- Anzeige -


Sie sind hier: Startseite » Markt » Tipps und Hinweise

Sieben Tipps für mehr Security in der Public Cloud


Durch die Dynamik der Public Cloud lässt sich Compliance mit vielen Richtlinien nur durch eine kontinuierliche Überwachung sicherstellen
Anbieter von Cloud Computing-Diensten betreiben dabei einen immensen Aufwand, um ihre Infrastruktur und Kundendaten zu schützen – mehr als die meisten Unternehmen für die hauseigene Infrastruktu

- Anzeigen -





Sorgen um die Datensicherheit in der Public Cloud halten sich hartnäckig. Eine Sophos Studie beweist dann auch, dass eine reale Bedrohungslage existiert. Aber: Mehr Sicherheit in der Public Cloud geht. Sophos gibt sieben wertvolle Tipps. Die Cloud ist für Unternehmen eine feine Sache. Für passende Zwecke optimal eingesetzt gewährt sie unzählige Vorteile wie hohe Flexibilität oder eine Optimierung von Ressourcen und Budgets. Viele Unternehmen nutzen bereits heute eine Mischstruktur aus On-Premise-Installationen, Private Cloud und eben auch Public Cloud.

Anbieter von Cloud Computing-Diensten betreiben dabei einen immensen Aufwand, um ihre Infrastruktur und Kundendaten zu schützen – mehr als die meisten Unternehmen für die hauseigene Infrastruktur. Grundsätzlich führt die Nutzung Cloudbasierter IT-Sicherheitslösungen daher oft sogar zu einem Sicherheitsgewinn. Dies gilt allerdings vor allem für Public-Cloud-Dienste im Bereich Software-as-a-Service (SaaS)und Business-Process-as-a-Service.

Geht es um Infrastruktur- oder Plattform-Dienste (mit prominenten Vertretern wie Amazon Web Services, Microsoft Azure oder Google Cloud), sind die Sicherheitssorgen begründbar. Dies aber nicht etwa, weil die von den Plattformanbietern bereitgestellten Infrastrukturen an sich verwundbar sind, sondern weil die Cloud Computing-Diensten Es geht also um Know-how, Erfahrung und Best Practise.

Hohe Hacker-Aktivität in Public Cloud
Sophos hat im Rahmen einer 30-tägigen Studie mit zehn Honeypots untersucht, wie sehr Public Cloud Server Hackerangriffen ausgesetzt sind. Hierfür wurden in den weltweit beliebtesten Amazon-Web-Services (AWS)-Datenzentren in Frankfurt, London, Paris, Mumbai, Ohio, Sao Paolo, Singapur, Sidney Kalifornien und Irland Honeypots eingerichtet. Diese simulierten den auf den allermeisten Linux-Servern erreichbaren Secure Shell (SSH)-Dienst, um SSH-Anmeldeversuche zu messen. Das Resultat: Bereits in den ersten 30 Tagen der Studie wurden insgesamt mehr als fünf Millionen Angriffsversuche auf das globale Honeypot-Netz verzeichnet, darunter knapp 440.000 Angriffsversuche allein in Frankfurt.

Prävention für die Public Cloud
Mit der IT-Security beauftragte IT Manager stehen vor der Aufgabe, sämtliche Daten, Berechtigungen, Anwendungen, Zugriffe etc. in (IT-)Sicherheit zu bringen. Im ersten Schritt gilt hierbei, alle Security-Optionen, die der Public-Cloud-Anbieter im Portfolio hat, zu prüfen und gegebenenfalls zu nutzen. Darüber hinaus sind weitere Sicherheitsmaßnahmen ratsam, die das Unternehmen selbst im Griff hat. Cloud Optix von Sophos beispielsweise erlaubt hierfür eine kontinuierliche Security-Analyse der genutzten Cloud-Umgebung, um gegebenenfalls auch Sicherheitsschwachstellen zu identifizieren.

Mit Hilfe von KI-Algorithmen überwacht es die Sicherheit bei der Verarbeitung von Daten in der Cloud, von Konfigurationen und den Netzwerkverkehr. Besonders wichtig ist dabei die automatische Erkennung von Gefahren auf einer zentralen Konsole. Security-Teams haben damit die Möglichkeit, innerhalb von Minuten auf Sicherheitsrisiken zu reagieren und die Reaktionszeit von Tagen oder Wochen auf nur wenige Minuten zu senken.

