Für viele KMU beginnt Cloud Security mit einer falschen Annahme: Microsoft Azure oder Amazon Web Services, kurz AWS, würden den gesamten Schutz automatisch übernehmen. In der Praxis bleiben Identitäten, Berechtigungen, Konfigurationen, Daten und Sicherheitsprozesse in Ihrer Verantwortung. Azure AWS Security Schweiz bedeutet deshalb vor allem, Zuständigkeiten sauber zu klären und Cloud Security Grundlagen konsequent umzusetzen.
Was bedeuten Azure AWS Security Schweiz und Cloud Security Grundlagen?
Azure AWS Security Schweiz umfasst technische, organisatorische und rechtliche Massnahmen zum Schutz von Cloud-Ressourcen in Microsoft Azure und AWS. Cloud Security Grundlagen beschreiben dabei die wiederkehrenden Prinzipien, die unabhängig vom Anbieter gelten.
Dazu gehören insbesondere:
- Schutz von Benutzerkonten und privilegierten Identitäten
- Minimale Berechtigungen nach dem Least-Privilege-Prinzip
- Verschlüsselung von Daten bei der Übertragung und Speicherung
- Überwachung von Aktivitäten und sicherheitsrelevanten Ereignissen
- Sichere Konfiguration von Netzwerkdiensten und Speicher
- Getrennte, getestete Backups
- Regelmässige Schwachstellen- und Konfigurationsprüfungen
- Definierte Prozesse für Sicherheitsvorfälle
Die Cloud verändert die Verantwortung, ersetzt sie aber nicht. Microsoft und AWS schützen beispielsweise Rechenzentren, Hardware und zentrale Plattformkomponenten. Ihr Unternehmen bleibt für die korrekte Nutzung der Dienste verantwortlich. Je nach Dienstmodell verändert sich der Umfang dieser Verantwortung.
Welche Verantwortlichkeiten gelten bei Azure und AWS?
Bei Azure und AWS gilt grundsätzlich ein Modell der geteilten Verantwortung. Der Anbieter schützt die zugrunde liegende Cloud-Infrastruktur, während der Kunde seine Konfiguration, Daten und Zugriffe absichert.
Die genaue Aufteilung hängt davon ab, ob Sie virtuelle Maschinen, Container, Datenbanken oder vollständig verwaltete Softwaredienste nutzen. Bei Infrastructure as a Service müssen Sie mehr Komponenten selbst härten. Bei stärker verwalteten Diensten übernimmt der Provider mehr technische Aufgaben, nicht aber Ihre Verantwortung für Daten, Berechtigungen und Geschäftsprozesse.
| Sicherheitsbereich | Verantwortung des Cloud-Providers | Verantwortung des KMU |
|---|---|---|
| Rechenzentren und physische Infrastruktur | Schutz, Betrieb und Verfügbarkeit der Infrastruktur | Prüfung von Vertrag, Verfügbarkeit und Auslagerungsrisiken |
| Identitäten und Zugriffe | Sicherheitsfunktionen wie IAM und MFA | Rollen, Berechtigungen, MFA und regelmässige Überprüfung |
| Betriebssysteme und virtuelle Maschinen | Je nach Dienst teilweise | Patchen, Härtung und Schwachstellenmanagement |
| Daten und Speicher | Technische Schutzfunktionen | Klassifizierung, Zugriff, Verschlüsselung und Löschung |
| Protokollierung | Bereitstellung von Logs und Monitoring-Diensten | Aktivierung, Aufbewahrung, Auswertung und Reaktion |
| Compliance | Nachweise und Zertifizierungen für Plattformdienste | Risikobeurteilung, interne Kontrollen und Dokumentation |
IAM (Identity and Access Management) bezeichnet die Verwaltung von digitalen Identitäten und deren Berechtigungen. Es ist einer der wichtigsten Sicherheitsbereiche in beiden Plattformen.
Für Azure gehören dazu unter anderem Microsoft Entra ID, rollenbasierte Zugriffe und privilegierte Identitäten. In AWS übernehmen IAM-Rollen, Policies und Organisationsstrukturen vergleichbare Aufgaben. Die konkrete Umsetzung unterscheidet sich, das Prinzip bleibt gleich: Jeder Zugriff soll nachvollziehbar, begrenzt und zeitlich angemessen sein.
Welche Cloud Security Grundlagen sollten KMU zuerst umsetzen?
KMU sollten zuerst Identitäten, Konfigurationen, Protokollierung und Wiederherstellung absichern. Diese Bereiche reduzieren typische Risiken, ohne dass sofort eine komplexe Sicherheitsarchitektur erforderlich ist.
1. Cloud-Inventar erstellen
Dokumentieren Sie alle produktiven und nicht produktiven Ressourcen:
- Abonnements, Accounts und Tenants
- Virtuelle Maschinen, Container und Datenbanken
- Speicher, Netzwerke und Firewalls
- Servicekonten, Rollen und API-Schlüssel
- Genutzte Regionen und Datenstandorte
Ohne verlässliches Inventar bleiben ungenutzte Ressourcen und vergessene Zugänge oft unentdeckt.
