- Anzeige -


Sie sind hier: Startseite » Markt » Hintergrund

Zehn Regeln für Cloud Security


Handlungsleitfaden für Cloud Security: Anbieter von Cloud Services müssen dringend Sicherheits-Standards schaffen und kommunizieren
Solide technische Maßnahmen zur Absicherung von Cloud Services sind wichtig und bereits heute überwiegend einsetzbar


(09.03.10) - Cloud Services sind in aller Munde, doch wie steht es um die Sicherheit dieser Dienste? Die Diskussion wird heute oftmals auf technologischer Ebene geführt, doch der wahre Schlüssel zum Erfolg liegt in den Aktivitäten rund um Risikoanalysen, Service Level Agreements und Provider Management. Dann lässt sich durch extern bezogene Cloud Services mit vertretbarem Aufwand ein höheres Sicherheitsniveau als bei der Inhouse-Variante erzielen.

Immer mehr deutsche Unternehmen prüfen extern angebotene Cloud Services. Als Hemmnis für deren Einsatz werden aber immer wieder Sicherheitsbedenken und Compliance-Aspekte ins Feld geführt. Ausgenommen hiervon sind einzelne Dienste, die schon einige Jahre am Markt platziert und erprobt sind.

Lesen Sie zum Thema "Compliance" auch: Compliance-Magazin.de (www.compliancemagazin.de)

"Die Situation erscheint paradox: Grundsätzlich ermöglichen es externe Cloud Services der Mehrzahl der Kunden, die Sicherheit bestimmter Anwendungen und Dienste auf ein höheres Niveau als bislang zu heben" sagt Wolfram Funk, Senior Advisor bei der Experton Group. "Da externe Cloud-Dienstleister ihre Dienste für eine Vielzahl von Kunden anbieten, verfügen sie über die Skaleneffekte, die hohe Investitionen in eine hochsichere Infrastruktur erlauben."

Lesen Sie zum Thema "IT Security" auch: IT SecCity.de (www.itseccity.de)

Solide technische Maßnahmen zur Absicherung von Cloud Services sind wichtig und bereits heute überwiegend einsetzbar. Noch wichtiger jedoch ist die Ausgestaltung der Beziehung zum Cloud Computing-Dienstleister und den damit verknüpften Aktivitäten, die den Rahmen für die technologische Ausgestaltung prägen. "Risikoanalysen, Service Level Agreements und Provider-Management sind mit Blick auf Cloud Security der Schlüssel zum Erfolg", stellt Wolfram Funk fest. Die ISO 2700x-Reihe, BSI IT-Grundschutz und ITIL geben hierfür einen geeigneten Rahmen vor.

Dies sind die zehn Regeln für eine hohe Sicherheit von extern bezogenen Cloud Services:

  • 1. Zunächst die interne Organisationsstruktur auf Vordermann bringen sowie Verantwortlichkeiten und Rollen für Informationssicherheit intern klären. Dies gilt auch für das Informationssicherheits-Management und die Steuerung (Governance) von Informationssicherheit.
  • 2. Die Verantwortung für Informations-Sicherheit insgesamt und für Koordination, Management und Qualitätskontrolle externer Dienstleister verbleibt immer im Unternehmen – auch bei extern bezogenen Cloud Services.
  • 3. Eine detaillierte Risikoanalyse für den spezifischen Cloud Service, der extern bezogen wird, sowie die zur Debatte stehenden Informationen und Prozesse durchführen. Dies schließt Compliance-Risiken mit ein.
  • 4. Ist der Business Case stimmig? Wirtschaftliche Aspekte, interne und kundenorientierte Prozessverbesserungen und weitere potenzielle Nutzeneffekte müssen den erwarteten (Rest-) Risiken gegenübergestellt werden.
  • 5. Sicherheitsarchitektur: Arbeitsteilung und Schnittstellen zwischen dem Provider und dem eigenen Unternehmen detailliert festlegen. Sind die technischen und organisatorischen Sicherheitsmaßnahmen lückenlos?
  • 6. Prozesse für Reporting, Incident Management und Audits beim Dienstleister festschreiben.
  • 7. Kann der Cloud-Dienstleister die angeforderte Leistung auch tatsächlich erbringen? Hier ist auch zu hinterfragen, ob er Subunternehmer einsetzt, die zu einer (negativ) veränderten Risikoexposition führen könnten.
  • 8. Die Einhaltung regulatorischer Anforderungen durch den Provider klären und festschreiben, u.a. mit Blick auf den Umgang mit Daten und deren Speicherung in bestimmten Regionen.
  • 9. Für sicherheitsrelevante Kriterien sollen nur solche Service Level vereinbart werden, die gemessen werden können. Die vorgeschlagene Messmethode muss sorgfältig geprüft werden.
  • 10. Der Kunde muss im Vorfeld festlegen, wie die Exit-Bedingungen im Falle eines Providerwechsels aussehen. Ein "Vendor-Lock-In" kann das Unternehmen im Ernstfall teuer zu stehen kommen.

