# Was ist SaaS-Sicherheit?

> Software-as-a-Service-Sicherheit (SaaS-Sicherheit) ist die Praxis, Daten, Identitäten, Konfigurationen, Integrationen und Geschäftsprozesse einer Organisation in provider-betriebenen Anwendungen zu schützen.

- Kanonische URL: https://yellowcube.eu/de/glossary/saas-security/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Der Provider betreibt die Anwendung und die darunterliegende Plattform, während der Kunde Tenant-Einstellungen, Benutzerzugriff, Daten-Sharing, verbundene Anwendungen sowie Aspekte von Aufbewahrung und Monitoring kontrolliert. Die genauen Verantwortlichkeiten hängen von Dienst und Vertrag ab.

Der Begriff umfasst Provider- und Kundenperspektive; diese Definition betont die Kundennutzung. Mit geringem Zugriff auf zugrunde liegende Systeme sind Kunden auf Provider-Zusicherungen, unterstützte Einstellungen, Audit-Daten, Vorfallkoordination, Portabilität und Ausstiegsregelungen angewiesen.

### Wichtigste Punkte

- **Dienst-Governance:** Dienste und Anwendungsfälle freigeben, zulässige Daten klassifizieren, Provider- und Subprozessor-Verantwortlichkeiten bewerten, einen Eigentümer benennen sowie Verlängerungs- und Ausstiegsentscheidungen pflegen.
- **Identität und Konfiguration:** Wo angemessen Authentifizierung föderieren, starke Administration und Least Privilege durchsetzen, Sharing und Gastzugang steuern, Defaults prüfen sowie Wiederherstellungs- und Notfallkonten schützen.
- **Daten und Integrationen:** Anwendungs-Consent, API-Token, Automatisierung, Importe, Exporte, Aufbewahrung, Löschung und Backups kontrollieren; nützliche Ereignisse erfassen, ohne anzunehmen, dass der Provider jede relevante Aktion aufzeichnet.
- **Wichtige Einschränkung:** Ein sicherer Provider macht weder Berechtigungen, Sharing, Integrationen, Endpunkte noch die Datenhandhabung eines Tenants sicher, und sorgfältige Tenant-Konfiguration kann das Risiko einer Provider-Kompromittierung oder eines Ausfalls nicht beseitigen. SaaS-APIs, Logs, Verschlüsselungsoptionen, Wiederherstellungsoptionen und administrative Kontrollen können zudem durch den Dienst oder das Abo-Level eingeschränkt sein.

### Verwandte Begriffe

[SaaS Security Posture Management (SSPM)](<https://yellowcube.eu/de/glossary/saas-security-posture-management/>) · [Cloud Access Security Broker (CASB)](<https://yellowcube.eu/de/glossary/cloud-access-security-broker/>) · [Cloud-Sicherheit](<https://yellowcube.eu/de/glossary/cloud-security/>) · [Data Loss Prevention (DLP)](<https://yellowcube.eu/de/glossary/data-loss-prevention/>) · [Third-Party Cyber Risk](<https://yellowcube.eu/de/glossary/third-party-cyber-risk/>) · [Cloud-Anwendungssicherheit](<https://yellowcube.eu/de/glossary/cloud-application-security/>)

### Quellen

[NIST SP 800-210: General Access Control Guidance for Cloud Systems](https://csrc.nist.gov/pubs/sp/800/210/final) · [CISA Secure Cloud Business Applications (SCuBA)](https://www.cisa.gov/resources-tools/services/secure-cloud-business-applications-scuba-project) · [Cloud Security Alliance: Cloud Controls Matrix v4.1](https://cloudsecurityalliance.org/artifacts/cloud-controls-matrix-v4-1)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

