Vordenker

Schwierigkeiten mit Cloud-Sicherheit? Wie das Shared Responsibility Model Ihnen helfen kann

mm
Unite.AI zu deinen bevorzugten Quellen auf Google hinzufügen

Die Übertragung von Betriebselementen in die Cloud kann für Unternehmen ein großer Schritt nach vorne sein. Es ermöglicht ihnen, ihre Anwendungen und Dienstleistungen schnell zu skalieren und ihre Organisation angesichts sich ändernder Marktanforderungen agil zu halten.

Die zunehmende Cloud-Nutzung kann jedoch auch zu einer gewissen Verwirrung hinsichtlich der Verantwortung für die Datensicherheit führen. Leider nehmen viele Unternehmen an, dass sie nicht mehr für die Sicherheit der Daten verantwortlich sind, wenn diese nicht mehr in ihren Händen sind. Dies ist jedoch eine gefährliche Annahme.

Das Shared Responsibility Model (SRM) wurde eingeführt, um Unternehmen und ihre Cloud-Anbieter dabei zu helfen, präzisere Grenzen bei der Sicherheitsverantwortung in digitalen Umgebungen zu ziehen. Im Folgenden werden wir ein klareres Bild davon malen, wie dieses Modell aufgebaut ist und wie es Ihnen helfen kann, die Sicherheitslage Ihres Unternehmens zu stärken.

Was ist das Shared Responsibility Model (SRM)?

Es gibt viele Gründe, warum Unternehmen entscheiden, Teile oder alle ihre Geschäftsoperationen in die Cloud zu verlagern. Die Notwendigkeit, Server und Datenbanken oder andere Infrastrukturkomponenten manuell zu konfigurieren, kann Unternehmen helfen, ihre Ausgaben zu reduzieren und die Belastung ihrer internen Teams zu verringern. Unternehmen vergessen jedoch oft, dass die Auslagerung der “Verwaltung” dieser Infrastruktur nicht bedeutet, dass sie auch die “Verantwortung” für die dort gespeicherten Daten auslagern.
Das SRM teilt die Verantwortung zwischen einem Cloud-Dienstleister (CSP) und den Unternehmen, mit denen er zusammenarbeitet. Es skizziert im Wesentlichen, welche Aspekte der Sicherheit zu welcher Partei gehören und wie Sicherheitsmaßnahmen auf beiden Seiten des Verhältnisses verwaltet und umgesetzt werden sollten.

Verständnis von “Von der Cloud” vs. “In der Cloud”

Das SRM basiert auf Bestimmungen zu zwei wichtigen Begriffen: VON der Cloud und IN der Cloud.

Wenn wir von Anforderungen VON der Cloud sprechen, sprechen wir über das, was CSPs übernehmen. In diesem Fall kann man sich ein CSP wie einen Vermieter in einem Apartmentkomplex vorstellen. Er ist für die Gesamtsicherheit der Gebäude verantwortlich, einschließlich verschiedener Sicherheitsvorkehrungen, sichere Tore und Eingangsprotokolle sowie die Sicherstellung, dass wichtige Versorgungseinrichtungen wie Wasser- und Stromversorgung funktionieren.

In Cloud-Umgebungen bedeutet dies die Installation und Wartung aller Netzwerkausrüstung und die Beseitigung von Grundservicen, um sicherzustellen, dass die Umgebungen reibungslos funktionieren.

Als Cloud-Kunde sind Sie für die IN der Cloud-Elemente verantwortlich. Wenn Sie beispielsweise Informationen in der Cloud speichern, tragen Sie immer eine gewisse Verantwortung für deren Sicherheit. Obwohl dies nicht unbedingt bedeutet, dass alle Verantwortung bei Ihnen liegt, sind Sie dennoch für Dinge wie Identitäts- und Zugriffsmanagement (IAM), Anwendungssicherheit und Netzwerk-Härtung verantwortlich.

