forumNeues Thema

Wir sind komplett in die Cloud migriert, aber wo fangen wir bei der Bewertung der Cloud-Sicherheit an?

LLale A***Teilnehmer
Funktion
Bauleiter
Branche
IT-Dienstleistungen
Organisationsform
Genossenschaft
Beigetreten
Juli 2023
Nachricht
86
#1

Wir sind eine 14-köpfige Logistikberatung mit Sitz in London. Vor vier Monaten haben wir unsere Dateiablage, Buchhaltungsunterlagen und das CRM komplett in eine Cloud-Infrastruktur umgezogen. Für die Migration haben wir einem externen Berater rund 6.500 GBP gezahlt. Die Systeme laufen zwar, aber nachdem der Experte fertig war und das Projekt beendet hatte, fiel uns auf, dass im Nachgang keinerlei Sicherheitsaudit oder Tests durchgeführt wurden.

Letzte Woche hat uns ein Firmenkunde einen Audit-Fragebogen für Lieferanten geschickt und die Ergebnisse unserer Cloud-Sicherheitsbewertung angefordert. Ich habe weder einen Bericht vorliegen, noch weiß ich überhaupt, was wir überprüfen müssen. Welche konkreten Schritte können wir intern prüfen? Was davon kann unser Techniker im Büro erledigen, und ab wann kommt man nicht mehr drum herum, eine professionelle Cybersicherheitsfirma hinzuzuziehen?

ÖÖzge U***Teilnehmer
Funktion
Marketing Manager
Branche
Immobilien
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Apr. 2023
Nachricht
18
Nützlichste Antwort#2

Kurze Antwort: Bei einer Cloud-Sicherheitsbewertung besteht der allererste Schritt darin, für sämtliche Benutzerkonten eine Zwei-Faktor-Authentifizierung verpflichtend einzuführen, öffentlich zugängliche Speicherbereiche abzuriegeln und genau zu dokumentieren, wer auf welche Daten Zugriff hat. Diese Basiskontrollen kann ein interner Techniker innerhalb weniger Tage durchführen; ein externes Audit wird erst dann zwingend, wenn regulatorische Vorschriften oder Verträge mit Firmenkunden das explizit verlangen.

Ein interner Bewertungsprozess lässt sich in vier Kernbereiche unterteilen. Schritt 1 ist das Identitäts- und Zugriffsmanagement (IAM): Zugänge ehemaliger Mitarbeiter müssen entzogen, Admin-Konten von der täglichen Arbeit getrennt und das Prinzip der minimalen Rechtevergabe (Least Privilege) angewendet werden. Schritt 2 betrifft die Datensicherheit: Sensible Informationen wie Kundenverträge und Finanzdaten müssen isoliert werden, und Cloud-Buckets dürfen keinesfalls für das öffentliche Internet freigegeben sein – nicht einmal mit reinem Lesezugriff.

Schritt 3 ist die Backup- und Recovery-Strategie. Es muss sichergestellt sein, dass Daten automatisiert gesichert werden und diese Backups mindestens einmal im Quartal durch einen Test-Restore verifiziert werden. Schritt 4 umfasst die Protokollierung (Logging) und Alarmierung bei verdächtigen Login-Versuchen.

Wenn Ihr Firmenkunde einen unabhängigen Prüfbericht anfordert (etwa ein von Dritten bestätigtes Compliance-Zertifikat) oder Sie Kreditkartendaten von Kunden verarbeiten, reicht eine interne Prüfung allein nicht aus. An diesem Punkt müssen Sie ein Budget für ein externes Sicherheitsaudit einplanen.

YYiğit A***VeteranCommunity-Mitglied
Beigetreten
Jan. 2025
Nachricht
2
#3

Schauen Sie sich als Erstes die Speicherberechtigungen an. Bei vielen Cloud-Anbietern sind Buckets zwar standardmäßig privat, aber bei der Migration wird der Einfachheit halber schnell mal ein öffentlicher Lesezugriff gesetzt. Prüfen Sie außerdem, ob Verwaltungskontrollen von virtuellen Servern (insbesondere SSH- oder RDP-Ports) ins offene Internet funken. Beschränken Sie diese Ports strikt auf die feste IP-Adresse Ihres Büros.