Wie aufwändig die Prozesse rund um Cloud Security werden, hängt vom spezifischen Dienst ab. Tendenziell erlaubt es das SaaS-Modell (SaaS – Software-as-a-Service) am ehesten, mit überschaubarem Aufwand ein hohes Sicherheitsniveau zu erreichen. Bei SaaS ist die Schnittstelle zwischen Provider und Kunde in der Regel sehr gut beschrieben, da der Zugriff über einen Webbrowser erfolgt und für die Verschlüsselung der Übertragungsstrecke SSL/TLS als Standard gesetzt ist.

Der Anbieter kümmert sich komplett um die Sicherheitsmaßnahmen in seiner Cloud-Infrastruktur. Allerdings sollten im Vorfeld unbedingt Fragen rund um Compliance, Reporting und Auditierung aus der SaaS-Anwendung heraus sowie Backup und e-Discovery geklärt werden. Außerdem müssen die Anforderungen an das Identitäts- und Zugriffsmanagement beim Kunden eingehend geprüft werden.


Schwieriger wird es bei PaaS (Platform-as-a-Service) oder gar IaaS (Infrastructure-as-a-Service). Dort werden höhere Anforderungen an die detaillierte Festlegung der Arbeitsteilung zwischen Kunde und Anbieter gestellt, was das Thema Informationssicherheit angeht. Unternehmen, die wenig Erfahrung mit Outsourcing allgemein und speziell auch mit Blick auf den zur Debatte stehenden Service haben, sollten einen kompetenten Sourcing- und Sicherheitsberater hinzuziehen.

"Die Anbieter von Cloud Services müssen heute die Standards für Cloud Security aktiv mitgestalten und dafür sorgen, dass anbieterübergreifend ein hohes Sicherheitsniveau erreicht wird", fordert Wolfram Funk. Sie sollten großes Augenmerk auf vertrauensbildende Maßnahmen bei den künftigen Kunden legen und vor allem mehr Transparenz in den Cloud-Service-Angeboten schaffen.

Die Experton Group bietet interessierten Unternehmen auf Anfrage einen Handlungsleitfaden mit Empfehlungen und Checklisten für Cloud Security Governance, Compliance und technische Sicherheitsmaßnahmen. (Experton Group: ra)

Experton Group: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.

- Anzeigen -





Kostenloser Compliance-Newsletter
Ihr Compliance-Magazin.de-Newsletter hier >>>>>>



Meldungen: Hintergrund

  • Riverbed stellt Channel-Prognosen vor

    Ein Blick auf 2018 und die Jahre danach zeigt: Es sind aufregende Zeiten für den Channel. Die rasanten technologischen Fortschritte verändern die Art und Weise, wie Partner Technologien positionieren, verkaufen und unterstützen. Es findet ein Wandel statt, der Kundenerwartungen, Geschäftsmodelle, Sales-Prozesse und Zertifizierungsmodelle nachhaltig beeinflusst. Für die Branche sind das gute Aussichten, weil der Fokus nun auf Kundenerfolg und Customer-Lifetime-Value liegt. Die Technologie entwickelt sich so schnell weiter, dass Kunden nicht mehr mithalten können. Sie müssen einen anderen Weg finden, um mit Technologie umzugehen, und können sechsmonatige Beschaffungszyklen oder zwölfmonatige Implementierungsphasen nicht mehr akzeptieren.