2. Identitäten konsequent schützen
Aktivieren Sie MFA für alle Benutzer, besonders für Administratoren. Verwenden Sie getrennte Konten für administrative Tätigkeiten. Entfernen Sie alte Konten und prüfen Sie privilegierte Berechtigungen regelmässig.
Servicekonten benötigen ebenfalls eine klare Zuständigkeit. Dauerhafte Schlüssel sollten möglichst durch kurzlebige Tokens oder verwaltete Identitäten ersetzt werden.
3. Netzwerk und Daten absichern
Vermeiden Sie direkte Internetzugriffe auf administrative Schnittstellen. Begrenzen Sie Netzwerkverbindungen auf erforderliche Quellen und Ziele. Segmentieren Sie produktive Systeme von Entwicklungs- und Testumgebungen.
Klassifizieren Sie Daten nach Schutzbedarf. Prüfen Sie, welche Daten in welche Region und welchen Dienst gelangen. Verschlüsselung ist wichtig, ersetzt aber keine Zugriffskontrolle.
4. Protokollierung und Erkennung einrichten
Aktivieren Sie zentrale Audit- und Aktivitätsprotokolle. Dazu gehören beispielsweise Änderungen an Rollen, Netzwerkregeln, Speichern und Sicherheitsgruppen. Legen Sie fest, welche Ereignisse eine Warnung oder eine Reaktion auslösen.
MDR (Managed Detection and Response, ausgelagerte Angriffserkennung rund um die Uhr) kann KMU unterstützen, wenn internes Personal Logs nicht kontinuierlich überwachen kann. Entscheidend sind klare Eskalationswege und eine definierte Reaktionszeit.
5. Backups und Wiederherstellung testen
Backups müssen gegen versehentliche Löschung, Fehlkonfiguration und Ransomware geschützt sein. Trennen Sie Sicherungen logisch oder technisch von den Produktionssystemen. Testen Sie regelmässig, ob sich kritische Daten und Dienste tatsächlich wiederherstellen lassen.
Wie hilft CSPM bei Azure AWS Security Schweiz?
CSPM (Cloud Security Posture Management) überprüft Cloud-Umgebungen fortlaufend auf Fehlkonfigurationen, Richtlinienverletzungen und bekannte Sicherheitsrisiken. CSPM schafft Transparenz, ersetzt aber keine verantwortliche Sicherheitsorganisation.
Ein CSPM-Werkzeug kann unter anderem erkennen:
- Öffentlich erreichbare Speicher oder Datenbanken
- Fehlendes MFA bei privilegierten Konten
- Zu weit gefasste Rollen und Policies
- Nicht aktivierte Protokollierung
- Unverschlüsselte Speicher oder Datenbanken
- Abweichungen von definierten Sicherheitsstandards
- Ressourcen in nicht erlaubten Regionen
- Veraltete oder unsichere Konfigurationen
Für Multi-Cloud-Umgebungen ist CSPM besonders nützlich, weil Azure und AWS unterschiedliche Oberflächen, Begriffe und Standardkonfigurationen verwenden. Ein gemeinsames Kontrollmodell erleichtert die Priorisierung.
CSPM sollte nicht nur eine lange Liste technischer Findings erzeugen. Die Ergebnisse müssen nach Geschäftsrisiko, Ausnutzbarkeit und Bedeutung der betroffenen Daten bewertet werden. Legen Sie Verantwortliche und Fristen für die Behebung fest. Prüfen Sie anschliessend, ob die Massnahme wirksam war.
Welche Schweizer Anforderungen sind für Cloud Security relevant?
Für Schweizer KMU sind insbesondere das revDSG, Vorgaben des EDÖB, Empfehlungen des NCSC und branchenspezifische Anforderungen relevant. Die konkrete Pflicht hängt von Daten, Branche, Organisation und Risikoprofil ab.
Das revidierte Datenschutzgesetz, kurz revDSG, verlangt einen angemessenen Schutz personenbezogener Daten. Dazu gehören geeignete technische und organisatorische Massnahmen, ein nachvollziehbarer Umgang mit Datenschutzrisiken und die korrekte Regelung von Auftragsbearbeitungen.
Der EDÖB veröffentlicht Orientierungshilfen zum Datenschutz. Das NCSC stellt Empfehlungen zu Cyberrisiken, Schutzmassnahmen und Reaktion auf Sicherheitsvorfälle bereit. Der IKT-Minimalstandard bietet eine strukturierte Grundlage für die Verbesserung der Informations- und Kommunikationstechnologie-Sicherheit.
Finanzinstitute müssen zusätzlich die relevanten FINMA-Vorgaben berücksichtigen. Bei Auslagerungen in die Cloud sind unter anderem Risikoanalyse, Kontrollrechte, Notfallplanung und Datenzugriffe sorgfältig zu prüfen. Auch ausserhalb des Finanzsektors sind diese Punkte als gute Praxis sinnvoll.
