Skip to content
  • Startseite
  • Seiten entdecken
  • Was ist das AWS-Modell der geteilten Verantwortung?

Was ist das AWS-Modell der geteilten Verantwortung?

Erfahren Sie, welche Verantwortlichkeiten der Kunde im Hinblick auf die AWS-Cloud-Sicherheit hat, und erfahren Sie mehr über das Modell der geteilten Verantwortung.

Definition

Zum Verständnis des AWS-Modells der geteilten Verantwortung

Cloud-Anbieter wie AWS übernehmen einen wesentlichen Teil der Infrastruktursicherheit, doch das bedeutet nicht, dass Kunden von ihrer Verantwortung entbunden sind. Das AWS-Modell der geteilten Verantwortung legt genau fest, wo die Verantwortung des Anbieters endet und die des Kunden beginnt.

Dieser Artikel erläutert die wichtigsten Komponenten des Modells der geteilten Verantwortung und bietet einen praktischen Überblick darüber, wie sich die Verantwortlichkeiten je nach Art des genutzten AWS-Dienstes verteilen.

Hinweis: Viele dieser Konzepte gelten auch für andere Cloud-Dienstleister.

Kernelemente

Kernelemente des AWS-Modells der geteilten Verantwortung

Das Amazon-Modell der geteilten Verantwortung unterteilt die Verantwortlichkeiten in zwei Kategorien: Sicherheit der Cloud und Sicherheit in der Cloud. AWS ist für die physische Infrastruktur verantwortlich, einschließlich Rechenzentren, Servern und Netzwerken. Kunden verwalten, was innerhalb der Cloud ausgeführt wird, einschließlich Daten, Zugriffskontrollen, Anwendungseinstellungen und Verschlüsselung.

Bei Infrastructure-as-a-Service (IaaS) wie Amazon EC2 kümmern sich die Kunden um das Betriebssystem, die Firewall-Einstellungen und die Installation von Software-Patches. Im Gegensatz dazu übernimmt AWS bei serverlosen oder verwalteten Diensten wie AWS Lambda oder Amazon S3 die Verantwortung für die Plattform und die Laufzeitumgebung, während die Kunden weiterhin für Zugriffsberechtigungen und Datenintegrität verantwortlich sind.

Um ihren Teil des Modells zu erfüllen, müssen Kunden über klare Prozesse für die Konfigurationsverwaltung, das Anwenden von Patches und die Sicherung von Identitäten verfügen. AWS stellt zwar die Infrastruktur bereit, doch die Kunden sind dafür verantwortlich, das zu sichern, was sie darauf aufbauen.

Verständnis und Umsetzung

Bedeutung des Verständnisses und der Umsetzung des Modells

Ein falsches Verständnis des Modells der geteilten Verantwortung kann zu Sicherheitslücken bei AWS führen. Wenn Teams davon ausgehen, dass AWS mehr übernimmt, als tatsächlich der Fall ist, werden möglicherweise wichtige Aufgaben wie Zugriffskontrolle oder Datenverschlüsselung übersehen, was das Risiko von Sicherheitslücken oder Compliance-Problemen erhöht.

Die Zuweisung klarer Rollen trägt dazu bei, Verwirrung und versäumte Schritte zu vermeiden. Sicherheitsteams müssen festlegen, wer für welche Aufgaben auf der Netzwerk-, Konfigurations- und Anwendungsebene zuständig ist. Dazu gehört die Entscheidung, wer Firewall-Richtlinien festlegt, wer das Patch-Management übernimmt und wer die Systemaktivitäten überwacht.

Bewährte Verfahren

Bewährte Verfahren für die Zuweisung und Überprüfung gemeinsam getragener Verantwortlichkeiten

1. Bestandsaufnahme der genutzten AWS-Dienste: Ermitteln Sie, welche Dienste genutzt werden, und kategorisieren Sie diese nach Diensttyp (IaaS, PaaS, SaaS), da sich die Verantwortlichkeiten je nach Modell unterscheiden.

2. Verantwortlichkeiten klar zuweisen: Nutzen Sie die AWS-Dokumentation, um zu unterscheiden, was von AWS verwaltet wird und was Ihre Teams übernehmen müssen.

3. Verantwortlichkeiten nach Kontrollmaßnahmen zuweisen: Dokumentieren Sie, welches Team oder welche Person für jede Aufgabe verantwortlich ist, insbesondere für vom Kunden verwaltete Kontrollmaßnahmen wie Verschlüsselung oder Zugriffsrichtlinien.

