Vier typische Cloud-Risiken

Veröffentlichung: 01.03.2024, 07:03 Uhr - Lesezeit 5 Minuten

Unternehmen nutzen heute verstärkt Multi-Cloud-Modelle. Damit steigt zum einen die Komplexität des Cloud-Managements. Zum anderen erhöhen sich aber auch die Anforderungen an die Sicherheit. CyberArk nennt vier typische Cloud-Risiken und zeigt, mit welchen Maßnahmen Unternehmen potenzielle Lücken und Schwachstellen beseitigen können.

(PDF)
Close up of laptop on desktop with abstract hologram raining cloud on blurry background. Data, information leak, security and theft concept. Double exposure.Close up of laptop on desktop with abstract hologram raining cloud on blurry background. Data, information leak, security and theft concept. Double exposure.Who is Danny – stock.adobe.com

Den meisten Sicherheitsteams fällt es schwer, die richtigen Maßnahmen zur Risikoreduzierung für ihre Cloud-Umgebungen zu ergreifen. Effektive Cloud-Sicherheit geht weit über die Korrektur von Konfigurationen oder Berechtigungen hinaus. Im Grunde geht es um eine vollständige Kontrolle des „Zugangs“ zur Cloud, und zwar im Hinblick auf Konsolen, Daten und Infrastruktur.

CyberArk listet vier Cloud-Gefahren und korrespondierende Maßnahmen zur Risikominderung auf:

1. Inaktive Cloud-Nutzer – die verborgene Bedrohung

Inaktive Benutzer und inaktive Accounts mit Zugriffsrechten stellen ein erhebliches Risiko dar. Sie bleiben in Cloud-Umgebungen oft unbemerkt und sind ein Einfallstor für böswillige Akteure. Um diese Bedrohung einzudämmen, sollten Unternehmen

  • Konten nach einer bestimmten Zeit ohne Nutzung deaktivieren
  • die Benutzeraktivitäten regelmäßig überprüfen
  • Benutzerrollen und Berechtigungen häufig und automatisiert kontrollieren
  • 2. Falsche Konfigurationen – der blinde Fleck

    Fehlkonfigurationen in einer Cloud-Umgebung können Unternehmen einem großen Risiko aussetzen. Angesichts der Komplexität moderner Cloud-Architekturen sind oft Tausende von Konfigurationseinstellungen erforderlich. Jede Einstellung stellt eine potenzielle Möglichkeit für Fehler dar. Die Bedrohung lässt sich reduzieren, indem Unternehmen

    • die Cloud-Konfigurationen regelmäßig automatisiert überprüfen
    • die IAM-Richtlinien kontinuierlich kontrollieren, um das Least-Privilege-Prinzip aufrechtzuerhalten
    • eine Multi-Faktor-Authentifizierung (MFA) nutzen
    • ein Just-in-Time-Zugriffsverfahren etablieren
    • automatische Scanner einsetzen
    • 3. Übermäßige Berechtigungen – ein weit geöffnetes Tor

      Übermäßige Berechtigungen in der Cloud bieten Benutzern mehr Zugriffsmöglichkeiten als für die Ausführung ihrer Aufgaben erforderlich sind. Um potenzielle Risiken zu minimieren, sollten Unternehmen unter anderem

      • eine rollenbasierte Zugriffskontrolle nutzen
      • Berechtigungen automatisch auf der Grundlage von Rollen, Aufgaben und Arbeitsabläufen zuweisen
      • auch Administratoren keine uneingeschränkten Rechte erteilen
      • 4. Nicht rotierte Secrets – eine tickende Zeitbombe

        In der Welt der Multi-Cloud-Architektur sind Secrets – seien es API-Schlüssel, Token, öffentliche und private Schlüsselpaare oder Passwörter – zentrale Zugangskanäle zu wichtigen Daten und Services. Cloud-Anbieter wie AWS, Google und Microsoft Azure bieten alle ihre eigenen Versionen von Secret Management Services an. Wenn diese Secrets jedoch statisch bleiben, erhöht sich der Risikofaktor. Die proaktive Verwaltung dieser Secrets über alle Cloud-Plattformen hinweg ist nicht nur eine bewährte Praxis, sondern sie ist eine Notwendigkeit.

        Um die mit Secrets verbundenen Bedrohungen abzuschwächen, können Unternehmen

        • eine Richtlinie zur regelmäßigen Rotation von Secrets einführen
        • Lösungen für eine automatisierte Rotation von Secrets nutzen
        • im Falle einer vermuteten Sicherheitsverletzung Secrets sofort ersetzen
        • „Die Verlagerung von IT-Workloads in die Cloud kann Unternehmen erhebliche Vorteile wie die Erhöhung von Agilität, Flexibilität und Skalierbarkeit bringen. Allerdings darf dabei die Sicherheit nicht zu kurz kommen. Intelligente Berechtigungskontrollen für jede menschliche und nicht-menschliche Identität sind eine Grundvoraussetzung für eine zuverlässige Gefahrenvermeidung und -abwehr. Und genau darauf zielen unsere vier empfohlenen Maßnahmen für die Identity Security in Multi-Cloud-Umgebungen ab“, erklärt Michael Kleist, Area Vice President DACH bei CyberArk.

(PDF)

Unsere Themen im Überblick

Informieren Sie sich über aktuelle Entwicklungen und Hintergründe aus zentralen Bereichen der Branche.

Themenwelt

Praxisnahe Beiträge zu zentralen Themen rund um Vorsorge, Sicherheit und Alltag.

Wirtschaft

Analysen, Meldungen und Hintergründe zu nationalen und internationalen Wirtschaftsthemen.

Management

Strategien, Tools und Trends für erfolgreiche Unternehmensführung.

Recht

Wichtige Urteile, Gesetzesänderungen und rechtliche Hintergründe im Überblick.

Finanzen

Neuigkeiten zu Märkten, Unternehmen und Produkten aus der Finanzwelt.

Assekuranz

Aktuelle Entwicklungen, Produkte und Unternehmensnews aus der Versicherungsbranche.

Die neue Ausgabe kostenlos im Kiosk

Werfen Sie einen Blick in die aktuelle Ausgabe und überzeugen Sie sich selbst vom ExpertenReport. Spannende Titelstories, fundierte Analysen und hochwertige Gestaltung – unser Magazin gibt es auch digital im Kiosk.

"Ein kurzfristiges Strohfeuer machen wir nicht mit."
Ausgabe 03/26

"Ein kurzfristiges Strohfeuer machen wir nicht mit."

Frank Kettnaker und Christian Pape - Vorstand ALH Gruppe
"Viele Eltern unterschätzen die finanziellen Folgen, wenn ihr Kind berufsunfähig wird."
Ausgabe 10/25

"Viele Eltern unterschätzen die finanziellen Folgen, wenn ihr Kind berufsunfähig wird."

Jens Göhner, Leiter Produktmanagement der Stuttgarter
"Unabhängigkeit hat viele Gesichter"
Ausgabe 07/25

"Unabhängigkeit hat viele Gesichter"

Was bedeutet Unabhängigkeit im Versicherungsvertrieb wirklich?
"Das Gesamtpaket muss stimmen"
Ausgabe 05/25

"Das Gesamtpaket muss stimmen"

Bernd Einmold & Sascha Bassir
Kostenlos

Alle Ausgaben entdecken

Blättern Sie durch unser digitales Archiv im Kiosk und lesen Sie alle bisherigen Ausgaben des ExpertenReports. Zur Kiosk-Übersicht