forumNeues Thema

Alles zu AWS migriert – gibt es eine Sicherheits-Checkliste, die wir selbst abarbeiten können?

MMustafa G***Teilnehmer
Funktion
Mitgründer
Branche
Maschinenbau
Organisationsform
Boutique-Agentur
Beigetreten
Mai 2022
Nachricht
155
#1

Wir entwickeln mit einem 6-köpfigen Team in London eine Middleware für die Buchhaltung. Vor zwei Monaten haben wir all unsere Datenbank- und App-Server von On-Premise auf AWS umgezogen. Für die Migration hatten wir einen Freelancer beauftragt und rund 3.500 GBP gezahlt; nachdem er fertig war und das Projekt verlassen hat, hat sich allerdings niemand mehr die Account-Konfigurationen und Sicherheitsberechtigungen im Detail angeschaut.

Nach den ganzen Berichten über Cloud-Datenlecks letzte Woche geht bei uns intern langsam die Paranoia um. Wir haben keinen Vollzeit-DevOpsler oder Cloud-Security-Spezialisten im Team. Mit unserem normalen Entwicklerwissen loggen wir uns zwar in die Konsole ein, aber wir können echt schwer einschätzen, hinter welchem Reiter sich jetzt ein gravierendes Sicherheitsloch versteckt.

Gibt es eine Checkliste für kleinere Architekturen wie unsere, mit der wir Schritt für Schritt selbst die kritischsten Lücken schließen können, bevor wir für teures Geld ein externes Audit buchen? Wo fängt man da am besten an?

FFatihExperte
Funktion
Technologie-Direktor
Beigetreten
Juni 2023
Nachricht
204
Nützlichste Antwort#2

Kurze Antwort: Konzentriert euch beim ersten eigenen Check nicht auf das Gesamtsystem, sondern rein auf Authentifizierung, offene Ports und Speicherberechtigungen. Die überwältigende Mehrheit aller Cloud-Vorfälle entsteht nicht durch hochkomplexe Exploits, sondern schlicht durch öffentlich zugängliche Ressourcen und verwaiste Keys.

Diese vier Punkte solltet ihr innerhalb der nächsten 24 Stunden abhaken: 1) Root-Account absichern: API-Access-Keys des Root-Users sofort löschen, zwingend Hardware- oder App-basiertes MFA aktivieren und das Root-Konto niemals fürs Tagesgeschäft nutzen. 2) IAM und Zugangsdaten: Für jedes Teammitglied eigene User nach dem Least-Privilege-Prinzip anlegen, die Rechte des Freelancers komplett entziehen und ungenutzte Keys, die älter als 90 Tage sind, deaktivieren. 3) Security Groups & offene Ports: Prüft eure Security Groups darauf, dass SSH (22) oder Datenbank-Ports (3306, 5432) keinesfalls für die ganze Welt (0.0.0.0/0) offen sind, sondern nur über eure feste Firmen-IP oder ein VPN erreichbar sind. 4) Storage-Buckets: Bei S3 sicherstellen, dass 'Block Public Access' global aktiviert ist.

Nach diesen manuellen Schritten lasst ihr die AWS-eigenen Security- und Best-Practice-Tools laufen (inklusive der kostenlosen Prüfungen). Gleicht die dort gemeldeten High-Priority-Findings mit den vier obigen Punkten ab und arbeitet sie nacheinander ab.

MMehmet A***Experte
Funktion
Agenturinhaber
Organisationsform
neu gegründetes Startup
Beigetreten
Sept. 2023
Nachricht
187
#3

Drei Dinge, die ihr am besten noch heute erledigt: 1) Billing Alerts einrichten – falls jemand euren Account zum Krypto-Mining kapert, merkt ihr das, bevor eine Rechnung über Tausende Pfund ins Haus flattert. 2) Prüfen, ob CloudTrail-Logs für alle Regionen aktiv sind. 3) Sicherstellen, dass automatisierte Datenbank-Backups laufen.

OOsman K***Teilnehmer
Funktion
Logistikplanung
Branche
energie
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Sept. 2025
Nachricht
125
#4

Da ihr Finanzdaten verarbeitet, liegt die rechtliche Verantwortung nach UK GDPR direkt bei der Geschäftsführung. Selbst wenn ihr euch keinen vollen Pentest holt: Dokumentiert die von euch durchgeführten Sicherheitsprüfungen unbedingt mit Datum und Screenshots.

GGamze D***Veteran
Funktion
Kurier-Koordinator
Branche
Lebensmittelgroßhandel
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Jan. 2024
Nachricht
209
#5

Wir hatten letztes Jahr nach einer Migration den Fall, dass der externe Dev einen Admin-API-Key auf seinem lokalen Rechner vergessen hatte. Der lag da 4 Monate lang ungeschützt rum. Zum Glück ist nichts passiert, aber seitdem gehen wir jeden ersten Montag im Monat die IAM-Keys durch.

HHakan S***ExperteCommunity-Mitglied
Beigetreten
Apr. 2024
Nachricht
36
#6

Geht in die IAM-Konsole und ladet den 'Credential Report' runter. Das ist eine einzige CSV-Datei, die euch direkt zeigt, wer kein MFA anhat, wann welcher Access Key zuletzt genutzt wurde und wie alt die Passwörter sind. Damit findet ihr in 10 Minuten die größten Baustellen.

