Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 213

Cloud-Sicherheit

Geprüft vonCybersecurity entrepreneur & security researcher

Was ist Cloud-Sicherheit?

Cloud-SicherheitDie Gesamtheit aus Richtlinien, Kontrollen und Technologien, die Daten, Anwendungen und Infrastrukturen in Public-, Private- oder Hybrid-Cloud-Umgebungen schützen.


Cloud-Sicherheit umfasst die Maßnahmen zum Schutz von Workloads, die auf Infrastruktur betrieben werden, welche die Organisation nicht vollständig selbst kontrolliert – typischerweise AWS, Azure, GCP oder SaaS-Plattformen. Dazu gehören Identitäts- und Zugriffsverwaltung, Netzwerksegmentierung, Verschlüsselung von Daten in Übertragung und Ruhe, Härtung von Konfigurationen, Workload-Schutz sowie kontinuierliche Überwachung der Cloud-APIs und Audit-Logs. Da die Cloud API-gesteuert und elastisch ist, reichen klassische Perimeter-Abwehr-Mechanismen nicht aus; Kontrollen müssen den Workloads folgen und sich in native Dienste (IAM, KMS, CloudTrail, Security Hub, Defender for Cloud) integrieren.

Die Trennlinie der Verantwortung ist das Modell geteilter Verantwortung: Der Anbieter sichert die Cloud (physische Anlagen, Hypervisor, Backplane der Managed Services), während der Kunde sichert, was darin läuft (Daten, IAM-Richtlinien, OS-Patching und – vor allem – die Konfiguration). Die meisten öffentlich gewordenen Sicherheitsvorfälle stammen von der Kundenseite. Der Capital-One-Vorfall 2019 ist das kanonische Beispiel: Eine fehlkonfigurierte ModSecurity-WAF wurde per Server-Side Request Forgery (SSRF) missbraucht, um den EC2-Instance-Metadata-Service unter 169.254.169.254 zu erreichen und die temporären IAM-Anmeldedaten einer überprivilegierten Rolle abzugreifen, die S3-Buckets auflisten und lesen konnte – exponiert wurden rund 106 Millionen Antragsdatensätze. Der Vorfall trieb die Verbreitung von IMDSv2 (an ein Session-Token gebundene Metadaten-Anfragen), Least-Privilege-IAM und Egress-Filterung voran. Die Kompromittierung Storm-0558 2023, bei der ein gestohlener Microsoft-Signaturschlüssel das Fälschen von Exchange-Online-Tokens ermöglichte, zeigte, dass selbst Fehler auf Anbieterseite kaskadieren können. Reife Programme kombinieren CSPM, CWPP, CIEM und CNAPP mit CIS Benchmarks, Guardrails als Code und starker Governance im Rahmen des Modells geteilter Verantwortung.

flowchart TD
  subgraph P[Anbieter sichert die Cloud]
    P1[Physische Rechenzentren]
    P2[Hypervisor / Host]
    P3[Managed-Service-Backplane]
  end
  subgraph C[Kunde sichert in der Cloud]
    C1[Daten und Schlüssel]
    C2[IAM-Richtlinien und Least Privilege]
    C3[Konfiguration / Härtung]
    C4[OS- und App-Patching]
  end
  C3 -->|Fehlkonfiguration| M[SSRF -> IMDS-Anmeldedaten<br/>z. B. Capital One 2019]
  M --> B[Datenexfiltration]
  C2 -->|Least Privilege + IMDSv2| D[Schadensradius begrenzt]

Beispiele

  1. 01

    Einsatz von AWS Config und GuardDuty zur Erkennung von Drift und Bedrohungen in Multi-Account-AWS-Umgebungen.

  2. 02

    Bereitstellung eines CNAPP wie Wiz oder Prisma Cloud zur Vereinheitlichung von Posture-, Workload- und Identitätsbefunden.

Häufige Fragen

Was ist Cloud-Sicherheit?

Die Gesamtheit aus Richtlinien, Kontrollen und Technologien, die Daten, Anwendungen und Infrastrukturen in Public-, Private- oder Hybrid-Cloud-Umgebungen schützen. Es gehört zur Kategorie Cloud-Sicherheit der Cybersicherheit.

Was bedeutet Cloud-Sicherheit?

Die Gesamtheit aus Richtlinien, Kontrollen und Technologien, die Daten, Anwendungen und Infrastrukturen in Public-, Private- oder Hybrid-Cloud-Umgebungen schützen.

Wie schützt man sich gegen Cloud-Sicherheit?

Schutzmaßnahmen gegen Cloud-Sicherheit kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.

Welche anderen Bezeichnungen gibt es für Cloud-Sicherheit?

Übliche alternative Bezeichnungen: Cloud-Cybersicherheit.

Verwandte Begriffe

Siehe auch