Die Cloud Security Anforderungen variieren je nach Service-Modell, da in jedem Modell die Verantwortlichkeiten zwischen Cloud-Anbieter und Kunden unterschiedlich aufgeteilt sind. Ein Verständnis dieser Unterschiede ist essenziell für die Implementierung effektiver Sicherheitsmaßnahmen.
🏗
️ Infrastructure as a Service (IaaS):
•
Kundenseitige Verantwortung: Betriebssysteme, Middleware, Anwendungen, Daten, Identitäts- und Zugriffsmanagement, Client-Endgeräte.
•
Sicherheitsherausforderungen: Größte Kontrolle, aber auch höchster Sicherheitsaufwand; Betriebssystem-Härtung, Patch-Management und Netzwerksicherheit liegen in Kundenverantwortung.
•
Sicherheitsmaßnahmen: Host-basierte Firewalls, Verschlüsselung, Vulnerability Management, Netzwerksegmentierung, starke Authentifizierung.
•
Beispiel: Bei AWS EC2 oder Azure VMs muss der Kunde selbst für sichere OS-Konfiguration, Patch-Management und Anwendungssicherheit sorgen.
🧩
Platform as a Service (PaaS):
•
Kundenseitige Verantwortung: Anwendungen, Daten, Identitäts- und Zugriffsmanagement, Client-Endgeräte.
•
Sicherheitsherausforderungen: Begrenzte Kontrolle über die zugrundeliegende Infrastruktur; Fokus liegt auf Anwendungssicherheit und Konfiguration der Plattformdienste.
•
Sicherheitsmaßnahmen: Sichere Anwendungsentwicklung, API-Sicherheit, sichere Konfiguration der Plattformdienste.
•
Beispiel: Bei Azure App Service oder Google App Engine ist der Anbieter für das Betriebssystem verantwortlich, während der Kunde die Anwendungssicherheit gewährleisten muss.