Cloud Security schützt Un­ter­neh­mens­da­ten und Cloud-In­fra­struk­tu­ren durch ein ab­ge­stimm­tes Zu­sam­men­spiel von Tech­no­lo­gien, Richt­li­ni­en und Kon­trol­len. Im Shared Re­spon­si­bi­li­ty Model tragen Anbieter und Un­ter­neh­men gemeinsam Ver­ant­wor­tung. Ziel ist es, Zugriffe ver­läss­lich zu kon­trol­lie­ren, Risiken früh zu erkennen und den Ge­schäfts­be­trieb selbst bei Si­cher­heits­vor­fäl­len zu­ver­läs­sig und dauerhaft auf­recht­zu­er­hal­ten.

Was ist Cloud-Security?

Cloud Security schützt die Ver­trau­lich­keit, In­te­gri­tät und Ver­füg­bar­keit von Daten und Diensten in Cloud-Um­ge­bun­gen (Public, Private und Hybrid). Dazu gehören unter anderem:

  • Iden­ti­täts- und Be­rech­ti­gungs­ma­nage­ment
  • sichere Kon­fi­gu­ra­tio­nen
  • Ver­schlüs­se­lung
  • Netzwerk- und Endpunkt-Si­cher­heit
  • Pro­to­kol­lie­rung sowie Maßnahmen für Notfälle und Wie­der­her­stel­lung

Die ver­schie­de­nen Ser­vice­mo­del­le IaaS, PaaS und SaaS un­ter­schei­den sich ent­spre­chend vor allem darin, welche Sys­tem­ebe­nen der Provider verwaltet. Für die Cloud-Si­cher­heit ist daher weniger die tech­ni­sche De­fi­ni­ti­on des je­wei­li­gen Modells ent­schei­dend als die Frage, welche Schutz­maß­nah­men beim Anbieter und welche beim nutzenden Un­ter­neh­men liegen.

Bei der Auswahl und Prüfung von Cloud-Diensten bieten an­er­kann­te Standards und Kri­te­ri­en­ka­ta­lo­ge Ori­en­tie­rung. Die ISO/IEC 27017:2026 enthält Cloud-spe­zi­fi­sche Leit­li­ni­en für In­for­ma­ti­ons­si­cher­heits­kon­trol­len bei Providern und Cloud-Kunden. Prüf­be­rich­te nach dem BSI-Kri­te­ri­en­ka­ta­log C5:2026 schaffen zu­sätz­li­che Trans­pa­renz über die um­ge­setz­ten Si­cher­heits­maß­nah­men.

IONOS CLOUD Compute Engine
Die ideale IaaS für Ihre Workloads
  • Kos­ten­güns­ti­ge vCPUs und leis­tungs­star­ke de­di­zier­te Cores
  • Höchste Fle­xi­bi­li­tät ohne Min­dest­ver­trags­lauf­zeit
  • Inklusive 24/7 Experten-Support

Wer ist für die Cloud-Si­cher­heit ver­ant­wort­lich?

Cloud-Si­cher­heit folgt dem Shared Re­spon­si­bi­li­ty Model: Provider und Nut­ze­rin­nen bzw. Nutzer teilen sich die Si­cher­heits­auf­ga­ben. Der Anbieter schützt grund­sätz­lich die von ihm be­trie­be­ne Cloud-Plattform. Das Un­ter­neh­men bleibt für seine Daten, Iden­ti­tä­ten, Zu­griffs­rech­te und Kon­fi­gu­ra­tio­nen ver­ant­wort­lich.

Wie weit die Ver­ant­wor­tung des Providers reicht, hängt vom gewählten Ser­vice­mo­dell und vom Vertrag ab:

Ser­vice­mo­dell Typische Ver­ant­wor­tung des Providers Typische Ver­ant­wor­tung des Nutzers
IaaS Re­chen­zen­trum, physische Hardware, Ba­sis­netz­werk und Vir­tua­li­sie­rung Be­triebs­sys­tem, Updates, Midd­le­wa­re, An­wen­dun­gen, Daten, IAM, Netz­werk­kon­fi­gu­ra­ti­on und Backups
PaaS IaaS-Ebenen sowie Be­triebs­sys­tem, Lauf­zeit­um­ge­bung und ver­wal­te­te Platt­form­diens­te An­wen­dungs­code, Ab­hän­gig­kei­ten, Daten, Iden­ti­tä­ten, Zu­griffs­rech­te, Secrets und Man­dan­ten­ein­stel­lun­gen
SaaS Gesamter tech­ni­scher An­wen­dungs­be­trieb ein­schließ­lich Plattform und Updates Da­ten­klas­si­fi­zie­rung, Be­nut­zer­kon­ten, Rollen, MFA, Freigaben, Auf­be­wah­rung, Exporte und Endgeräte

