# Cloud Security Guide: Strategien und Best Practices für Unternehmen

Cloud Security schützt Unternehmensdaten und Cloud-Infrastrukturen durch ein abgestimmtes Zusammenspiel von Technologien, Richtlinien und Kontrollen. Im Shared Responsibility Model tragen Anbieter und Unternehmen gemeinsam Verantwortung. Ziel ist es, Zugriffe verlässlich zu kontrollieren, Risiken früh zu erkennen und den Geschäftsbetrieb selbst bei Sicherheitsvorfällen zuverlässig und dauerhaft aufrechtzuerhalten.

## Was ist Cloud-Security?

Cloud Security schützt die Vertraulichkeit, Integrität und Verfügbarkeit von Daten und Diensten in Cloud-Umgebungen (Public, Private und Hybrid). Dazu gehören unter anderem:

- Identitäts- und Berechtigungsmanagement
- sichere Konfigurationen
- Verschlüsselung
- Netzwerk- und Endpunkt-Sicherheit
- Protokollierung sowie Maßnahmen für Notfälle und Wiederherstellung

Die verschiedenen Servicemodelle [IaaS, PaaS und SaaS](https://www.ionos.de/digitalguide/server/knowhow/iaas-paas-saas-unterschiede/) unterscheiden sich entsprechend vor allem darin, welche Systemebenen der Provider verwaltet. Für die Cloud-Sicherheit ist daher weniger die technische Definition des jeweiligen Modells entscheidend als die Frage, welche Schutzmaßnahmen beim Anbieter und welche beim nutzenden Unternehmen liegen.

Bei der Auswahl und Prüfung von Cloud-Diensten bieten anerkannte Standards und Kriterienkataloge Orientierung. Die [ISO/IEC 27017:2026](https://www.iso.org/standard/27017 "ISO/IEC 27017:2026") enthält Cloud-spezifische Leitlinien für Informationssicherheitskontrollen bei Providern und Cloud-Kunden. Prüfberichte nach dem BSI-Kriterienkatalog [C5:2026](https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Cloud-Computing/Kriterienkatalog-C5/C5_2025/C5_2025_node.html "C5:2026") schaffen zusätzliche Transparenz über die umgesetzten Sicherheitsmaßnahmen.

## Wer ist für die Cloud-Sicherheit verantwortlich?

Cloud-Sicherheit folgt dem **Shared Responsibility Model**: Provider und Nutzerinnen bzw. Nutzer teilen sich die Sicherheitsaufgaben. Der Anbieter schützt grundsätzlich die von ihm betriebene Cloud-Plattform. Das Unternehmen bleibt für seine Daten, Identitäten, Zugriffsrechte und Konfigurationen verantwortlich.

Wie weit die Verantwortung des Providers reicht, hängt vom gewählten Servicemodell und vom Vertrag ab:

<table>
  <thead>
    <tr>
      <th>Servicemodell</th>
      <th>Typische Verantwortung des Providers</th>
      <th>Typische Verantwortung des Nutzers</th>
    </tr>
  </thead>
  <tbody>
    <tr>
      <td>IaaS</td>
      <td>Rechenzentrum, physische Hardware, Basisnetzwerk und Virtualisierung</td>
      <td>Betriebssystem, Updates, Middleware, Anwendungen, Daten, IAM, Netzwerkkonfiguration und Backups</td>
    </tr>
    <tr>
      <td>PaaS</td>
      <td>IaaS-Ebenen sowie Betriebssystem, Laufzeitumgebung und verwaltete Plattformdienste</td>
      <td>Anwendungscode, Abhängigkeiten, Daten, Identitäten, Zugriffsrechte, Secrets und Mandanteneinstellungen</td>
    </tr>
    <tr>
      <td>SaaS</td>
      <td>Gesamter technischer Anwendungsbetrieb einschließlich Plattform und Updates</td>
      <td>Datenklassifizierung, Benutzerkonten, Rollen, MFA, Freigaben, Aufbewahrung, Exporte und Endgeräte</td>
    </tr>
  </tbody>
</table>

Die konkrete Aufteilung kann je nach Dienst abweichen. Unternehmen sollten deshalb nicht nur allgemeinen Sicherheitsversprechen vertrauen, sondern immer exakt prüfen, bei wem welche Verantwortungen liegen.