Beachtet man bereits vor der Nutzung der Public Cloud sieben wichtige Aspekte, dann sind die Vorteile der Public Cloud auch unter Security-Gesichtspunkten in greifbarer Reichweite:

>> Gemeinsame Verantwortung: Das Modell der gemeinsamen Verantwortung bedeutet, dass der Public-Cloud-Anbieter für die "Sicherheit der Cloud" verantwortlich ist und damit insbesondere für den physischen Schutz im Rechenzentrum sowie für die virtuelle Trennung von Kundendaten und Umgebungen. Als Nutzer der Public Cloud ist man für die "Sicherheit in der Cloud" verantwortlich, sprich für alles, was in der Cloud abgelegt wird.

>> Multi-Cloud-Planung: Man sollte bei der Planung der Public-Cloud- Sicherheitsstrategie davon ausgehen, dass man mehrere Public-Cloud-Anbieter nutzen wird – wenn nicht jetzt, dann sehr wahrscheinlich irgendwann in der Zukunft.

>> Transparenz: Was man nicht sehen kann, kann man auch nicht schützen. Deshalb ist es für die Security enorm wichtig, volle Transparenz über die gesamte Cloud-basierte Infrastruktur, die Konfigurationseinstellungen, API-Aufrufe und den Benutzerzugriff zu haben.

>> Kontinuierliche Compliance: Durch die Dynamik der Public Cloud lässt sich Compliance mit vielen Richtlinien nur durch eine kontinuierliche Überwachung sicherstellen. Am besten ist die Compliance fest in tägliche Abläufe integriert – inklusive Echtzeit-Snapshots der Netzwerktopologie und Echtzeit-Warnmeldungen bei Änderungen.

>> Automatische Sicherheitskontrollen: Cyberkriminelle setzen bei ihren Angriffen zunehmend auf Automatisierung. Es gilt den Hackern einen Schritt voraus zu sein: Geeignete Maßnahmen sind die Automatisierung der Abwehr, die Beseitigung von Schwachstellen und die Anomalie-Erkennung.

>> Schutz aller Umgebungen: Bekannte Datenpannen betreffen meist Produktionsumgebungen in der Cloud. Für Aktivitäten wie Cryptojacking nehmen sich Angreifer aber genauso gerne die Entwicklungs- oder Q&A-Umgebung vor.

>> Auf Bewährtes setzen: IT-Sicherheit für lokale Systeme ist das Ergebnis jahrzehntelanger Erfahrung und Forschung. Der Schutz durch Firewalls und Server-Security vor Infektionen und Datenverlusten ist daher auch für cloudbasierte Server wichtig. Nicht zu vergessen ist der stets aktuelle Schutz für Endpoints und E-Mail auf allen Geräten, damit Unbefugte keinen Zugriff auf Ihre Cloud-Accounts erhalten.

"Security in der Public Cloud ist möglich und Unternehmen sollten die existierenden Möglichkeiten sowohl der Cloud-Anbieter als auch der speziellen Security-Lösungen nutzen. Erst dann können die Vorteile der Public Cloud in vollem Umfang und vor allem sicher genutzt werden", erklärt Michael Veit, Technology Evangelist bei Sophos. (Sophos: ra)

eingetragen: 03.09.19
Newsletterlauf: 14.10.19

Sophos: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.

- Anzeigen -





Kostenloser Compliance-Newsletter
Ihr Compliance-Magazin.de-Newsletter hier >>>>>>



Meldungen: Tipps und Hinweise

  • UCaaS-Lösungen bieten alle SaaS-Vorteile

    In vielen großen Unternehmen in Deutschland sollen derzeit die herkömmlichen On-Premise-Kommunikationslösungen ersetzt werden. Gesetzt ist meist - aufgrund der vielen Vorteile - der Schritt hin zu Unified Communications, bezogen als Software-as-a-Service (SaaS). Doch es gibt große Unterschiede zwischen verschiedenen UC-Lösungen, auch wenn sie oberflächlich betrachtet alle als SaaS-Angebote daherkommen. Dabei geht es nicht nur um den Preis, das Look and Feel oder einzelne Features. Die Unterschiede betreffen vielmehr alle Aspekte der Cloud-Strategie eines Großunternehmens. Der Unified-Communication-as-a-Service (UCaaS)-Anbieter Fuze kennt sich gut mit dieser Thematik aus und erläutert im folgenden Text die Unterschiede, damit Unternehmen eine fundierte Entscheidung über ihren künftigen UC-Partner treffen können.

