Skip to content
Clumio

AWS-Modell der geteilten Verantwortung: Was Sie wissen müssen

Stellen Sie sich Folgendes vor: Sie haben gerade einen hochmodernen, unknackbaren Tresor gekauft, um Ihre wertvollsten Besitztümer darin aufzubewahren. Sie vertrauen auf die Sicherheit dieses Tresors, doch es gibt einen Haken: Das Schloss und der Schlüssel werden von Ihnen und dem Hersteller gemeinsam genutzt. Wie sicher ist Ihr Tresor in diesem Szenario? Diese Analogie veranschaulicht die besondere Herausforderung, die das AWS-Modell der geteilten Verantwortung mit sich bringt, bei dem die Cloud-Sicherheit zwischen Amazon Web Services (AWS) und seinen Nutzern aufgeteilt ist. Doch was genau bedeutet das für Sie und Ihre Daten? Als AWS-Kunde ist es entscheidend, Ihre Rolle in diesem Modell zu verstehen, da dies ein entscheidender Faktor dafür sein kann, wie effektiv Ihr Unternehmen seine Cloud-Sicherheit optimiert. In diesem Blogbeitrag lüften wir die Geheimnisse des AWS-Modells der geteilten Verantwortung und liefern Ihnen die wichtigen Informationen, die Sie benötigen, um Ihre wertvollen digitalen Besitztümer in der Cloud zu schützen.


Das „Shared Responsibility Model“ von AWS legt die Aufteilung der Verantwortlichkeiten zwischen AWS und seinen Kunden in Bezug auf Sicherheit und Compliance in der Cloud fest. AWS ist für die Sicherheit der Cloud verantwortlich, d. h. für alles von der Infrastruktur bis hin zu den physischen Einrichtungen, während die Kunden dafür verantwortlich sind, ihre eigenen Daten in der Cloud zu schützen und geeignete Maßnahmen zu ergreifen, um spezifische Compliance-Anforderungen zu erfüllen. Dieses Modell ermöglicht einen flexiblen Sicherheitsansatz, der auf die individuellen Bedürfnisse jedes Kunden zugeschnitten werden kann.

Zum Verständnis des AWS-Modells der geteilten Verantwortung

Das AWS-Modell der geteilten Verantwortung ist ein Rahmenwerk, das festlegt, wie sich AWS und seine Kunden die Verantwortung für Sicherheit und Compliance teilen. Für Unternehmen ist es wichtig, dieses Modell zu verstehen, da es bestimmt, für die Umsetzung welcher Sicherheitsmaßnahmen sie selbst verantwortlich sind und welche von AWS verwaltet werden.

Bei diesem Modell ist AWS für die Sicherheit der Cloud verantwortlich, während die Kunden für die Sicherheit innerhalb der Cloud zuständig sind. Das bedeutet, dass AWS für die zugrunde liegende Infrastruktur, wie beispielsweise Rechenzentren und Netzwerke, sowie für die Verwaltung der Zugriffskontrolle auf diese Ressourcen verantwortlich ist. Die Kunden hingegen sind für die Absicherung ihrer eigenen Anwendungen und Daten innerhalb ihrer AWS-Umgebung verantwortlich.

Nehmen wir zum Beispiel ein Unternehmen, das Amazon EC2-Instanzen zum Hosten seiner Webanwendung nutzt. AWS ist dafür verantwortlich, die Sicherheit der physischen Server zu gewährleisten, auf denen diese Instanzen laufen, während das Unternehmen selbst für die Konfiguration von Firewalls und Sicherheitsgruppen zum Schutz seiner eigenen Daten zuständig ist.

Es ist wichtig zu beachten, dass sich die Verantwortlichkeiten je nach den spezifischen Diensten, die der jeweilige Kunde nutzt, aufteilen können. Das AWS-Modell der geteilten Verantwortung enthält Leitlinien dazu, welche Verantwortlichkeiten bei der Bereitstellung von Lösungen in einer AWS-Umgebung zu berücksichtigen sind.

Um diesen Punkt noch deutlicher zu machen, betrachten wir ein Unternehmen, das sowohl Amazon S3 als auch Amazon EC2 nutzt. Zwar verwaltet AWS die physische Infrastruktur für beide Dienste, doch liegt die Verantwortung für die Sicherung der in S3 gespeicherten Daten hauptsächlich beim Kunden, während der Schutz der Daten auf EC2-Instanzen in dessen Zuständigkeit fällt.

Einige Kritiker argumentieren, dass nach wie vor Unklarheit darüber herrscht, welche Sicherheitsrisiken gemeinsam getragen werden. Für Unternehmen ist es wichtig, die Verantwortung für ihren Teil des Risikomanagements im Bereich der Cloud-Sicherheit zu übernehmen, um sich nicht ausschließlich auf Anbieter wie AWS zu verlassen. Die Befolgung der von den Anbietern bereitgestellten Best Practices kann jedoch wesentlich dazu beitragen, die Risikofaktoren in jeder Partnerschaft zu verringern.