4. Konfigurationsprüfungen automatisieren: Nutzen Sie Tools wie AWS Config, um die Einhaltung Ihrer internen Sicherheitsstandards zu überwachen.

5. Berechtigungen regelmäßig überprüfen: Überprüfen Sie IAM-Richtlinien, um den Zugriff entsprechend den Aufgabenbereichen einzuschränken und nicht mehr verwendete Anmeldedaten zu entfernen.

6. Architektur für Worst-Case-Szenarien: Setzen Sie auf Unveränderlichkeit, Unlöschbarkeit und Air-Gaps, damit im Falle eines katastrophalen Ereignisses oder eines Eindringens böswilliger Akteure der Schaden minimiert wird und stets ein Recovery-Punkt verfügbar ist.

Commvault ermöglicht dieses Maß an proaktiver Isolation und Unveränderlichkeit durch:

• Einfach konfigurierbare Datenkopien in isolierten Konten mit Commvault AirGap.
• Standardmäßige Air-Gap-Backups über mehrere Konten hinweg mit Commvault® Cloud Rewind und Clumio.

7. Testen Sie Reaktionsprozesse: Führen Sie Simulationen durch, um zu überprüfen, ob Erkennungs- und Recovery-Maßnahmen wie erwartet funktionieren und den richtigen Teams zugewiesen sind.

Commvault kann dabei helfen, das Testen und Validieren von Recovery-Prozessen zu automatisieren – entweder mit seiner branchenweit ersten „Cleanroom Recovery“-Lösung oder durch die regionen- und kontoübergreifenden Recovery-Funktionen in Cloud Rewind und Clumio.

8. Aktualisieren Sie die Dokumentation regelmäßig: Passen Sie bei Änderungen der Servicenutzung die Zuordnungen in Ihrem Modell der geteilten Verantwortung an, um die aktuelle Architektur und die aktuellen Kontrollmaßnahmen widerzuspiegeln.

Unterschiede zu herkömmlichen Sicherheitsmodellen

Modell der geteilten Verantwortung – Unterschiede zu herkömmlichen Sicherheitsmodellen

On-Premises-Sicherheitsmodelle befinden sich vollständig im Besitz des Unternehmens und werden von diesem betrieben. Die Organisation verwaltet alles, einschließlich der physischen Infrastruktur, des Netzwerks, der Betriebssysteme und der Anwendungen. Die gesamte Verantwortung liegt bei internen Teams, wodurch Rollen und Zuständigkeiten klar definiert sind.

Das AWS-Modell der geteilten Verantwortung verändert diese Dynamik. AWS kümmert sich um die physische Sicherheit und die Infrastruktur, während die Kunden die Kontrolle über Konfigurationen, Daten und Zugriff behalten. Manche Teams gehen davon aus, dass Cloud-Anbieter alle Sicherheitsanforderungen abdecken, doch das ist nicht der Fall. Die Kunden sind weiterhin dafür verantwortlich, Berechtigungen zu verwalten, Daten zu verschlüsseln und die Einhaltung interner und externer Richtlinien sicherzustellen.

Jede Ebene des Technologie-Stacks bringt eine unterschiedliche Aufteilung der Verantwortlichkeiten zwischen AWS und dem Kunden mit sich. Beispielsweise sorgt AWS für die Sicherheit der Hypervisor-Ebene, doch die Kunden müssen IAM-Richtlinien konfigurieren und den Zugriff überwachen. Kontrollen auf Anwendungsebene, Datenklassifizierung und Protokollierung sind allesamt Aufgaben der Kunden, unabhängig davon, welcher AWS-Dienst genutzt wird.

Aspekt des Sicherheitsmodells Traditionelles On-Premises-Modell AWS-Modell der geteilten Verantwortung
Physische Infrastruktur Der Kunde besitzt und sichert die Hardware AWS besitzt die Rechenzentrumseinrichtungen und sorgt für deren Sicherheit
Netzwerksicherheit Der Kunde verwaltet alle Netzwerkschichten AWS sorgt für die Sicherheit des Basisnetzwerks; der Kunde konfiguriert VPCs und ACLs
Betriebssystem-Patches Werden vollständig vom Kunden verwaltet AWS übernimmt die Patches bei Managed Services; der Kunde führt die Patches in IaaS durch
Anwendungskonfiguration Der Kunde steuert die Bereitstellung und die Logik Der Kunde trägt die volle Verantwortung
Verschlüsselung der Daten Der Kunde implementiert und verwaltet die Schlüssel Der Kunde verwaltet die Verschlüsselung; AWS stellt unterstützende Tools bereit
Identität und Zugriff Der Kunde legt Berechtigungen fest und überprüft diese Der Kunde verwaltet IAM-Richtlinien und MFA
Überwachung und Protokollierung Der Kunde implementiert Tools und Warnmeldungen Der Kunde aktiviert und verwaltet AWS-Dienste wie CloudTrail und GuardDuty

