Sie gilt für eigene Anwendungen, verwaltete Softwaredienste und auf Cloud-Infrastruktur verlagerte Anwendungen — über Design, Entwicklung, Bereitstellung, Administration, Nutzung, Monitoring, Reaktion und Außerbetriebnahme hinweg.
Die Verantwortung variiert je nach Servicemodell und Vertrag, doch Kunden behalten Pflichten in Bereichen wie Identitäten, Tenant-Konfiguration, Daten und zulässiger Nutzung. Wirksame Praxis verbindet Application-Security-Tests mit Cloud-Konfiguration, Zugriffskontrolle, Datenschutz, Integrations-Governance, Logging und Reaktion — entsprechend der tatsächlichen Architektur der Anwendung.
Wichtigste Punkte
Design und BereitstellungBedrohungen modellieren, Vertrauensgrenzen definieren, Architektur prüfen, Code und Abhängigkeiten absichern, Kontrollen testen, Deployment-Pipelines schützen sowie sichere Release- und Rollback-Prozesse etablieren.
Identität und DatenLeast Privilege für Personen und Dienste anwenden, Secrets und Schlüssel verwalten, Autorisierung validieren, Daten klassifizieren, Sharing begrenzen sowie Daten bei Übertragung und Speicherung schützen.
Betrieb und IntegrationenTenant- und Anwendungseinstellungen härten, Schnittstellen und verbundene Anwendungen inventarisieren, bedeutsame Ereignisse überwachen, Schwachstellen und Drift korrigieren sowie provider-bewusste Reaktion und Wiederherstellung einüben.
Wichtige EinschränkungProvider-Kontrollen sichern Kunden-Code, Identitäten, Konfigurationen oder Integrationen nicht automatisch. Ein Cloud Access Security Broker (CASB) sieht nur unterstützte Pfade, und Verschlüsselung kann Missbrauch an einem autorisierten Endpunkt nicht verhindern.