CIEM (Cloud Infrastructure Entitlement Management)
Was ist CIEM (Cloud Infrastructure Entitlement Management)?
CIEM (Cloud Infrastructure Entitlement Management)Disziplin und Werkzeugkategorie zur Erkennung, Analyse und Verkleinerung von Identitäten und Berechtigungen in Cloud-Umgebungen.
Public Clouds exponieren tausende feingranulare Berechtigungen über IAM-Benutzer, Rollen, Service-Principals sowie föderierte und Workload-Identitäten. CIEM-Tools inventarisieren alle effektiven Berechtigungen, vergleichen sie mit der tatsächlichen Nutzung und decken Überberechtigungen auf – etwa eine Rolle mit s3:*, die nur GetObject verwendet. Sie erkennen außerdem Privilegieneskalations-Pfade (PassRole-/AssumeRole-Ketten), ungenutzte Identitäten und Risiken bei kontoübergreifenden Trusts. Ergebnisse fließen typischerweise in automatische Remediation, enger gefasste Rollen und Just-in-Time-Privilegierung ein. CIEM ist eine zentrale Säule von CNAPP, besonders in Multi-Cloud-Umgebungen mit unterschiedlichen Berechtigungsmodellen.
Warum Berechtigungswildwuchs gefahrlich ist
Der Capital-One-Vorfall (2019) ist das kanonische Beispiel. Paige Thompson nutzte eine SSRF-Schwachstelle in einem falsch konfigurierten ModSecurity-WAF, um den EC2-Instance-Metadata-Service (IMDS) zu erreichen und die temporaren Anmeldedaten der IAM-Rolle des WAF abzugreifen. Da diese Rolle weit mehr S3-Berechtigungen besass als notig, konnten die gestohlenen Anmeldedaten rund 106 Millionen Kundendatensatze auflisten und lesen — ein Lehrbuchversagen des Least-Privilege-Prinzips, das zu einer OCC-Strafe von 80 Mio. USD und einem Sammelvergleich uber 190 Mio. USD fuhrte. CIEM existiert genau dafur, solche uberdimensionierten Rollen zu finden und zu verkleinern, bevor es ein Angreifer tut.
Das Problem der effektiven Berechtigung ist wirklich schwer: Allein AWS definiert tausende Aktionen, und der reale Zugriff eines Principals ist die Schnittmenge aus Identitats-Policies, Ressourcen-Policies, Permission Boundaries, Session-Policies und SCPs. CIEM berechnet diesen Graphen und speist daraus automatische Remediation, eng gefasste Rollen, Just-in-Time-Elevation und Drift-Alarme. Es ist eine zentrale Saule von CNAPP und in Multi-Cloud-Umgebungen, in denen die Berechtigungsmodelle von AWS, Azure und GCP auseinandergehen, am wertvollsten.
flowchart TD
A[Cloud identities: users, roles, service principals] --> B[CIEM ingests IAM policies + activity logs]
B --> C[Compute effective permissions graph]
C --> D{Excessive or risky?}
D -->|unused / over-broad| E[Right-size to least privilege]
D -->|escalation path| F[Alert: PassRole / AssumeRole chain]
D -->|in use, scoped| G[Keep]
E --> H[Just-in-time elevation]● Beispiele
- 01
Erkennen einer Entwicklerrolle, die per iam:PassRole in eine Produktions-Adminrolle wechseln kann.
- 02
Erzeugen einer Least-Privilege-IAM-Policy aus 90 Tagen CloudTrail-Aktivität.
● Häufige Fragen
Was ist CIEM (Cloud Infrastructure Entitlement Management)?
Disziplin und Werkzeugkategorie zur Erkennung, Analyse und Verkleinerung von Identitäten und Berechtigungen in Cloud-Umgebungen. Es gehört zur Kategorie Cloud-Sicherheit der Cybersicherheit.
Was bedeutet CIEM (Cloud Infrastructure Entitlement Management)?
Disziplin und Werkzeugkategorie zur Erkennung, Analyse und Verkleinerung von Identitäten und Berechtigungen in Cloud-Umgebungen.
Wie schützt man sich gegen CIEM (Cloud Infrastructure Entitlement Management)?
Schutzmaßnahmen gegen CIEM (Cloud Infrastructure Entitlement Management) kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.
Welche anderen Bezeichnungen gibt es für CIEM (Cloud Infrastructure Entitlement Management)?
Übliche alternative Bezeichnungen: Cloud-Berechtigungsmanagement.