  • Das AWS-Modell der geteilten Verantwortung legt fest, wie sich AWS und seine Kunden die Verantwortung für Sicherheit und Compliance teilen: AWS ist für die Sicherheit der physischen Infrastruktur verantwortlich, während die Kunden für die Sicherheit ihrer eigenen Anwendungen und Daten innerhalb einer AWS-Umgebung zuständig sind. Für Unternehmen ist es wichtig, dieses Modell zu verstehen, um zu bestimmen, welche Sicherheitsmaßnahmen sie umsetzen sollten. Unternehmen sollten jedoch auch die Verantwortung für ihren Teil des Cloud-Sicherheitsrisikomanagements übernehmen und sich nicht ausschließlich auf Anbieter wie AWS verlassen, auch wenn die Befolgung der von Anbietern bereitgestellten Best Practices dazu beitragen kann, Risikofaktoren zu verringern.

Sicherheit der Cloud vs. Sicherheit in der Cloud

Eines der wichtigsten Konzepte, das Cloud-Nutzer verstehen müssen, ist der Unterschied zwischen der Sicherheit der Cloud und der Sicherheit in der Cloud. Wie bereits erwähnt, ist AWS für die Verwaltung und Absicherung der zugrunde liegenden Infrastruktur seines Cloud-Dienstes verantwortlich. Dies wird als „Sicherheit der Cloud“ bezeichnet, da es um die Absicherung der physischen Infrastruktur geht.

Unter „Sicherheit in der Cloud“ versteht man den Datenschutz innerhalb der Anwendungen und Server eines Kunden, die in der Cloud gehostet werden. Die Verantwortung hierfür liegt bei den Kunden und nicht bei AWS. Dazu gehören die Verwaltung der Benutzerzugriffskontrolle, der Netzwerkeinstellungen und -konfigurationen sowie die Verschlüsselung sensibler Daten.

Stellen Sie sich die Sicherheit in der Cloud wie die Schließfächer in einem Hotel vor, in denen man seine physischen Gegenstände aufbewahrt. Im Gegensatz dazu ähnelt die Sicherheit in der Cloud eher den Passwörtern, die man benötigt, um seine persönlichen Gegenstände vor Eindringlingen zu schützen, während man sich in seinem Hotelzimmer befindet.

Es ist wichtig zu beachten, dass Unternehmen ihre Sicherheitsverantwortung in der Cloud nicht vernachlässigen sollten, nur weil AWS für die Sicherheit der Cloud verantwortlich ist. Im Rahmen dieses Modells der geteilten Verantwortung stellt AWS Best Practices und Richtlinien bereit, wie Kunden zusätzlich zu den von AWS bereits bereitgestellten Maßnahmen ihre eigene Sicherheit gewährleisten können.

Beispielsweise verfügen Amazon EC2-Instanzen, die durch eine von AWS bereitgestellte Firewall geschützt sind, über strenge Standardeinstellungen mit der Möglichkeit zur individuellen Anpassung. Der Kunde muss diese Firewalls seinerseits so konfigurieren, dass er zusätzlich zu den von AWS vorgenommenen Einstellungen selbst steuern kann, wer auf seine Instanzumgebungen zugreifen darf.

Kritiker argumentieren, dass sich das ausschließliche Verlassen auf Best-Practice-Dokumentationen als unzureichender Schutz vor Angriffen erweisen kann. Cloud-Nutzer müssen ihre eigenen Systeme sorgfältig gemäß den aktuellen Standards konfigurieren und proaktive Maßnahmen ergreifen, wie beispielsweise automatisierte Patching-Systeme, die Systemadministratoren benachrichtigen, sobald Patches verfügbar sind.

Umsetzung des AWS-Modells der geteilten Verantwortung

Das AWS-Modell der geteilten Verantwortung sieht vor, dass sowohl der Kunde als auch AWS gemeinsam für die Sicherheit und die Einhaltung der Vorschriften ihres Systems sorgen. AWS verwaltet und kontrolliert die physische Infrastruktur, während die Kunden für die Absicherung ihrer Anwendungen sowie für das Identitäts- und Zugriffsmanagement (IAM) verantwortlich sind. Daher ist es von entscheidender Bedeutung, dass die Kunden das Modell effektiv umsetzen, um potenzielle Bedrohungen zu minimieren und die Sicherheit zu gewährleisten.

Ein wesentlicher Aspekt bei der Umsetzung des Modells ist die Ermittlung und Bewertung der Datenverarbeitungsanforderungen Ihres Unternehmens. Dazu gehört es, Ihre Daten zu verstehen, jeden Datentyp zu klassifizieren und Zuständigkeiten festzulegen, um die sichere Verarbeitung und Speicherung aller Daten zu gewährleisten. Alle sensiblen oder regulierten Daten müssen in kontrollierten Umgebungen gespeichert werden, in denen strenge Maßnahmen zur Zugriffskontrolle gelten.

Ein weiterer wichtiger Schritt ist die Wahl eines sicheren Architekturkonzepts, das Zugriffskontrolle, Netzwerksegmentierung, Protokollierung, Überwachung, Verschlüsselungsdienste und Maßnahmen zum Schwachstellenmanagement umfasst. Der Zugriff sollte ausschließlich auf der Grundlage der individuellen Rollen und Zuständigkeiten der Benutzer gemäß den IAM-Best-Practices gewährt werden. In jeder Phase der Umsetzung müssen Schulungsprogramme zur Sensibilisierung für Cybersicherheit für alle Mitarbeiter eingeführt werden, um sicherzustellen, dass diese ihre Rolle bei der Aufrechterhaltung eines hohen Sicherheitsniveaus verstehen.

