1. Einleitung
Die Cloud hat die Art und Weise revolutioniert, wie Unternehmen ihre IT-Infrastruktur gestalten und nutzen. Mit Versprechen von Skalierbarkeit, Kosteneffizienz und Flexibilität ziehen Cloud- und SaaS-Dienste Unternehmen weltweit an. Doch wie sicher sind Ihre Daten in der Cloud wirklich? Die zunehmende Verlagerung sensibler Informationen in externe Cloud-Umgebungen stellt die Datensicherheit vor neue Herausforderungen. Sind Ihre Daten ausreichend vor unbefugtem Zugriff, Datenverlust oder Cyberangriffen geschützt? In diesem Blog beleuchten wir die wesentlichen Sicherheitsaspekte der Cloud und zeigen auf, wie ein strukturierter Ansatz zur Risikobewertung sowie datenzentrische Sicherheitsmassnahmen Unternehmen dabei unterstützen können, ihre Daten effektiv zu schützen und die Vorteile der Cloud ohne Kompromisse bei der Sicherheit zu nutzen.
Viele unserer Kunden sind unsicher, wenn es um die Bewertung der Datensicherheit von SaaS- und anderen Cloud-Diensten geht. Oftmals basieren Diskussionen eher auf Glauben als auf Fakten. Es besteht der weit verbreitete Irrglaube, dass Cloud-Dienste grundsätzlich sicherer seien als die eigene Infrastruktur. Dieser Trugschluss kann schwerwiegende Folgen haben.
In diesem Blog möchten wir aufklären und aufzeigen, wie ein strukturierter Ansatz zur Risikobewertung der Datensicherheit in der Cloud sowie die Implementierung datenzentrischer Sicherheitsmassnahmen dazu beitragen können, die tatsächlichen Risiken zu identifizieren und effektiv zu mitigieren. Durch diese beiden wesentlichen Komponenten können Unternehmen eine fundierte Sicherheitsstrategie entwickeln, die sowohl die Erkennung als auch die Reduzierung von Bedrohungen in ihrer Cloud-Infrastruktur gewährleistet.
2. Die Notwendigkeit eines strukturierten Ansatzes
Ein strukturierter Ansatz zur Risikobewertung ist essenziell, um die Sicherheit der Unternehmensdaten in der Cloud nachhaltig zu gewährleisten. Anstatt sich ausschliesslich auf das Vertrauen in den Service-Anbieter und reinen Glauben, oder blindes Vertrauen zu verlassen, ermöglicht eine systematische Analyse eine objektive und umfassende Identifikation der potenziellen Risiken. Cloud-Dienste sind oft komplex und dynamisch, wobei die internen Sicherheitsmassnahmen und -prozesse der Anbieter für Außenstehende weitgehend intransparent bleiben. Ohne eine strukturierte Bewertung besteht die Gefahr, dass kritische Bedrohungen übersehen werden oder dass Annahmen und Fehleinschätzungen zu unzureichenden Sicherheitsmassnahmen führen.
Ein strukturierter Ansatz bietet mehrere entscheidende Vorteile:
Vollständige Risikoinventarisierung: Alle potenziellen Bedrohungen werden systematisch erfasst und bewertet, wodurch keine wesentlichen Risiken übersehen werden.
Priorisierung der Risiken: Durch die Bewertung von Eintrittswahrscheinlichkeit und potenziellen Auswirkungen können Unternehmen die dringlichsten Risiken zuerst adressieren.
Fundierte Entscheidungsgrundlage: Basierend auf objektiven Daten können fundierte Entscheidungen getroffen und gezielte Sicherheitsmassnahmen implementiert werden.
Transparenz und Nachvollziehbarkeit: Die dokumentierte Analyse erhöht die Transparenz und ermöglicht eine klare Nachvollziehbarkeit der getroffenen Entscheidungen.
Effiziente Ressourcenallokation: Ressourcen können gezielt in die wichtigsten Sicherheitsbereiche investiert werden, wodurch unnötige Ausgaben vermieden werden.
Kontinuierliche Verbesserung: Ein strukturierter Ansatz fördert die regelmässige Überprüfung und Anpassung der Sicherheitsstrategie, um auf neue Bedrohungen und Veränderungen im Geschäftsmodell reagieren zu können.
