forumNeues Thema

Daten in die Cloud migriert — Was müssen wir jetzt noch für die Cloud-Sicherheit tun?

BBarış C***Neues Mitglied
Funktion
Supply-Chain-Manager
Branche
Tourismus
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Juli 2026
Nachricht
249
#1

Wir sind ein Großhandelsunternehmen mit 35 Mitarbeitern im Bereich E-Commerce und Vertrieb. Bis letzten Monat hatten wir einen physischen On-Premises-Server; Buchhaltung, Händlerbestellungen und die Kundendatenbank lagen auf lokalen Festplatten. Nachdem der alte Server den Geist aufgegeben hatte und die Festplattenkosten stiegen, haben wir die gesamte Infrastruktur zu einem großen, namhaften globalen Cloud-Anbieter umgezogen.

In der Geschäftsführung herrscht seither große Erleichterung. Es hat sich der Eindruck breitgemacht, dass die Daten jetzt in den weltgrößten Rechenzentren liegen, keine Risiken durch Brände, Überschwemmungen oder Cyberangriffe mehr bestehen und der Anbieter ohnehin alles absichert. Es gab sogar schon Vorschläge, das IT-Budget für IT-Sicherheit zusammenzustreichen.

Mich beunruhigt diese Sorglosigkeit allerdings etwas. Klar investiert der Anbieter Unsummen in Sicherheit, aber wo beginnt unsere eigene Verantwortung als Unternehmen? Was genau garantiert der Infrastruktur-Provider beim Thema Cloud-Sicherheit, und welche grundlegenden Sicherheitskonfigurationen müssen wir selbst vornehmen?

TTuğçe B***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2025
Nachricht
100
Nützlichste Antwort#2

Kurze Antwort: Der Cloud-Anbieter schützt lediglich das physische Rechenzentrum, die Hardware-Ebene und die Basisinfrastruktur; für die Sicherheit der Daten in der Cloud, Benutzerzugriffe, Betriebssystem-Patches und Konfigurationen sind Sie ganz allein verantwortlich. In der Branche nennt sich das Shared-Responsibility-Modell (Modell der geteilten Verantwortung) und der Irrglaube, die würden schon alles schützen, ist die häufigste Ursache für Datenlecks.

Als Erstes müssen Sie dringend das Identitäts- und Zugriffsmanagement (IAM) sauber aufsetzen. Nutzen Sie das Root-/Haupt-Admin-Konto keinesfalls im Tagesgeschäft. Richten Sie für jeden Mitarbeiter separate Benutzerkonten nach dem Least-Privilege-Prinzip ein und erzwingen Sie ausnahmslos für alle Konten eine Multi-Faktor-Authentifizierung (MFA). Wird das Passwort eines Mitarbeiters abgegriffen spaziert der Angreifer wie ein legitimer Nutzer hinein – selbst wenn Ihr Rechenzentrum die sicherste Festung der Welt ist.

Der zweite kritische Schritt ist das Härten der Netzwerk- und Speicherzugriffsregeln. Frei ins Internet geöffnete Speicherbereiche und offene Ports sind das größte Einfallstor. Beschränken Sie Datenbank- und Management-Ports strikt auf die feste IP-Adresse Ihres Firmenbüros. Verschlüsseln Sie Daten sowohl im Ruhezustand (at rest) als auch bei der Übertragung (in transit) mit eigenen Schlüsseln.

Sichern Sie Ihre Daten schließlich regelmäßig in einem isolierten, unveränderlichen (WORM/Object Lock) und unabhängigen Bereich, um sich gegen Systemausfälle des Providers oder interne Ransomware-Angriffe zu wappnen. Aktivieren Sie Audit-Logs und richten Sie Warnmeldungen ein die bei ungewöhnlichen Anmeldeversuchen sofort Alarm schlagen.

PPolat K***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
329
#3

Beim Shared-Responsibility-Modell ist die Trennlinie glasklar: Für die Sicherheit DER Cloud haftet der Provider, für die Sicherheit IN DER Cloud Sie. Prüfen Sie umgehend Ihre Sicherheitsgruppen: Ports wie 22 (SSH) und 3389 (RDP) dürfen niemals für alle IP-Adressen (0.0.0.0/0) offen sein. Nur die feste IP Ihres Firmenbüros freigeben und den Zugriff auf die Verwaltungsoberfläche ohne VPN komplett sperren.

GGürkan B***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2024
Nachricht
407
#4

Zwei Monate nach unserer Migration wurde die Firmen-Mail eines Mitarbeiters per Phishing gekapert. Weil 2FA nicht aktiv war, kam der Angreifer in die Cloud-Konsole und hat das Datenbank-Backup gelöscht. Der Provider meinte völlig zu Recht: 'Der Login erfolgte mit gültigem Benutzernamen und Passwort'. Wir mussten am Ende 80 bin TL Lösegeld zahlen.

