# Was ist SaaS Security Posture Management (SSPM)?

> SaaS Security Posture Management (SSPM) ist eine nicht standardisierte Marktkategorie für Prozesse und Werkzeuge, die unterstützte Software-as-a-Service-Tenants inventarisieren und deren Sicherheitskonfiguration über die Zeit bewerten.

- Kanonische URL: https://yellowcube.eu/de/glossary/saas-security-posture-management/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Es kann Identitätseinstellungen, privilegierten Zugriff, externes Sharing, Datenschutzrichtlinien, Logging, Drittanbieter-Integrationen, OAuth-Grants und Drift von einer freigegebenen Baseline untersuchen.

Ein SSPM-Dienst nutzt üblicherweise administrative APIs, um providerspezifische Einstellungen zu normalisieren, den beobachteten Zustand mit einer Richtlinie oder technischen Baseline zu vergleichen und Befunde an Eigentümer zu senden. Manche Produkte können Änderungen empfehlen oder durchführen, doch die Behebung sollte Geschäftsworkflows, Provider-Verhalten und Abhängigkeiten berücksichtigen, die ein generischer Check nicht ableiten kann.

### Wichtigste Punkte

- **Abdeckung und Eigentümerschaft:** Ein freigegebenes SaaS-Inventar, Tenant-Eigentümer, kritische Integrationen, autoritative Identitäten, Datensensitivität und die genauen Einstellungen pflegen, die jeder Connector unterstützt.
- **Bewertungsqualität:** Baselines für das Risiko der Organisation wählen, nicht verfügbare Daten von einem bestandenen Check unterscheiden, Provider-Änderungen überwachen, Ausnahmen dokumentieren und Befunde in der nativen Administrationsebene verifizieren.
- **Sicherer Betrieb:** Connectors die geringsten praktikablen Berechtigungen gewähren, Tokens und exportierte Konfiguration schützen, Analystenzugriff beschränken und Änderungen an Anmeldung, Sharing, Aufbewahrung, Automatisierung oder Verfügbarkeit genehmigen.
- **Wichtige Einschränkung:** SSPM hat keinen konsentierten Scope, und SaaS-APIs legen nur einen Teil eines Dienstes offen. Eine bestandene Bewertung belegt nicht, dass Provider-Code, verbundene Anwendungen, Identitäten, Endpunkte, Datennutzung oder vertragliche und regulatorische Pflichten sicher sind.

### Verwandte Begriffe

[SaaS-Sicherheit](<https://yellowcube.eu/de/glossary/saas-security/>) · [Cloud Access Security Broker (CASB)](<https://yellowcube.eu/de/glossary/cloud-access-security-broker/>) · [Cloud Security Posture Management (CSPM)](<https://yellowcube.eu/de/glossary/cloud-security-posture-management/>) · [Identitäts- und Zugriffsverwaltung (IAM)](<https://yellowcube.eu/de/glossary/identity-and-access-management/>) · [Data Loss Prevention (DLP)](<https://yellowcube.eu/de/glossary/data-loss-prevention/>)

### Quellen

[CMS Information Security and Privacy Program: SaaS Security Posture Management](https://security.cms.gov/learn/saas-security-posture-management-sspm) · [CISA TIC 3.0 Cloud Use Case](https://www.cisa.gov/sites/default/files/2023-05/tic_3.0_cloud_use_case_508c.pdf)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