Diese Tabelle verdeutlicht, wie sich die Verantwortung von einem alleinigen Verantwortlichen hin zu einem gemeinsamen Modell verlagert. Ein Missverständnis dieser Verlagerungen kann zu Sicherheitslücken führen, insbesondere in Bereichen wie der Zugriffskontrolle und der Protokollierung von Audits. Zu wissen, welches Team für welche Kontrollmaßnahme zuständig ist, trägt dazu bei, dieses Risiko zu verringern.

Vorteile

Vorteile des AWS-Modells der geteilten Verantwortung

Das Modell der geteilten Verantwortung hilft Unternehmen dabei, Aufgaben im Bereich der Cloud-Sicherheit entsprechend ihrer Kontrollmöglichkeiten und Kapazitäten zu verteilen. AWS übernimmt die Infrastruktur, während die Kunden die von ihnen in der Umgebung bereitgestellten und konfigurierten Komponenten verwalten. Diese Aufteilung ermöglicht es Sicherheitsteams, sich auf die Bereiche zu konzentrieren, auf die sie direkten Einfluss haben.

Die Skalierbarkeit wird verbessert, wenn AWS Aufgaben wie das Patchen der Infrastruktur und die Hardwarewartung übernimmt. Kunden können dann mehr Zeit für workload-spezifische Sicherheitsmaßnahmen aufwenden, wie beispielsweise Zugriffskontrollen und Datenschutz. Dieses Modell unterstützt zudem dynamische Umgebungen, in denen Dienste schnell zwischen Entwicklung und Produktion wechseln können.

Compliance-Maßnahmen profitieren von klaren Zuständigkeitsgrenzen. Regulatorische Rahmenwerke wie die DSGVO, HIPAA und NIST CSF verlangen von Unternehmen, dass sie darlegen, welche Partei für welche Kontrollmaßnahme zuständig ist. Das Modell der geteilten Verantwortung hilft dabei, diese Verpflichtungen abzubilden.

Diese Vorteile hängen von der Einhaltung strukturierter Vorgehensweisen ab. Die bereits zuvor behandelten Aspekte wie Rollenzuweisungen, Konfigurationsprüfungen und die Nachverfolgung von Zuständigkeiten tragen zu besseren Ergebnissen in den Bereichen Sicherheit, Compliance und Recovery bei. Diese Klarheit trägt dazu bei, das Risiko von Versäumnissen bei der Erfüllung von Verantwortlichkeiten zu verringern und ermöglicht eine schnellere Reaktion, wenn Probleme auftreten.

Unternehmen können noch größere Vorteile erzielen, wenn sie integrierte Lösungen von Drittanbietern nutzen, um die Bereiche zu verwalten, in denen ihre Verantwortlichkeiten beginnen. Commvault bietet beispielsweise Folgendes:

  • Vereinfachte Verwaltung: Commvault lässt sich umfassend in AWS-Dienste – sowie in andere On-Premises- und Cloud-Technologien – integrieren, um den richtlinienbasierten Schutz über eine zentrale Oberfläche zu automatisieren.
  • Erhöhte Sicherheit: Commvault bietet durch KI-gestützten Threat Scan einen besseren Schutz vor Ransomware und anderen Cyberbedrohungen sowie luftisolierte, unveränderliche und unauslöschbare Backup-Kopien für eine verbesserte Wiederherstellbarkeit.
  • Geringere Gesamtbetriebskosten (TCO): Neben den Kostenvorteilen durch die Risikominderung und die Verringerung der Auswirkungen potenzieller Bedrohungen hilft Commvault Unternehmen auch dabei, die mit dem Datenschutz verbundenen Cloud-Kosten zu kontrollieren, indem die Erfassung und Speicherung der Daten optimiert wird. Mit Commvault können Unternehmen weniger vollständige Snapshots vorhalten und Daten dedupliziert und komprimiert speichern, ohne die Ziele der Recovery zu beeinträchtigen, wodurch erhebliche Kosteneinsparungen erzielt werden.

