CSPM (Cloud Security Posture Management) prüft Cloud-Konfigurationen kontinuierlich gegen Richtlinien und Benchmarks und deckt Fehlkonfigurationen sowie Compliance-Abweichungen auf. CWPP (Cloud Workload Protection Platform) schützt die Workloads selbst – virtuelle Maschinen, Container und Serverless-Funktionen – durch Schwachstellenanalyse und Laufzeitüberwachung. CIEM (Cloud Infrastructure Entitlement Management) inventarisiert Cloud-Identitäten samt Berechtigungen und setzt das Least-Privilege-Prinzip durch. KSPM überträgt den Posture-Gedanken auf Kubernetes-Cluster; DSPM (Data Security Posture Management) findet sensible Daten in Cloud-Speichern und bewertet deren Exposition.
CNAPP & CSPM: vom Einzelfinding zum Angriffspfad
Wie CSPM, CWPP, CIEM, KSPM und DSPM zu Cloud-Native Application Protection Platforms zusammenwachsen – und warum Kontext über die Wirksamkeit entscheidet.
5Einzeldisziplinen wachsen zur CNAPP zusammen: CSPM, CWPP, CIEM, KSPM, DSPM
3 von 4Organisationen hatten eine CNAPP bereits eingeführt oder planten dies (CSA-Umfrage 2023, 1.201 Befragte)
32 %konnten Sicherheitsmaßnahmen wegen der Flut oft unpräziser Alerts nicht priorisieren (CSA-Umfrage)
~32 Mrd.US-Dollar: Googles Übernahme von Wiz, abgeschlossen im März 2026
Cloud-Sicherheit ist über Jahre in Einzeldisziplinen zerfallen: Konfigurationsprüfung hier, Workload-Schutz dort, dazu separate Werkzeuge für Berechtigungen, Kubernetes und Daten. Cloud-Native Application Protection Platforms (CNAPP) – ein vom Analystenhaus Gartner geprägter Begriff – führen diese Funktionen in einer Plattform mit gemeinsamem Datenmodell zusammen. Der eigentliche Mehrwert liegt dabei weniger in der Summe der Funktionen als im Kontext: Erst die Verknüpfung von Fehlkonfigurationen, Schwachstellen, Identitäten und Netz-Exposition zeigt, welche Risiken tatsächlich ausnutzbar sind. Dieser Artikel ordnet die Begriffe ein und benennt Kriterien für Auswahl und Betrieb.
Das Wichtigste im Überblick
Sechs Themenblöcke — zum Aufklappen antippen.
Begriffs-Landkarte: CSPM bis DSPM
Fünf Disziplinen der Cloud-Sicherheit im Direktzugriff — Tab antippen.
- Prüft Cloud-Konfigurationen kontinuierlich gegen Richtlinien und Benchmarks.
- Deckt Fehlkonfigurationen sowie Compliance-Abweichungen auf.
Cloud Security Posture ManagementRichtlinienBenchmarksFehlkonfigurationenCompliance-Abweichungen
- Schützt die Workloads selbst — virtuelle Maschinen, Container und Serverless-Funktionen.
- Arbeitet mit Schwachstellenanalyse und Laufzeitüberwachung.
Cloud Workload Protection PlatformVirtuelle MaschinenContainerServerless-FunktionenLaufzeitüberwachung
- Inventarisiert Cloud-Identitäten samt Berechtigungen.
- Setzt das Least-Privilege-Prinzip durch.
Cloud Infrastructure Entitlement ManagementCloud-IdentitätenBerechtigungenLeast-Privilege-Prinzip
- Überträgt den Posture-Gedanken auf Kubernetes-Cluster.
Kubernetes-ClusterPosture
- Findet sensible Daten in Cloud-Speichern und bewertet deren Exposition.
Data Security Posture ManagementSensible DatenCloud-SpeicherExposition
Standards & Quellen
Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.
Microsoft Defender for Cloud Overview
Beschreibt Defender for Cloud als CNAPP mit den Kernkomponenten CSPM, DevSecOps und CWPP, inklusive Attack-Path-Analyse und Cloud Security Graph (Stand: April 2026).
CNAPP 101: An Intro to Cloud Native Application Protection Platforms
Herstellerperspektive auf CNAPP-Komponenten, agentenloses Scanning und Graph-basierte Attack-Path-Analyse; belegt zudem die Begriffsprägung durch Gartner (abgerufen im Juli 2026).
Cloud Native Application Protection Platform Survey Report
Umfrage unter 1.201 IT- und Sicherheitsverantwortlichen (im Auftrag von Microsoft) zu CNAPP-Verbreitung in Multi-Cloud-Umgebungen und Priorisierungsproblemen durch Alert-Flut.
Wiz Joins Google: CNAPP Market Consolidation Risks
Research Note vom 13.03.2026 zur am 11.03.2026 abgeschlossenen Übernahme von Wiz durch Google und zum Umgang mit CNAPP-Vendor-Risiken.
SP 800-190: Application Container Security Guide
Grundlagendokument zur Container-Sicherheit über den gesamten Lebenszyklus – von Images über Registries und Orchestrierung bis zur Laufzeit.
Kriterienkatalog Cloud Computing (C5)
Mindestanforderungen an sicheres Cloud Computing und Referenzrahmen für Compliance-Prüfungen, auf den sich CSPM-Policies abbilden lassen; laut BSI 2025/26 grundlegend überarbeitet.
Passende Leistungen
CNAPP-Auswahl oder -Einführung geplant?
Wir unterstützen Sie herstellerneutral bei Anforderungsanalyse, Proof of Value und Betrieb einer CNAPP – und bringen als Wiz-Partner Praxiserfahrung aus Implementierung und 24/7-Betrieb mit. Sprechen Sie mit uns.