Die Cloud hat die Arbeitsweise von Unternehmen revolutioniert und ermöglicht es ihnen, von ihrer Skalierbarkeit und Flexibilität zu profitieren und gleichzeitig Kosten zu senken. Der Schutz von Daten bleibt jedoch eine entscheidende Herausforderung: Laut einer IDC-Studie berichten 98 % der Unternehmen von einer Datenpanne in der Cloud innerhalb von 1,5 Jahren¹ – was deutlich macht, dass Unternehmen zusätzliche Maßnahmen zum Schutz ihrer Daten ergreifen müssen.
Cloud-Dienstleister sind sich der Bedeutung des Schutzes von Daten und Anwendungen in ihrer Umgebung bewusst und haben ein Modell der geteilten Verantwortung (Shared Responsibility Model, SRM) entwickelt. Dieses Modell verlangt von Unternehmen, dass sie selbst die Verantwortung für die Sicherheit ihrer Daten und Anwendungen in der Cloud-Umgebung übernehmen.
Cloud-Anbieter verfolgen unterschiedliche Ansätze beim Datenschutz, was die Komplexität noch erhöht, und Unternehmen müssen die spezifischen Details und Feinheiten der einzelnen Anbieter verstehen.
Daher müssen Kunden eine ganzheitliche Datenschutzstrategie entwickeln, um sicherzustellen, dass sie über die erforderlichen Kontrollmechanismen zum Schutz ihrer Daten verfügen – auch wenn sie auf die vom Anbieter bereitgestellten nativen Tools zurückgreifen. In diesem Beitrag wird erläutert, was dieses Modell für Kunden bedeutet und warum eine umfassende Datenschutzstrategie für Cloud- und Hybridumgebungen unerlässlich ist, um Cloud-Dienste sicher und geschützt nutzen zu können.
Warum setzen Unternehmen zunehmend auf Cloud-Computing?
Cloud-Computing hat die Möglichkeiten für Unternehmen erweitert und bietet zahlreiche Vorteile. Die Ausführung von Workloads, Anwendungen und Diensten in der Cloud oder in hybriden Umgebungen verschafft Unternehmen größere Flexibilität und eine enorme Skalierbarkeit, um dem Wachstum gerecht zu werden. Zusätzlich zu diesen wertvollen Vorteilen verbessert die Bereitstellung einer Vielzahl von Software-as-a-Service-Anwendungen (SaaS) über die Cloud die Betriebsabläufe, optimiert die Ressourcennutzung und sorgt für Agilität und Effizienz bei den geschäftlichen Workloads. Es überrascht nicht, dass die meisten Unternehmen die Cloud bereits nutzen oder aktiv dabei sind, ihre Workloads in die Cloud zu verlagern. Gartner schätzt, dass bis 2025 über 95 % der neuen digitalen Workloads auf Cloud-nativen Plattformen bereitgestellt werden³.
Ein weiterer entscheidender Vorteil, der Cloud Computing so attraktiv macht, besteht darin, dass Nutzer schnell und einfach auf Daten und Anwendungen zugreifen können, ohne dass dafür fortgeschrittene technische Kenntnisse oder Fachwissen erforderlich sind. Dies erleichtert es Unternehmen, Anwendungen in kürzerer Zeit bereitzustellen und Daten zu verwalten – etwas, das andernfalls umfangreiches technisches Know-how oder Erfahrung mit herkömmlichen IT-Umgebungen erfordern würde.
Aus diesen Gründen setzen immer mehr Unternehmen auf Cloud-Computing, um ihre Daten und Anwendungen zu verwalten. Das SRM stellt sicher, dass sowohl Kunden als auch Anbieter verstehen, was innerhalb der Cloud-Umgebung gesichert werden muss, damit Unternehmen die Vorteile dieser Technologie sicher und geschützt voll ausschöpfen können.
Was ist das Modell der geteilten Verantwortung?
Das Shared-Responsibility-Modell (SRM) ist eine Cloud-Sicherheitsstrategie, die besagt, dass Cloud-Anbieter zwar für die Sicherheit ihrer Service-Infrastruktur verantwortlich sind, die Kunden jedoch für die Sicherheit ihrer Daten und Anwendungen innerhalb der Cloud-Umgebung zuständig sind. Diese Aufteilung der Verantwortlichkeiten soll sicherstellen, dass beide Seiten verstehen, was gesichert werden muss und wie dies zu geschehen hat. Dieses Modell ermöglicht es Unternehmen, die Skalierbarkeit und Flexibilität von Cloud-Diensten zu nutzen und gleichzeitig darauf zu vertrauen, dass ihr Anbieter in der Lage ist, eine sichere Infrastruktur aufrechtzuerhalten.
