Sie gilt für Infrastruktur-, Plattform- und Softwaredienste in Public-, Private-, Hybrid- und Multi-Cloud-Umgebungen. Die erforderlichen Kontrollen dienen weiterhin den bekannten Sicherheitszielen, doch elastische Ressourcen, programmierbare Infrastruktur, vom Provider verwaltete Komponenten und internetzugängliche Kontrollebenen verändern, wie diese Kontrollen entworfen und betrieben werden.
Die Verantwortung wird geteilt, nicht übertragen. Ein Cloud-Provider sichert bestimmte Teile des Dienstes, während der Kunde für andere Bereiche verantwortlich bleibt — etwa Identitäten, Konfiguration, Datenhandhabung, Anwendungscode und Endpunktzugriff. Die genaue Grenze hängt von Dienst und Vertrag ab: Bei Infrastructure as a Service verwaltet ein Kunde typischerweise mehr als bei Software as a Service.
Wichtigste Punkte
Den Dienst steuernDaten klassifizieren, Provider- und Konzentrationsrisiken bewerten, freigegebene Dienste definieren, Verantwortlichkeiten dokumentieren sowie sicheren Ausstieg und Wiederherstellung planen.
Die Kontrollebene schützenStarke Authentifizierung, Least Privilege, getrennte Administrationspfade, wo praktikabel kurzlebige Credentials sowie überwachte Änderungen einsetzen.
Sichere Konfigurationen entwerfenGetestete Baselines für Netzwerke, Speicher, Verschlüsselung, Logging, Backups, exponierte Dienste und providerspezifische Einstellungen etablieren.
Sichtbarkeit und Reaktion aufrechterhaltenRessourcen inventarisieren, nützliche Logs zentralisieren, Drift und verdächtige Aktivitäten erkennen sowie Cloud-spezifische Eindämmung und Beweissicherung einüben.
Wichtige EinschränkungEin compliant oder gut abgesicherter Provider macht nicht jedes Kunden-Deployment sicher. Fehlkonfigurationen, übermäßige Berechtigungen, unsicherer Code, exponierte Credentials und missverstandene Verantwortungsgrenzen bleiben Kundenrisiken.