  • Cloud-Migration bis zu 50 Prozent schneller

    Das zügige Umsetzen von innovativen Ideen in digitale Angebote ist erfolgsentscheidend. Dies setzt allerdings voraus, dass Software-Entwicklern und -Testern Daten in der erforderlichen Güte und Schnelligkeit bereitstehen. Zudem gilt es, die Informationsbestände abzusichern und parallel eine Maskierung sensibler Daten durchzuführen. Dieses Anforderungsprofil erfüllt die DataOps-Technologie, die Datenbanken, Applikationen und Dateisysteme auf einfache Weise virtualisiert. Minas Botzoglou, Regional Director DACH bei Delphix, nennt die fünf wichtigsten Gründe, weshalb DataOps bereits heute unverzichtbar für jedes Unternehmen ist, das sich ernsthaft mit der Digitalisierung auseinandersetzt.

  • DevOps in der Praxis umgesetzt

    - Neue Technologien haben es zu Beginn oft schwer. Frühen Anwendern stehen wie immer eine Vielzahl Zweifler entgegen. Fast vergessen sind heute die Schwierigkeiten die VMware mit der Akzeptanz seines Virtualisierungskonzepts in den frühen Jahren hatte, das erst nach einigen Jahren an Wichtigkeit zunahm und heute eine zentrale Bedeutung in der IT spielt. Eine ähnliche Entwicklung scheint momentan DevOps zu widerfahren. Seit einigen Jahren spricht man über die Technologie, doch sie ist längst noch nicht überall angekommen. Aber die Bereitschaft DevOps einzusetzen steigt kontinuierlich und lässt sich den Markt eindeutig nach oben entwickeln.

  • Cloud-basierte Angebote für kommerzielle Nutzung

    "Das Wissen der Welt ist heute nur wenige Mausklicks entfernt. Dies erleben nicht nur Privatnutzer und Mitarbeiter, die Suchanfragen in Google eingeben, sondern auch Unternehmen und öffentliche Institutionen. Im Zuge der umfassenden Vernetzung und Digitalisierung entstehen so viele Daten, dass sie diese kaum noch bearbeiten können. Doch inzwischen stehen Lösungen zur Big Data-Analyse bereit, die innovative Organisationen einsetzen können, um völlig neue Geschäftsprozesse, Services und Anwendungen anzubieten.

  • Unternehmen nutzen die Vorteile der Cloud

    HID Global hat die wichtigsten Trends im Jahr 2018 im Bereich Identity-Technologie identifiziert. Die Anbieterin von sicheren Identitätslösungen weist dabei auf einen verstärkten Einsatz von Zugriffen via Cloud und mobilen Systemen hin. Auch das Internet der Dinge und Datenanalysen gewinnen dabei an Bedeutung. HID Global sieht im Jahr 2018 fünf wichtige Entwicklungen beim Einsatz vertrauenswürdiger Identitäten durch Unternehmen.

  • Intuitiver Informationszugriff sicherstellen

    Embedded Analytics, Prognostische Analytik und die zunehmende Nutzung von KI-Technologien: Nach Meinung von Information Builders sind dies 2018 die wichtigsten Trends beim Einsatz von Business-Intelligence-Anwendungen in Unternehmen. In einem dynamischen Wirtschaftsumfeld mit sich immer schneller ändernden Anforderungen spielen Business-Intelligence-Applikationen eine essenzielle Rolle: sie liefern fundierte Grundlagen für bessere Entscheidungen. Unternehmen schaffen damit die Basis für eine hohe Flexibilität. Information Builders, ein führender Anbieter von Business-Intelligence (BI)-, Analytics-, Datenintegritäts- und Datenqualitätslösungen, gibt einen Ausblick auf die wichtigsten Entwicklungstendenzen im BI-Sektor für das neue Jahr.