LLeylaTeilnehmer
Funktion
Einkauf
Beigetreten
Apr. 2024
Nachricht
86
#4

Wir betreiben ein Finanzvermittlungsbüro in ähnlicher Größenordnung. Als wir letztes Jahr so einen Dienstleister-Bogen bekamen, haben wir einen externen Sicherheitsexperten eingeschaltet. Für einen viertägigen Konfigurations-Check wurden uns 2.200 GBP in Rechnung gestellt. Im Bericht standen acht kritische Lücken, wovon sechs schlicht falsch konfigurierte Benutzerrechte waren. Wenn man das Gröbste vor dem externen Audit selbst aufräumt, spart das enorm Geld.

VVahide U***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2024
Nachricht
139
#5

sagt eurem tech-kollegen direkt dass er fuer alle admin-accounts u2f-sticks oder authenticator-apps zur pflicht machen soll. sms-codes gelten mittlerweile als unsicher. bei den kunden-audits ist die mfa-policy sowieso meistens das erste worauf geschaut wird.

AAhmet E***Teilnehmer
Funktion
Systemadministrator
Branche
Elektro- und Elektronikindustrie
Organisationsform
Filialkette
Beigetreten
März 2023
Nachricht
197
#6

Fertige Checklisten, die man sich aus dem Internet herunterlädt, und die daraus erstellten internen Berichte überzeugen die meisten Unternehmenskunden nicht. Viele Listen fragen Richtlinien ab, die auf dem Papier existieren zeigen aber nicht die tatsächliche Lücke im System. Wenn euer Kunde das Prüfungsformular von der Risikoabteilung genehmigen lassen muss, kann es sehr schwer werden den Vertrag ohne einen unterzeichneten externen Bewertungsbericht zu unterschreiben.

GGökhan C***Teilnehmer
Funktion
Studio-Gründer
Branche
Bildung
Organisationsform
Filialkette
Beigetreten
Jan. 2023
Nachricht
64
#7

Das müsst ihr am ersten Tag der internen Prüfung erledigen: 1) Zwei-Faktor-Authentifizierung für die Sitzungen aller Mitarbeiter verpflichtend machen. 2) Ungenutzte alte API-Schlüssel und während der Migration angelegte Dienstkonten deaktivieren. 3) Das integrierte Sicherheitswarnungs-Panel eures Cloud-Anbieters öffnen und Risiken mit hoher Priorität der Reihe nach beheben. 4) Überprüfen, dass die Daten-Backups in einer anderen Region isoliert aufbewahrt werden.

İİlker A***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
292
#8

Hat euch der Auftragnehmer, der die Migration durchgeführt hat, kein Übergabedokument hinterlassen? Darin hätte stehen müssen, welche virtuellen Ressourcen angelegt wurden wo die Verschlüsselungsschlüssel gespeichert sind und wie die Datenbank geschützt wird. Wenn es so ein Dokument nicht gibt, müsstet ihr dann nicht erst zum Auftragnehmer zurückgehen und das Systeminventar anfordern?

MMert Ö***Experte
Funktion
Kurier-Koordinator
Branche
energie
Organisationsform
neu gegründetes Startup
Beigetreten
Jan. 2023
Nachricht
157
#9

Die Sicherheitsformulare, die Unternehmenskunden schicken, basieren meist auf internationalen Informationssicherheitsstandards. In diesen Formularen werdet ihr gefragt, ob euer System einen Penetrationstest durchlaufen hat und wie euer Incident-Response-Plan aussieht. Euer interner Technik-Kollege kann grundlegende Konfigurationslücken schließen, aber für die rechtlichen Zusagen gegenüber dem Kunden schützt euch ein unabhängiger Bericht vor künftigen Haftungen.