Die konkrete Auf­tei­lung kann je nach Dienst abweichen. Un­ter­neh­men sollten deshalb nicht nur all­ge­mei­nen Si­cher­heits­ver­spre­chen vertrauen, sondern immer exakt prüfen, bei wem welche Ver­ant­wor­tun­gen liegen.

Welche Risiken bedrohen Cloud-Dienste?

Ran­som­wa­re zählt zu den größten Cy­ber­be­dro­hun­gen. Für Cloud-Um­ge­bun­gen sind daneben Fehl­kon­fi­gu­ra­tio­nen, ge­stoh­le­ne Iden­ti­tä­ten, unsichere Schnitt­stel­len und Angriffe auf Dienst­leis­ter oder Software-Lie­fer­ket­ten besonders relevant.

  • Fehl­kon­fi­gu­ra­tio­nen: Öf­fent­lich er­reich­ba­re Speicher, zu weit gefasste Be­rech­ti­gun­gen oder falsch kon­fi­gu­rier­te Netz­werk­re­geln können sensible Daten of­fen­le­gen.
  • Kom­pro­mit­tier­te Iden­ti­tä­ten: Durch Phishing oder auf andere Weise ge­stoh­le­ne Zu­gangs­da­ten können An­grei­fen­de den Zugriff auf Cloud-Konten erhalten.
  • Ran­som­wa­re und Da­ten­erpres­sung: Schad­soft­ware kann syn­chro­ni­sier­te Dateien ver­schlüs­seln oder löschen. Über kom­pro­mit­tier­te Ad­mi­nis­tra­ti­ons­kon­ten lassen sich unter Umständen auch Snapshots und Backups angreifen.
  • Supply-Chain-Angriffe: Ma­ni­pu­lier­te Software-Ab­hän­gig­kei­ten, CI/CD-Pipelines, Er­wei­te­run­gen oder Dritt­an­bie­ter-In­te­gra­tio­nen können als Zugang zur Cloud-Umgebung dienen.
  • Shadow IT: Nicht frei­ge­ge­be­ne Cloud-Dienste entziehen sich der zentralen Kontrolle und er­schwe­ren Da­ten­schutz, Zu­griffs­schutz und Da­ten­lö­schung.
  • Ausfälle und tech­ni­sche Störungen: Fehler in Hardware, Netz­wer­ken, Software oder re­gio­na­len Cloud-Diensten be­ein­träch­ti­gen die Ver­füg­bar­keit ge­schäfts­kri­ti­scher An­wen­dun­gen.

Ein wirksames Si­cher­heits­kon­zept kom­bi­niert deshalb prä­ven­ti­ve Kon­trol­len mit Über­wa­chung, schneller Reaktion und einer ge­tes­te­ten Wie­der­her­stel­lungs­stra­te­gie.

Wie funk­tio­niert Cloud Security?

Cloud-Si­cher­heit beruht auf mehreren auf­ein­an­der ab­ge­stimm­ten Schutz­ebe­nen. Einzelne Maßnahmen wie eine Firewall oder ein starkes Passwort reichen nicht aus. Ent­schei­dend ist ein Ge­samt­kon­zept, das den gesamten Cloud-Komplex ein­be­zieht.

Identity and Access Ma­nage­ment absichern

Ein zentrales Identity and Access Ma­nage­ment steuert, wer auf welche Cloud-Res­sour­cen zugreifen darf. Be­nut­zer­kon­ten sollten au­to­ma­ti­siert be­reit­ge­stellt, bei Rol­len­wech­seln angepasst und beim Aus­schei­den aus dem Un­ter­neh­men un­ver­züg­lich de­ak­ti­viert werden.