Fallstudie

Fallstudie: Sony stärkt die Cyber-Resilienz in seiner AWS-Umgebung

Die Sony Group, ein weltweit tätiger Unterhaltungs- und Elektronikkonzern, stand vor erheblichen Herausforderungen bei der Vereinheitlichung der Cyber-Resilienz in ihrer komplexen Multi-Cloud-Umgebung. Angesichts umfangreicher AWS- und Azure-Bereitstellungen benötigte das Data Center Services-Team eine Lösung, die eine Brücke zwischen den On-Premise-, Cloud- und SaaS-Workloads schlagen und gleichzeitig strenge Sicherheitsanforderungen erfüllen konnte.

„Unsere Strategie besteht darin, eine globale Verbindung von unseren Rechenzentren zu unserer Cloud-Lösung herzustellen“, erklärt Cassandra Cinar, Senior Director of Data Center Services bei Sony. „Um dies zu erreichen, benötigen wir eine einheitliche Plattform für die Recovery-Prozesse über Cloud-, On-Premises- und Software-as-a-Service-Workloads hinweg.“
Die Sicherheitsanforderungen von Sony waren besonders hoch. Das Unternehmen benötigte eine Lösung, die Daten für praktisch alle AWS-Nutzer weltweit schützen und gleichzeitig die vielfältige Multi-Architektur-Umgebung des Unternehmens unterstützen konnte. Darüber hinaus musste die Lösung Sony dabei helfen, die Anforderungen interner Finanzsysteme sowie die SOC- und DSGVO-Vorgaben einzuhalten.

Nach der Bewertung mehrerer Optionen entschied sich Sony aufgrund der umfassenden Funktionen zur Cyber-Resilienz für „Commvault Cloud“. Die Implementierung umfasst nun 5.000 Endpunkte über mehrere Rechenzentren, Regionen und Cloud-Anbieter hinweg, einschließlich der umfangreichen AWS-Infrastruktur.

Die Ergebnisse sind beachtlich. Sony senkte die Kosten für Hardware, Speichermedien sowie Datensicherung um etwa 80 % durch Verschlüsselung, Komprimierung und die Umstellung auf festplattenbasierten und Cloud-Speicher in AWS und Azure. Das Unternehmen verbesserte zudem seine Recovery Point Objectives und ist nun in der Lage, Bedrohungen früher zu erkennen, schneller wiederherzustellen und Ausfallzeiten zu reduzieren.

„Die wesentlichen Unterschiede zwischen Sicherheitslösungen liegen in ihren Bereitstellungs- und Recovery-Fähigkeiten“, sagte Cinar. „Die robuste und umfassende Infrastruktur von Commvault erfüllt alle unsere Anforderungen hinsichtlich Recovery, Service-Level-Vereinbarungen und entscheidender Funktionen wie der Erkennung von Bedrohungen und anderer Sicherheitsfunktionen.“

Die Erfahrungen von Sony zeigen, wie Unternehmen das AWS-Modell der geteilten Verantwortung erfolgreich umsetzen können, indem sie einen einheitlichen Ansatz für Datenschutz und Sicherheit in hybriden Umgebungen verfolgen. Durch die Partnerschaft mit Commvault und Accenture konnten sie einheitliche Schutzrichtlinien für ihre gesamte AWS-Infrastruktur etablieren und gleichzeitig die Einhaltung sowohl interner als auch externer Anforderungen gewährleisten.

Die Rolle von Commvault

Die Rolle von Commvault bei der Verwaltung gemeinsamer Verantwortlichkeiten

Commvault unterstützt Kunden bei der Erfüllung ihrer Verpflichtungen im Rahmen des AWS-Modells der geteilten Verantwortung, indem es Tools der Enterprise-Klasse für Datenschutz, Recovery und Compliance bereitstellt. Die Plattform unterstützt Hybrid- und Multi-Cloud-Umgebungen, sodass Unternehmen ihre Daten über AWS und andere Infrastrukturen hinweg einheitlich verwalten können.

Commvault erweitert die Verantwortung für die Sicherung und den Schutz von Daten in der Cloud auf geschäftskritische Workloads im Rechenzentrum – und zwar durch „Air-Gapped“-Backups, die unveränderlich in einem isolierten Tenant in Amazon S3 gespeichert werden.

Dadurch können Unternehmen diese zusätzliche Wiederherstellungsebene über das breiteste Ökosystem hinweg bereitstellen, einschließlich Infrastruktur und Anwendungen wie SAP, Oracle, Microsoft SQL Server, Active Directory, Epic Systems, VMware und ServiceNow, um nur einige zu nennen. Commvault schützt diese Workloads, sichert sie in AWS und bietet zusätzliche Sicherheits- und Ausfallsicherheitsschichten, um dem Modell der geteilten Verantwortung gerecht zu werden.