Nehmen wir zum Beispiel an, Sie entwickeln eine Anwendung auf AWS unter Verwendung von Amazon EC2-Instanzen. Gemäß dem Modell der geteilten Verantwortung von AWS kümmert sich AWS zwar um die physische Sicherheit und Verfügbarkeit der Hardware-Ressourcen, auf denen die Amazon EC2-Instanzen basieren, sowie um die damit verbundenen Netzwerke; es liegt jedoch in Ihrer Verantwortung, die Gastbetriebssysteme (einschließlich Updates) und die auf diesen Maschinen angewandten Firewall-Konfigurationen zu verwalten.

Um diesen Aspekt der Benutzerzugriffskontrolle weiter zu untermauern, können Sie die AWS Identity and Access Management (IAM)-Tools nutzen, um Berechtigungen entsprechend den jeweiligen Aufgaben der einzelnen Benutzer zu erteilen – beispielsweise indem Sie nur Leserechte für Protokolle oder Datenbankabfragen gewähren. IAM ermöglicht zudem die Integration mit anderen Diensten wie Datenbanken, sodass Benutzer keine Fernverbindungen benötigen – stattdessen können sie sich direkt innerhalb Ihres privaten Netzwerks verbinden, wodurch die Anzahl der Angriffspunkte minimiert wird.

Eine interessante Debatte dreht sich um die Frage, ob es in Sachen Sicherheit besser ist, proaktiv oder reaktiv zu handeln. Ersteres spricht für vorausschauende Planung und das Erkennen potenzieller Bedrohungen, während bei Letzterem Lösungen erst gefunden werden, nachdem eine Sicherheitsverletzung bereits eingetreten ist. Wie bei den meisten Debatten gibt es bei beiden Ansätzen Vor- und Nachteile; im Hinblick auf die Umsetzung des AWS-Modells der geteilten Verantwortung ist ein proaktiver Ansatz jedoch definitiv der richtige Weg. Dazu gehören die Durchführung regelmäßiger Schwachstellenscans und Penetrationstests, die regelmäßige Überprüfung von Protokollen zur Erkennung ungewöhnlicher Aktivitäten sowie die Bereitstellung eines aktuellen Notfall-Recovery-Plans für den Ernstfall.

  • Laut einer IDC-Umfrage aus dem Jahr 2020 nutzen 64 % der IT-Fachkräfte das Prinzip der geteilten Verantwortung bei Cloud-Anbietern wie AWS, um eine sichere Cloud-Umgebung zu gewährleisten.
  • In einem McAfee-Bericht aus dem Jahr 2019 wurde festgestellt, dass Unternehmen, die AWS nutzen, im Durchschnitt mehr als 2.700 Sicherheitsbedrohungen pro Monat verzeichneten, was die Bedeutung der Einhaltung des Modells der geteilten Verantwortung für einen verbesserten Schutz unterstreicht.
  • Ein Gartner-Bericht aus dem Jahr 2018 schätzt, dass bis 2025 99 % der Sicherheitsvorfälle in der Cloud auf das Verschulden der Kunden zurückzuführen sein werden, was verdeutlicht, wie wichtig es ist, die Verantwortlichkeiten der Kunden im Rahmen des Modells der geteilten Verantwortung zu verstehen und zu verwalten.

Maßnahmen zur Benutzerzugriffskontrolle und zum Datenmanagement

Ein Bereich, in dem Kunden im Rahmen des geteilten Modells eine erhebliche Verantwortung tragen, ist die Zugriffskontrolle für Benutzer und die Datenverwaltung. Beim Umgang mit kritischen Daten müssen die Berechtigungen der Kunden im Rahmen ihrer IAM-Best-Practices regelmäßig überprüft werden. Auf diese Weise können Sie sicherstellen, dass jeder Benutzer nur Zugriff auf die Daten hat, die er benötigt, und auf nichts darüber hinaus.

Bewährte Verfahren im Datenmanagement erfordern strenge Kontrollen hinsichtlich der Speicherung, Verarbeitung, Übertragung, des Zugriffs und der Löschung von Daten während ihres gesamten Lebenszyklus. Umgebungen mit sensiblen Daten sollten durch rollenbasierte Zugriffskontrollmechanismen sowie durch Verschlüsselungslösungen wie Transport Layer Security (TLS) gesichert werden, die vor Abhörversuchen und Man-in-the-Middle-Angriffen schützen.

Angenommen, Sie haben ein Entwicklerteam, das an kritischen Anwendungen in Ihrer Infrastruktur arbeitet. Durch die Verwendung von AWS-IAM-Richtlinien in Verbindung mit Amazon CloudWatch Logs Insights können Sie die Benutzeraktivitäten nachverfolgen, um herauszufinden, wer wann auf welche Teile Ihres Systems zugegriffen hat. Anhand dieser Daten können Sie feststellen, ob bei den Anmeldeversuchen ungewöhnliche Muster oder Fehler auftreten, die auf eine potenzielle Sicherheitsverletzung hindeuten könnten.