Für ge­schäft­li­che Cloud-Konten sollte MFA ver­pflich­tend aktiviert und technisch erzwungen werden. Das gilt ins­be­son­de­re für Ad­mi­nis­tra­ti­ons­kon­ten und Fern­zu­grif­fe. Phishing-re­sis­ten­te Verfahren wie Passkeys oder hard­ware­ge­stütz­te Si­cher­heits­schlüs­sel bieten zudem mehr Schutz als aus­schließ­lich per SMS über­mit­tel­te Ein­mal­codes.

Passkeys ersetzen Pass­wör­ter durch kryp­to­gra­fi­sche Schlüs­sel­paa­re. Bei Plattform-Passkeys dient eine PIN oder ein bio­me­tri­sches Merkmal wie Fin­ger­ab­druck oder Ge­sichts­er­ken­nung häufig nur zur lokalen Freigabe des privaten Schlüs­sels. Separate, besonders über­wach­te Not­fall­kon­ten stellen den ad­mi­nis­tra­ti­ven Zugriff sicher, falls das reguläre IAM ausfällt.

Zero Trust Ar­chi­tec­tu­re umsetzen

Eine Zero Trust Ar­chi­tec­tu­re (ZTA) folgt dem Prinzip „Never trust, always verify“. Ein Zugriff gilt nicht allein deshalb als ver­trau­ens­wür­dig, weil er aus dem Un­ter­neh­mens­netz­werk oder über ein bekanntes Gerät erfolgt.

Jede Anfrage wird anhand ihres Kontexts geprüft. Dazu zählen die Identität, der Si­cher­heits­zu­stand des Endgeräts, der Standort, das bisherige Verhalten und die Sen­si­bi­li­tät der an­ge­for­der­ten Ressource. Be­rech­ti­gun­gen werden nach dem Least-Privilege-Prinzip auf das not­wen­di­ge Minimum begrenzt und für kritische Aufgaben möglichst zeitlich befristet vergeben.

Zero Trust verbindet IAM, Ge­rä­te­ver­wal­tung, Netz­werk­seg­men­tie­rung, Pro­to­kol­lie­rung und Ri­si­ko­ana­ly­se. Auf diese Weise lassen sich auch Zugriffe von Be­schäf­tig­ten im Ho­me­of­fice, externen Dienst­leis­tern und au­to­ma­ti­sier­ten Ser­vice­kon­ten kon­trol­lie­ren.

Daten und Ver­bin­dun­gen ver­schlüs­seln

Daten sollten sowohl bei der Über­tra­gung als auch im Ru­he­zu­stand ver­schlüs­selt sein. Für Ver­bin­dun­gen ist TLS 1.3 der be­vor­zug­te Standard, sofern alle be­tei­lig­ten Systeme ihn un­ter­stüt­zen. Veraltete Pro­to­kol­le und unsichere Ver­schlüs­se­lungs­ver­fah­ren sollten de­ak­ti­viert werden.

Bei besonders sensiblen Daten empfiehlt sich eine klare Strategie für das Schlüs­sel­ma­nage­ment. Dazu gehören geregelte Zu­griffs­rech­te, die re­gel­mä­ßi­ge Rotation von Schlüs­seln, Pro­to­kol­lie­rung und eine Trennung zwischen Da­ten­ver­wal­tung und Schlüs­sel­ver­wal­tung. Kun­den­sei­tig ver­wal­te­te Schlüssel oder eine zu­sätz­li­che cli­ent­sei­ti­ge Ver­schlüs­se­lung re­du­zie­ren die Ab­hän­gig­keit von den Si­cher­heits­kon­trol­len des Providers.

Cloud Go­ver­nan­ce und Shadow IT kon­trol­lie­ren

Cloud Go­ver­nan­ce legt ver­bind­lich fest, welche Dienste verwendet werden dürfen, wer für sie ver­ant­wort­lich ist und welche Daten darin ver­ar­bei­tet werden können. Dazu gehören ein zentrales Inventar, Da­ten­klas­sen, Auf­be­wah­rungs­fris­ten, Frei­ga­be­pro­zes­se und Vorgaben für den Wechsel oder die Be­en­di­gung eines Dienstes.

Ein Cloud Access Security Broker (CASB) un­ter­stützt dabei, genutzte Cloud-Dienste sichtbar zu machen und Si­cher­heits­richt­li­ni­en durch­zu­set­zen. Je nach Lösung lassen sich Da­ten­über­tra­gun­gen kon­trol­lie­ren, nicht frei­ge­ge­be­ne An­wen­dun­gen erkennen und un­ge­wöhn­li­che Zugriffe melden.