Durch die Implementierung eines strukturierten Risikobewertungsansatzes können Unternehmen Selbstbestimmung über ihre Datensicherheit erlangen und sich nicht ausschliesslich auf die Sicherheitsversprechen der Anbieter verlassen. Dies reduziert die Abhängigkeit von externen Faktoren und stärkt die Resilienz gegenüber unvorhergesehenen Bedrohungen. Letztlich trägt eine fundierte Risikobewertung dazu bei, eine robuste Sicherheitsarchitektur aufzubauen, die den komplexen Anforderungen moderner Cloud-Umgebungen gerecht wird und das Vertrauen in die eigene Sicherheitsstrategie erhöht.
3. Umfassende Risikobewertung von Cloud- und SaaS-Diensten
Die Nutzung von Cloud- und SaaS-Diensten bietet zahlreiche Vorteile, birgt jedoch auch erhebliche Risiken. Eine umfassende Risikobewertung ist unerlässlich, um diese Risiken zu identifizieren, zu bewerten und geeignete Massnahmen zu ergreifen. In diesem Beitrag werden 25 Kernrisiken detailliert beschrieben, quantitativ und qualitativ bewertet, Trends analysiert und die Reversibilität der Auswirkungen diskutiert.
3.1 Die 25 identifizierten Kernrisiken
Wir haben 25 zentrale Risiken identifiziert, die bei der Nutzung von Cloud- und SaaS-Diensten auftreten können.
3.2 Erläuterung der Risikobewertung
Die Risikobewertung bietet einen strukturierten Überblick über die identifizierten Risiken und deren Bewertung. Sie umfasst verschiedene Spalten, die sowohl quantitative als auch qualitative Aspekte jedes Risikos darstellen. Um das Verständnis der Tabelle zu erleichtern, finden Sie nachfolgend eine Erläuterung der einzelnen Spalten:
Quantitative Bewertung
Eintrittswahrscheinlichkeit (EW): Beschreibung: Die Eintrittswahrscheinlichkeit bewertet, wie wahrscheinlich es ist, dass ein bestimmtes Risiko eintritt. Sie wird auf einer Skala von 1 bis 5 quantifiziert, wobei 1 für sehr unwahrscheinlich und 5 für sehr wahrscheinlich steht.
Auswirkungen (AW):Beschreibung: Die Auswirkung misst das potenzielle Schadensausmass, falls das Risiko eintritt. Sie wird ebenfalls auf einer Skala von 1 bis 5 bewertet, wobei 1 für sehr gering und 5 für katastrophal steht.
Risikowert (RW):Beschreibung: Der Risikowert ist das Produkt aus Eintrittswahrscheinlichkeit und Auswirkung: RW = EW * AWEr dient dazu, Risiken zu quantifizieren und zu priorisieren. Ein höherer RW bedeutet ein höheres Risiko.
Qualitative Bewertung: Risikostufe
Beschreibung: Basierend auf dem Risikowert wird jedem Risiko eine Risikostufe zugeordnet. Diese qualitative Bewertung hilft dabei, die Dringlichkeit und Priorität eines Risikos einzuschätzen.
Niedrig: RW 1 - 5
Mittel: RW 6 - 10
Hoch: RW 11 - 15
Sehr hoch: RW 16 - 20
Kritisch: RW 21 - 25
Trendanalyse
Beschreibung: Die Trendanalyse gibt an, wie sich das Risiko voraussichtlich in Zukunft entwickeln wird. Sie ermöglicht es, proaktiv auf Veränderungen zu reagieren.
▲ (steigend): Das Risiko nimmt zu und erfordert erhöhte Aufmerksamkeit.
▬ (gleichbleibend): Das Risiko bleibt auf dem aktuellen Niveau.
▼ (sinkend): Das Risiko nimmt ab.
Reversibilität der Auswirkungen
Die Reversibilität der Auswirkungen bewertet, inwieweit die negativen Folgen eines eingetretenen Risikos rückgängig gemacht, behoben oder zumindest gemindert werden kann. Sie gibt Aufschluss darüber, ob ein Schaden temporär oder dauerhaft.
✗ für irreversibel
◑ für teilweise reversibel
✓ für reversibel
Die Tabelle im folgenden Kapitel fasst die identifizierten Risiken zusammen, einschliesslich ihrer Bewertung hinsichtlich Eintrittswahrscheinlichkeit (EW), Auswirkung (AW), Risikowert (RW), Risikostufe, Trend und Reversibilität.
