Die Dienste können unabhängig oder verbunden sein und Infrastruktur-, Plattform- und Software-Bereitstellungsmodelle umfassen. Das bestimmende Merkmal ist die Provider-Vielfalt: Jeder Provider hat unterschiedliche Identitäten, Richtlinien, APIs, Logs, Dienstlimits, Verantwortungsgrenzen und Fehlermodi.
Ziel ist eine konsistente Sicherheitsabsicht bei provider-bewusster Umsetzung, nicht identische Kontrollen. Organisationen benötigen ein Inventar, verantwortliche Eigentümer, gemeinsame Daten- und Identitäts-Governance sowie geschützte Cloud-übergreifende Vertrauens-, Netzwerk-, API-, Daten- und Bereitstellungspfade.
Wichtigste Punkte
Governance und InventarProvider, Konten, Dienste, Regionen, Eigentümer, Daten, Abhängigkeiten, administrative Identitäten, Verträge und freigegebene Verbindungen erfassen; nicht freigegebene und geerbte Dienste in die Discovery einbeziehen.
Richtlinie und NachweiseGemeinsame Ergebnisse definieren, sie durch providerspezifische Kontrollen umsetzen, nur die für Prüfung und Reaktion benötigte Telemetrie normalisieren und testen, ob gleich aussehende Einstellungen auch gleichwertig wirken.
Resilienz und PortabilitätGemeinsame Identitäts-, DNS-, Code-, Schlüssel-, Netzwerk- und Monitoring-Abhängigkeiten bewerten; Provider- und Integrationsausfälle einüben; und verifizieren, dass Daten, Konfigurationen und Wiederherstellungsmaterialien exportiert und wiederhergestellt werden können.
Wichtige EinschränkungDie Nutzung mehrerer Provider reduziert nicht automatisch Konzentrationsrisiko und schafft keine Portabilität. Ein gemeinsamer Identitätsanbieter, eine Deployment-Pipeline, eine Bibliothek, ein Telekompfad oder eine Sicherheitsplattform kann Cloud-übergreifend ausfallen. Eine Politik des kleinsten gemeinsamen Nenners kann zudem stärkere native Schutzmaßnahmen verwerfen und dabei den Anschein von Konsistenz erwecken.