Cloud-Kon­trol­len sollten mit der Endpunkt-Si­cher­heit verbunden sein. Sensible Daten dürfen bei­spiels­wei­se nur auf ver­wal­te­te, ver­schlüs­sel­te und aus­rei­chend ak­tua­li­sier­te Geräte über­tra­gen werden.

Fehl­kon­fi­gu­ra­tio­nen mit IaC-Scanning vermeiden

Viele Si­cher­heits­vor­fäl­le entstehen nicht durch komplexe Schwach­stel­len, sondern durch feh­ler­haf­te Ein­stel­lun­gen. Un­ter­neh­men sollten Cloud-Kon­fi­gu­ra­tio­nen deshalb ver­sio­nie­ren, Än­de­run­gen prüfen und au­to­ma­ti­siert auf unsichere Be­rech­ti­gun­gen, offene Spei­cher­be­rei­che, frei­ge­ge­be­ne Ports und ein­ge­bet­te­te Zu­gangs­da­ten un­ter­su­chen.

Bei In­fra­struc­tu­re as Code erfolgt diese Prüfung bereits vor der Be­reit­stel­lung. IaC-Scanning lässt sich in CI/CD-Pipelines in­te­grie­ren, sodass unsichere Kon­fi­gu­ra­tio­nen nicht unbemerkt in die pro­duk­ti­ve Umgebung gelangen. Er­gän­zen­de Lauf­zeit­kon­trol­len erkennen nach­träg­li­che Ab­wei­chun­gen von der frei­ge­ge­be­nen Kon­fi­gu­ra­ti­on.

Wie schützen Backups vor Ran­som­wa­re?

Ein syn­chro­ni­sier­ter Cloud-Speicher ist kein voll­stän­di­ges Backup. Werden Dateien durch Ran­som­wa­re ver­schlüs­selt oder über ein kom­pro­mit­tier­tes Konto gelöscht, kann der Cloud-Dienst diese Än­de­run­gen au­to­ma­tisch auf weitere Geräte und Spei­cher­or­te über­tra­gen. Si­che­rungs­ko­pien sollten daher un­ver­än­der­lich ge­spei­chert werden. Immutable Backups lassen sich während einer fest­ge­leg­ten Auf­be­wah­rungs­zeit weder über­schrei­ben noch löschen.

Die 3-2-1-Backup-Regel lässt sich an moderne Cloud-Um­ge­bun­gen anpassen:

  • Halten Sie min­des­tens drei Kopien ge­schäfts­kri­ti­scher Daten vor.
  • Verteilen Sie diese auf zwei technisch oder ad­mi­nis­tra­tiv getrennte Spei­cher­sys­te­me.
  • Bewahren Sie min­des­tens eine Kopie extern, isoliert oder un­ver­än­der­lich auf.

Re­gel­mä­ßi­ge Wie­der­her­stel­lungs­tests sind ebenso wichtig wie die Backups selbst. Erst ein er­folg­rei­cher Restore zeigt, ob Daten, An­wen­dun­gen, Schlüssel und Ab­hän­gig­kei­ten im Notfall tat­säch­lich wie­der­her­ge­stellt werden können.

Was gilt bei DSGVO und sou­ve­rä­nen Clouds?

Bei der Ver­ar­bei­tung per­so­nen­be­zo­ge­ner Daten müssen Un­ter­neh­men den Cloud-Dienst da­ten­schutz­recht­lich prüfen. Dazu gehören ins­be­son­de­re ein Vertrag zur Auf­trags­ver­ar­bei­tung, an­ge­mes­se­ne tech­ni­sche und or­ga­ni­sa­to­ri­sche Maßnahmen, In­for­ma­tio­nen über Un­ter­auf­trag­neh­mer sowie Re­ge­lun­gen zu Da­ten­lö­schung, Por­ta­bi­li­tät und Si­cher­heits­vor­fäl­len.