3.3 Risikobeschreibungen und Bewertungen (Beispiel)
In diesem Kapitel werden die identifizierten Kernrisiken detailliert beschrieben und bewertet. Um den Umfang des Blog-Beitrags jedoch überschaubar zu halten, präsentieren wir exemplarisch eine umfassende Analyse des Risikos Nr. 1: Datenverlust und -beschädigung.
Beschreibung:
Dieses Risiko bezieht sich auf die Möglichkeit, dass Daten verloren gehen oder beschädigt werden, während sie in der Cloud gespeichert oder übertragen werden. Ursachen können Hardware-Ausfälle, Softwarefehler, menschliche Fehler oder Naturkatastrophen sein. Ohne angemessene Backups und Wiederherstellungspläne können solche Vorfälle zu irreversiblen Verlusten wichtiger Geschäftsdaten führen, was den Geschäftsbetrieb beeinträchtigt und finanzielle Verluste verursacht.
Bewertung:
EW: 3 (Möglich)
AW: 4 (Hoch)
RW: 12
Risikostufe: Hoch
Trend: Gleichbleibend
Reversibilität: Teilweise reversibel (mit Backups), ansonsten irreversibel
Analyse:
Mit zunehmender Komplexität der Cloud-Umgebungen bleibt das Risiko konstant. Die Auswirkungen können durch regelmässige Backups und Wiederherstellungspläne teilweise abgemildert werden.
3.4 Zusammenfassende Risikotabelle
Die zusammenfassende Risikotabelle bietet einen strukturierten Überblick über die 25 identifizierten Kernrisiken im Zusammenhang mit der Nutzung von Cloud- und SaaS-Diensten. Sie kombiniert sowohl quantitative als auch qualitative Bewertungen, um die Dringlichkeit und Priorität jedes Risikos einzuschätzen. Diese Tabelle dient als Grundlage für die Priorisierung der Risiken und die Entwicklung effektiver Mitigationsstrategien.
Anmerkungen zur Tabelle:
Steigende Trends sind besonders kritisch, da die Risiken in Zukunft zunehmen werden.
Irreversible Auswirkungen erfordern besondere Aufmerksamkeit, da sie nicht rückgängig gemacht werden können.
Kritische und sehr hohe Risiken sollten prioritär behandelt werden.
4. Datenzentrische Sicherheit
4.1 Was ist datenzentrische Sicherheit?
Der datenzentrische Sicherheitsansatz fokussiert sich auf den Schutz der Daten selbst, unabhängig davon, wo sie sich befinden oder wie sie übertragen werden. Im Gegensatz zu traditionellen Sicherheitsmodellen, die sich auf den Perimeterschutz von Netzwerken und Systemen konzentrieren, stellt die datenzentrische Sicherheit die Informationen in den Mittelpunkt der Schutzstrategie.
Durch die Implementierung von höchsten Sicherheitsstandards wie End-to-End-Verschlüsselung und On-Premise-Schlüsselverwaltung können Unternehmen sicherstellen, dass ihre Daten vor Abfangen, Manipulation und unbefugtem Zugriff geschützt sind. Dies bedeutet, dass die Daten während der Übertragung und Speicherung stets verschlüsselt sind und die Kontrolle über die Verschlüsselungsschlüssel ausschliesslich beim Unternehmen verbleibt.
Dieser Ansatz verhindert nicht nur den Zugriff durch externe Angreifer, sondern bietet auch Schutz vor Insider-Bedrohungen, da weder Cloud-Anbieter noch deren Mitarbeiter oder Subunternehmer Zugriff auf unverschlüsselte Daten haben. Durch die eingeschränkte Zugriffsberechtigung wird das Risiko menschlicher Fehler oder böswilliger Aktionen minimiert.
Compliance und Rechtssicherheit sind weitere entscheidende Aspekte. Der datenzentrische Ansatz unterstützt Unternehmen dabei, regulatorische Anforderungen und Datenschutzgesetze wie FINMA, DORA, CH-revDSG, DSGVO und lokale Vorschriften zu erfüllen. Durch die Kontrolle über den Datenstandort und den Datenzugriff können rechtliche Risiken erheblich reduziert werden.
Trotz hoher Sicherheitsanforderungen müssen Unternehmen agil bleiben. Der Ansatz ermöglicht Flexibilität und Integrationen, indem er die Verarbeitung verschlüsselter Daten für effiziente Geschäftsprozesse unterstützt. Sichere Schnittstellen für E-Mail-Versand und andere Integrationen stellen sicher, dass Daten nur dort entschlüsselt werden, wo es unbedingt erforderlich ist.