  • Themen bei Microsoft-Kunden

    Laut IT-Dienstleisters Syntax stehen für Unternehmen, die Microsoft-Lösungen einsetzen, aktuell vor allem zwei große Aspekte im Mittelpunkt. Zum einen wird die Umsetzung von Modern-Workplace-Konzepten vorangetrieben, die dem Nutzer eine zentrale Schnittstelle für Kommunikation und Kollaboration mit einer einheitlichen Benutzeroberfläche bereitstellen und so interne und externe Prozesse effizienter gestalten. Der zweite große Trend ist die Migration oder Neuimplementierung kritischer Anwendungen und Prozesse auf Microsoft Azure als zentraler Public-Cloud-Plattform und die Nutzung von Plattformdiensten, die unter anderem auf künstlicher Intelligenz basieren und so neue Umsatzmodelle ermöglichen. Bei der Umsetzung dieser Ziele setzt Syntax auf ausgezeichnete Expertise, gerade wurde Constantin Klein, Team Lead Microsoft Consulting bei Syntax, zum zehnten Mal in Folge von Microsoft als "Most Valuable Professional" (MVP) ausgezeichnet.

  • Wechsel in die Cloud nicht von heute auf morgen

    IT-Verantwortliche müssen sich heutzutage mit den verschiedensten Herausforderungen auseinandersetzen, die eine Migration in die Cloud mit sich bringen. Obwohl sich die Cloud-Nutzung in den letzten Jahren stark verbreitet hat, haben einige Unternehmen trotzdem das Gefühl, noch nicht das volle Potenzial der Cloud ausgeschöpft zu haben. Die Gründe hierfür lassen sich allerdings leicht identifizieren und die Cloud Computing-Nutzung kann mithilfe ein paar grundlegender Maßnahmen entsprechend optimiert werden.

  • Nicht alle Cloud-Services sind gleich aufgebaut

    Governance und Agilität? Wie geht das denn zusammen? Schließlich bedeutet Agilität die Fähigkeit, schnell und flexibel zu handeln. Governance hingegen zielt darauf ab, Prozesse zu prüfen und zu kontrollieren - was die Dinge meist verlangsamt. Das muss aber nicht sein: Rackspace beispielsweise arbeitet mit Governance-Modellen, die explizit für den agilen Betrieb der (Public-)Cloud entwickelt wurden - und so beiden Ansprüchen gerecht werden können. Die Public Cloud erweist sich als extrem leistungsfähig. Aber: Mit der Kraft der Cloud gehen auch Herausforderungen einher. Bei AWS beispielsweise stehen derzeit 160 Dienste zur Verfügung und es werden jedes Jahr Hunderte (wenn nicht Tausende) neuer Funktionen veröffentlicht. Wie können Unternehmen hier sicherstellen, dass alle Compliance- und regulatorischen Verpflichtungen (z.B. DSGVO) auch eingehalten werden?

  • Auslagern statt selber machen

    Immer größere Datenmengen, vermehrter Einsatz digitaler Prozesse sowie Anforderungen an Compliance, Verfügbarkeit, Skalierbarkeit und Sicherheit stellen Unternehmen beim Management ihrer IT-Umgebung vor zum Teil große Herausforderungen. Denn eine funktionierende IT-Infrastruktur ist zwar notwendig für reibungslose Abläufe im Unternehmensalltag, doch geht der interne Aufbau von Hardware und Software mit hohen Kosten einher und benötigt ein hohes Maß an Fachwissen. Auch der ständige Einsatz von Fachpersonal verursacht hohe Ausgaben. Längst hat sich Outsourcing an entsprechende Dienstleister hier bewährt. "Nehmen Unternehmen externe Leistungen in Anspruch, profitieren sie von umfassendem Service und Know-how, sparen Kosten und minimieren Risiken", weiß Torben Belz, Geschäftsführer der Plutex GmbH aus Bremen, und ergänzt: "Doch viele Unternehmen scheuen diesen Schritt noch immer, weil sie Angst haben, dass das Outsourcing nicht reibungslos verlaufen und in der Folge zu vielen weiteren, möglicherweise langfristigen Problemen führen könnte."

  • Zukunftsinvestition: DataOps-Plattform

    Langsam, aber sicher ist DataOps kein Fremdwort mehr. Immer mehr Tools und Lösungen werben mit dem Begriff für sich. Wie sollen Unternehmen da noch den Überblick behalten? Hier sind drei Fragen, die sich Verantwortliche stellen müssen, wenn sie die richtige DataOps-Technologie für ihre Datenteams einsetzen möchten. DevOps ist heute unerlässlich für alle Unternehmen, die flexibel sein und möglichst schnell qualitativ hochwertige Produkte und Dienstleistungen anbieten wollen. Wer auf DevOps verzichtet, kann sich kaum über einen längeren Zeitraum gegenüber der Konkurrenz behaupten. Denn der Ansatz spielt eine entscheidende Rolle bei der Automatisierung der IT-Infrastruktur und des Softwareentwicklungszyklus. Dennoch hat DevOps bisher ein entscheidendes Element gefehlt, das für viele Innovationen zentral ist: die Datenbereitstellung. Genau hier setzt DataOps an.