GGürkan A***Teilnehmer
Funktion
Studio-Gründer
Branche
Software
Organisationsform
Filialkette
Beigetreten
Juli 2024
Nachricht
139
#10

Das Schnellste was ihr morgen früh machen könnt, ist, das integrierte Sicherheits- und Compliance-Center in eurem Cloud-Panel zu öffnen. Die Anbieter bieten meist einen kostenlosen Sicherheits-Score und eine Liste mit den Mängeln. Schon die roten Warnungen dort wegzuarbeiten und einen Screenshot zu machen, ist ein guter erster Schritt, um dem Kunden zu zeigen, dass der Prozess begonnen hat.

FFiliz Ç***Teilnehmer
Funktion
General Coordinator
Branche
leder
Organisationsform
mittelständisches Unternehmen
Beigetreten
Juli 2025
Nachricht
13
#11

Ich würde mich freuen, wenn du das Ergebnis postest. Schreibe bei Entscheidungen auch das Worst-Case-Szenario auf, nicht nur das Beste.

Das war's, entschuldige, wenn ich zu lang war.

AAhmet A***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2023
Nachricht
63
#12

Ich fasse kurz zusammen, was bisher gesagt wurde. Je schwerer es ist, eine Entscheidung rückgängig zu machen, desto langsamer solltet ihr sie treffen.

Vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System. Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

BBarış V***Teilnehmer
Funktion
Finanzbuchhaltung
Branche
Lebensmittelgroßhandel
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Jan. 2023
Nachricht
2
#13

Das hört man oft, aber bei uns war es nie so... Nur weil alle es tun, heißt es nicht dass es richtig ist.

Wenn du das nicht von Anfang an schriftlich festhältst, gibt es später Streit. Wenn deine Situation anders ist, ändert sich das natürlich.

VVildan Ş***Experte
Funktion
Agenturgründer
Branche
Transport
Organisationsform
Genossenschaft
Beigetreten
Sept. 2023
Nachricht
113

Doki · Server-Wartungsvertrag · 2026

#14

Beim Lesen dieser Antwort war ich erleichtert, es liegt also nicht nur an mir. Schaut zuerst, welche Daten ihr bei der Entscheidungsfindung zur Hand habt.

FFeyza K***Teilnehmer
Funktion
Praktikant
Branche
Catering
Organisationsform
Werkstatt
Beigetreten
Nov. 2024
Nachricht
2
#15

Mich interessiert das auch. In den ersten drei Monaten läuft alles gut, die Probleme tauchen im vierten Monat auf.

Das ist meine Meinung ich behaupte nicht, dass es absolut richtig ist.

ÖÖzgür G***Teilnehmer
Funktion
Softwareentwickler
Branche
kosmetik
Organisationsform
Team mit 8 Personen
Beigetreten
Juni 2023
Nachricht
16
#16

Ich hätte eine Frage, möchte aber nicht vom Thema abschweifen. Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

Aus Erfahrung weiß ich das.

FFerhat E***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2025
Nachricht
134
#17

Hier ist etwas zu beachten. Wenn ihr es zum ersten Mal macht, fangt klein an, die Skalierung kommt später.

Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

YYavuz G***Teilnehmer
Funktion
Kurier-Koordinator
Branche
verpackung
Organisationsform
Familienunternehmen
Beigetreten
Juni 2025
Nachricht
45

Doki · Log-Management-Einrichtung · 2023

#18

Hier lauert eine Falle, die ich nicht unerwähnt lassen möchte. Entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht.

Viel Erfolg.

OOrhan T***TeilnehmerCommunity-Mitglied
Beigetreten
März 2024
Nachricht
242
#19

Wenn wir ins Detail gehen: Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet.

Kein Prozess ohne Dokumentation verbessert sich, weil man nicht weiß, was man verbessern soll.

CCansu C***TeilnehmerCommunity-Mitglied
Beigetreten
März 2022
Nachricht
66
#20

Wie habt ihr das Problem gelöst? also schaut zuerst, welche Daten ihr bei der Entscheidungsfindung zur Hand habt.

An deiner Stelle würde ich so vorgehen.

Dieses Thema wurde geschlossen.Der Moderator hat das Thema als gelöst markiert. Wenn du ein ähnliches Problem hast, kannst du ein neues Thema erstellen.
Neues Thema