Cloud SecurityAzureAWSCSPM

Azure AWS Security Schweiz: Die wichtigsten Cloud-Grundlagen

Azure und AWS bieten KMU leistungsfähige Cloud-Plattformen, erfordern aber klare Sicherheitsprozesse. Dieser Artikel zeigt die wichtigsten Grundlagen, Risiken und Massnahmen für die Schweiz.

Autor

Elia Kuratli

Veröffentlicht

18. September 2026

Lesezeit

8 Min. Lesezeit

Thema

Cloud Security

Für viele KMU beginnt Cloud Security mit einer falschen Annahme: Microsoft Azure oder Amazon Web Services, kurz AWS, würden den gesamten Schutz automatisch übernehmen. In der Praxis bleiben Identitäten, Berechtigungen, Konfigurationen, Daten und Sicherheitsprozesse in Ihrer Verantwortung. Azure AWS Security Schweiz bedeutet deshalb vor allem, Zuständigkeiten sauber zu klären und Cloud Security Grundlagen konsequent umzusetzen.

Was bedeuten Azure AWS Security Schweiz und Cloud Security Grundlagen?

Azure AWS Security Schweiz umfasst technische, organisatorische und rechtliche Massnahmen zum Schutz von Cloud-Ressourcen in Microsoft Azure und AWS. Cloud Security Grundlagen beschreiben dabei die wiederkehrenden Prinzipien, die unabhängig vom Anbieter gelten.

Dazu gehören insbesondere:

  • Schutz von Benutzerkonten und privilegierten Identitäten
  • Minimale Berechtigungen nach dem Least-Privilege-Prinzip
  • Verschlüsselung von Daten bei der Übertragung und Speicherung
  • Überwachung von Aktivitäten und sicherheitsrelevanten Ereignissen
  • Sichere Konfiguration von Netzwerkdiensten und Speicher
  • Getrennte, getestete Backups
  • Regelmässige Schwachstellen- und Konfigurationsprüfungen
  • Definierte Prozesse für Sicherheitsvorfälle

Die Cloud verändert die Verantwortung, ersetzt sie aber nicht. Microsoft und AWS schützen beispielsweise Rechenzentren, Hardware und zentrale Plattformkomponenten. Ihr Unternehmen bleibt für die korrekte Nutzung der Dienste verantwortlich. Je nach Dienstmodell verändert sich der Umfang dieser Verantwortung.

Welche Verantwortlichkeiten gelten bei Azure und AWS?

Bei Azure und AWS gilt grundsätzlich ein Modell der geteilten Verantwortung. Der Anbieter schützt die zugrunde liegende Cloud-Infrastruktur, während der Kunde seine Konfiguration, Daten und Zugriffe absichert.

Die genaue Aufteilung hängt davon ab, ob Sie virtuelle Maschinen, Container, Datenbanken oder vollständig verwaltete Softwaredienste nutzen. Bei Infrastructure as a Service müssen Sie mehr Komponenten selbst härten. Bei stärker verwalteten Diensten übernimmt der Provider mehr technische Aufgaben, nicht aber Ihre Verantwortung für Daten, Berechtigungen und Geschäftsprozesse.

SicherheitsbereichVerantwortung des Cloud-ProvidersVerantwortung des KMU
Rechenzentren und physische InfrastrukturSchutz, Betrieb und Verfügbarkeit der InfrastrukturPrüfung von Vertrag, Verfügbarkeit und Auslagerungsrisiken
Identitäten und ZugriffeSicherheitsfunktionen wie IAM und MFARollen, Berechtigungen, MFA und regelmässige Überprüfung
Betriebssysteme und virtuelle MaschinenJe nach Dienst teilweisePatchen, Härtung und Schwachstellenmanagement
Daten und SpeicherTechnische SchutzfunktionenKlassifizierung, Zugriff, Verschlüsselung und Löschung
ProtokollierungBereitstellung von Logs und Monitoring-DienstenAktivierung, Aufbewahrung, Auswertung und Reaktion
ComplianceNachweise und Zertifizierungen für PlattformdiensteRisikobeurteilung, interne Kontrollen und Dokumentation

IAM (Identity and Access Management) bezeichnet die Verwaltung von digitalen Identitäten und deren Berechtigungen. Es ist einer der wichtigsten Sicherheitsbereiche in beiden Plattformen.