MMelekNeues Mitglied
Funktion
Betreiber einer Kindertagesstätte
Beigetreten
Sept. 2024
Nachricht
40

Doki · Log-Management-Einrichtung · 2026

#7

Wenn wir bei S3 Public Access komplett blockieren, betrifft das dann auch die Rechnungs-PDFs unserer Kunden? ehrlich gesagt sie laden ihre Belege über die App herunter, nicht dass die Nutzer dann plötzlich Fehler bekommen.

FFeyza K***Teilnehmer
Funktion
Praktikant
Branche
Catering
Organisationsform
Werkstatt
Beigetreten
Nov. 2024
Nachricht
2
#8

Grundregel für S3: Dateien sollten niemals direkt öffentlich im Netz liegen. Wenn ein Kunde ein Dokument abruft, generiert eure App im Hintergrund eine temporäre, signierte URL (Presigned URL). Damit bleibt der Bucket nach außen hin komplett dicht, aber der berechtigte Nutzer bekommt einen z.B. für 5 Minuten gültigen Download-Link.

AAycan K***Teilnehmer
Funktion
Filialleiter
Branche
Catering
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
März 2024
Nachricht
132
#9

Alle raten immer dazu, sämtliche Monitoring- und Log-Tools anzuschalten, aber keiner redet über die Kosten. Wenn man Logging-Services blind in allen Regionen aktiviert, zahlt man am Monatsende für Logs teils mehr als für die eigentlichen Server. Aktiviert das Zeug nur in der Region, die ihr auch wirklich nutzt.

SSimgeTeilnehmer
Funktion
Eventmanager
Beigetreten
Mai 2024
Nachricht
88

Doki · Log-Management-Einrichtung · 2025

#10

Schaut als Erstes in den Trusted Advisor. Schon die Free-Version schlägt bei grundlegenden Sicherheitslücken, offenen Ports oder fehlendem Root-MFA sofort Alarm. Wenn ihr dort alle roten Meldungen gelöst habt, ist das Gröbste schon mal erledigt.

EElif Y***Experte
Funktion
Praktikant
Branche
verpackung
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Feb. 2023
Nachricht
286
#11

Kurzfassung für Neueinsteiger: Wenn man Fehlalarme anschreit, meldet sich danach niemand mehr.

Wenn es jemand anders macht, würde mich das auch interessieren.

SSelin Y***Veteran
Funktion
Finanzbuchhaltung
Branche
Immobilien
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Sept. 2024
Nachricht
111
#12

Bei uns war es so. Wer bei AWS Sicherheits-Checkliste hetzt stolpert alle an derselben Stelle.

Verlasst euch nicht auf eine einzige Maßnahme; geht schichtweise vor. Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

HHaticeTeilnehmer
Funktion
Familienunternehmen
Organisationsform
Boutique-Agentur
Beigetreten
Juni 2024
Nachricht
86
#13

Entschuldigung, aber das gilt nicht in jedem Fall. Wer bei AWS Sicherheits-Checkliste hetzt stolpert alle an derselben Stelle.

Nur als Notiz, könnte nützlich sein.

MMetin U***Experte
Funktion
HR-Spezialist
Branche
kosmetik
Organisationsform
Regionalhändler
Beigetreten
Juni 2024
Nachricht
20

Doki · Penetrationstest · 2023

#14

Vielen Dank, das hat mir sehr geholfen.

YYiğit K***TeilnehmerCommunity-Mitglied
Beigetreten
März 2024
Nachricht
226
#15

Vor zwei Jahren habe ich genau dasselbe erlebt. Vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System.

Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

OOya E***Teilnehmer
Funktion
HR-Spezialist
Branche
Versicherungswesen
Organisationsform
Filialkette
Beigetreten
März 2024
Nachricht
118
#16

Ich erkläre mal die technische Seite. Verlasst euch nicht auf eine einzige Maßnahme; geht schichtweise vor.

OOrhan A***Teilnehmer
Funktion
Test-Spezialist
Branche
Software
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Jan. 2024
Nachricht
2
#17

Gut, dass du diesen Thread eröffnet hast. Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet.

Überstürzte Entscheidungen sind oft solche, die man sechs Monate später korrigieren muss. Das ist meine Meinung, ich behaupte nicht dass es absolut richtig ist.

KKadir S***Teilnehmer
Funktion
Sekretärin
Branche
Textil
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Okt. 2023
Nachricht
308
#18

Bleibe dran.

DDilara Y***Veteran
Funktion
HR-Leiter
Branche
Immobilien
Organisationsform
Team mit 8 Personen
Beigetreten
Okt. 2024
Nachricht
98
#19

Bei mir war es genau umgekehrt deshalb schreibe ich das... ehrlich gesagt lösungen die im kleinen Maßstab funktionieren, brechen bei Wachstum zusammen das habe ich spät gelernt.

Das wars, entschuldige wenn ich zu lang war.

YYavuz Ö***Experte
Funktion
Grafikdesigner
Branche
Reinigungsdienstleistungen
Organisationsform
Filialkette
Beigetreten
Juli 2023
Nachricht
95
#20

Der am häufigsten übersehene Punkt bei AWS Sicherheits-Checkliste ist dieser: Nur weil alle es tun, heißt es nicht, dass es richtig ist.

Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

Antwort schreiben