Die Zukunftssicherheit des Unternehmens wird durch die Anpassungsfähigkeit an neue Bedrohungen und gesetzliche Änderungen gewährleistet. Skalierbarkeit ist ohne Kompromisse bei der Sicherheit möglich, sodass Unternehmen auf Wachstum und Veränderung vorbereitet sind.
4.2 Vorteile des datenzentrischen Ansatzes
Der datenzentrische Sicherheitsansatz bietet effektive Lösungen zur Mitigation der vielfältigen Risiken bei der Nutzung von Cloud- und SaaS-Diensten. Durch die durchgehende Verschlüsselung, On-Premise-Schlüsselverwaltung und die Fähigkeit, Daten im verschlüsselten Zustand zu verarbeiten, können Unternehmen ihre Datenhoheit bewahren, Compliance-Anforderungen erfüllen und ihre Sicherheitsposition signifikant stärken.
End-to-End-Verschlüsselung schützt Daten vor Abfangen und Manipulation.
On-Premise-Schlüsselverwaltung verhindert den Zugriff durch Dritte, einschliesslich Cloud-Anbieter.
Eingeschränkter Zugriff: Weder Cloud-Anbieter noch deren Mitarbeiter oder Subunternehmer haben Zugriff auf unverschlüsselte Daten.
Minimierung von Risiken durch menschliche Fehler oder böswillige Aktionen.
Erfüllung von regulatorischen Anforderungen und Datenschutzgesetzen wie FINMA, DORA, CH-revDSG, DSGVO und lokalen Vorschriften.
Reduzierung rechtlicher Risiken durch Kontrolle über Datenstandort und -zugriff.
Verarbeitung verschlüsselter Daten ermöglicht effiziente Geschäftsprozesse.
Sichere Schnittstellen für E-Mail-Versand und andere Integrationen, bei denen Daten entschlüsselt werden müssen.
Anpassungsfähigkeit an neue Bedrohungen und gesetzliche Änderungen.
Skalierbarkeit ohne Kompromisse bei der Sicherheit.
Höchste Sicherheitsstandards
Schutz vor Insider-Bedrohungen
Compliance und Rechtssicherheit
Flexibilität und Integrationen
Zukunftssicherheit
Durch die Implementierung des datenzentrischen Sicherheitsansatzes können Unternehmen nicht nur ihre Gesamtsicherheit massiv verbessern, sondern auch Flexibilität und Zukunftssicherheit gewährleisten. Dieser Ansatz ermöglicht es, den Herausforderungen der digitalen Transformation effektiv zu begegnen und dabei höchste Sicherheitsstandards einzuhalten.
5. Risikomitigation durch datenzentrische Sicherheit
Die Einführung des datenzentrischen Sicherheitsansatzes kann die Gesamtsicherheit eines Unternehmens massiv verbessern. Durch gezielte Massnahmen werden die identifizierten Kernrisiken bei der Nutzung von Cloud- und SaaS-Diensten effektiv mitigiert.
