Zum Hauptinhalt springen

Die Sicherheit von SaaS-Anwendungen rückt in den Fokus der Unternehmen

Das Risiko endet nicht mehr am Rechner des Benutzers: Konfigurationen, Berechtigungen und Integrationen von SaaS-Anwendungen müssen gesondert überwacht werden.

CybersicherheitSeintec Team2-3 min Lesezeit
Die Sicherheit von SaaS-Anwendungen rückt in den Fokus der Unternehmen

Zusammenfassung der Meldung

E-Mail, Datenspeicherung, CRM, Projektmanagement, Personalverwaltung und Rechnungsstellung laufen zunehmend über SaaS-Anwendungen. Dieser Komfort hat den Aufwand für den Betrieb eigener Server reduziert, zugleich aber eine neue Angriffsfläche geschaffen, die nicht immer die gleiche Aufmerksamkeit erhält wie das Netzwerk oder die Endgeräte.

In einer SaaS-Umgebung entstehen viele Sicherheitsvorfälle durch Fehlkonfigurationen oder zu weitreichende Berechtigungen. Ein versehentlich öffentlich geteilter Link, ein weiterhin aktives Altkonto oder eine Drittanbieteranwendung mit Zugriff auf zu viele Daten können monatelang unbemerkt bleiben.

Unternehmen reagieren darauf mit regelmäßigen Konfigurationsprüfungen und Tools, die risikobehaftete Änderungen erkennen können. Auch die Kontrolle von Anwendungen, die über OAuth angebunden sind, gewinnt an Bedeutung, denn ein von einem Benutzer installiertes Add-on kann Leseberechtigungen für E-Mails, Dateien oder Kalender erhalten, ohne das Passwort kennen zu müssen.

Eine weitere zunehmend verbreitete Praxis ist die Automatisierung des Kontenlebenszyklus. Wenn eine Person ins Unternehmen eintritt, ihre Funktion wechselt oder das Unternehmen verlässt, sollten ihre Berechtigungen schnell und konsistent angepasst werden. Veraltete Zugriffsrechte beizubehalten erhöht das Risiko und erschwert jedes spätere Audit.

Der Vorteil ist, dass sich viele dieser Verbesserungen umsetzen lassen, ohne bestehende Anwendungen zu ersetzen. Entscheidend ist zu wissen, welche Dienste genutzt werden, welche Informationen sie enthalten und wie sie konfiguriert sind.

Eine zielführende Überprüfung kann sich auf drei Bereiche konzentrieren: öffentlich geteilte Links, Drittanbieteranwendungen mit weitreichenden Berechtigungen und Benutzer, die seit Wochen nicht mehr aktiv waren. Diese Kontrollen sind leicht zu erklären und decken häufig unnötige Risiken auf. Darauf aufbauend lässt sich eine umfassendere Richtlinie für die SaaS-Sicherheitslage entwickeln.

Was passiert ist

E-Mail, Speicher, CRM, Projektmanagement, Personalwesen und Rechnungsstellung laufen zunehmend über SaaS-Anwendungen. Dieser Komfort hat den Aufwand für den Betrieb eigener Server reduziert, zugleich aber eine Angriffsfläche geschaffen, die nicht immer dieselbe Aufmerksamkeit erhält wie das Netzwerk oder die Endgeräte.

Viele Sicherheitsvorfälle in SaaS-Umgebungen entstehen durch Fehlkonfigurationen oder zu weitreichende Berechtigungen: Ein versehentlich öffentlich geteilter Link, ein weiterhin aktives Altkonto oder eine über OAuth angebundene Drittanbieteranwendung mit Zugriff auf zu viele Daten können monatelang unbemerkt bleiben.

Was das für ein mittelständisches Unternehmen bedeutet

Mittelständische Unternehmen nutzen häufig Dutzende SaaS-Anwendungen ohne zentrales Inventar, was den Überblick darüber erschwert, welche Informationen die einzelnen Anwendungen enthalten und wer darauf zugreifen kann. Diese fehlende Transparenz ist in der Praxis der größte Risikofaktor.

Der Vorteil ist, dass viele Verbesserungen keinen Austausch bestehender Anwendungen erfordern: Es geht darum, bereits genutzte Anwendungen systematisch zu prüfen und konsequent zu verwalten.

Was Sie überprüfen sollten

Eine Überprüfung der SaaS-Sicherheitslage kann bei drei konkreten Bereichen ansetzen:

  • Öffentlich geteilte Links in Speicher- und Kollaborationstools.
  • Über OAuth angebundene Drittanbieteranwendungen mit weitreichenden Berechtigungen für E-Mails, Dateien oder Kalender.
  • Benutzer und Konten, die seit Wochen inaktiv sind und deaktiviert werden sollten.
  • Automatisierung des Kontenlebenszyklus beim Eintritt, beim Rollenwechsel oder beim Austritt einer Person aus dem Unternehmen.

Häufig gestellte Fragen

Was versteht man unter dem OAuth-Risiko bei SaaS-Anwendungen?
Es besteht darin, dass eine von einem Benutzer installierte Erweiterung oder Drittanbieteranwendung Leseberechtigungen für E-Mails, Dateien oder Kalender erhält, ohne das Passwort kennen zu müssen.
Müssen bestehende SaaS-Anwendungen ersetzt werden, um die Sicherheit zu verbessern?
Nein. Die meisten Verbesserungen bestehen darin, Konfigurationen und Berechtigungen bereits genutzter Anwendungen zu überprüfen, nicht darin, die Tools zu wechseln.
Wo sollte eine SaaS-Sicherheitsprüfung ansetzen?
Bei öffentlich geteilten Links, Drittanbieteranwendungen mit weitreichenden Berechtigungen und inaktiven Benutzern; diese Kontrollen lassen sich leicht erklären und decken häufig unnötige Sicherheitsrisiken auf.

In diesem Artikel erwähnte Begriffe: SaaS · Datenspeicherung

Bei Seintec unterstützen wir Sie dabei, Ihre SaaS-Anwendungen zu inventarisieren, Berechtigungen und Integrationen zu überprüfen und Kontrollen einzurichten, die Risiken reduzieren, ohne die Zusammenarbeit zu bremsen. Kontaktieren Sie uns, wenn Sie wissen möchten, welche Risiken sich derzeit hinter Ihren alltäglichen Arbeitswerkzeugen verbergen.

Seintec kontaktieren

Zugehörige Dienstleistung

Cybersicherheit

Wir sichern Ihr Unternehmen ab, damit es niemals stillsteht.

Nächster Schritt

¿Möchten Sie diese Verbesserungen in Ihrem Unternehmen umsetzen?

Sprechen Sie mit einem Experten von Seintec und wir prüfen gemeinsam mit Ihnen die Anwendung auf Ihre Infrastruktur.