Der Eu­ro­päi­sche Ge­richts­hof erklärte den EU-US Privacy Shield im Juli 2020 mit dem Urteil Schrems II für ungültig. Seit 2023 besteht mit dem EU-US Data Privacy Framework erneut ein An­ge­mes­sen­heits­be­schluss für ent­spre­chend zer­ti­fi­zier­te US-Or­ga­ni­sa­tio­nen. Das Gericht der Eu­ro­päi­schen Union wies eine Klage gegen diesen Beschluss im September 2025 ab; gegen das Urteil ist seit Oktober 2025 ein Rechts­mit­tel anhängig.

Ein Ser­ver­stand­ort in Deutsch­land oder der EU reduziert die Kom­ple­xi­tät in­ter­na­tio­na­ler Da­ten­trans­fers, ga­ran­tiert für sich allein jedoch keine DSGVO-Kon­for­mi­tät. Ent­schei­dend ist auch, welche Un­ter­neh­men und Un­ter­auf­trag­neh­mer auf die Daten zugreifen, aus welchen Staaten Support- und Ad­mi­nis­tra­ti­ons­zu­grif­fe erfolgen und welcher Rechts­ord­nung der Provider un­ter­liegt.

Eine souveräne Cloud (im Sinne digitaler Sou­ve­rä­ni­tät) erweitert diese Prüfung um die tech­ni­sche und be­trieb­li­che Kontrolle. Wichtige Kriterien sind kon­trol­lier­ba­re Ver­schlüs­se­lun­gen, trans­pa­ren­te Be­triebs­pro­zes­se, offene Schnitt­stel­len, ex­por­tier­ba­re Daten und die Mög­lich­keit, den Anbieter ohne un­zu­mut­ba­re Ab­hän­gig­kei­ten zu wechseln.

Private Cloud mit Broadcom Pinnacle Part­ner­schaft
VMware Power in Europas si­chers­ter Cloud
  • Voll­stän­di­ge Kontrolle und maximale Da­ten­ho­heit
  • Ga­ran­tier­te Ver­füg­bar­keit: >99,95 %
  • De­di­zier­te Per­for­mance durch ska­lier­ba­res 3-Host vSAN
  • VMware-Lizenz inklusive
  • IONOS CLOUD ist Premium Pinnacle Partner für beste Preise und Support

Top 5 Security-Checks für Cloud-Nutzer

IAM und MFA ver­bind­lich absichern

Ak­ti­vie­ren Sie MFA für sämtliche Ad­mi­nis­tra­ti­ons­kon­ten und Zugänge zu sensiblen Daten. Be­vor­zu­gen Sie Passkeys oder hard­ware­ge­stütz­te, Phishing-re­sis­ten­te Verfahren und vermeiden Sie gemeinsam genutzte Konten.

Zu­griffs­rech­te minimal vergeben

Vergeben Sie nur die Rechte, die eine Person oder ein Dienst tat­säch­lich benötigt. Prüfen Sie Be­rech­ti­gun­gen re­gel­mä­ßig und entziehen Sie diese bei Rol­len­wech­seln oder beim Aus­schei­den aus dem Un­ter­neh­men sofort.

Ver­schlüs­se­lung und Schlüssel prüfen

Nutzen Sie TLS 1.3 für un­ter­stütz­te Ver­bin­dun­gen und ver­schlüs­seln Sie ge­spei­cher­te Daten. Do­ku­men­tie­ren Sie, wer Schlüssel verwaltet, wie diese geschützt und wann sie aus­ge­tauscht werden.

Un­ver­än­der­li­che Backups testen

Speichern Sie min­des­tens eine Si­che­rungs­ko­pie isoliert oder un­ver­än­der­lich. Führen Sie re­gel­mä­ßig voll­stän­di­ge Wie­der­her­stel­lungs­tests durch und schützen Sie Backup-Zugänge un­ab­hän­gig von der Pro­duk­ti­ons­um­ge­bung.

Cloud-Nutzung kon­ti­nu­ier­lich über­wa­chen

Erfassen Sie si­cher­heits­re­le­van­te Pro­to­kol­le zentral und richten Sie Warn­mel­dun­gen für un­ge­wöhn­li­che Zugriffe und Kon­fi­gu­ra­ti­ons­än­de­run­gen ein. Kon­trol­lie­ren Sie Shadow IT mithilfe klarer Cloud-Go­ver­nan­ce, eines CASB und au­to­ma­ti­sier­ter IaC-Scans.

Bitte beachten Sie den recht­li­chen Hinweis zu diesem Artikel.

Reviewer

Zum Hauptmenü