Darüber hinaus können Sie durch die Integration verschiedener AWS-Dienste eine sichere Umgebung schaffen, in der verhindert wird, dass Nutzer sensible Informationen außerhalb Ihres Unternehmens weitergeben. Ein Beispiel hierfür wäre der Einsatz von Amazon Macie in Verbindung mit AWS KMS zur Verwaltung von Verschlüsselungsschlüsseln, sodass wertvolle Daten, die auf S3 gespeichert sind, beim Schreiben automatisch verschlüsselt und beim Lesen entschlüsselt werden. Auf diese Weise wird ein unbefugter Zugriff auf sensible Informationen verhindert, selbst wenn Ihre Buckets versehentlich offengelegt werden.

Bei der Verwaltung von Benutzerzugriffskontrollen gibt es keinen einheitlichen Ansatz; vielmehr haben verschiedene Organisationen unterschiedliche Anforderungen und müssen daher eine Lösung implementieren, die für ihren jeweiligen Anwendungsfall am besten geeignet ist. Um das AWS-Modell der geteilten Verantwortung jedoch effizient umzusetzen, müssen die Kunden ernsthafte Anstrengungen unternehmen, um eine Umgebung aufrechtzuerhalten, die sicher ist und den Branchenstandards entspricht.

Vorteile des AWS-Modells der geteilten Verantwortung

Das AWS-Modell der geteilten Verantwortung bietet zahlreiche Vorteile für Unternehmen, die ihre IT-Infrastruktur absichern und gleichzeitig Flexibilität bei der Bereitstellung bewahren möchten. Ein klarer Vorteil besteht darin, dass das Modell es Unternehmen ermöglicht, sich auf ihre Kernkompetenzen zu konzentrieren, anstatt Zeit und Ressourcen für die IT-Sicherheit aufzuwenden. Indem sie AWS die Verantwortung für die „Cloud-Sicherheit“ übertragen, können sich Unternehmen stattdessen auf die Verwaltung ihrer Daten, Anwendungen und anderer kritischer Geschäftsfunktionen konzentrieren.

Ein weiterer Vorteil besteht darin, dass AWS die gesamte physische und netzwerktechnische Infrastruktur verwaltet, wodurch das Risiko von unbefugtem Zugriff, Datenlecks oder Dienstunterbrechungen verringert wird. Mit seinem globalen Netzwerk aus Rechenzentren bietet AWS rund um die Uhr zuverlässige und leistungsstarke Hosting-Dienste. Dank dieses Support-Niveaus können Unternehmen ihre Kapazitäten je nach Bedarf problemlos nach oben oder unten skalieren, ohne sich selbst um Hardware-Upgrades oder Netzwerkimplementierungen kümmern zu müssen.

Darüber hinaus teilen sich sowohl AWS als auch seine Kunden die Kontrolle über die Datenverwaltungspraktiken, was bedeutet, dass Kunden die besten Tools und Technologien auswählen können, um ihre Daten so zu verwalten, dass ihre eigenen Compliance-Anforderungen erfüllt werden. Dies bedeutet auch, dass Kunden die branchenführenden Sicherheitskontrollen und Compliance-Zertifizierungen von AWS nutzen können, um die Einhaltung gesetzlicher Rahmenbedingungen nachzuweisen.

Beispielsweise könnte ein Gesundheitsdienstleister, der ein System für elektronische Patientenakten nutzt, Amazon RDS für das Hosting seiner Datenbank einsetzen und gleichzeitig eine Verschlüsselung im Ruhezustand implementieren, um die HIPAA-Compliance-Anforderungen zu erfüllen. Durch die Nutzung des Fachwissens von AWS im Bereich Sicherheits- und Compliance-Kontrollen kann das Unternehmen viele der Herausforderungen bei der Verwaltung seiner eigenen IT-Infrastruktur vermeiden und gleichzeitig wichtige regulatorische Standards einhalten.

Ein weiterer Vorteil besteht darin, dass Unternehmen die Skalierbarkeit und Flexibilität nutzen können, die Cloud-Computing-Plattformen wie AWS bieten. Da sie Ressourcen bedarfsgerecht bereitstellen und je nach Bedarf schnell nach oben oder unten skalieren können, sind Unternehmen in der Lage, schneller auf sich ändernde Marktbedingungen zu reagieren und gleichzeitig unnötige Kosten zu vermeiden.

Insgesamt bietet das Modell der geteilten Verantwortung einen flexiblen und zugleich robusten Ansatz für die IT-Sicherheit, der auf die individuellen Anforderungen jeder Organisation zugeschnitten ist. Durch die Nutzung des breiten Spektrums an Tools und Technologien von AWS für Sicherheit und Compliance können Unternehmen Best Practices für das Datenmanagement und die Anwendungssicherheit umsetzen und sich gleichzeitig auf ihre Kernkompetenzen konzentrieren.

Verbesserte Sicherheit und Flexibilität bei der Einhaltung von Vorschriften

Sicherheit und Compliance sind wesentliche Bestandteile jeder IT-Infrastruktur, insbesondere für Unternehmen, die mit sensiblen oder regulierten Daten umgehen. Das AWS-Modell der geteilten Verantwortung bietet mehr Flexibilität in Bezug auf Sicherheit und Compliance, da es Unternehmen ermöglicht, eine Reihe von Tools und Technologien zu nutzen, um ihre individuellen Anforderungen zu erfüllen.

