualisieren Technologiewissen

mbuf-Jahreskongress in Stuttgart

Microsoft-Anwender aktualisieren Technologiewissen

Beim Jahreskongress der Anwendervereinigung Microsoft Business User Forum (mbuf) in Stuttgart bringen rund 350 Anwender ihr Technologie-Know-how auf den neusten Stand. Im Vordergrund stehen dabei neben Unternehmensanwendungen die Themen Cloud-Migration und künstliche Intelligenz. lesen

Open Telekom Cloud jetzt auch als Hybrid Solution

Hybrid, Private und Public Cloud auf Basis von OpenStack

Open Telekom Cloud jetzt auch als Hybrid Solution

Die Open Telekom Cloud gibt es ab sofort auch in der Konstellation einer Hybrid Cloud und bietet damit bei Bedarf noch mehr Sicherheit und Geschwindigkeit. Bisher gab es die Rechen- und Speicherkapazitäten ausschließlich als Public Cloud aus den zertifizierten hochsicheren Twin-Rechenzentren der Telekom in Biere und Magdeburg in Sachsen-Anhalt. lesen

Sophos: MSPs sind langfristig profitabler als Reseller

HSP Summit 2018

Sophos: MSPs sind langfristig profitabler als Reseller

Zu den Anbietern, die Managed Security Services konsequent propagieren, zählt Sophos. Michael Gutsch, MSP Channel Account Executive bei dem Hersteller, erläutert den Nutzen des Konzepts. Sophos tritt beim HSP Summit 2018 als Premium-Sponsor auf. lesen

Cloud-Rechenzentren - Lenovo verfolgt offene Integration seiner Systeme

HOSTING & SERVICE PROVIDER SUMMIT 2018

Cloud-Rechenzentren - Lenovo verfolgt offene Integration seiner Systeme

Anlässlich des HOSTING & SERVICE PROVIDER SUMMIT 2018, bei dem Lenovo Sponsor ist, stellt sich Stefan Wiechers, Solution Architect bei Lenovo, einem Interview zu aktuellen Entwicklungen in Sachen Cloud-Rechenzentren, High Performance Computing und das Energiesparen in der IT. lesen

Digitaler Arbeitsplatz mit künstlicher Intelligenz

Verbessertes Nutzererlebnis und Predictive Security

Digitaler Arbeitsplatz mit künstlicher Intelligenz

VMware erweitert die Plattform Workspace One: „Intelligence“ kombiniere per Decision Machine die Aggregation und Korrelation von Benutzer-, Anwendungs-, Netzwerk- und Endpunktdaten, „Trust Network“ integriere Partner-Sicherheitslösungen, „AirLift“ modernisiere das Windows-10-Management. lesen

Der Supercomputer ab sofort im Ethereum Mainnet

Golem Beta geht online

Der Supercomputer ab sofort im Ethereum Mainnet

Das Blockchain-Projekt Golem sorgt seit zwei Jahren für viel Interesse, verspricht es doch Peer-to-Peer-Rechenleistung für Jedermann. Jetzt verlässt das Projekt die sichere Testumgebung. lesen

SAP-Anwender wollen spezielle Sicherheitsstrategien

Umfrage zur IT-Sicherheit im SAP-Umfeld

SAP-Anwender wollen spezielle Sicherheitsstrategien

Weltweite Angriffskampagnen und erfolgreiche Cyber-Angriffe auf Unternehmen zeigen, wie gefährdet eine digitalisierte Wirtschaft ist und mit jedem neuen Vorfall steigt die Bedeutung der Cyber-Sicherheit. Eine Umfrage unter Mitgliedern der Deutschsprachigen SAP-Anwendergruppe e.V. (DSAG) beleuchtet Trends im Umgang mit der Sicherheit im SAP-Umfeld und formuliert konkrete Forderungen. lesen

copyright

Dieser Beitrag ist urheberrechtlich geschützt. Sie wollen ihn für Ihre Zwecke verwenden? Infos finden Sie unter www.mycontentfactory.de (ID: 44821853 / Definitionen)