## Welche Risiken bedrohen Cloud-Dienste?

Ransomware zählt zu den größten Cyberbedrohungen. Für Cloud-Umgebungen sind daneben Fehlkonfigurationen, gestohlene Identitäten, unsichere Schnittstellen und Angriffe auf Dienstleister oder Software-Lieferketten besonders relevant.

- **Fehlkonfigurationen:** Öffentlich erreichbare Speicher, zu weit gefasste Berechtigungen oder falsch konfigurierte Netzwerkregeln können sensible Daten offenlegen.
- **Kompromittierte Identitäten:** Durch [Phishing](https://www.ionos.de/digitalguide/server/sicherheit/phishing/) oder auf andere Weise gestohlene Zugangsdaten können Angreifende den Zugriff auf Cloud-Konten erhalten.
- **Ransomware und Datenerpressung:** Schadsoftware kann synchronisierte Dateien verschlüsseln oder löschen. Über kompromittierte Administrationskonten lassen sich unter Umständen auch Snapshots und Backups angreifen.
- **Supply-Chain-Angriffe:** Manipulierte Software-Abhängigkeiten, CI/CD-Pipelines, Erweiterungen oder Drittanbieter-Integrationen können als Zugang zur Cloud-Umgebung dienen.
- **Shadow IT:** Nicht freigegebene Cloud-Dienste entziehen sich der zentralen Kontrolle und erschweren Datenschutz, Zugriffsschutz und Datenlöschung.
- **Ausfälle und technische Störungen:** Fehler in Hardware, Netzwerken, Software oder regionalen Cloud-Diensten beeinträchtigen die Verfügbarkeit geschäftskritischer Anwendungen.

Ein wirksames Sicherheitskonzept kombiniert deshalb präventive Kontrollen mit Überwachung, schneller Reaktion und einer getesteten Wiederherstellungsstrategie.

## Wie funktioniert Cloud Security?

Cloud-Sicherheit beruht auf mehreren aufeinander abgestimmten Schutzebenen. Einzelne Maßnahmen wie eine Firewall oder ein starkes Passwort reichen nicht aus. Entscheidend ist ein Gesamtkonzept, das den gesamten Cloud-Komplex einbezieht.

### Identity and Access Management absichern

Ein zentrales [Identity and Access Management](https://www.ionos.de/digitalguide/server/sicherheit/was-ist-iam-identity-and-access-management/) steuert, wer auf welche Cloud-Ressourcen zugreifen darf. Benutzerkonten sollten automatisiert bereitgestellt, bei Rollenwechseln angepasst und beim Ausscheiden aus dem Unternehmen unverzüglich deaktiviert werden.

Für geschäftliche Cloud-Konten sollte **MFA verpflichtend aktiviert und technisch erzwungen** werden. Das gilt insbesondere für Administrationskonten und Fernzugriffe. Phishing-resistente Verfahren wie Passkeys oder hardwaregestützte Sicherheitsschlüssel bieten zudem mehr Schutz als ausschließlich per SMS übermittelte Einmalcodes.

Passkeys ersetzen Passwörter durch kryptografische Schlüsselpaare. Bei Plattform-Passkeys dient eine PIN oder ein biometrisches Merkmal wie Fingerabdruck oder Gesichtserkennung häufig nur zur lokalen Freigabe des privaten Schlüssels. Separate, besonders überwachte Notfallkonten stellen den administrativen Zugriff sicher, falls das reguläre IAM ausfällt.

### Zero Trust Architecture umsetzen

Eine **Zero Trust Architecture (ZTA)** folgt dem Prinzip „Never trust, always verify“. Ein Zugriff gilt nicht allein deshalb als vertrauenswürdig, weil er aus dem Unternehmensnetzwerk oder über ein bekanntes Gerät erfolgt.

Jede Anfrage wird anhand ihres Kontexts geprüft. Dazu zählen die Identität, der Sicherheitszustand des Endgeräts, der Standort, das bisherige Verhalten und die Sensibilität der angeforderten Ressource. Berechtigungen werden nach dem Least-Privilege-Prinzip auf das notwendige Minimum begrenzt und für kritische Aufgaben möglichst zeitlich befristet vergeben.