Durch die integrierte Automatisierung vereinfacht Commvault die manuellen Schritte bei Backup and Recovery und hilft Teams so, schneller und fehlerfreier zu reagieren. Die zentralisierte Transparenz über alle Workloads hinweg ermöglicht es IT- und Sicherheitsteams, Datenaktivitäten zu überwachen, Kontrollen zu überprüfen und die Einhaltung von Branchenvorschriften sicherzustellen.

Mit seiner Clumio-Lösung ermöglicht Commvault Unternehmen zudem schnellere Recoverys zu geringeren Kosten für neue native Workloads wie Amazon S3 und Amazon DynamoDB, wodurch der Schutz optimiert und dieser wichtige Schutz zugänglicher gemacht wird. Unternehmen, die Clumio nutzen, können ihrer gemeinsamen Verantwortung für den Schutz von Daten innerhalb nativer AWS-Dienste mit einer einfachen, schlüsselfertigen Lösung nachkommen, die auf Kosten und Effizienz optimiert ist.

Das Verständnis des AWS-Modells der geteilten Verantwortung ist entscheidend für den Schutz Ihrer Daten und Anwendungen in der Cloud. Wenn Sie genau wissen, welche Sicherheitskontrollen in Ihren Verantwortungsbereich fallen, können Sie stärkere Abwehrmaßnahmen aufbauen und schneller auf Bedrohungen reagieren.
Commvault kann Unternehmen dabei helfen, Sicherheitslücken zu schließen und ihre Datensicherungsstrategie in AWS zu stärken. Lassen Sie sich daher von uns zeigen, wie unsere Plattform Ihre Cloud-Sicherheitsziele unterstützen kann – fordern Sie einfach eine Demo an.

Verwandte Begriffe

IaaS, PaaS und SaaS

Verschiedene Cloud-Servicemodelle und ihre Beziehung zum AWS-Modell der geteilten Verantwortung.

Erfahren Sie mehr über IaaS, PaaS und SaaS

IaaS, PaaS und SaaS

Verschiedene Cloud-Service-Modelle und ihre Beziehung zum AWS-Modell der geteilten Verantwortung.

Erfahren Sie mehr über IaaS, PaaS und SaaS

Cloud-Speicher

Ein Modell zur Bereitstellung von IT-Infrastruktur, bei dem Speicherressourcen in der Cloud liegen. Erfahren Sie, wie Cloud-Speicherlösungen in AWS-Umgebungen funktionieren und welche Rolle sie beim Datenschutz spielen.

Erfahren Sie mehr über Cloud-Speicher

Cloud-Speicher

Ein Bereitstellungsmodell für IT-Infrastrukturen, bei dem Speicherressourcen in der Cloud bereitgestellt werden. Erfahren Sie, wie Cloud-Speicherlösungen in AWS-Umgebungen funktionieren und welche Rolle sie beim Datenschutz spielen.

Erfahren Sie mehr über Cloud-Speicher

Luftspalt-Sicherung

Ein physisch isoliertes Backup, das Ihre AWS-Sicherheit verbessern und vor Ransomware schützen kann.

Erfahren Sie mehr über Air-Gap-Backups

Air-Gap-Backup

Ein physisch isoliertes Backup, das Ihre AWS-Sicherheit verbessern und vor Ransomware schützen kann.

Erfahren Sie mehr über das Air-Gap-Backup

Verwandte Ressourcen

Entdecken Sie weitere Ressourcen

Lösung im Überblick

Cyber-Resilienz für Anwendungen, Datenbanken und Data Lakes auf AWS

Gewinnen Sie die Gewissheit, dass Ihr Unternehmen kritische AWS-Daten schnell wiederherstellen und den Geschäftsbetrieb aufrechterhalten kann.
Erfahren Sie mehr über Cyber-Resilienz für Anwendungen, Datenbanken und Data Lakes auf AWS
1-Pager

Einfache Datensicherung und Ausfallsicherheit für AWS

Clumio wurde für die Sicherung von AWS-Daten im Petabyte-Bereich in großem Maßstab entwickelt und bietet eine unvergleichliche Cyber-Resilienz, damit Ihre Daten sicher und für eine schnelle Wiederherstellung bereit sind.
Erfahren Sie mehr über einfache Datensicherung und Ausfallsicherheit für AWS