  • Sämtliche Datenelemente dokumentieren

    Die aktuelle biMa-Studie der Sopra Steria Consulting liefert alarmierende Ergebnisse: Nahezu die Hälfte aller Unternehmen (49 Prozent) gibt an, dass ihre Daten für Analysen unvollständig, veraltet oder widersprüchlich sind. Neben der mangelhaften Datenqualität ist laut der Studie auch die fehlende Integration von Daten aus unterschiedlichsten Datenquellen eine Hürde. Unternehmen drohen aufgrund der Widrigkeiten im globalen Wettbewerb den Anschluss zu verlieren. Ohne Datenvirtualisierung ist es kaum möglich, fatale Entwicklungen dieser Art abzuwenden. Die voranschreitende Digitalisierung hat zu einem enormen Wachstum der weltweit verfügbaren Daten geführt. Während datengetriebene Innovationen in zahlreichen Industrieländern rasant voranschreiten, kämpfen Unternehmen im deutschsprachigen Raum nach wie vor mit unzureichenden technischen und organisatorischen Voraussetzungen. Traditionelle Ansätze wie ETL (Extract-Transform-Load), bei denen Daten für Analysen zunächst gespeichert und transformiert werden müssen, reichen nicht mehr aus, um Schritt zu halten.

  • Zukunftsinvestition: DataOps-Plattform

    Langsam, aber sicher ist DataOps kein Fremdwort mehr. Immer mehr Tools und Lösungen werben mit dem Begriff für sich. Wie sollen Unternehmen da noch den Überblick behalten? Hier sind drei Fragen, die sich Verantwortliche stellen müssen, wenn sie die richtige DataOps-Technologie für ihre Datenteams einsetzen möchten. DevOps ist heute unerlässlich für alle Unternehmen, die flexibel sein und möglichst schnell qualitativ hochwertige Produkte und Dienstleistungen anbieten wollen. Wer auf DevOps verzichtet, kann sich kaum über einen längeren Zeitraum gegenüber der Konkurrenz behaupten. Denn der Ansatz spielt eine entscheidende Rolle bei der Automatisierung der IT-Infrastruktur und des Softwareentwicklungszyklus. Dennoch hat DevOps bisher ein entscheidendes Element gefehlt, das für viele Innovationen zentral ist: die Datenbereitstellung. Genau hier setzt DataOps an.

  • Die Gefahr von Datenlecks steigt

    Daten befeuern Innovationen in Unternehmen: Informationen werden intelligent ausgewertet und in neues Wissen verwandelt, daraus entstehen Produkte, Lösungen und Dienste. Das funktioniert aber nur, wenn die migrierten Daten in hoher Qualität vorliegen und Betriebe sie schnell und bequem nutzen können. Weitere Voraussetzung: die Nutzung von Cloud Computing-Diensten, denn nur sie ermöglichen die digitale Transformation. Nur mit ihrer Hilfe können Daten schnell verarbeitet und bereitgestellt werden. Ohne Cloud-Nutzung wird kaum ein Unternehmen fit für die digitale Zukunft sein. Das hat zusätzliche Vorteile: Prozesse werden effizienter und agiler, die Kosten sinken. Wenn Unternehmen darauf verzichten, riskieren sie, ihr Geschäft auszubremsen und Marktanteile zu verlieren. Für viele deutsche Unternehmen ist das inzwischen selbstverständlich: 73 Prozent nutzen bereits Cloud Computing, so der "Cloud-Monitor 2019" von KPMG und Bitkom.

  • Bandbreiten- oder Netzwerkprobleme

    Multi-Cloud-Infrastrukturen haben einen großen Vorteil: Sie erlauben es dem Nutzer, Public-Cloud- und Private-Cloud-Services so miteinander zu verbinden, wie es gewünscht oder nötig ist. Damit bleibt ein Unternehmen flexibel und unabhängig. Die Verantwortlichen profitieren davon allerdings nur, wenn sie sich der Stolpersteine bewusst sind, die eine Multi Cloud mit sich bringt und diese zu umgehen wissen. Eine erste große Herausforderung, die sich in einem anlaufenden Multi-Cloud-Projekt oftmals stellt und unnötig Kosten provoziert, ist der Datentransfer. Denn bei der Migration - ob von einer On-Premises-Infrastruktur in die Cloud oder von einem Public-Cloud-Anbieter zu einem anderen - stoßen IT-Verantwortliche oft auf unvermutete Bandbreiten- oder Netzwerkprobleme.