Skip to content

Bewährt in Großbritannien, den USA, der EU und Indien - Incident-Response rund um die Uhr (24/7).

Cloud Security

Cloud Security

Finden Sie heraus, was in Ihrer Cloud tatsächlich exponiert ist, beheben Sie die Fehlkonfigurationen, die zu Sicherheitsvorfällen führen, und halten Sie diesen Zustand, während Sie weiter ausliefern.

Manuelle ExpertentestsReporting für die FührungsebeneHandlungsempfehlungen zur BehebungRetest & AttestierungFirmware-AnalyseHardware-Tests
Cloud Security

Überblick

Cloud Security ist die Praxis, Ihre AWS-, Azure- oder GCP-Umgebung verteidigungsfähig zu halten, während sie sich verändert, und das tut sie täglich. Die häufigste Ursache von Cloud-Kompromittierungen ist kein exotischer Exploit, sondern eine Fehlkonfiguration: ein öffentlich zugänglich gelassener Storage-Bucket, eine übermäßig berechtigte IAM-Rolle, ein zum Internet offener Management-Port, abgeschaltetes Logging in dem Konto, an dessen Eigentümer sich niemand erinnert. Wir verbinden das Management der Sicherheits-Posture (kontinuierliches Erkennen und Beheben dieser Fehlkonfigurationen) mit Cloud-Penetrationstests (dem Nachweis, was ein Angreifer tatsächlich erreichen und verketten könnte), denn ein Posture-Score allein sagt Ihnen nur, was fehlkonfiguriert ist, nicht, was wirklich ausnutzbar ist.

Methodik & Standards

Die Bewertungen werden an den CIS Foundations Benchmarks für AWS, Azure und GCP, den Sicherheitssäulen der Well-Architected Frameworks der Cloud-Anbieter und den OWASP Cloud-Native Top 10 gemessen. Die Tests folgen den Regeln der Anbieter für das Engagement, und die Ergebnisse zu Identitäten werden am Prinzip der geringsten Rechte statt an einer generischen Checkliste eingeordnet.

Im Leistungsumfang enthalten

Bewertung der Cloud-Sicherheits-Posture anhand der CIS Benchmarks (AWS, Azure, GCP)
Überprüfung von IAM und Identitäten: übermäßig berechtigte Rollen, veraltete Schlüssel, Pfade zur Rechteausweitung
Cloud-Penetrationstests zum Nachweis realer, ausnutzbarer Angriffspfade
Sicherheitsüberprüfung von Kubernetes und Containern
Überprüfung der Datenexposition: Speicher, Snapshots, Backups und Geheimnisse
Abdeckung von Logging, Überwachung und Erkennung für die Cloud-Steuerungsebene
Kontinuierliche Überwachung der Posture (CSPM) mit Alarmierung bei Drift

Das erhalten Sie

Nach realer Ausnutzbarkeit priorisierte Ergebnisse statt roher Schwerezahlen
Eine Cloud-Sicherheitsbasislinie, an der Ihr Team neue Workloads messen kann
Behebungsplan für IAM nach dem Prinzip der geringsten Rechte
Korrekturen als Infrastructure as Code, damit Fehlkonfigurationen nicht zurückkehren
Kostenloser Nachtest der Behebung und ein Bestätigungsschreiben
BranchenstandardsReporting für die FührungsebeneHandlungsempfehlungen zur BehebungRetest inklusiveAttestierungsschreibenKeine Scanner-Dumps

Häufig gestellte Fragen

Nur für einen Teil davon. Nach dem Modell der geteilten Verantwortung sichern AWS, Azure und GCP die Infrastruktur, auf der die Cloud läuft. Alles, was Sie hineinstellen, also Ihre Daten, Identitäten, Netzwerkkonfiguration, Zugriffsrichtlinien und Workloads, müssen Sie selbst absichern. Die meisten Cloud-Kompromittierungen ereignen sich eindeutig auf der Kundenseite dieser Linie, und genau dort testen wir.

Das CSPM prüft Ihre Konfiguration kontinuierlich und meldet, was von einer Benchmark abweicht. Ein Cloud-Penetrationstest stellt eine andere Frage: Was könnte ein Angreifer angesichts dieser Fehlkonfigurationen tatsächlich erreichen? Ein Test verkettet die Ergebnisse zu realen Angriffspfaden, und so erfahren Sie, dass eine exponierte Rolle mit geringer Schwere nur einen Schritt von Ihren Produktionsdaten entfernt ist. Sie brauchen das Posture-Management für die kontinuierliche Hygiene und die Tests für den Nachweis.

Nein. Wir vereinbaren die Regeln des Engagements im Voraus, halten die Testrichtlinien der Cloud-Anbieter ein und drosseln jede Aktivität, welche die Verfügbarkeit beeinträchtigen könnte. Destruktive Prüfungen führen wir gegen ein Nicht-Produktionskonto aus, sofern eines vorhanden ist, und Sie haben während des gesamten Engagements einen Echtzeit-Kontaktkanal zu den Testern.

Ja. In Multi-Cloud-Umgebungen ist der Posture-Drift am stärksten, weil Teams eine Basislinie bei einem Anbieter umsetzen und sie bei den anderen nie nachziehen. Wir bewerten AWS, Azure und GCP nach demselben Maßstab und decken Kubernetes und Container-Workloads ab, einschließlich RBAC, Pod Security, Herkunft der Images und der Steuerungsebene.

Indem wir sie dort beheben, wo sie entstehen. Punktuelle Korrekturen in der Konsole werden vom nächsten Deployment wieder überschrieben. Deshalb liefern wir die Behebung als Änderungen an der Infrastructure as Code und als Schutzmechanismen (Service Control Policies, Azure Policy, Admission Controller), welche die Fehlkonfiguration von vornherein am Ausrollen hindern, und ergänzen eine kontinuierliche Überwachung der Posture, um Drift zu erkennen.

In erster Linie gegen die CIS Foundations Benchmarks für AWS, Azure und GCP sowie gegen die Sicherheitssäulen der Well-Architected Frameworks der Anbieter. Wenn Sie einen Compliance-Treiber haben, bilden wir die Ergebnisse auf die einschlägigen Kontrollen von ISO 27001, SOC 2 oder PCI DSS ab, sodass eine Bewertung sowohl den Sicherheits- als auch den Auditbedarf bedient.

Sprechen Sie noch heute mit einem Sicherheitsexperten

Ob Penetrationstest, Audit oder Rund-um-die-Uhr-Monitoring - unser Team ist in Großbritannien, den USA, der EU und Indien einsatzbereit.