Sie sind hier: Startseite » Markt » Tipps und Hinweise

Zugriff auf Cloud-Anwendungen


Mit sieben Schritten sicher in die Wolke - Best Practices für die Cloud Security
Dank der zahlreichen Vorteile wird die Cloud-Migration auch zukünftig weiter steigen – jedoch damit auch die Sicherheitsbedrohungen



Von Christoph M. Kumpa, Director DACH & EE bei Digital Guardian

Die Cloud ist dank ihrer Flexibilität und Kapazität im Vergleich zu herkömmlichen Rechen- und Speichermethoden mittlerweile ein wichtiges Standbein für viele Unternehmen geworden. Doch wie bei herkömmlichen Speicher- und File-Sharing-Methoden entstehen auch durch die Cloud spezifische Datensicherheitsprobleme. Ein pragmatischer, datenzentrierter Ansatz kann den Weg in die Wolke jedoch übersichtlich umsetzbar machen. Im Folgenden ein 7-stufiges Framework für ein effektives Cloud-Security-Programm.

1. Sicherung der Endpunkte, die Zugriff auf Cloud-Anwendungen haben
Cloud-Anwendungen befinden sich außerhalb der IT-Umgebung eines Unternehmens und damit auch außerhalb des Schutzes, den viele netzwerk- oder perimeterbasierte Sicherheitstechnologien bieten. Bevor Unternehmen Cloud-Services nutzen, ist es wichtig, die Geräte zu sichern, die für den Zugriff auf die Cloud verwendet werden. Diese Endpunkte sollten durch Sicherheitstechnologien wie Data Loss Prevention (DLP) mit Kontrollen für die Datenexfiltration, End-to-End-Verschlüsselung und den sicheren Zugriff geschützt werden. Auf diese Weise wird der unbefugte Upload sensibler Daten in die Cloud verhindert und sichergestellt, dass Daten vor dem Hochladen verschlüsselt werden.

Daten sollten in der Cloud verschlüsselt bleiben und nur dann entschlüsselt werden, wenn sie das Gerät eines autorisierten Benutzers erreicht haben. Sobald Daten in die Cloud gelangen, befinden sie sich nicht mehr unter der direkten Kontrolle des Unternehmens. Daher ist die Verschlüsselung sensibler Daten und die Verhinderung des Hochladens bestimmter Datentypen grundlegend, um unternehmenskritische Informationen vor Cyberkriminellen zu schützen.

2. Überwachung des Zugriffs auf Cloud-Daten und -Dienste
Auch die Transparenz des Datenzugriffs und deren Verwendung ist entscheidend für die effektive Daten-Security in der Cloud. Neben der Sicherung der Endpunkte, die für den Zugriff auf Cloud-Daten verwendet werden, müssen Unternehmen dafür sorgen, dass sie einen Überblick darüber haben, wer auf die Cloud zugreift und welche Daten dort hoch- oder heruntergeladen werden. Diese Transparenz erhöht die Effektivität der Endpunkt-Sicherheitskontrollen und ermöglicht es dem Sicherheitsteam, riskantes oder verdächtiges Verhalten im Zusammenhang mit Cloud-Daten schnell zu erkennen und darauf zu reagieren.

3. Nutzung von Cloud-APIs zur Ausweitung der Datensicherheit
Wenn ein Unternehmen die Nutzung von Cloud-basierten E-Mail-Services oder Storage-Dienste wie Box oder Dropbox zulässt, sollte es die APIs der Anbieter nutzen, um bestehende Datensicherheitsmaßnahmen auf diese Plattformen auszuweiten. Auf diese Weise kann die Transparenz des Cloud-Datenzugriffs optimiert und eine bessere Kontrolle durch Verschlüsselung oder Zugriffsmanagement über Daten in der Cloud ermöglicht werden. Viele Netzwerksicherheitsgeräte bieten Cloud-Integrationen über APIs an. Unternehmen sollten daher ihren Provider fragen, mit welchen Cloud-Plattformen sie integriert sind, und die Vorteile dieser Funktionen nutzen, sofern verfügbar.

4. Sicherung der Cloud-Anwendungen
Neben Endpunkten und Netzwerken hängt die Cloud-Security auch von der Sicherheit der in der Cloud laufenden Anwendungen ab. Viel zu oft tritt die Sicherheit bei der Entwicklung von Cloud-Applikationen in den Hintergrund, insbesondere bei Cloud-Apps, die von einzelnen Entwicklern oder kleinen Teams erstellt werden.

