Termin vereinbaren

Grundlagen der Cloud-Security

Wie Sie Verantwortlichkeiten, Identitäten und Konfigurationen in der Cloud strukturiert absichern – vom Shared-Responsibility-Modell bis zur unternehmensweiten Baseline.

Stand: Juli 2026 · Valeri Milke, ISO 27001 & ISO 42001 Lead Auditor

4Bereiche bleiben nach Microsofts Verantwortungsmatrix immer beim Kunden
500+Fachleute priorisierten die CSA Top Threats 2024
11Bedrohungen in der Ausgabe 2024 priorisiert
100+CIS Benchmarks für mehr als 25 Produktfamilien

Cloud-Nutzung verschiebt die Sicherheitsarbeit: Statt eigene Rechenzentren zu härten, steuern Unternehmen Konfigurationen, Identitäten und Verantwortlichkeiten auf fremdbetriebener Infrastruktur. Genau dort entstehen heute die meisten Probleme – die Cloud Security Alliance führt Fehlkonfigurationen sowie Identitäts- und Zugriffsmanagement auf den ersten beiden Plätzen ihrer Top Threats 2024. Für jedes dieser Felder existieren allerdings etablierte Modelle und Kataloge, vom Shared-Responsibility-Modell über die CIS Benchmarks bis zu Landing-Zone-Architekturen. Dieser Beitrag ordnet die Grundlagen für Entscheider ein – herstellerneutral und entlang der Frage, wer wofür verantwortlich ist.

Das Wichtigste im Überblick

Sechs Themenblöcke — zum Aufklappen antippen.

Shared Responsibility nach Servicemodell

Anbieter und Kunde teilen sich die Sicherheitsverantwortung — wie genau, hängt vom Servicemodell ab. Modell antippen.

Betriebssystem beim Kunden
  • Der Kunde verantwortet Betriebssystem, Netzwerkkontrollen und Anwendungen.
  • Daten, Endgeräte, Konten und Zugriffsverwaltung bleiben — wie in jedem Modell — beim Kunden, ebenso Konfigurationen und Einstellungen.
BetriebssystemNetzwerkkontrollenAnwendungenKonfigurationen

Standards & Quellen

Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.

Cloud Security Alliance · 2024

Top Threats to Cloud Computing 2024

Befragung von über 500 Fachleuten mit elf priorisierten Bedrohungen; Fehlkonfiguration und unzureichende Änderungskontrolle auf Platz 1, IAM auf Platz 2, unsichere Schnittstellen und APIs auf Platz 3.

Cloud Security Alliance · 2025

Top Threats to Cloud Computing - Deep Dive 2025

Analyse von acht realen Sicherheitsvorfällen entlang des Bedrohungsrasters der 2024er-Ausgabe, jeweils mit Angriffssynopse, Threat Model und Kontrollempfehlungen.

Microsoft Learn · 2026

Shared responsibility in the cloud

Verantwortungsmatrix nach On-Premises, IaaS, PaaS und SaaS; Daten, Endgeräte, Konten und Zugriffsverwaltung verbleiben in jedem Modell beim Kunden.

Microsoft Learn (Cloud Adoption Framework) · 2025

What is an Azure landing zone?

Referenzarchitektur mit Plattform- und Anwendungs-Landing-Zones, deren Governance- und Sicherheitsrichtlinien über die Management-Group-Hierarchie vererbt werden.

Center for Internet Security (CIS) · 2026

CIS Benchmarks

Über 100 konsensbasierte Konfigurations-Benchmarks für mehr als 25 Produktfamilien, darunter AWS, Azure, Google Cloud und Oracle Cloud Infrastructure.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2026

Kriterienkatalog C5

Mindestanforderungen an sicheres Cloud Computing als Grundlage standardisierter Testate; nach BSI-Angaben 2025/26 grundlegend überarbeitet (Fassung C5:2026).

Wo steht Ihre Cloud-Umgebung heute?

In einem unverbindlichen Erstgespräch ordnen wir gemeinsam ein, wie belastbar Ihre Verantwortungsteilung, Identitäts-Governance und Konfigurations-Baselines aufgestellt sind.