Die gleitende Skala der Verantwortung

Aufgrund der dynamischen Natur der meisten Cloud-Umgebungen und ihrer Beziehungen zu CSPs arbeitet das SRM mit einer gleitenden Skala, bei der die Verantwortung je nach Art der Zusammenarbeit variiert. Im Folgenden sind die drei gängigen Cloud-Modelle und ihre Unterschiede aufgeführt:

  • Infrastructure as a Service (IaaS): Dieses Modell überlässt es den CSPs, bestimmte grundlegende Cloud-Komponenten zu sichern. Dazu gehören physische Rechenzentren, Server, Speicherhardware und die Virtualisierungsebene. Cloud-Kunden sind für alles darüber hinaus verantwortlich, einschließlich der Sicherung des Gast-Betriebssystems (OS), der Verwaltung von Middleware und Laufzeiten sowie des Schutzes von Anwendungscode und den darin enthaltenen Daten.
  • Platform as a Service (PaaS): Dieses Modell überträgt mehr Verantwortung auf den CSP, der die Verwaltung von Betriebssystemen, Datenbank-systemen oder Laufzeitumgebungen übernimmt. Er wird auch die Wartung der Plattform selbst übernehmen. Für Unternehmen kann dies die Belastung der Infrastrukturverwaltung erheblich reduzieren und es ihnen ermöglichen, sich stärker auf die Verwaltung und Sicherung von Anwendungen zu konzentrieren.
  • Software as a Service (SaaS): Dieses Modell ist die am wenigsten arbeitsintensive Form für Cloud-Nutzer, da es die vollständige Infrastrukturverantwortung auf den CSP überträgt. Dies bedeutet jedoch nicht, dass die Sicherheitsverantwortung vollständig auf den CSP übertragen wird. Cloud-Nutzer sind immer noch für die Verwaltung von Benutzerzugriffen, Berechtigungen und Sicherheitseinstellungen auf Administrator-Ebene verantwortlich.

Warum das Verständnis des SRM wichtig ist

Aufhebung von Unklarheiten

Obwohl viele Organisationen befürchten, dass ihre größte Bedrohung für die Cloud-Sicherheit ein Cyberangreifer ist, sind auch Missverständnisse und Fehlkommunikationen in Cloud-Beziehungen ein Anliegen.

Wenn CSPs und ihre Kunden fälschlicherweise annehmen, dass die andere Partei bestimmte Sicherheitsaufgaben übernimmt, kann dies zu ernsthaften Sicherheitslücken für Kundendaten führen. Das Verständnis des SRM hilft, diese Unklarheiten zu beseitigen und gibt beiden Parteien mehr Transparenz bei der Erstellung von Service-Level-Agreements (SLAs) und der Erfüllung gegenseitiger Anforderungen.

Vermeidung der Über-Delegationsfalle

Viele Unternehmen, die neu in Cloud-Umgebungen sind, machen Fehler bei der Verantwortungsverteilung in der Cloud. Da sie für eine “Dienstleistung” zahlen, wird oft angenommen, dass der CSP alles im Namen des Unternehmens übernimmt.

Das SRM hilft jedoch, diese Verantwortlichkeiten im Blick zu behalten und Unternehmen aktiv an der Durchsetzung von Datenschutzrichtlinien zu beteiligen.

Schließung von Compliance-Lücken

Das Verständnis von Sicherheits-Compliance-Standards kann für Unternehmen, die in Cloud-Umgebungen eintreten, manchmal unklar werden. Obwohl alle CSPs Verantwortung bei der Einhaltung bestimmter Compliance-Rahmenwerke haben, hat der Cloud-Nutzer auch Verantwortung in diesem Bereich.

Das SRM skizziert die Verantwortung, die CSPs bei der Infrastrukturverwaltung haben, während Cloud-Nutzer für die Art und Weise verantwortlich sind, wie Anwendungen und Dienstleistungen erstellt und betrieben werden, insbesondere im Hinblick auf die Speicherung und den Zugriff auf Kundendaten.

Wie das Shared Responsibility Model dazu beitragen kann, Ihre Sicherheitslage zu verbessern

Klärung von Eigentumsverhältnissen und Vermeidung von Missverständnissen

Jede Sicherheitsaufgabe in Ihren lokalen und Cloud-Umgebungen sollte eine klare Sicherheitsverantwortung haben. Das SRM macht es viel einfacher, graue Bereiche bei der Verantwortungsverteilung zu beseitigen und ermöglicht es Ihnen, konsistente Governance intern und mit CSPs zu entwickeln.

Die Erstellung formaler Dokumentation über Sicherheitsvorbereitung hilft, die Anzahl der Schwachstellen zu reduzieren, die in verbundenen Anwendungen und Dienstleistungen ausgenutzt werden können, und eliminiert Annahmen bei der Sicherheitsplanung.