Um Cloud-Dienste sicher und geschützt nutzen zu können, müssen Kunden ihre Rolle im SRM verstehen. Dies bedeutet, eine ganzheitliche Datenschutzstrategie zu entwickeln, die die nativen Tools des Anbieters sowie alle zusätzlichen Sicherheitsmaßnahmen berücksichtigt, die der Kunde möglicherweise ergreifen muss. Auf diese Weise können Kunden ihre Daten besser vor Bedrohungen wie böswilligen Angriffen, unbefugtem Zugriff, Datenlecks und vielem mehr schützen.
Wofür sind Cloud-Anbieter verantwortlich?
Cloud-Anbieter sind für die Sicherheit und den Datenschutz ihrer Cloud-Computing-Infrastruktur verantwortlich, einschließlich der physischen Sicherheit, der Datenspeicherung, des Netzwerkschutzes, der Host-Firewalls, der Zugriffskontrolle und der Behebung von Software-Sicherheitslücken. Sie müssen zudem sicherstellen, dass ihre Dienste den gesetzlichen und behördlichen Compliance-Anforderungen entsprechen. Neben der Bereitstellung all dieser entscheidenden Komponenten einer sicheren Cloud-Umgebung sind sie auch für die betriebliche Integrität ihres Systems verantwortlich und müssen dessen Verfügbarkeit, Skalierbarkeit, Fehlertoleranz, Leistungsoptimierung, Kostenmanagement und allgemeine Zuverlässigkeit gewährleisten.
Jeder Anbieter liefert eine detaillierte Beschreibung dessen, was unter seinen Schutz fällt. So erklärt beispielsweise AWS in seiner einfachsten Form ausdrücklich, dass das Unternehmen „für den Schutz der Infrastruktur verantwortlich ist, auf der alle seine Dienste in der AWS-Cloud laufen“.
Eine weitere wichtige Aufgabe von Cloud-Anbietern besteht darin, ihre Kunden über alle Änderungen oder Aktualisierungen ihrer Plattformen oder Dienste auf dem Laufenden zu halten. Dazu gehört auch, Kunden zu benachrichtigen, wenn ein neuer Sicherheitspatch veröffentlicht wurde oder ein Dienst nicht mehr unterstützt wird. Anbieter sollten zudem über einen klar definierten Prozess verfügen, um schnell und effizient auf auftretende Sicherheitsvorfälle reagieren zu können.
Cloud-Anbieter sollten zudem strenge Verfahren zum Identitätsmanagement anwenden, um zu kontrollieren, wer innerhalb der Cloud-Umgebung Zugriff auf die Kundendaten hat. Dazu gehören die Authentifizierung von Benutzern mithilfe von Multi-Faktor-Authentifizierungsmethoden sowie die regelmäßige Überprüfung der mit jedem Konto verbundenen Berechtigungen, um sicherzustellen, dass nur befugtes Personal auf sensible Informationen zugreifen kann.
Schließlich sollten Cloud-Anbieter ihren Kunden gegenüber transparent darlegen, wie sie deren Daten schützen, und sie über alle neuen Änderungen oder Aktualisierungen hinsichtlich der Einhaltung gesetzlicher Vorschriften informieren, die sich auf deren Geschäftsbetrieb auswirken könnten.
Inwiefern können sich die Verantwortlichkeiten bei den verschiedenen Cloud-Anbietern unterscheiden?
Auch wenn das Modell der geteilten Verantwortung auf den ersten Blick einfach erscheinen mag, verfolgen Cloud-Anbieter unterschiedliche Ansätze bei der Sicherung der Daten ihrer Kunden, was bedeutet, dass ihre Verantwortlichkeiten erheblich variieren können. So haben beispielsweise einige Cloud-Anbieter strengere Richtlinien zur Zugriffskontrolle als andere, was dazu führen kann, dass Kunden beim Zugriff auf ihre Konten und Daten ein höheres Maß an Authentifizierung oder Autorisierung benötigen.
Auch andere Anbieter stellen verschiedene Tools und Features zur Verfügung, mit denen Kunden ihre Daten schützen können. Einige bieten möglicherweise fortschrittliche Verschlüsselungs- und wichtige Verwaltungsdienste an, mit denen Kunden sicherstellen können, dass ihre Daten in der Cloud sicher sind. Andere stellen ihren Kunden möglicherweise detaillierte Überwachungsfunktionen zur Verfügung, mit denen sie nachverfolgen und überwachen können, wer auf bestimmte Dateien oder Verzeichnisse in ihrer Umgebung zugegriffen hat.