Unternehmen sollten deshalb ihre Cloud-Anwendungen auf häufig ausgenutzte Sicherheitsschwachstellen testen und Drittanbieter von Cloud-Applikationen auffordern, ihnen die Ergebnisse von Anwendungssicherheitstests (wie statische oder dynamische Analysen oder Penetrationstests) mitzuteilen. Alle Schwachstellen, die beim Testen von Anwendungen entdeckt werden, sollten vor der Verwendung der Apps sicher gepatcht werden.

5. Implementierung von Richtlinien und Kontrollen für BYODs
Wenn Unternehmen den Zugriff auf Cloud-Daten über mitarbeitereigene mobile Geräte (Laptops, Smartphones oder Tablets) zulassen möchten, ist es unbedingt erforderlich, dass sie zunächst eine BYOD-Richtlinie erstellen und Kontrollen implementieren, um den ordnungsgemäßen Datenzugriff durch BYOD-User durchzusetzen. Unternehmen sollten die Verwendung von Zwei-Faktor-Authentifizierung, End-to-End-Verschlüsselung und MDM-Software (Mobile Device Management) erwägen, um die BYOD-Nutzung in der Cloud zu sichern. Die Zwei-Faktor-Authentifizierung hilft, unbefugten Zugriff zu verhindern, während die Verschlüsselung sicherstellt, dass sensible Cloud-Daten, auf die BYOD-Benutzer zugreifen, nur für autorisierte Personen sichtbar sind. Die Verwaltungssoftware für mobile Geräte ist eine gute letzte Verteidigungslinie, wenn ein Gerät verloren geht oder gestohlen wird, da MDM es IT-Abteilungen ermöglicht, den Zugriff auf BYODs einzuschränken oder bei Bedarf die Daten auf dem Gerät aus der Ferne zu löschen.

6. Regelmäßige Backups der Cloud-Daten
Da Cloud-Anbieter und -Anwendungen zunehmend im Visier von Cyber-Angriffen stehen, müssen sich Unternehmen auf das Worst-Case-Szenario einstellen: den permanenten Verlust von Cloud-basierten Daten. Obwohl dies nicht vor Konsequenzen wie finanziellen Verlusten oder rechtlichen Sanktionen schützt, stellt die Durchführung regelmäßiger Backups zumindest sicher, dass alle kritischen Daten wiederhergestellt werden können, die bei einem Cloud-Datenverstoß, einem Ransomware-Angriff oder einer destruktiven Malware-Infektion verloren gehen.

7. Sicherheitsschulungen der Mitarbeiter
Unabhängig davon, wie sicher Endgeräte, Anwendungen und Netzwerkverbindungen sind, hängt deren Sicherheit auch von den Mitarbeitern ab, die sie nutzen. Social-Engineering-Taktiken wie Spear-Phishing gehören nach wie vor zu den häufigsten, einfachsten und erfolgreichsten Methoden von Cyberkriminellen. Regelmäßige Schulungen sind entscheidend, um sicherzustellen, dass Mitarbeiter Social-Engineering-Angriffe effektiv erkennen und sichere Web-Gewohnheiten aufbauen können. Unternehmen sollten deshalb regelmäßig simulierte Social-Engineering-Angriffe durchführen, um die Fähigkeit ihrer Mitarbeiter zu testen, Schwachstellen zu erkennen und zu beseitigen.

Dank der zahlreichen Vorteile wird die Cloud-Migration auch zukünftig weiter steigen – jedoch damit auch die Sicherheitsbedrohungen. Durch die oben genannten Sicherheitsschritte, bestehend aus datenzentrierten Technologien und Security Best Practices, können Unternehmen ihre Daten in der Wolke jedoch effektiv vor Angreifern schützen. (Digital Guardian: ra)

eingetragen: 10.09.20
Newsletterlauf: 05.11.20

Digital Guardian: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.


