# Was ist Cloud Detection and Response (CDR)?

> Cloud Detection and Response (CDR) ist ein nicht standardisiertes Branchenlabel für Fähigkeiten und Praktiken, die Cloud-spezifische Telemetrie nutzen, um verdächtige Aktivität zu erkennen, ihren Umfang zu untersuchen und Reaktionsmaßnahmen auszuführen oder zu leiten.

- Kanonische URL: https://yellowcube.eu/de/glossary/cloud-detection-and-response/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Die Abdeckung kann Kontrollebenen, Identitäten, Workloads, Container, Orchestrierung, Netzwerke, Speicher, Datenzugriff und Software-as-a-Service-Anwendungen umfassen, doch Implementierungen variieren stark.

CDR korreliert administrative API-Aufrufe, Authentifizierungsereignisse, Konfigurationsänderungen, Laufzeitaktivität, Netzwerkbeobachtungen und Anbieteralarme. Analysten nutzen Cloud-Ressourcen-Beziehungen und Identitätskontext, um Ereignisse zu rekonstruieren und Reaktionen zu wählen — etwa eine Sitzung zu widerrufen, einen Schlüssel zu deaktivieren, eine Workload einzuschränken, Beweise zu sichern oder eine Ressource neu aufzubauen.

### Wichtigste Punkte

- **Erkennungsabdeckung:** Cloud-Angriffstechniken auf verfügbare Ereignisse, Assets, Identitäten, Konten und Dienste abbilden. Validieren, dass Protokollierung aktiviert, zeitnah, korrekt geparst, aufbewahrt und geschützt ist.
- **Untersuchung:** Anbieter- und Workload-Beweise sichern, Identitäten mit kurzlebigen Ressourcen korrelieren, Automatisierung von Missbrauch unterscheiden sowie betroffene Daten und Abhängigkeiten bestimmen.
- **Kontrollierte Reaktion:** Wo angemessen risikoarme Aktionen vorab autorisieren, für disruptive Änderungen Freigabe verlangen, Reaktionsidentitäten mit Least Privilege nutzen sowie Eindämmung, Rollback, Wiederherstellung und Anbietereskalation testen.
- **Wichtige Einschränkung:** CDR hat keine standardisierte Mindestabdeckung und kann nicht erkennen, was Dienste, Identitäten, Workloads oder Ereignisse nicht offenlegen. Fehlende Logs, kurzlebige Ressourcen, verschlüsselte Aktivität, Ausfälle, schwache Erkennungen und unsichere Automatisierung können Fehlschläge oder Schaden verursachen; ein Alarm ist Beweis, nicht Kompromittierungsnachweis.

### Verwandte Begriffe

[Cloud-Sicherheit](<https://yellowcube.eu/de/glossary/cloud-security/>) · [Security Telemetry](<https://yellowcube.eu/de/glossary/security-telemetry/>) · [Reaktion auf Vorfälle (IR)](<https://yellowcube.eu/de/glossary/incident-response/>) · [Erweiterte Erkennung und Reaktion (XDR)](<https://yellowcube.eu/de/glossary/extended-detection-and-response/>) · [Cloud Workload Protection Platform (CWPP)](<https://yellowcube.eu/de/glossary/cloud-workload-protection-platform/>)

### Quellen

[NIST SP 800-61 Rev. 3: Incident Response Recommendations](https://csrc.nist.gov/pubs/sp/800/61/r3/final) · [MITRE ATT&CK: Cloud platforms in the Enterprise matrix](https://attack.mitre.org/matrices/enterprise/cloud/) · [Cloud Security Alliance: The Challenges of Cloud Detection and Response](https://cloudsecurityalliance.org/blog/2023/03/13/the-challenges-of-cloud-detection-and-response)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

