# Was ist Serverless-Sicherheit?

> Serverless-Sicherheit ist der Schutz von Anwendungen, die mit Cloud-Diensten gebaut werden, welche Server-Bereitstellung und operatives Management vom Kunden abstrahieren.

- Kanonische URL: https://yellowcube.eu/de/glossary/serverless-security/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Sie umfasst Funktionscode, Abhängigkeiten, Deployment-Artefakte, Ereignisquellen, Workload-Identitäten, Berechtigungen, Secrets, Daten, APIs und verbundene Managed Services. Serverless-Workloads laufen weiterhin auf Servern; der Provider betreibt mehr von Laufzeit, Isolation, Skalierung und Infrastrukturschicht.

Functions as a Service nutzt üblicherweise Ereignisse, um kurzlebigen Code auszulösen, doch Serverless umfasst auch verwaltete Anwendungskomponenten. Sicherheit verschiebt sich hin zu Ereignisvalidierung, Autorisierung pro Funktion, Dienstkonfiguration, Lieferketten und Provider-Schnittstellen. Kurze Ausführung und automatische Skalierung verändern Monitoring-, Reaktions-, Verfügbarkeits- und Kostenmissbrauchs-Szenarien.

### Wichtigste Punkte

- **Ereignisse und Identität:** Aufrufpfade authentifizieren, Ereignis-Payloads und -Metadaten als nicht vertrauenswürdig behandeln, jeder Funktion enge Berechtigungen geben sowie nachgelagerten Dienst- und Netzwerkzugriff beschränken.
- **Code und Konfiguration:** Abhängigkeiten und Pakete prüfen, Secrets aus Code und Logs fernhalten, Umgebungen trennen, Bereitstellungspipelines schützen sowie Funktionen, Trigger, Layer, Versionen und ungenutzte Endpunkte inventarisieren.
- **Beobachtung und Resilienz:** Aufruf-, Identitäts-, API- und Datenereignisse korrelieren, ohne unnötige Payloads aufzubewahren; Kontrollen für Gleichzeitigkeit, Timeouts, Wiederholungen, Dead Letters und Ausgaben definieren; sowie böswillige und fehlgeschlagene Ereignisse testen.
- **Wichtige Einschränkung:** Serverless überträgt einen Teil des Infrastrukturbetriebs, nicht die Verantwortung für die Anwendung. Verwundbarer Code, übermäßige Berechtigungen, unsichere Ereignisse, exponierte Secrets und unsichere APIs bleiben Kundenrisiken. Provider-Isolation und Laufzeit-Sichtbarkeit lassen sich schwer verifizieren, und schnelle Skalierung, Wiederholungen oder geteilte Abhängigkeiten können Denial-of-Service-, Kosten- und Verfügbarkeitsauswirkungen verstärken.

### Verwandte Begriffe

[Cloud-Native-Sicherheit](<https://yellowcube.eu/de/glossary/cloud-native-security/>) · [Application Programming Interface (API) Security](<https://yellowcube.eu/de/glossary/application-programming-interface-security/>) · [Container-Sicherheit](<https://yellowcube.eu/de/glossary/container-security/>) · [Cloud Workload Protection Platform (CWPP)](<https://yellowcube.eu/de/glossary/cloud-workload-protection-platform/>) · [Cloud-Sicherheit](<https://yellowcube.eu/de/glossary/cloud-security/>)

### Quellen

[CNCF Cloud Native Glossary: Serverless](https://glossary.cncf.io/serverless/) · [OWASP Serverless FaaS Security Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Serverless_FaaS_Security_Cheat_Sheet.html) · [CNCF Cloud Native Security Whitepaper v2](https://tag-security.cncf.io/community/resources/security-whitepaper/v2/cloud-native-security-whitepaper/)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