Ein wesentlicher Vorteil besteht darin, dass AWS mehrere Ebenen von Sicherheitskontrollen bietet, die in verschiedenen Kombinationen eingesetzt werden können, um spezifischen Anforderungen gerecht zu werden. So können Kunden beispielsweise Amazon Inspector nutzen, um die Sicherheitslücken ihrer Anwendungen zu bewerten, und gleichzeitig Features wie AWS Identity and Access Management (IAM) einsetzen, um den Benutzerzugriff zu steuern.

Darüber hinaus bietet AWS Verschlüsselungsfunktionen auf Unternehmensniveau, mit denen Kunden ihre Daten sowohl im Ruhezustand als auch während der Übertragung schützen können. Dazu gehören die Unterstützung von Secure Sockets Layer (SSL)/Transport Layer Security (TLS) für den Webdatenverkehr, der Key Management Service (KMS) für die Verwaltung kryptografischer Schlüssel sowie Hardware-Sicherheitsmodule (HSMs) für erhöhte Sicherheit. Durch die Bereitstellung dieser Technologien ermöglicht AWS seinen Kunden den Aufbau hochsicherer Architekturen innerhalb seiner Cloud-Umgebung.

Das Modell der geteilten Verantwortung trägt zudem zu mehr Sicherheit und Flexibilität bei der Einhaltung von Vorschriften bei, indem es Unternehmen ermöglicht, die Kontrolle über wichtige Aspekte ihrer IT-Infrastruktur zu behalten. Durch die Nutzung von AWS-Diensten wie Amazon EC2 Dedicated Hosts können Kunden beispielsweise Instanzen auf Hardware hosten, die ausschließlich für ihre Nutzung vorgesehen ist. Dies verschafft ihnen eine bessere Kontrolle über ihre Rechenumgebung und verringert das Risiko von unbefugtem Zugriff oder anderen Sicherheitsproblemen.

Eine Organisation, die mit vertraulichen Informationen umgeht, benötigt möglicherweise strengere Kontrollen als diejenigen, die standardmäßig von einer Shared-Tenancy-Architektur bereitgestellt werden. In solchen Fällen würde der Einsatz einer dedizierten Hosting-Lösung über AWS eine sicherere Rechenumgebung gewährleisten, ohne dabei Flexibilität oder Leistung zu beeinträchtigen.

Schließlich bietet AWS eine Reihe von Compliance-Zertifizierungen an, die Unternehmen dabei unterstützen können, gesetzliche oder branchenspezifische Anforderungen zu erfüllen. Zu den branchenübergreifend geltenden Compliance-Zertifizierungen zählen unter anderem ISO 27001, PCI DSS, SOC 1/2/3 und HIPAA. Durch den Einsatz dieser Zertifizierungen und anderer Sicherheitstools in Verbindung mit dem Modell der geteilten Verantwortung können Unternehmen sichere und konforme IT-Infrastrukturen aufbauen, die ihren spezifischen Anforderungen entsprechen.

Im nächsten Abschnitt werden wir einige der Herausforderungen beleuchten, denen Unternehmen bei der Umsetzung des AWS-Modells der geteilten Verantwortung begegnen können.

Bewältigung potenzieller Herausforderungen im Shared-Modell

Das AWS-Modell der geteilten Verantwortung bietet zwar einen klaren Rahmen für die Aufteilung der Verantwortlichkeiten zwischen Kunden und Dienstanbietern, dennoch können dabei einige Herausforderungen auftreten. Zu diesen Herausforderungen gehören unter anderem die Klärung der Verantwortlichkeiten für bestimmte Sicherheitsaspekte, die Verwaltung der Benutzerzugriffskontrollen sowie die Gewährleistung der Einhaltung von Compliance-Vorschriften. In diesem Abschnitt beleuchten wir einige häufige Herausforderungen, denen Unternehmen bei der Umsetzung des Modells der geteilten Verantwortung gegenüberstehen, und unterbreiten Vorschläge zu deren Bewältigung.

Eine häufige Herausforderung für Unternehmen besteht darin, zu klären, wofür sie selbst und wofür AWS im Hinblick auf die Compliance verantwortlich sind. Je nach den genutzten AWS-Diensten und der Integration in die IT-Umgebung können unterschiedliche Verantwortungsbereiche bei verschiedenen Parteien liegen. Beispielsweise kann es für ein Unternehmen unklar sein, welche Vorschriften für die Nutzung von AWS-Diensten gelten oder wie diese ordnungsgemäß zu konfigurieren sind. Ein hilfreicher Ansatz wäre hier, die AWS-Dokumentation zu konsultieren oder Experten auf diesem Gebiet zu befragen, um etwaige Unklarheiten zu beseitigen.

Eine weitere potenzielle Herausforderung besteht darin, sicherzustellen, dass Benutzer über angemessene Zugriffskontrollen verfügen und gleichzeitig ein angemessenes Sicherheitsniveau aufrechterhalten wird. Das Modell der geteilten Verantwortung verlangt, dass Kunden ihre eigenen Identitäten und Zugriffskontrollrichtlinien innerhalb ihrer eigenen Umgebung mithilfe der von AWS bereitgestellten IAM-Tools verwalten. Das bedeutet, dass Kunden sicherstellen müssen, dass Benutzer nur Zugriff auf das erhalten, was sie zur Erfüllung ihrer Aufgaben benötigen. Darüber hinaus müssen Kunden sicherstellen, dass Rollen und Berechtigungen entsprechend der beruflichen Funktion, der Dienstaltersstufe usw. angemessen zugewiesen werden und gleichzeitig der Zugriff eingeschränkt wird, wenn er nicht benötigt wird. Werden diese Aspekte nicht angemessen berücksichtigt, kann dies schwerwiegende Folgen wie Datenverluste oder kompromittierte Systeme nach sich ziehen.