Zero Trust verbindet IAM, Geräteverwaltung, Netzwerksegmentierung, Protokollierung und Risikoanalyse. Auf diese Weise lassen sich auch Zugriffe von Beschäftigten im Homeoffice, externen Dienstleistern und automatisierten Servicekonten kontrollieren.

### Daten und Verbindungen verschlüsseln

Daten sollten sowohl bei der Übertragung als auch im Ruhezustand verschlüsselt sein. Für Verbindungen ist **TLS 1.3** der bevorzugte Standard, sofern alle beteiligten Systeme ihn unterstützen. Veraltete Protokolle und unsichere [Verschlüsselungsverfahren](https://www.ionos.de/digitalguide/server/sicherheit/verschluesselungsverfahren-ein-ueberblick/) sollten deaktiviert werden.

Bei besonders sensiblen Daten empfiehlt sich eine klare Strategie für das Schlüsselmanagement. Dazu gehören geregelte Zugriffsrechte, die regelmäßige Rotation von Schlüsseln, Protokollierung und eine Trennung zwischen Datenverwaltung und Schlüsselverwaltung. Kundenseitig verwaltete Schlüssel oder eine zusätzliche clientseitige Verschlüsselung reduzieren die Abhängigkeit von den Sicherheitskontrollen des Providers.

### Cloud Governance und Shadow IT kontrollieren

Cloud Governance legt verbindlich fest, welche Dienste verwendet werden dürfen, wer für sie verantwortlich ist und welche Daten darin verarbeitet werden können. Dazu gehören ein zentrales Inventar, Datenklassen, Aufbewahrungsfristen, Freigabeprozesse und Vorgaben für den Wechsel oder die Beendigung eines Dienstes.

Ein **Cloud Access Security Broker (CASB)** unterstützt dabei, genutzte Cloud-Dienste sichtbar zu machen und Sicherheitsrichtlinien durchzusetzen. Je nach Lösung lassen sich Datenübertragungen kontrollieren, nicht freigegebene Anwendungen erkennen und ungewöhnliche Zugriffe melden.

Cloud-Kontrollen sollten mit der [Endpunkt-Sicherheit](https://www.ionos.de/digitalguide/server/sicherheit/endpoint-security/) verbunden sein. Sensible Daten dürfen beispielsweise nur auf verwaltete, verschlüsselte und ausreichend aktualisierte Geräte übertragen werden.

### Fehlkonfigurationen mit IaC-Scanning vermeiden

Viele Sicherheitsvorfälle entstehen nicht durch komplexe Schwachstellen, sondern durch fehlerhafte Einstellungen. Unternehmen sollten Cloud-Konfigurationen deshalb versionieren, Änderungen prüfen und automatisiert auf unsichere Berechtigungen, offene Speicherbereiche, freigegebene Ports und eingebettete Zugangsdaten untersuchen.

Bei [Infrastructure as Code](https://www.ionos.de/digitalguide/server/knowhow/infrastructure-as-code/) erfolgt diese Prüfung bereits vor der Bereitstellung. IaC-Scanning lässt sich in CI/CD-Pipelines integrieren, sodass unsichere Konfigurationen nicht unbemerkt in die produktive Umgebung gelangen. Ergänzende Laufzeitkontrollen erkennen nachträgliche Abweichungen von der freigegebenen Konfiguration.

## Wie schützen Backups vor Ransomware?

Ein synchronisierter Cloud-Speicher ist kein vollständiges Backup. Werden Dateien durch Ransomware verschlüsselt oder über ein kompromittiertes Konto gelöscht, kann der Cloud-Dienst diese Änderungen automatisch auf weitere Geräte und Speicherorte übertragen. Sicherungskopien sollten daher **unveränderlich** gespeichert werden. Immutable Backups lassen sich während einer festgelegten Aufbewahrungszeit weder überschreiben noch löschen.

Die [3-2-1-Backup-Regel](https://www.ionos.de/digitalguide/server/sicherheit/3-2-1-backup-regel/) lässt sich an moderne Cloud-Umgebungen anpassen:

- Halten Sie mindestens drei Kopien geschäftskritischer Daten vor.
- Verteilen Sie diese auf zwei technisch oder administrativ getrennte Speichersysteme.
- Bewahren Sie mindestens eine Kopie extern, isoliert oder unveränderlich auf.

