# Was ist Cloud-Anwendungssicherheit?

> Cloud-Anwendungssicherheit ist die Praxis, Anwendungen zu schützen, die über Cloud-Dienste bereitgestellt oder auf ihnen gehostet werden — zusammen mit ihren Anwendungsdaten, Identitäten, Schnittstellen, Konfigurationen, Secrets und Integrationen.

- Kanonische URL: https://yellowcube.eu/de/glossary/cloud-application-security/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Sie gilt für eigene Anwendungen, verwaltete Softwaredienste und auf Cloud-Infrastruktur verlagerte Anwendungen — über Design, Entwicklung, Bereitstellung, Administration, Nutzung, Monitoring, Reaktion und Außerbetriebnahme hinweg.

Die Verantwortung variiert je nach Servicemodell und Vertrag, doch Kunden behalten Pflichten in Bereichen wie Identitäten, Tenant-Konfiguration, Daten und zulässiger Nutzung. Wirksame Praxis verbindet Application-Security-Tests mit Cloud-Konfiguration, Zugriffskontrolle, Datenschutz, Integrations-Governance, Logging und Reaktion — entsprechend der tatsächlichen Architektur der Anwendung.

### Wichtigste Punkte

- **Design und Bereitstellung:** Bedrohungen modellieren, Vertrauensgrenzen definieren, Architektur prüfen, Code und Abhängigkeiten absichern, Kontrollen testen, Deployment-Pipelines schützen sowie sichere Release- und Rollback-Prozesse etablieren.
- **Identität und Daten:** Least Privilege für Personen und Dienste anwenden, Secrets und Schlüssel verwalten, Autorisierung validieren, Daten klassifizieren, Sharing begrenzen sowie Daten bei Übertragung und Speicherung schützen.
- **Betrieb und Integrationen:** Tenant- und Anwendungseinstellungen härten, Schnittstellen und verbundene Anwendungen inventarisieren, bedeutsame Ereignisse überwachen, Schwachstellen und Drift korrigieren sowie provider-bewusste Reaktion und Wiederherstellung einüben.
- **Wichtige Einschränkung:** Provider-Kontrollen sichern Kunden-Code, Identitäten, Konfigurationen oder Integrationen nicht automatisch. Ein Cloud Access Security Broker (CASB) sieht nur unterstützte Pfade, und Verschlüsselung kann Missbrauch an einem autorisierten Endpunkt nicht verhindern.

### Verwandte Begriffe

[Cloud-Sicherheit](<https://yellowcube.eu/de/glossary/cloud-security/>) · [Anwendungssicherheit](<https://yellowcube.eu/de/glossary/application-security/>) · [Cloud Access Security Broker (CASB)](<https://yellowcube.eu/de/glossary/cloud-access-security-broker/>) · [SaaS-Sicherheit](<https://yellowcube.eu/de/glossary/saas-security/>) · [Cloud-Native-Sicherheit](<https://yellowcube.eu/de/glossary/cloud-native-security/>)

### Quellen

[OWASP, Application Security Verification Standard (ASVS)](https://owasp.org/www-project-application-security-verification-standard/) · [NIST SP 800-210, General Access Control Guidance for Cloud Systems](https://csrc.nist.gov/pubs/sp/800/210/final) · [CISA, Secure Cloud Business Applications (SCuBA) Project](https://www.cisa.gov/resources-tools/services/secure-cloud-business-applications-scuba-project) · [NIST IR 8505, A Data Protection Approach for Cloud-Native Applications](https://csrc.nist.gov/pubs/ir/8505/final)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

