# Was ist Infrastructure as Code (IaC) Security?

> Infrastructure as Code (IaC) Security ist der Schutz der maschinenlesbaren Definitionen und der Automatisierung, die zur Bereitstellung, Konfiguration, Änderung und Entfernung von Infrastruktur verwendet werden.

- Kanonische URL: https://yellowcube.eu/de/glossary/infrastructure-as-code-security/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Sie wendet Software-Engineering- und Betriebskontrollen auf den gesamten Pfad an — von Quelle und wiederverwendbaren Modulen über Review, Tests, Pläne, State, Secrets und Genehmigung bis zur Ausführung — und prüft, ob bereitgestellte Ressourcen mit Sicherheits- und Safety-Anforderungen konsistent bleiben.

Da IaC Konfigurationen in großem Maßstab reproduzieren kann, können Defekte oder kompromittierte Workflows Exposition breit reproduzieren. Kontrollen schützen sowohl die Definitionen als auch die privilegierten Systeme, die sie interpretieren und anwenden.

### Wichtigste Punkte

- **Quelle und Abhängigkeiten:** Definitionen unter Versionskontrolle halten, Review verlangen, vertrauenswürdige Module und Provider validieren, Abhängigkeiten wo praktikabel pinnen und Änderungen auf Richtlinienverletzungen, exponierte Secrets und unsichere Ressourcenbeziehungen scannen.
- **State und Planung:** Pläne, State, Inventare und Ausgaben als sensible Integritätsaufzeichnungen behandeln; Zugriff beschränken, Speicherung und Locking schützen und vorgeschlagene Auswirkungen vor der Autorisierung prüfen.
- **Anwendung und Laufzeit:** Planung von privilegierter Apply-Befugnis trennen, kurzlebige Credentials verwenden, Änderungen protokollieren, manuelle Änderungen und Drift erkennen sowie über einen getesteten Prozess mit Rollback- oder Wiederherstellungsvorkehrungen abgleichen.
- **Wichtige Einschränkung:** Ein bestandener IaC-Check beweist nicht, dass die bereitgestellte Umgebung sicher ist oder dass das Anwenden einer Änderung betrieblich sicher ist. Provider-Verhalten, Laufzeitänderungen, externe Abhängigkeiten, unvollständige Richtlinien und State-Abweichungen können das Ergebnis verändern.

### Verwandte Begriffe

[Continuous Integration and Continuous Delivery or Deployment (CI/CD) Pipeline Security](<https://yellowcube.eu/de/glossary/continuous-integration-and-continuous-delivery-or-deployment-pipeline-security/>) · [Cloud-Sicherheit](<https://yellowcube.eu/de/glossary/cloud-security/>) · [Cloud Security Posture Management (CSPM)](<https://yellowcube.eu/de/glossary/cloud-security-posture-management/>) · [Secrets Management](<https://yellowcube.eu/de/glossary/secrets-management/>) · [Security Misconfiguration](<https://yellowcube.eu/de/glossary/security-misconfiguration/>)

### Quellen

[OWASP Infrastructure as Code Security Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Infrastructure_as_Code_Security_Cheat_Sheet.html) · [NIST SP 800-204D: Software Supply Chain Security in DevSecOps CI/CD Pipelines](https://csrc.nist.gov/pubs/sp/800/204/d/final) · [Terraform: Manage Sensitive Data in Configuration](https://developer.hashicorp.com/terraform/language/manage-sensitive-data)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