PPınar Ç***Experte
Funktion
Call-Center-Agent
Branche
Viehzucht
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Jan. 2022
Nachricht
189
#5

Dass die Geschäftsführung das Security-Budget kürzen will, ist eine absolute Katastrophe mit Ansage. Das ist, als würde man ein Luxus-Apartment mit Sicherheitstür mieten und dann die Tür sperrangelweit offen stehen lassen. Wenn dann eingebrochen wird, kann man auch nicht dem Sicherheitsdienst des Gebäudes die Schuld geben.

İİlker K***Teilnehmer
Funktion
IT-Sicherheitsexperte
Branche
glas
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Juli 2025
Nachricht
185
#6

Zwei Dinge, die Sie direkt morgen früh erledigen sollten: 1) Gehen Sie in die Management-Konsole und machen Sie App-basierte 2FA (keine SMS!) für alle User zur Pflicht. 2) Löschen Sie sofort alle verwaisten Test-Accounts und alten API-Keys von externen Dienstleistern.

OOkan I***Teilnehmer
Funktion
Finanzbuchhaltung
Branche
kosmetik
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Nov. 2023
Nachricht
260
#7

Cloud-Anbieter schützen die Datenintegrität gegen Hardwareausfälle. Wenn aber jemand von intern versehentlich oder absichtlich eine Kundentabelle löscht, gilt das für das System nicht als Cyberangriff, sondern als legitimer Befehl. Deshalb ist auch in der Cloud eine unveränderbare Backup-Strategie Pflicht, am besten auf einem komplett getrennten Account.

NNurTeilnehmer
Funktion
Webdesigner
Beigetreten
Aug. 2024
Nachricht
96
#8

checkt unbedingt eure storage buckets, daran verbrennen sich firmen am meisten aber beim testen wirds kurz auf public gestellt und zack sind alle kundendaten bei google indexiert.

DDeniz K***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2025
Nachricht
21
#9

Wenn Sie Großhandel und Händlernetze betreiben, bleiben Sie im Sinne des KVKK weiterhin vollumfänglich als Datenverantwortlicher in der Pflicht. Die Tatsache, dass Daten in der Cloud liegen, entbindet Sie nicht von Ihren gesetzlichen Verpflichtungen. Sie müssen gewährleisten, dass Zugriffsprotokolle mindestens zwei Jahre rückwirkend revisionssicher und mit Zeitstempel archiviert werden.

TTülay Ç***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
77
#10

Du hast recht.

FFurkan U***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2024
Nachricht
266
#11

So klar geschriebene Texte sind selten.

ÜÜlkü T***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2023
Nachricht
140
#12

Ich möchte etwas fragen. Das allein zu versuchen ist der teuerste Weg.

Ich hoffe, das hilft dir weiter.

SSerkan Ş***Teilnehmer
Funktion
Datenerfasser
Branche
Gesundheitswesen
Organisationsform
Familienunternehmen
Beigetreten
Dez. 2025
Nachricht
3
#13

gut gemacht. schreibe bei Entscheidungen auch das Worst-Case-Szenario auf nicht nur das Beste.

an deiner Stlle würde ich so vorgehen.

DDoruk U***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
kosmetik
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Aug. 2025
Nachricht
137
#14

Da ist mir noch ein Punkt unklar. Jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern.

Aus Erfahrung weiß ich das.

TTülay D***VeteranCommunity-Mitglied
Beigetreten
März 2024
Nachricht
2
#15

Das habe ich auch erlebt.

MMelis Ç***Experte
Funktion
Systemadministrator
Branche
energie
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Apr. 2025
Nachricht
4
#16

Das hier Beschriebene ist genau das, was wir erlebt haben. Je schwerer es ist eine Entscheidung rückgängig zu machen, desto langsamer solltet ihr sie treffen.

Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

RReyhan S***Teilnehmer
Funktion
Klinikleiter
Branche
Tourismus
Organisationsform
Familienunternehmen
Beigetreten
Apr. 2024
Nachricht
242

Doki · Penetrationstest · 2026

#17

Richtig. Wenn der Benachrichtigungsweg lang ist, kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle.

Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

GGamze K***Teilnehmer
Funktion
Buchhaltungsleiter
Branche
Textil
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Juli 2024
Nachricht
350

Doki · E-Commerce-Infrastruktur · 2026

#18

Dieser Ansatz hat seinen Preis, der aber nicht thematisiert wird. Der meiste Zeitverlust entsteht durch Arbeiten, die auf Freigaben warten.

Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

PPerihan A***Neues MitgliedCommunity-Mitglied
Beigetreten
Sept. 2026
Nachricht
7
#19

Da stimme ich zu. Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet.

Die meisten Vorfälle beginnen nicht mit einer Schwachstelle sondern mit einem geleakten Passwort. halt korrigiert mich falls ich falsch liege.

IIrmak S***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
381
#20

Gut gemacht. Wenn du zu einem Thema drei verschiedene Antworten bekommst war die Frage falsch gestellt.

Dieses Thema wurde geschlossen.Der Moderator hat das Thema als gelöst markiert. Wenn du ein ähnliches Problem hast, kannst du ein neues Thema erstellen.
Neues Thema