Darüber hinaus unterscheiden sich die Sicherheitsanforderungen der einzelnen Anbieter je nach Art der von ihnen angebotenen Cloud-Dienste. Microsoft erläutert, wie sich die Aufteilung der Verantwortlichkeiten zwischen Kunden und Microsoft je nach Bereitstellungsart ändert. Anbieter von „Infrastructure as a Service“ (IaaS) verlangen in der Regel, dass die Kunden die Verantwortung für den Schutz des Betriebssystems, der Anwendungen und der in ihren virtuellen Maschinen gespeicherten Daten übernehmen. Anbieter von „Platform as a Service“ (PaaS) bieten hingegen oft mehr sofort einsatzbereite Funktionen an, wie beispielsweise verwaltete Datenbanken, Webserver und Entwicklungsframeworks – die alle entsprechend den Sicherheitsanforderungen des Kunden konfiguriert werden müssen.
Schließlich sollten Kunden bedenken, dass Cloud-Anbieter zwar für die Bereitstellung sicherer Umgebungen und Tools verantwortlich sind, es jedoch keine Garantie dafür gibt, dass Kundendaten privat und sicher bleiben, wenn Unternehmen die bewährten Verfahren in Bezug auf Zugriffskontrolle, Verschlüsselung und andere erforderliche Maßnahmen nicht angemessen umsetzen. Daher müssen Unternehmen verstehen, in welchem Umfang der jeweilige Anbieter für den Datenschutz verantwortlich ist, um den richtigen Partner für ihre Bedürfnisse auszuwählen.
Unternehmen sollten die Verantwortlichkeiten der einzelnen Cloud-Anbieter sorgfältig prüfen, um genau zu wissen, wofür sie selbst und wofür ihr Dienstleister zuständig ist, wenn es darum geht, ihre Daten vor böswilligen Akteuren und Fehlkonfigurationen zu schützen sowie Compliance-Anforderungen zu erfüllen.
Wofür sind Kunden verantwortlich?
Obwohl für Daten in der Cloud dieselben Verantwortlichkeiten gelten wie für jedes lokale IT-System, ist sich dieser Tatsache vielen Unternehmen nach wie vor nicht bewusst. Das Modell der geteilten Verantwortung legt fest, dass Kunden für die Sicherheit der Daten und Anwendungen in einer Cloud-Umgebung verantwortlich sind – Untersuchungen haben jedoch ergeben, dass nur 39 % der Unternehmen davon überzeugt sind, dies effektiv umsetzen zu können4.
Um sicherzustellen, dass diese Verpflichtungen erfüllt werden, müssen zusätzliche Sicherheitsmaßnahmen umgesetzt werden, wie beispielsweise Backup and Recovery, Verschlüsselung, Identitäts- und Zugriffsmanagement sowie Überwachung.
Wichtige Aspekte des Datenschutzes
- Eine robuste Datenschutzstrategie für alle Workloads ist für die vollständige Transparenz und Sicherheit von Hybrid-Cloud-Umgebungen unerlässlich. Durch regelmäßige Backups aller Workloads sind Unternehmen besser darauf vorbereitet, im Falle eines Datenverlusts – sei es aufgrund eines Cybersicherheitsvorfalls oder einer Naturkatastrophe – angemessen zu reagieren. Darüber hinaus ermöglicht der sofortige Zugriff auf die Daten den IT-Teams, verlorene Workloads schnell und effizient mit minimalen Ausfallzeiten wiederherzustellen.
- Verschlüsselung ist von entscheidender Bedeutung, wenn es darum geht, sensible Daten wie Finanz- oder personenbezogene Informationen vor unbefugten Zugriffsversuchen durch externe Akteure und interne Mitarbeiter zu schützen, die Kundendaten missbrauchen könnten. Dennoch verschlüsseln nur 17 % der Unternehmen mindestens die Hälfte der sensiblen Daten, die sie in der Cloud speichern⁵. Kunden sollten sicherstellen, dass sie in ihrer gesamten Umgebung über robuste Verschlüsselungsprotokolle verfügen, diese regelmäßig überprüfen und die neuesten verfügbaren Optionen anwenden.