Der Datenstandort Schweiz kann für Datenschutz, Vertragsanforderungen oder Kundenanforderungen relevant sein. Er ist jedoch kein alleiniger Sicherheitsnachweis. Ein Schweizer Standort verhindert weder gestohlene Zugangsdaten noch Fehlkonfigurationen.
Wie unterscheiden sich Azure und AWS bei der Absicherung?
Azure und AWS bieten vergleichbare Sicherheitsfunktionen, unterscheiden sich aber bei Begriffen, Bedienung und Integrationsmöglichkeiten. Die Wahl sollte deshalb nicht allein nach der Anzahl verfügbarer Sicherheitsdienste erfolgen.
| Kriterium | Microsoft Azure | Amazon Web Services |
|---|---|---|
| Identitätsverwaltung | Microsoft Entra ID und Azure RBAC | AWS IAM, Rollen und Policies |
| Sicherheitsbewertung | Microsoft Defender für Cloud und Azure Policy | AWS Security Hub, Config und weitere Dienste |
| Protokollierung | Azure Monitor und Activity Log | CloudTrail, CloudWatch und zentrale Logs |
| Typische Stärke | Enge Integration in Microsoft-Umgebungen | Breites Cloud-Ökosystem und flexible Services |
| Wichtige Herausforderung | Komplexe Rollen- und Abonnementstrukturen | Umfangreiche Accounts, Policies und Services |
Beide Plattformen können sicher betrieben werden. Entscheidend sind Architektur, Konfiguration, Überwachung und die Kompetenz der verantwortlichen Personen. Bei einer Multi-Cloud-Strategie steigt der Aufwand für Governance, Skill-Aufbau und zentrale Kontrolle.
Wie Sie am besten starten
Beginnen Sie mit einer überschaubaren Bestandsaufnahme und priorisieren Sie die grössten Risiken.
- Erfassen Sie alle Azure-Subscriptions, AWS-Accounts und produktiven Cloud-Ressourcen.
- Klassifizieren Sie Daten und markieren Sie besonders schützenswerte Informationen.
- Prüfen Sie MFA, privilegierte Konten, Servicekonten und externe Zugriffe.
- Aktivieren Sie zentrale Protokollierung und definieren Sie Aufbewahrungsfristen.
- Scannen Sie die Umgebung mit CSPM oder vergleichbaren Kontrollmechanismen.
- Beheben Sie zuerst öffentlich erreichbare Ressourcen und überprivilegierte Zugriffe.
- Testen Sie Backups und dokumentieren Sie einen Incident-Response-Prozess.
- Prüfen Sie Verträge, Datenstandorte und Anforderungen aus revDSG, EDÖB, NCSC und gegebenenfalls FINMA.
- Legen Sie regelmässige Kontrollintervalle und klare Verantwortlichkeiten fest.
Wenn internes Know-how oder Zeit fehlen, können Sie im Verzeichnis von Cyberprovider geprüfte Schweizer Anbieter vergleichen. Achten Sie auf Erfahrung mit Azure und AWS, transparente Leistungen, dokumentierte Sicherheitsprozesse und einen klaren Umgang mit Datenstandort und Datenschutz.
Häufige Fragen
Ist Azure oder AWS sicherer?
Azure und AWS verfügen beide über umfangreiche Sicherheitsfunktionen. Die tatsächliche Sicherheit hängt wesentlich von Architektur, Berechtigungen, Konfiguration, Überwachung und Reaktionsfähigkeit Ihres Unternehmens ab.
Braucht ein KMU zwingend CSPM?
Nicht jedes KMU benötigt sofort eine umfassende CSPM-Plattform. Bei mehreren Accounts, vielen Ressourcen oder einer Multi-Cloud-Umgebung verbessert CSPM jedoch Transparenz und regelmässige Kontrolle deutlich.
Müssen Schweizer Daten zwingend in der Schweiz gespeichert werden?
Das hängt von Datenart, Vertrag, Branche und Risikoanalyse ab. Das revDSG schreibt nicht pauschal für alle Daten einen Speicherort Schweiz vor. Anforderungen von Kunden, FINMA oder internen Richtlinien können aber einen Schweizer Datenstandort verlangen.
Reicht MFA als Cloud-Schutz aus?
Nein. MFA reduziert das Risiko kompromittierter Zugangsdaten, schützt aber nicht vor Fehlkonfigurationen, Schadsoftware, Insider-Risiken oder unzureichenden Backups. Es ist eine zentrale, aber nur eine von mehreren Massnahmen.
Wann ist ein Cloud-Security-Audit sinnvoll?
Ein Audit ist besonders vor einer Migration, nach grösseren Architekturänderungen, bei neuen Compliance-Anforderungen oder nach einem Sicherheitsvorfall sinnvoll. Es sollte Identitäten, Konfigurationen, Daten, Logs und Prozesse gemeinsam betrachten.