Regelmäßige Wiederherstellungstests sind ebenso wichtig wie die Backups selbst. Erst ein erfolgreicher Restore zeigt, ob Daten, Anwendungen, Schlüssel und Abhängigkeiten im Notfall tatsächlich wiederhergestellt werden können.

## Was gilt bei DSGVO und souveränen Clouds?

Bei der Verarbeitung personenbezogener Daten müssen Unternehmen den Cloud-Dienst datenschutzrechtlich prüfen. Dazu gehören insbesondere ein Vertrag zur Auftragsverarbeitung, angemessene technische und organisatorische Maßnahmen, Informationen über Unterauftragnehmer sowie Regelungen zu Datenlöschung, Portabilität und Sicherheitsvorfällen.

Der Europäische Gerichtshof erklärte den EU-US Privacy Shield im Juli 2020 mit dem Urteil Schrems II für ungültig. Seit 2023 besteht mit dem EU-US Data Privacy Framework erneut ein Angemessenheitsbeschluss für entsprechend zertifizierte US-Organisationen. Das Gericht der Europäischen Union wies eine Klage gegen diesen Beschluss im September 2025 ab; gegen das Urteil ist seit Oktober 2025 ein Rechtsmittel anhängig.

Ein Serverstandort in Deutschland oder der EU reduziert die Komplexität internationaler Datentransfers, garantiert für sich allein jedoch keine [DSGVO](https://www.ionos.de/digitalguide/websites/online-recht/datenschutz-grundverordnung-regeln-fuer-unternehmen/)-Konformität. Entscheidend ist auch, welche Unternehmen und Unterauftragnehmer auf die Daten zugreifen, aus welchen Staaten Support- und Administrationszugriffe erfolgen und welcher Rechtsordnung der Provider unterliegt.

Eine souveräne Cloud (im Sinne [digitaler Souveränität](https://www.ionos.de/digitalguide/server/sicherheit/digitale-souveraenitaet/)) erweitert diese Prüfung um die technische und betriebliche Kontrolle. Wichtige Kriterien sind kontrollierbare Verschlüsselungen, transparente Betriebsprozesse, offene Schnittstellen, exportierbare Daten und die Möglichkeit, den Anbieter ohne unzumutbare Abhängigkeiten zu wechseln.

## Top 5 Security-Checks für Cloud-Nutzer

### IAM und MFA verbindlich absichern

Aktivieren Sie MFA für sämtliche Administrationskonten und Zugänge zu sensiblen Daten. Bevorzugen Sie Passkeys oder hardwaregestützte, Phishing-resistente Verfahren und vermeiden Sie gemeinsam genutzte Konten.

### Zugriffsrechte minimal vergeben

Vergeben Sie nur die Rechte, die eine Person oder ein Dienst tatsächlich benötigt. Prüfen Sie Berechtigungen regelmäßig und entziehen Sie diese bei Rollenwechseln oder beim Ausscheiden aus dem Unternehmen sofort.

### Verschlüsselung und Schlüssel prüfen

Nutzen Sie TLS 1.3 für unterstützte Verbindungen und verschlüsseln Sie gespeicherte Daten. Dokumentieren Sie, wer Schlüssel verwaltet, wie diese geschützt und wann sie ausgetauscht werden.

### Unveränderliche Backups testen

Speichern Sie mindestens eine Sicherungskopie isoliert oder unveränderlich. Führen Sie regelmäßig vollständige Wiederherstellungstests durch und schützen Sie Backup-Zugänge unabhängig von der Produktionsumgebung.

### Cloud-Nutzung kontinuierlich überwachen

Erfassen Sie sicherheitsrelevante Protokolle zentral und richten Sie Warnmeldungen für ungewöhnliche Zugriffe und Konfigurationsänderungen ein. Kontrollieren Sie Shadow IT mithilfe klarer Cloud-Governance, eines CASB und automatisierter IaC-Scans.

Bitte beachten Sie den [rechtlichen Hinweis](https://www.ionos.de/digitalguide/haftungsausschluss/) zu diesem Artikel.


This is a markdown version of: [https://www.ionos.de/digitalguide/server/sicherheit/cloud-dienste-sicher-verwenden/](https://www.ionos.de/digitalguide/server/sicherheit/cloud-dienste-sicher-verwenden/) for AI/LLM consumption.