Zum Hauptinhalt springen

Cloud Security by Design: die Cloud vor der Bereitstellung der ersten Ressource absichern

Unternehmen verankern Sicherheitskontrollen zunehmend in der Konzeption und Automatisierung, um Konfigurationen nicht erst nach der Bereitstellung korrigieren zu müssen.

CloudSeintec Team2-3 min Lesezeit
Cloud Security by Design: die Cloud vor der Bereitstellung der ersten Ressource absichern

Zusammenfassung der Meldung

In vielen Cloud-Projekten wurde Sicherheit erst am Ende berücksichtigt: Zunächst wurde die Anwendung bereitgestellt und anschließend wurden Berechtigungen, Netzwerke, Verschlüsselung und Protokolle geprüft. Diese Reihenfolge ändert sich. Der Ansatz Cloud Security by Design zielt darauf ab, Sicherheitskontrollen bereits bei den ersten Architekturentscheidungen festzulegen.

Der Vorteil ist zweifach. Einerseits werden unsichere Konfigurationen reduziert, bevor sie in die Produktion gelangen. Andererseits können Teams schneller arbeiten, weil ihnen bereits freigegebene Architekturbausteine zur Verfügung stehen. Eine Infrastrukturvorlage kann bereits bei der ersten Bereitstellung Protokollierung, Verschlüsselung, Tags, Segmentierung und Identitätsrichtlinien enthalten.

Automatisierung spielt dabei eine zentrale Rolle. Policy as Code ermöglicht es, Konfigurationen während der Entwicklung zu prüfen und Änderungen zu blockieren, die grundlegende Anforderungen nicht erfüllen. So muss man sich nicht ausschließlich auf manuelle Prüfungen verlassen, wenn die Umgebung bereits in Betrieb ist.

Der Ansatz verbessert auch die Zusammenarbeit zwischen Sicherheit und Entwicklung. Statt als letzte Prüfinstanz zu fungieren, definiert das Sicherheitsteam Guardrails: klare Leitplanken, innerhalb derer die Teams eigenständig arbeiten können.

Nicht alle Projekte benötigen dieselben Sicherheitskontrollen. Eine öffentliche Website ohne sensible Daten und eine Plattform, die kritische Informationen verarbeitet, haben unterschiedliche Risikoprofile. Security by Design funktioniert am besten, wenn die Architekturbausteine an die jeweiligen Workload-Typen angepasst werden.

Das Ergebnis ist eine konsistentere, messbare und leichter zu wartende Cloud.

Ein erster Schritt kann der Aufbau einer “Landing Zone” oder einer freigegebenen Cloud-Basis für neue Projekte sein. Wenn Identitätsverwaltung, Protokollierung, Netzwerke und Richtlinien bereits konfiguriert sind, starten Teams auf einer sicheren Grundlage, statt jede Umgebung von Grund auf neu aufzubauen. Sicherheit wird so zu einer wiederverwendbaren Eigenschaft der Plattform.

Was sich verändert

In vielen Cloud-Projekten wurde Sicherheit erst am Ende berücksichtigt: Zunächst wurde die Anwendung bereitgestellt, anschließend wurden Berechtigungen, Netzwerke, Verschlüsselung und Protokolle überprüft. Diese Reihenfolge weicht zunehmend dem Ansatz Cloud Security by Design, bei dem Sicherheitsmaßnahmen bereits mit den ersten Architekturentscheidungen festgelegt werden.

Automatisierung spielt dabei eine zentrale Rolle: Mit Policy as Code lassen sich Konfigurationen bereits während der Entwicklung prüfen und Änderungen blockieren, die grundlegende Anforderungen nicht erfüllen, statt sich ausschließlich auf manuelle Prüfungen zu verlassen, wenn die Umgebung bereits im Produktivbetrieb ist.

Welche Vorteile dieser Ansatz Unternehmen bietet

Der Vorteil ist zweifach. Unsichere Konfigurationen werden reduziert, bevor sie in den Produktivbetrieb gelangen, und die Teams arbeiten schneller, weil ihnen bereits freigegebene Muster zur Verfügung stehen: Eine Infrastrukturvorlage kann bereits bei der ersten Bereitstellung Logging, Verschlüsselung, Tags, Segmentierung und Identitätsrichtlinien enthalten.

Der Ansatz verändert auch das Zusammenspiel von Sicherheit und Entwicklung. Statt als letzte Prüfinstanz zu fungieren, definiert das Sicherheitsteam Leitplanken, klare Grenzen, innerhalb derer die anderen Teams eigenständig agieren können. Nicht alle Projekte erfordern dieselben Sicherheitsmaßnahmen: Eine öffentliche Website ohne sensible Daten und eine Plattform mit kritischen Informationen haben unterschiedliche Risikoprofile.

Wo Sie anfangen können

Praktische Schritte zur Einführung von Security by Design:

  • Eine freigegebene Cloud-Basis ("Landing Zone") mit vorkonfiguriertem Identitätsmanagement, Logging, Netzwerken und Richtlinien aufbauen.
  • Wiederverwendbare Infrastrukturvorlagen mit integrierten Mindestsicherheitsmaßnahmen definieren.
  • Die Prüfung von Richtlinien während der Entwicklung automatisieren, nicht erst im Produktivbetrieb.
  • Das Schutzniveau an das tatsächliche Risiko jedes Workloads anpassen.

Häufig gestellte Fragen

Was unterscheidet diesen Ansatz vom traditionellen Vorgehen?
Beim traditionellen Vorgehen wird die Sicherheit am Projektende geprüft; bei Security by Design wird sie bereits mit den ersten Architekturentscheidungen festgelegt.
Verlangsamt das die Entwicklung?
Im Gegenteil: Mit bereits freigegebenen Mustern und Vorlagen arbeiten die Teams schneller, weil sie nicht bei jedem Projekt bei null anfangen.
Ist überall dasselbe Schutzniveau erforderlich?
Nein. Die Sicherheitsmaßnahmen sollten an das Risiko jedes Workloads angepasst werden und nicht für die gesamte Infrastruktur identisch sein.

In diesem Artikel erwähnte Begriffe: Cloud

Seintec unterstützt Sie bei der Erstellung von Referenzarchitekturen, Vorlagen und automatisierten Sicherheitskontrollen, damit Ihre neuen Cloud-Projekte von Anfang an auf einer sicheren Grundlage stehen. Kontaktieren Sie uns und ein Experte hilft Ihnen, Sicherheit bereits in der Konzeption zu verankern, ohne Innovationen auszubremsen.

Seintec kontaktieren

Zugehörige Dienstleistung

Cloud-Services

Cloud-Services für das Wachstum Ihres Unternehmens.

Nächster Schritt

¿Möchten Sie diese Verbesserungen in Ihrem Unternehmen umsetzen?

Sprechen Sie mit einem Experten von Seintec und wir prüfen gemeinsam mit Ihnen die Anwendung auf Ihre Infrastruktur.