  • Verwaltung von Multi-Cloud-Umgebungen

    Die meisten Unternehmen bereiten sich darauf vor, die neue Technologie in diesem Jahr einzuführen. Aber die wenigstens sind in der Lage, eine weiter verzweigte virtuelle Infrastruktur effizient zu verwalten und abzusichern. In einer Umfrage von BMC zum Thema Multi-Cloud zeigt sich, dass 40 Prozent der IT-Verantwortlichen gar nicht wissen, wie viel ihr Unternehmen für Public-Cloud-Anwendungen ausgibt. Allerdings haben bereits 80 Prozent erkannt, dass die Verwaltung von Multi-Cloud-Umgebungen ganz neue Ansätze benötigt. Dazu gehören der Einsatz von künstlicher Intelligenz und Machine Learning. Damit wird 2018 das Jahr, in dem Unternehmen mit Multi-Cloud richtig Fahrt aufnehmen.

  • Banken: Zurück zu Inhouse-Lösungen

    Zahlreiche Banken haben Dienstleitungen oder Prozesse ausgelagert, um Kosten zu sparen. Weil aber Komplexität und Regulierung zunehmen, wird dies immer unrentabler. Einen Ausweg könne Robotic Process Automation (RPA) bieten, so Stefan Steinhoff, der bei der TME AG den Bereich Risk & Regulatory verantwortet. Die Frankfurter Unternehmensberatung für Financial Services sieht ein enormes Potenzial in RPA-Technologien. "Vieles lässt sich damit effizienter, günstiger und genauer erledigen", sagt Steinhoff. Die fünfte MaRisk-Novelle erschwert die Auslagerung von Kernbereichen wie Compliance oder Revision, die Ausgaben für die Steuerung der mit einer Auslagerung verbundenen Risiken steigen und künftig wird ein Zentrales Auslagerungsmanagement Pflicht sein.

  • KI boomt dank Cloud Computing

    Smarte Ökosysteme, Künstliche Intelligenz, Blockchain und New Work - das sind die Trendthemen des Jahres 2018, erklärt der eco - Verband der Internetwirtschaft e. V. "Die Internet-Industrie ist im Jahr 2018 stärker denn je Taktgeber für Innovation und Wachstum", sagt eco Hauptgeschäftsführer Harald A. Summa. "Anbieter werden ihre Lösungen verstärkt zu digitalen Ökosystemen vernetzen und so mittels neuer Technologien echte Mehrwerte für Unternehmen und Privatpersonen schaffen." Neue Ökosysteme im IoT (Internet of Things) ermöglichen 2018 viele neue Geschäftsmodelle in den Bereichen Smart City, Smart Home oder Industrial-IoT. Dafür müssen sich Unternehmen 2018 entlang der Wertschöpfungskette stärker öffnen und kooperieren, zeigen der eco Verband und Arthur D. Little aktuell in der Studie "Der deutsche Smart-City-, Smart-Home- und Industrial-IoT-Markt 2017-2022". Im Bereich Smart-Home etwa liegt die durchschnittliche jährliche Wachstumsrate in den kommenden fünf Jahren bei 26,4 Prozent.

  • Ausblick: IT-Trends 2018

    Die Feiertage bieten nicht nur Anlass, zurückzuschauen, sondern auch einen Blick auf das kommende Jahr zu werfen. Für Trivadis, die führende IT-Dienstleisterin im DACH-Raum und in Dänemark, gibt es fünf Trends, die 2018 alle Unternehmen beschäftigen werden. Urban Lankes, CEO von Trivadis, verrät, welche dies sind. Die digitale Transformation wird auch 2018 ganz oben auf der Agenda von Entscheidungsträgern stehen. Unternehmen werden sich weiterhin damit befassen müssen, wie sie mit Daten umgehen. Wir von Trivadis unterstützen unsere Kunden bereits seit über 20 Jahren in der intelligenten Nutzung von Daten und sehen hier nach wie vor immenses Potenzial, z. B. in den Bereichen IoT und Cloud, die sich immer noch stark entwickeln.