Um diese Probleme anzugehen, entscheiden sich einige Unternehmen dafür, separate Identitätsmanagement-Lösungen außerhalb von AWS zu implementieren. Dies kann zwar die Verwaltung vereinfachen und eine bessere Kontrolle über die Zugriffsrichtlinien für Benutzer ermöglichen, führt jedoch auch zu zusätzlicher Komplexität in ohnehin schon komplexen Umgebungen. Zudem verfügen viele Drittanbieter nicht über ausgereifte Integrationen mit AWS-Diensten oder erfordern möglicherweise maßgeschneiderte Entwicklungsmaßnahmen.

Eine mögliche Lösung besteht darin, dass Unternehmen den AWS-Dienst „Identity and Access Management“ (IAM) nutzen. IAM bietet eine Reihe von Tools und Diensten, mit denen Unternehmen Richtlinien für die Zugriffskontrolle in ihrer gesamten AWS-Umgebung definieren, verwalten und durchsetzen können. Darüber hinaus können Kunden IAM-Rollen nutzen, um externen Benutzern temporäre Zugangsdaten bereitzustellen, oder federierte Anmeldeoptionen verwenden, um Single-Sign-On-Funktionen (SSO) zu unterstützen.

Eine weitere Herausforderung, die im Rahmen des Modells der geteilten Verantwortung auftreten kann, besteht darin, sicherzustellen, dass jederzeit ein ausreichendes Sicherheitsniveau aufrechterhalten wird. Während AWS die Sicherheit seiner Infrastrukturebene und der abstrahierten Plattformdienste verwaltet, sind die Kunden für die Implementierung sicherer Gastbetriebssysteme, Anwendungen und Datenkonfigurationen verantwortlich. Eine hilfreiche Analogie hierfür ist der Bau eines Hauses: Genauso wie Bauunternehmer sicherstellen müssen, dass das Fundament stabil ist, bevor weitere Bauschichten aufgebracht werden, müssen Unternehmen geeignete grundlegende Sicherheitsprotokolle implementieren, bevor sie AWS weitere Daten oder Workloads anvertrauen.

Zusammenfassend lässt sich sagen, dass das AWS-Modell der geteilten Verantwortung zwar einen hervorragenden Rahmen für die Aufteilung der Verantwortlichkeiten zwischen Anbietern und Kunden bietet, bei der praktischen Umsetzung jedoch Herausforderungen auftreten können. Zu diesen Herausforderungen zählen häufig Probleme im Zusammenhang mit Compliance-Vorschriften, Benutzerzugriffskontrollen und der Umsetzung geeigneter Sicherheitsrichtlinien. Durch den Einsatz bestehender AWS-Tools wie Identity and Access Management (IAM), die sorgfältige Abgrenzung der Verantwortungsbereiche und die Befolgung von Best Practices im Bereich des Sicherheitskonfigurationsmanagements können Unternehmen diese Herausforderungen besser bewältigen und die Vorteile dieses Modells im Laufe der Zeit voll ausschöpfen.

Häufig gestellte Fragen

Welche Pflichten hat der Kunde im Rahmen des AWS-Modells der geteilten Verantwortung?

Im AWS-Modell der geteilten Verantwortung sind die Kunden für die Sicherung ihrer eigenen Daten und Anwendungen bis hin zum Betriebssystem verantwortlich. Dazu gehören die Konfiguration von Sicherheitseinstellungen, die Verwaltung von Zugriffskontrollen und die Durchführung regelmäßiger Sicherheitsbewertungen.

Laut einer von Gartner durchgeführten Studie werden „bis zum Jahr 2025 99 % der Sicherheitsvorfälle in der Cloud auf das Verschulden der Kunden zurückzuführen sein“ (Gartner, 2018). Dies unterstreicht, wie wichtig es ist, die Verantwortlichkeiten der Kunden im Rahmen des Modells der geteilten Verantwortung zu verstehen und zu erfüllen.

AWS stellt eine Vielzahl von Tools und Ressourcen bereit, die Kunden dabei unterstützen, ihren Verpflichtungen nachzukommen. Dazu gehören Sicherheits-Features wie das Identitäts- und Zugriffsmanagement (IAM) sowie Dienste wie AWS Config, die eine kontinuierliche Überwachung und Compliance-Prüfungen ermöglichen.

Letztendlich ist es entscheidend, dass die Kunden ihre Verantwortlichkeiten verstehen und sich dieser bewusst werden, um ihre Daten und Anwendungen auf der AWS-Plattform zu schützen.

Welche Verantwortlichkeiten hat der AWS-Anbieter im Rahmen des Modells der geteilten Verantwortung?