Optimierung interner Sicherheitsressourcen

Das Verständnis der Rolle, die Cloud-Anbieter bei der Sicherheitsinfrastrukturverwaltung spielen, erleichtert es, Sicherheitsteams auf die Bereiche zu konzentrieren, die dem Unternehmen am wichtigsten sind.

Dies ermöglicht es Ihnen, ressourcenintensive Prozesse wie Server-Patching oder Datenbankverwaltung an Ihren CSP zu übertragen und Ihre Teams auf die Sicherung von Anwendungscode, die Erstellung neuer Benutzerzugriffsrichtlinien und die Gestaltung von Sicherheitsprinzipien zu konzentrieren.

Durchsetzung von Daten- und Identitätszentralität

Cloud-Infrastrukturkomponenten können während eines Datenlecks immer ersetzt werden, aber Ihre finanzielle Stabilität und Ihr Unternehmensimage können währenddessen irreparable Schäden erleiden.

Die Anwendung des SRM hilft dem Unternehmen, weniger auf einen CSP zu vertrauen, um die Dinge sicher zu halten, und mehr Zeit auf die Entwicklung wichtiger Sicherheitsprinzipien zu verwenden, die auf Administratoren und andere Schlüsselpersonen im Unternehmen angewendet werden können.

Vorgabe von Sicherheitskonfigurationen

Die meisten neuen Cloud-Dienste bieten mehrere konfigurierbare Einstellungen für Cloud-Sicherheit. Eine mangelnde Kenntnis über Cloud-Konfigurations-Schwachstellen kann jedoch zu erheblichen Sicherheitsrisiken in der Zukunft führen.

Das SRM hilft dem Unternehmen, Sicherheitskonfigurationen zu priorisieren, die der Industrie-Konformität Vorrang vor Geschwindigkeit und Bequemlichkeit einräumen. Viele Sicherheitsrahmenwerke basieren jetzt auf SRM-Richtlinien, um sicherzustellen, dass neue virtuelle Maschinen oder Datenbankkonfigurationen strenge Anforderungen erfüllen, bevor sie bereitgestellt werden.

Darüber hinaus sind externe Penetrationstest-Dienste darauf ausgelegt, die Anforderungen des SRM zu verstehen, während sie aktive Schwachstellentests durchführen, um zu sehen, wie das Unternehmen seine damit verbundenen Verantwortlichkeiten erfüllt. Die Nutzung dieser Dienste kann Unternehmen helfen, ihre Sicherheitsgruppen, IAM-Richtlinien und Datenverschlüsselungsmethoden zu testen, um sicherzustellen, dass sie den besten Branchenstandards entsprechen.

Erhöhung der Sichtbarkeit durch Audit-Protokollierung

Da das SRM normalerweise die Zusammenarbeit und Transparenz zwischen Cloud-Anbietern und ihren Kunden beinhaltet, hilft es, alle Beteiligten über die Wirksamkeit ihrer Sicherheitsmaßnahmen im Bilde zu halten.

Sicherheitsaudits und aktive Überwachung sind beide wesentliche Elemente der Durchsetzung von SRM-Richtlinien bei CSPs und Cloud-Kunden. Es gibt jetzt viele cloud-native und Drittanbieter-Tools, mit denen Unternehmen die Gesamtsicherheit ihrer Cloud-Sicherheit überwachen und schnell auf neu auftretende Sicherheitsrisiken reagieren können.

All dies bedeutet proaktive Sicherheitsplanung für alle Beteiligten, was dazu beiträgt, die Anzahl der Sicherheitsvorfälle zu reduzieren und die Risiken von Datenexposition zu verringern.

Cloud-Sicherheit an erste Stelle setzen

Die Behandlung des Shared Responsibility Models als integraler Bestandteil Ihrer Strategie ist entscheidend, während Ihr Unternehmen wächst.

Durch das Verständnis und die Anerkennung Ihrer Rolle in der Cloud-Sicherheit können Sie gefährliche Annahmen über Verantwortlichkeiten vermeiden und sich stärker an der Sicherung aller Ihrer digitalen Angriffspunkte beteiligen.

Nazy Fouladirad ist Präsidentin und COO von Tevora, einer global führenden Cybersicherheitsberatung. Sie hat ihre Karriere darauf konzentriert, ein sichereres Geschäftsumfeld und eine sichere Online-Umgebung für Organisationen in ganz Deutschland und der Welt zu schaffen. Sie ist leidenschaftlich daran interessiert, ihrer Gemeinschaft zu dienen und ist Vorstandsmitglied einer lokalen Non-Profit-Organisation.