5.1 Mitigationsmassnahmen für die 25 Kernrisiken
Für jedes identifizierte Risiko haben wir spezifische Mitigationsmassnahmen entwickelt:
Durchgehende Verschlüsselung
On-Premise Schlüsselverwaltung
Lokale Backups
Verschlüsselte Daten bleiben unlesbar
Schlüssel sind nicht in der Cloud
Verarbeitung im verschlüsselten Zustand
Strikte Zugangskontrollen
Verschlüsselung der Daten
On-Premise Schlüsselverwaltung
Kontrolle über Verschlüsselungsschlüssel
Daten sind für Cloud-Anbieter unlesbar
On-Premise Schlüsselverwaltung
Verarbeitung im verschlüsselten Zustand
Unabhängigkeit durch eigene Schlüssel
Verschlüsselung minimiert Abhängigkeiten
Standardisierte Verschlüsselung
Datenportabilität durch verschlüsselte Formate
Einhaltung von Datenschutzgesetzen
Nachweisbare Sicherheitsmassnahmen
Lokale Schlüsselverwaltung
Schutz vor Fehlkonfigurationen durch Verschlüsselung
Verschlüsselung auf Datenelementebene
Schutz vor Ransomware durch verschlüsselte Daten
Daten bleiben verschlüsselt bei Schwachstellen
Schlüsselkontrolle verhindert unbefugte Entschlüsselung
Unabhängige Sicherheitsmassnahmen
Verschlüsselung als zusätzliche Kontrolle
Kein Zugriff auf unverschlüsselte Daten
Schlüssel sind nicht beim Anbieter
Daten sind für Dritte unzugänglich
Schlüssel verbleiben on-premise
Einsatz starker Algorithmen
Schlüsselverwaltung beim Dateneigentümer
Flexibilität durch eigene Datenkontrolle
Integration ohne Sicherheitskompromisse
Effiziente verschlüsselte Datenverarbeitung
Reduzierte Abhängigkeit von teuren Diensten
Standardisierte Verschlüsselung erleichtert Integration
Sichere Schnittstellen ohne Entschlüsselung
Kontrolle über Daten und Schlüssel
Verschlüsselung schützt vor Offenlegung
Eigene Schlüsselverwaltung
Unabhängigkeit bei Notfallmassnahmen
Anpassungsfähigkeit durch eigene Kontrolle
Schnelle Implementierung neuer Anforderungen
Schulung des internen Personals
Eigene Sicherheitsmassnahmen
Verschlüsselte Daten minimieren Auswirkungen
Datenportabilität erleichtert Wechsel
Kein Zugriff auf unverschlüsselte Daten
Ergänzende Schulungen
Verschlüsselung schützt geistiges Eigentum
Kontrolle über Datenzugriff
5.2 Aktualisierte Risikobewertung
Durch die Implementierung des datenzentrischen Sicherheitsansatzes werden die identifizierten Risiken signifikant reduziert. Wir haben die Risiken neu bewertet, indem wir den Mitigationseffekt des Ansatzes berücksichtigt haben.
Die Bewertung erfolgt in folgenden Schritten:
Identifizierung des ursprünglichen Risikowerts (RW).
Bewertung des Mitigationseffekts (Skala von 1 bis 5).
Berechnung des neuen Risikowerts:
Anpassung der Risikostufe basierend auf dem neuen RW.
Überprüfung der Reversibilität und ihrer Veränderung durch die Mitigation.
5.3 Zusammenfassende Tabelle der Risikominderung
Analyse der Gesamtrisikominderung:
Reduktion der Gesamtrisiken: Die Gesamtrisiken wurden um 122 Punkte reduziert.
Verbesserung der Risikostufen: Viele Risiken sind von “Kritisch” oder “Sehr hoch” auf “Hoch”, “Mittel” oder sogar “Niedrig” gesunken.
Verbesserte Reversibilität: Einige Risiken haben sich von irreversibel zu teilweise reversibel oder sogar reversibel verändert.
6. Schlussfolgerung
Die Vorstellung, dass Cloud-Dienste von Natur aus sicherer sind, ist eine gefährliche Illusion. Ohne eine gründliche Risikobewertung und geeignete Sicherheitsmassnahmen setzen sich Unternehmen erheblichen Gefahren aus. Der datenzentrische Sicherheitsansatz bietet eine effektive Lösung, um diese Risiken zu mitigieren und die Kontrolle über die eigenen Daten zu behalten.
Empfehlungen:
Implementierung des datenzentrischen Ansatzes: Schützen Sie Ihre Daten effektiv und behalten Sie die Kontrolle.
Strukturierte Risikobewertung: Verlassen Sie sich auf Fakten statt auf Bauchgefühl.
Kontinuierliche Überwachung und Anpassung: Bleiben Sie agil und passen Sie Ihre Sicherheitsmassnahmen an neue Bedrohungen und Anforderungen an.
Mitarbeiterschulung: Sensibilisieren Sie Ihr Team für Sicherheitsrisiken und schulen Sie es im Umgang mit neuen Sicherheitsmassnahmen.
7. Hinweis zur Beispielhaftigkeit
Die hier präsentierte Risikobewertung und -mitigation dient als Beispiel. Je nach Branche und individuellem Unternehmenskontext können weitere Risiken auftreten oder vorhandene Risiken anders bewertet werden. Es ist entscheidend, dass jedes Unternehmen eine auf seine spezifischen Gegebenheiten zugeschnittene Risikoanalyse durchführt.
Erfahren Sie mehr zum datenzentrierten Schutz oder zu Prewens Data-Security-Angebot.
Fragen zu diesem Thema? Wir freuen uns auf das Gespräch.
Kontakt aufnehmen