- Identitäts- und Zugriffsmanagement (IAM) ist auch für Kunden von Cloud-Diensten von entscheidender Bedeutung. Durch die Implementierung eines IAM-Systems können Kunden auf Benutzerebene steuern, wer Zugriff auf ihre Cloud-Umgebung hat, sodass nur autorisierte Mitarbeiter Daten einsehen oder ändern können. Durch den Einsatz einer Multi-Faktor-Authentifizierung profitieren Kunden von einem besseren Schutz vor Sicherheitsverletzungen und können den potenziellen Schaden begrenzen, den ein böswilliger Akteur verursachen könnte. Darüber hinaus sollten Kunden sicherstellen, dass ihre Authentifizierungsmethoden den Standards entsprechen, die von den für ihre Branche zuständigen Verbänden oder Aufsichtsbehörden festgelegt wurden. Außerdem sollten Unternehmen über eine Richtlinie zur Aufgabentrennung (Separation of Duty, SOD) verfügen, um Cloud-Daten zusätzlich vor Missbrauch durch einzelne Kontoinhaber zu schützen.
- Die Überwachung und Verwaltung von Cloud- und Hybridumgebungen ist eine komplexe Aufgabe, da sich cloudbasierte Datenressourcen ständig ändern. Daher ist der Einsatz eines Überwachungs- und Observability-Dienstes für Administratoren unerlässlich, um die Sicherheit und die ordnungsgemäße Verwaltung von Cloud-Daten zu gewährleisten. Cloud-native Tools wie Amazon CloudWatch und Azure Monitor ermöglichen die Echtzeitüberwachung und bieten Einblick in Cloud-, Hybrid- und lokale Anwendungen sowie in Infrastrukturressourcen. Die Bereitstellung von Datenanalysen hilft Administratoren nicht nur dabei, umsetzbare Erkenntnisse aus Cloud-Daten zu gewinnen, sondern auch auf wichtige Informationen über die Leistung ihrer Cloud-Umgebung zuzugreifen.
Durch die Einhaltung bewährter Verfahren in Bezug auf Sicherheitsprotokolle können Unternehmen sicherstellen, dass sie über die erforderlichen Kontrollmechanismen zum Schutz ihrer Daten verfügen und gleichzeitig die Vorteile von Cloud-Computing-Diensten voll ausschöpfen. Letztendlich hängt es von den jeweiligen Gegebenheiten des einzelnen Unternehmens ab, welche konkreten Maßnahmen ergriffen werden müssen, um sensible Informationen vor externen Bedrohungen oder unbefugtem Zugriff zu schützen.
Warum Sie eine ganzheitliche Datenschutzstrategie benötigen
Da Cloud-bezogene Bedrohungen ganz oben auf der Liste der Cybersicherheitsbedenken britischer Führungskräfte stehen und 90 % angeben, dass sie in den letzten zwei Jahren aufgrund der zunehmenden Digitalisierung einem höheren Cyberrisiko ausgesetzt waren⁶, sollten Kunden kontinuierlich eine ganzheitliche Datenschutzstrategie entwickeln und pflegen, um die Sicherheit ihrer Daten zu gewährleisten – auch wenn sie auf die nativen Tools des Cloud-Anbieters zurückgreifen. Ein ganzheitlicher Ansatz umfasst das Verständnis des gesamten Umfangs der Datensicherheitsanforderungen über mehrere Clouds hinweg sowie die Implementierung geeigneter technischer, betrieblicher und physischer Kontrollmaßnahmen.
Einer der wichtigsten Gründe für eine solche Strategie besteht darin, potenzielle Risiken oder Schwachstellen zu identifizieren und zu beheben, die durch die verstärkte Nutzung von Cloud-Diensten entstehen könnten. Zwar verfügen Cloud-Anbieter möglicherweise über robuste Sicherheitsmaßnahmen, doch sind nur 52 % der CISOs zuversichtlich, dass sie in der Lage sind, eine einheitliche Sicherheitsrichtlinie für alle Anwendungen in der Cloud vollständig durchzusetzen⁷. Das bedeutet, dass zusätzliche Sicherheitsmaßnahmen von Unternehmen weitere Schutzebenen gegen böswillige Angriffe, unbefugten Zugriff, Datenlecks und andere Cyberbedrohungen bieten können.
Eine ganzheitliche Datenschutzstrategie trägt nicht nur dazu bei, sensible Daten vor potenziellen Bedrohungen zu schützen, sondern kann Unternehmen auch dabei helfen, verschiedene Branchenvorschriften wie HIPAA oder DSGVO einzuhalten. Durch die Einführung eines angemessenen Datenschutzkonzepts können Unternehmen besser sicherstellen, dass sie alle relevanten Compliance-Standards erfüllen und gleichzeitig alle Vorteile der Nutzung cloudbasierter Dienste nutzen.