Kostenloser PMK-Verlags-Newsletter
Ihr PMK-Verlags-Newsletter hier >>>>>>



Meldungen: Tipps und Hinweise

  • Sicher: Hybrid-Cloud mit Netzwerksichtbarkeit

    Helmut Scheruebl, Senior Sales Engineer bei Gigamon weiß: Die Vorteile einer Hybrid-Cloud-Infrastruktur haben ihren Preis und der heißt Komplexität. Eine solche IT-Landschaft ist die perfekte Möglichkeit für cyberkriminelle Hinterhalte. Dagegen gibt es eine Lösung: vollständige Sichtbarkeit auf den gesamten Datenverkehr. 82 Prozent der IT-Entscheider haben laut einer globalen Umfrage von Cisco in ihrem Unternehmen eine Hybrid-Cloud-Umgebung aufgebaut.

  • Vorbehalte keine Seltenheit

    ERP-Systeme sind der Booster für effiziente Geschäftsprozesse und die Produktivität von Unternehmen. Mit den steigenden Anforderungen an Produktivität, Effizienz und Budgetkalkulation sind ERP-Systeme auf dem wettbewerbsintensiven Markt allerdings auch auf Innovationen angewiesen.

  • Sicherheit und Compliance gewährleisten

    Die voranschreitende Digitalisierung hat eine neue Ära für Unternehmen und Institutionen in den verschiedensten Bereichen eingeläutet, in der die nahtlose Integration von hybriden Cloud-Umgebungen von entscheidender Bedeutung für den Erfolg ist.

  • Ist der Cloud-Traum schon ausgeträumt?

    Hypes und kurzfristig in den Himmel gelobte Trends sind in der IT-Welt nun wirklich nichts Neues. Dennoch sticht das Thema Cloud dabei so stark heraus, dass es vermutlich nur von dem neuen Heilsbringer KI noch übertroffen wird.

  • KI-Boom bringt Datenschutzbedenken mit sich

    Generative künstliche Intelligenz (KI) hat bereits zu radikalen Veränderungen geführt - und dies war erst der Anfang. In Zukunft sollten IT-Führungskräfte insbesondere die Chancen und Herausforderungen priorisieren, die durch generative KI entstehen - angefangen bei der Art und Weise, wie wir arbeiten, bis hin zur Bewertung von Talenten und der Interaktion mit Kunden.

  • Cloud-Gefahren & Maßnahmen zur Risikominderung

    Unternehmen nutzen heute verstärkt Multi-Cloud-Modelle. Damit steigt zum einen die Komplexität des Cloud-Managements. Zum anderen erhöhen sich aber auch die Anforderungen an die Sicherheit. CyberArk nennt vier typische Cloud-Risiken und zeigt, mit welchen Maßnahmen Unternehmen potenzielle Lücken und Schwachstellen beseitigen können.

  • Nutzung einer Cloud-Monetarisierungsplattform

    Mit dem Wechsel von der Cloud Solution Provider (CSP)-Plattform zum New Commerce Experience (NCE)-Modell ändert Microsoft das Verfahren für das Geschäft mit Service-Provider-Partnern. Die Umstellung beinhaltet Änderungen bei der Lizenzierung und führt eine einheitliche Abrechnungsplattform für Microsoft 365, Dynamics 365, Windows 365, Copilot und Power Platform ein.

  • Cloud-Services: Was es zu beachten gilt

    Immer mehr Unternehmen in Deutschland setzen auf Cloud Computing - Tendenz steigend. Dabei nennt sich die Verlagerung von Rechenressourcen wie etwa Daten, Anwendungen oder IT-Prozesse in die Cloud Migration. Heißt konkret: In der Regel meint das den Weg vom lokalen Serverraum zum Rechenzentrum beziehungsweise Cloud-Anbieter.

  • Potential von WaaS zu entfalten

    Die Arbeitswelt entwickelt sich rasant weiter und hybride Arbeitsmodelle sind längst die Norm. In dieser dynamischen Landschaft ist die Art und Weise entscheidend, wie Mitarbeitende das Gerätemanagement ihres Arbeitgebers wahrnehmen.

  • Proaktive Ansätze senken Kosten

    Unternehmen setzen auf die Cloud, um ihren IT-Betrieb flexibler, effizienter und sicherer zu gestalten - dies wird auch 2024 so bleiben. Einige Unternehmen, die sich mit der Migration beeilt haben, wurden jedoch enttäuscht und stellen nun zukünftige Cloud-Investitionen in Frage.

Wir verwenden Cookies um unsere Website zu optimieren und Ihnen das bestmögliche Online-Erlebnis zu bieten. Mit dem Klick auf "Alle akzeptieren" erklären Sie sich damit einverstanden. Erweiterte Einstellungen