Vordenker
Schwierigkeiten mit Cloud-Sicherheit? Wie das Shared Responsibility Model Ihnen helfen kann

Die Ãbertragung von Betriebselementen in die Cloud kann fÞr Unternehmen ein groÃer Schritt nach vorne sein. Es ermÃķglicht ihnen, ihre Anwendungen und Dienstleistungen schnell zu skalieren und ihre Organisation angesichts sich ÃĪndernder Marktanforderungen agil zu halten.
Die zunehmende Cloud-Nutzung kann jedoch auch zu einer gewissen Verwirrung hinsichtlich der Verantwortung fÞr die Datensicherheit fÞhren. Leider nehmen viele Unternehmen an, dass sie nicht mehr fÞr die Sicherheit der Daten verantwortlich sind, wenn diese nicht mehr in ihren HÃĪnden sind. Dies ist jedoch eine gefÃĪhrliche Annahme.
Das Shared Responsibility Model (SRM) wurde eingefÞhrt, um Unternehmen und ihre Cloud-Anbieter dabei zu helfen, prÃĪzisere Grenzen bei der Sicherheitsverantwortung in digitalen Umgebungen zu ziehen. Im Folgenden werden wir ein klareres Bild davon malen, wie dieses Modell aufgebaut ist und wie es Ihnen helfen kann, die Sicherheitslage Ihres Unternehmens zu stÃĪrken.
Was ist das Shared Responsibility Model (SRM)?
Es gibt viele GrÞnde, warum Unternehmen entscheiden, Teile oder alle ihre GeschÃĪftsoperationen in die Cloud zu verlagern. Die Notwendigkeit, Server und Datenbanken oder andere Infrastrukturkomponenten manuell zu konfigurieren, kann Unternehmen helfen, ihre Ausgaben zu reduzieren und die Belastung ihrer internen Teams zu verringern. Unternehmen vergessen jedoch oft, dass die Auslagerung der âVerwaltungâ dieser Infrastruktur nicht bedeutet, dass sie auch die âVerantwortungâ fÞr die dort gespeicherten Daten auslagern.
Das SRM teilt die Verantwortung zwischen einem Cloud-Dienstleister (CSP) und den Unternehmen, mit denen er zusammenarbeitet. Es skizziert im Wesentlichen, welche Aspekte der Sicherheit zu welcher Partei gehÃķren und wie SicherheitsmaÃnahmen auf beiden Seiten des VerhÃĪltnisses verwaltet und umgesetzt werden sollten.
VerstÃĪndnis von âVon der Cloudâ vs. âIn der Cloudâ
Das SRM basiert auf Bestimmungen zu zwei wichtigen Begriffen: VON der Cloud und IN der Cloud.
Wenn wir von Anforderungen VON der Cloud sprechen, sprechen wir Þber das, was CSPs Þbernehmen. In diesem Fall kann man sich ein CSP wie einen Vermieter in einem Apartmentkomplex vorstellen. Er ist fÞr die Gesamtsicherheit der GebÃĪude verantwortlich, einschlieÃlich verschiedener Sicherheitsvorkehrungen, sichere Tore und Eingangsprotokolle sowie die Sicherstellung, dass wichtige Versorgungseinrichtungen wie Wasser- und Stromversorgung funktionieren.
In Cloud-Umgebungen bedeutet dies die Installation und Wartung aller NetzwerkausrÞstung und die Beseitigung von Grundservicen, um sicherzustellen, dass die Umgebungen reibungslos funktionieren.
Als Cloud-Kunde sind Sie fÞr die IN der Cloud-Elemente verantwortlich. Wenn Sie beispielsweise Informationen in der Cloud speichern, tragen Sie immer eine gewisse Verantwortung fÞr deren Sicherheit. Obwohl dies nicht unbedingt bedeutet, dass alle Verantwortung bei Ihnen liegt, sind Sie dennoch fÞr Dinge wie IdentitÃĪts- und Zugriffsmanagement (IAM), Anwendungssicherheit und Netzwerk-HÃĪrtung verantwortlich.
Die gleitende Skala der Verantwortung
Aufgrund der dynamischen Natur der meisten Cloud-Umgebungen und ihrer Beziehungen zu CSPs arbeitet das SRM mit einer gleitenden Skala, bei der die Verantwortung je nach Art der Zusammenarbeit variiert. Im Folgenden sind die drei gÃĪngigen Cloud-Modelle und ihre Unterschiede aufgefÞhrt:
- Infrastructure as a Service (IaaS): Dieses Modell ÞberlÃĪsst es den CSPs, bestimmte grundlegende Cloud-Komponenten zu sichern. Dazu gehÃķren physische Rechenzentren, Server, Speicherhardware und die Virtualisierungsebene. Cloud-Kunden sind fÞr alles darÞber hinaus verantwortlich, einschlieÃlich der Sicherung des Gast-Betriebssystems (OS), der Verwaltung von Middleware und Laufzeiten sowie des Schutzes von Anwendungscode und den darin enthaltenen Daten.