Verschlüsselung und Datensicherung sind wichtige Aspekte, die Kunden im Hinblick auf den Datenschutz berücksichtigen sollten. Um dies zu erreichen, sollten Kunden zudem in Betracht ziehen, in Drittanbieter wie Commvault zu investieren, die zusätzliche Sicherheitsebenen für ihre Cloud-Umgebungen bereitstellen, um native Tools zu ergänzen, die Erfüllung ihrer Verpflichtungen sicherzustellen und ihre Daten wirksam zu schützen.
Microsoft bekräftigt diese Aussage in seiner Nutzungsvereinbarung mit den Worten: „Bei allen Online-Diensten kann es gelegentlich zu Störungen und Ausfällen kommen, und Microsoft haftet nicht für etwaige Störungen oder Verluste, die Ihnen dadurch entstehen könnten.“ sowie: „Wir empfehlen Ihnen, regelmäßig Sicherungskopien Ihrer Inhalte und Daten zu erstellen, die Sie in den Diensten oder mithilfe von Apps und Diensten von Drittanbietern speichern.“
Commvault geht über die reine Datensicherung hinaus und bietet eine einfache und einheitliche Plattform für den Datenschutz, die alle Kundendaten abdeckt – unabhängig davon, ob es sich um ältere oder moderne Workloads handelt und ob diese vor Ort, in der Cloud oder verteilt in einer Hybridumgebung betrieben werden. Dank unserer Expertise im Bereich Cloud-Lösungen und der engen Integration mit einer Vielzahl von Cloud-Anbietern bieten wir Ihnen die Integrations- und Automatisierungsmöglichkeiten, die Ihren individuellen Anforderungen an Datenmanagement und -schutz gerecht werden.
Schließlich müssen die Kundenunternehmen eine klare Zuständigkeit für ihre Daten festlegen, damit alle Beteiligten wissen, wer für welche Art von Informationen verantwortlich ist und wie diese über ihren gesamten Lebenszyklus hinweg sicher behandelt werden sollen. Dazu gehört auch, festzulegen, wer Zugriffsrechte auf bestimmte Datensätze hat und wann diese Rechte widerrufen werden müssen (z. B. wenn ein Mitarbeiter das Unternehmen verlässt).
Durch eine ganzheitliche Datenschutzstrategie in Verbindung mit den nativen Tools ihres Anbieters können Kunden ihre Daten besser vor externen Bedrohungen schützen und gleichzeitig sicherstellen, dass ihre Geschäftsprozesse den erforderlichen gesetzlichen Anforderungen entsprechen.
Unternehmen müssen Zeit in die Entwicklung solcher Strategien investieren, um die Vorteile des Cloud-Computing sicher und in vollem Umfang nutzen zu können, ohne sich dabei dem Risiko kostspieliger Sicherheitsverletzungen oder Bußgelder aufgrund späterer Compliance-Verstöße auszusetzen.
Abschließende Überlegungen zu Strategien für den Datenschutz in der Cloud
Angesichts der zunehmenden Cyberangriffe und der Tatsache, dass fast die Hälfte aller Datenlecks in der Cloud⁸ auftritt, müssen Unternehmen angemessene Maßnahmen zum Schutz ihrer Daten und ihrer Umgebung ergreifen. Das Modell der geteilten Verantwortung ist eine entscheidende Cloud-Sicherheitsstrategie, die auf einer effektiven Kombination aus der Verantwortung des Kunden bei der Entwicklung proaktiver Abwehrpläne und Lösungen von Drittanbietern für zusätzliche Schutzebenen bei der Nutzung von Cloud-Diensten basiert. Um diesen Ansatz erfolgreich umzusetzen, müssen Kunden verstehen, wie sich die Verantwortlichkeiten bei verschiedenen Anbietern unterscheiden, um potenzielle Risiken zu minimieren und gleichzeitig die von diesen Plattformen angebotenen Dienste in vollem Umfang zu nutzen.
Um mehr darüber zu erfahren, wie wir Ihre Cloud-Umgebungen schützen, besuchen Sie unsere Seiten zur digitalen Transformation und zu SaaS-basierten Lösungen. Auf unserer Seite „What's New“ erfahren Sie außerdem mehr über unsere neueste Version.
Referenzen
1. IDC-Umfrage im Auftrag von Ermetic. – 3. Gartner IT Symposium/Xpo 2021 – 4. CSA: „Understanding Cloud Data Security and Priorities 2022“ – 5. Thales Global Cloud Security Study 2021 – 6. PwC Cyber Security Outlook 2023 – 7. BlueFort Security CISO-Umfrage 2022 – Help Net Security – 8. IBM und das Ponemon Institute: „Cost of a Data Breach“ 2021