Im AWS-Modell der geteilten Verantwortung umfassen die Aufgaben des Anbieters die Sicherheit und Verwaltung der zugrunde liegenden Infrastruktur, auf der die Cloud basiert. Dazu gehören die physische Sicherheit der Rechenzentren, die Netzwerk- und Firewall-Konfiguration sowie die Betriebssicherheit, beispielsweise die Überwachung und die Reaktion auf Vorfälle.

Laut einem Bericht von Gartner aus dem Jahr 2022 „gilt AWS aufgrund seines umfassenden Serviceangebots und seiner Expertise beim Betrieb von Infrastruktur in großem Maßstab weiterhin als führender Anbieter im Bereich Public-Cloud-IaaS“. Der Bericht hebt zudem die starke Position von AWS in den Bereichen Sicherheit und Compliance hervor.

Darüber hinaus bietet AWS zahlreiche Sicherheitsfeatures für Kunden an, darunter Identitäts- und Zugriffsmanagement, Verschlüsselungsoptionen, Netzwerksicherheitstools und Compliance-Zertifizierungen. Diese Features sollen Kunden dabei unterstützen, ihren Verpflichtungen im Rahmen des Prinzips der geteilten Verantwortung nachzukommen.

Es ist jedoch wichtig zu beachten, dass AWS zwar eine sichere Infrastruktur bereitstellt, die Kunden jedoch weiterhin für die Sicherheit ihrer Anwendungen, Daten und sonstigen Ressourcen in der Cloud verantwortlich sind. Dazu gehören die ordnungsgemäße Konfiguration von Zugriffskontrollen, das Installieren von Patches für Betriebssysteme und Anwendungen sowie die Überwachung auf potenzielle Bedrohungen oder Schwachstellen.

Insgesamt ist das Verständnis des Modells der geteilten Verantwortung für jede Organisation, die Cloud-Dienste nutzt, von entscheidender Bedeutung. Durch die Zusammenarbeit mit ihrem Anbieter (in diesem Fall AWS) können Kunden sicherstellen, dass ihre Daten und Ressourcen in der Cloud angemessen geschützt sind.

Inwiefern unterscheidet sich das AWS-Modell der geteilten Verantwortung von den Modellen anderer Cloud-Anbieter?

Das AWS-Modell der geteilten Verantwortung unterscheidet sich von dem anderer Cloud-Dienstleister dadurch, dass es die Sicherheitsverantwortlichkeiten sowohl des Kunden als auch von AWS klar definiert. Das bedeutet, dass Kunden mehr Kontrolle über ihre Daten und ihre Infrastruktur haben und gleichzeitig von den von AWS bereitgestellten Sicherheitsmaßnahmen profitieren.

Im Gegensatz zu anderen Cloud-Anbietern übernimmt AWS die Verantwortung für die physische Sicherheit seiner Rechenzentren sowie für die Sicherheit seiner Cloud-Infrastruktur. Dazu gehören die Sicherheit der Hardware, der Virtualisierungsebene, der Speicherorte und der Netzwerkinfrastruktur.

Andererseits sind die Kunden dafür verantwortlich, ihre Anwendungen und Daten innerhalb der AWS-Plattform zu sichern. Dazu gehören die Konfiguration von Zugriffskontrollen, die Verwaltung von Benutzeridentitäten und Berechtigungen, die Verschlüsselung von Daten während der Übertragung und im Ruhezustand sowie die Gewährleistung der Einhaltung gesetzlicher Vorschriften.

Laut einem von Gartner im Jahr 2020 veröffentlichten Bericht spielte das AWS-Modell der geteilten Verantwortung eine wesentliche Rolle dabei, Kunden bei der Verbesserung ihrer allgemeinen Sicherheitslage zu unterstützen. Tatsächlich stellte Gartner fest: „Bis 2023 werden 99 % der Sicherheitsvorfälle in der Cloud auf das Verschulden der Kunden zurückzuführen sein.“

Zusammenfassend lässt sich sagen, dass das AWS-Modell der geteilten Verantwortung durch die klare Abgrenzung der Sicherheitsverantwortlichkeiten beider Parteien den Kunden mehr Kontrolle über ihre eigene Sicherheit bietet, während sie gleichzeitig von der erstklassigen Sicherheit der von AWS bereitgestellten Cloud-Infrastruktur profitieren.

Gibt es häufige Missverständnisse bezüglich des AWS-Modells der geteilten Verantwortung?

Ja, es gibt weit verbreitete Missverständnisse bezüglich des AWS-Modells der geteilten Verantwortung. Eines der häufigsten ist, dass Kunden oft glauben, mit dem Umstieg auf die Cloud gehe die gesamte Verantwortung für die Sicherheit vollständig auf AWS über. Dies entspricht jedoch nicht der Wahrheit, und es ist wichtig, dass Unternehmen verstehen, wie sich die Verantwortung bei der Nutzung von AWS aufteilt.

Laut einer von LogicMonitor im Jahr 2019 durchgeführten Umfrage waren 66 % der IT-Fachkräfte der Ansicht, dass Cloud-Anbieter allein für die Sicherheit ihrer Kundendaten verantwortlich seien. Darüber hinaus waren 70 % der Befragten der Meinung, dass sie in einer Cloud-Umgebung weniger Verantwortung für die Sicherheit trügen als bei herkömmlichen lokalen IT-Infrastrukturen. Diese Statistiken deuten darauf hin, dass es nach wie vor Missverständnisse hinsichtlich Sicherheit und Verantwortung in der Cloud gibt.