- Platform as a Service (PaaS): Dieses Modell ÞbertrÃĪgt mehr Verantwortung auf den CSP, der die Verwaltung von Betriebssystemen, Datenbank-systemen oder Laufzeitumgebungen Þbernimmt. Er wird auch die Wartung der Plattform selbst Þbernehmen. FÞr Unternehmen kann dies die Belastung der Infrastrukturverwaltung erheblich reduzieren und es ihnen ermÃķglichen, sich stÃĪrker auf die Verwaltung und Sicherung von Anwendungen zu konzentrieren.
- Software as a Service (SaaS): Dieses Modell ist die am wenigsten arbeitsintensive Form fÞr Cloud-Nutzer, da es die vollstÃĪndige Infrastrukturverantwortung auf den CSP ÞbertrÃĪgt. Dies bedeutet jedoch nicht, dass die Sicherheitsverantwortung vollstÃĪndig auf den CSP Þbertragen wird. Cloud-Nutzer sind immer noch fÞr die Verwaltung von Benutzerzugriffen, Berechtigungen und Sicherheitseinstellungen auf Administrator-Ebene verantwortlich.
Warum das VerstÃĪndnis des SRM wichtig ist
Aufhebung von Unklarheiten
Obwohl viele Organisationen befÞrchten, dass ihre grÃķÃte Bedrohung fÞr die Cloud-Sicherheit ein Cyberangreifer ist, sind auch MissverstÃĪndnisse und Fehlkommunikationen in Cloud-Beziehungen ein Anliegen.
Wenn CSPs und ihre Kunden fÃĪlschlicherweise annehmen, dass die andere Partei bestimmte Sicherheitsaufgaben Þbernimmt, kann dies zu ernsthaften SicherheitslÞcken fÞr Kundendaten fÞhren. Das VerstÃĪndnis des SRM hilft, diese Unklarheiten zu beseitigen und gibt beiden Parteien mehr Transparenz bei der Erstellung von Service-Level-Agreements (SLAs) und der ErfÞllung gegenseitiger Anforderungen.
Vermeidung der Ãber-Delegationsfalle
Viele Unternehmen, die neu in Cloud-Umgebungen sind, machen Fehler bei der Verantwortungsverteilung in der Cloud. Da sie fÞr eine âDienstleistungâ zahlen, wird oft angenommen, dass der CSP alles im Namen des Unternehmens Þbernimmt.
Das SRM hilft jedoch, diese Verantwortlichkeiten im Blick zu behalten und Unternehmen aktiv an der Durchsetzung von Datenschutzrichtlinien zu beteiligen.
SchlieÃung von Compliance-LÞcken
Das VerstÃĪndnis von Sicherheits-Compliance-Standards kann fÞr Unternehmen, die in Cloud-Umgebungen eintreten, manchmal unklar werden. Obwohl alle CSPs Verantwortung bei der Einhaltung bestimmter Compliance-Rahmenwerke haben, hat der Cloud-Nutzer auch Verantwortung in diesem Bereich.
Das SRM skizziert die Verantwortung, die CSPs bei der Infrastrukturverwaltung haben, wÃĪhrend Cloud-Nutzer fÞr die Art und Weise verantwortlich sind, wie Anwendungen und Dienstleistungen erstellt und betrieben werden, insbesondere im Hinblick auf die Speicherung und den Zugriff auf Kundendaten.
Wie das Shared Responsibility Model dazu beitragen kann, Ihre Sicherheitslage zu verbessern
KlÃĪrung von EigentumsverhÃĪltnissen und Vermeidung von MissverstÃĪndnissen
Jede Sicherheitsaufgabe in Ihren lokalen und Cloud-Umgebungen sollte eine klare Sicherheitsverantwortung haben. Das SRM macht es viel einfacher, graue Bereiche bei der Verantwortungsverteilung zu beseitigen und ermÃķglicht es Ihnen, konsistente Governance intern und mit CSPs zu entwickeln.
Die Erstellung formaler Dokumentation Þber Sicherheitsvorbereitung hilft, die Anzahl der Schwachstellen zu reduzieren, die in verbundenen Anwendungen und Dienstleistungen ausgenutzt werden kÃķnnen, und eliminiert Annahmen bei der Sicherheitsplanung.