Es ist wichtig zu beachten, dass AWS zwar für die physische Sicherheit und die Einhaltung gesetzlicher Vorschriften in Bezug auf seine Infrastruktur sorgt, die Kunden jedoch für die Verwaltung der Sicherheitsmaßnahmen innerhalb ihrer eigenen Konten verantwortlich sind. Kunden müssen die ordnungsgemäße Konfiguration ihrer Anwendungen und Infrastruktur sicherstellen und Schutzmaßnahmen wie Firewalls, Identitäts- und Zugriffsmanagement (IAM), Datenverschlüsselung, Patch-Management und vieles mehr implementieren.

Um eine Aussage aus dem AWS-Whitepaper zum Modell der geteilten Verantwortung zu zitieren:

„Die Kunden behalten die Kontrolle darüber, welche Sicherheitsmaßnahmen sie zum Schutz ihrer Inhalte, ihrer Plattform, ihrer Anwendungen, ihrer Systeme und ihrer Netzwerke einsetzen möchten – genau wie in einem eigenen Rechenzentrum.“

Zusammenfassend lässt sich sagen, dass das Verständnis des AWS-Modells der geteilten Verantwortung für Unternehmen, die AWS nutzen oder eine Migration in die Cloud planen, von entscheidender Bedeutung ist. Es ist wichtig zu erkennen, dass AWS zwar hervorragende Sicherheitsmaßnahmen bereitstellt, die Kunden jedoch die Verantwortung für die Sicherheitskontrollen in ihren eigenen Infrastrukturen übernehmen müssen.

Wie wirkt sich das Modell der geteilten Verantwortung auf Sicherheit und Compliance bei AWS aus?

Das Modell der geteilten Verantwortung ist ein Schlüsselkonzept bei AWS, das die unterschiedlichen Sicherheitsverantwortlichkeiten zwischen dem Cloud-Dienstleister und seinen Kunden festlegt. Dieses Modell ermöglicht es den Nutzern, mehr Kontrolle über ihre Daten zu haben, während AWS gleichzeitig die erforderlichen Sicherheitsstandards aufrechterhalten kann.

Aus Sicherheitssicht sind die Kunden für die Absicherung ihrer Anwendungen, Daten und Anmeldedaten sowie für die Einhaltung der Compliance-Anforderungen verantwortlich, während AWS für die Sicherheit seiner Infrastruktur zuständig ist. Amazon gibt an, dass seine Infrastruktur auf ein hohes Maß an Sicherheit ausgelegt ist und dass umfangreiche Kontrollmaßnahmen zur Aufrechterhaltung dieses Sicherheitsniveaus implementiert wurden – darunter physische und umgebungsbezogene Kontrollen, Netzwerk- und Perimeterkontrollen sowie Zugriffskontrollen. Darüber hinaus bietet AWS integrierte Sicherheitsmaßnahmen wie Verschlüsselung, Überwachungstools sowie Dienste für das Identitäts- und Zugriffsmanagement.

Was die Einhaltung von Vorschriften angeht, hält sich AWS an verschiedene Branchenstandards wie HIPAA für Organisationen im Gesundheitswesen und PCI DSS für Unternehmen, die Zahlungskartentransaktionen abwickeln. Letztendlich sind jedoch die Kunden dafür verantwortlich, sicherzustellen, dass sie alle für ihre Branche oder Region geltenden Vorschriften einhalten.

Laut einem Bericht von McAfee aus dem Jahr 2020 waren fehlerhaft konfigurierte Cloud-Speicherdienste die Hauptursache dafür, dass allein in der ersten Jahreshälfte 1,5 Milliarden Datensätze offengelegt wurden. Dies unterstreicht, wie wichtig es ist, die eigenen Verantwortlichkeiten in einer AWS-Umgebung zu kennen. Die Einhaltung von Best Practices wie der Einsatz der Multi-Faktor-Authentifizierung (MFA) für den Benutzerzugriff und die Verschlüsselung sensibler Daten kann das Risiko von Datenlecks erheblich verringern.

Letztendlich ist das Verständnis des Modells der geteilten Verantwortung entscheidend für angemessene Sicherheit und Compliance in AWS. Indem sie die Infrastrukturfunktionen von AWS nutzen und gleichzeitig selbst wirksame Sicherheitsmaßnahmen umsetzen, können Unternehmen eine sichere Cloud-Umgebung gewährleisten.

Weitere Beiträge zum Thema


Thumbnail_Blog-Clumio-Fedramp-2026

Clumio treibt cloudnative Cyber-Resilienz mit FedRAMP®-Meilenstein voran

Lesen Sie mehr über „Clumio fördert cloudnative Cyber-Resilienz mit FedRAMP®-Meilenstein“
Thumbnail_Blog_Ready-or-Not-Ep5-Data

Daten: Wenn viel zu viel nie genug ist

Lesen Sie mehr über „Daten: Wenn viel zu viel nie genug ist“
Thumbnail_Blog_Ransomware-Trends-2025-1

Warum moderne Cyber-Risiken eine umfassende Cyber-Resilienz erfordern

Lesen Sie mehr über „Warum moderne Cyberrisiken eine umfassende Cyber-Resilienz erfordern“