Optimierung interner Sicherheitsressourcen
Das VerstÃĪndnis der Rolle, die Cloud-Anbieter bei der Sicherheitsinfrastrukturverwaltung spielen, erleichtert es, Sicherheitsteams auf die Bereiche zu konzentrieren, die dem Unternehmen am wichtigsten sind.
Dies ermÃķglicht es Ihnen, ressourcenintensive Prozesse wie Server-Patching oder Datenbankverwaltung an Ihren CSP zu Þbertragen und Ihre Teams auf die Sicherung von Anwendungscode, die Erstellung neuer Benutzerzugriffsrichtlinien und die Gestaltung von Sicherheitsprinzipien zu konzentrieren.
Durchsetzung von Daten- und IdentitÃĪtszentralitÃĪt
Cloud-Infrastrukturkomponenten kÃķnnen wÃĪhrend eines Datenlecks immer ersetzt werden, aber Ihre finanzielle StabilitÃĪt und Ihr Unternehmensimage kÃķnnen wÃĪhrenddessen irreparable SchÃĪden erleiden.
Die Anwendung des SRM hilft dem Unternehmen, weniger auf einen CSP zu vertrauen, um die Dinge sicher zu halten, und mehr Zeit auf die Entwicklung wichtiger Sicherheitsprinzipien zu verwenden, die auf Administratoren und andere SchlÞsselpersonen im Unternehmen angewendet werden kÃķnnen.
Vorgabe von Sicherheitskonfigurationen
Die meisten neuen Cloud-Dienste bieten mehrere konfigurierbare Einstellungen fÞr Cloud-Sicherheit. Eine mangelnde Kenntnis Þber Cloud-Konfigurations-Schwachstellen kann jedoch zu erheblichen Sicherheitsrisiken in der Zukunft fÞhren.
Das SRM hilft dem Unternehmen, Sicherheitskonfigurationen zu priorisieren, die der Industrie-KonformitÃĪt Vorrang vor Geschwindigkeit und Bequemlichkeit einrÃĪumen. Viele Sicherheitsrahmenwerke basieren jetzt auf SRM-Richtlinien, um sicherzustellen, dass neue virtuelle Maschinen oder Datenbankkonfigurationen strenge Anforderungen erfÞllen, bevor sie bereitgestellt werden.
DarÞber hinaus sind externe Penetrationstest-Dienste darauf ausgelegt, die Anforderungen des SRM zu verstehen, wÃĪhrend sie aktive Schwachstellentests durchfÞhren, um zu sehen, wie das Unternehmen seine damit verbundenen Verantwortlichkeiten erfÞllt. Die Nutzung dieser Dienste kann Unternehmen helfen, ihre Sicherheitsgruppen, IAM-Richtlinien und DatenverschlÞsselungsmethoden zu testen, um sicherzustellen, dass sie den besten Branchenstandards entsprechen.
ErhÃķhung der Sichtbarkeit durch Audit-Protokollierung
Da das SRM normalerweise die Zusammenarbeit und Transparenz zwischen Cloud-Anbietern und ihren Kunden beinhaltet, hilft es, alle Beteiligten Þber die Wirksamkeit ihrer SicherheitsmaÃnahmen im Bilde zu halten.
Sicherheitsaudits und aktive Ãberwachung sind beide wesentliche Elemente der Durchsetzung von SRM-Richtlinien bei CSPs und Cloud-Kunden. Es gibt jetzt viele cloud-native und Drittanbieter-Tools, mit denen Unternehmen die Gesamtsicherheit ihrer Cloud-Sicherheit Þberwachen und schnell auf neu auftretende Sicherheitsrisiken reagieren kÃķnnen.
All dies bedeutet proaktive Sicherheitsplanung fÞr alle Beteiligten, was dazu beitrÃĪgt, die Anzahl der SicherheitsvorfÃĪlle zu reduzieren und die Risiken von Datenexposition zu verringern.
Cloud-Sicherheit an erste Stelle setzen
Die Behandlung des Shared Responsibility Models als integraler Bestandteil Ihrer Strategie ist entscheidend, wÃĪhrend Ihr Unternehmen wÃĪchst.
Durch das VerstÃĪndnis und die Anerkennung Ihrer Rolle in der Cloud-Sicherheit kÃķnnen Sie gefÃĪhrliche Annahmen Þber Verantwortlichkeiten vermeiden und sich stÃĪrker an der Sicherung aller Ihrer digitalen Angriffspunkte beteiligen.