Für Azure gehören dazu unter anderem Microsoft Entra ID, rollenbasierte Zugriffe und privilegierte Identitäten. In AWS übernehmen IAM-Rollen, Policies und Organisationsstrukturen vergleichbare Aufgaben. Die konkrete Umsetzung unterscheidet sich, das Prinzip bleibt gleich: Jeder Zugriff soll nachvollziehbar, begrenzt und zeitlich angemessen sein.

Welche Cloud Security Grundlagen sollten KMU zuerst umsetzen?

KMU sollten zuerst Identitäten, Konfigurationen, Protokollierung und Wiederherstellung absichern. Diese Bereiche reduzieren typische Risiken, ohne dass sofort eine komplexe Sicherheitsarchitektur erforderlich ist.

1. Cloud-Inventar erstellen

Dokumentieren Sie alle produktiven und nicht produktiven Ressourcen:

  • Abonnements, Accounts und Tenants
  • Virtuelle Maschinen, Container und Datenbanken
  • Speicher, Netzwerke und Firewalls
  • Servicekonten, Rollen und API-Schlüssel
  • Genutzte Regionen und Datenstandorte

Ohne verlässliches Inventar bleiben ungenutzte Ressourcen und vergessene Zugänge oft unentdeckt.

2. Identitäten konsequent schützen

Aktivieren Sie MFA für alle Benutzer, besonders für Administratoren. Verwenden Sie getrennte Konten für administrative Tätigkeiten. Entfernen Sie alte Konten und prüfen Sie privilegierte Berechtigungen regelmässig.

Servicekonten benötigen ebenfalls eine klare Zuständigkeit. Dauerhafte Schlüssel sollten möglichst durch kurzlebige Tokens oder verwaltete Identitäten ersetzt werden.

3. Netzwerk und Daten absichern

Vermeiden Sie direkte Internetzugriffe auf administrative Schnittstellen. Begrenzen Sie Netzwerkverbindungen auf erforderliche Quellen und Ziele. Segmentieren Sie produktive Systeme von Entwicklungs- und Testumgebungen.

Klassifizieren Sie Daten nach Schutzbedarf. Prüfen Sie, welche Daten in welche Region und welchen Dienst gelangen. Verschlüsselung ist wichtig, ersetzt aber keine Zugriffskontrolle.

4. Protokollierung und Erkennung einrichten

Aktivieren Sie zentrale Audit- und Aktivitätsprotokolle. Dazu gehören beispielsweise Änderungen an Rollen, Netzwerkregeln, Speichern und Sicherheitsgruppen. Legen Sie fest, welche Ereignisse eine Warnung oder eine Reaktion auslösen.

MDR (Managed Detection and Response, ausgelagerte Angriffserkennung rund um die Uhr) kann KMU unterstützen, wenn internes Personal Logs nicht kontinuierlich überwachen kann. Entscheidend sind klare Eskalationswege und eine definierte Reaktionszeit.

5. Backups und Wiederherstellung testen

Backups müssen gegen versehentliche Löschung, Fehlkonfiguration und Ransomware geschützt sein. Trennen Sie Sicherungen logisch oder technisch von den Produktionssystemen. Testen Sie regelmässig, ob sich kritische Daten und Dienste tatsächlich wiederherstellen lassen.

Wie hilft CSPM bei Azure AWS Security Schweiz?

CSPM (Cloud Security Posture Management) überprüft Cloud-Umgebungen fortlaufend auf Fehlkonfigurationen, Richtlinienverletzungen und bekannte Sicherheitsrisiken. CSPM schafft Transparenz, ersetzt aber keine verantwortliche Sicherheitsorganisation.

Ein CSPM-Werkzeug kann unter anderem erkennen:

  • Öffentlich erreichbare Speicher oder Datenbanken
  • Fehlendes MFA bei privilegierten Konten
  • Zu weit gefasste Rollen und Policies
  • Nicht aktivierte Protokollierung
  • Unverschlüsselte Speicher oder Datenbanken
  • Abweichungen von definierten Sicherheitsstandards
  • Ressourcen in nicht erlaubten Regionen
  • Veraltete oder unsichere Konfigurationen

Für Multi-Cloud-Umgebungen ist CSPM besonders nützlich, weil Azure und AWS unterschiedliche Oberflächen, Begriffe und Standardkonfigurationen verwenden. Ein gemeinsames Kontrollmodell erleichtert die Priorisierung.

CSPM sollte nicht nur eine lange Liste technischer Findings erzeugen. Die Ergebnisse müssen nach Geschäftsrisiko, Ausnutzbarkeit und Bedeutung der betroffenen Daten bewertet werden. Legen Sie Verantwortliche und Fristen für die Behebung fest. Prüfen Sie anschliessend, ob die Massnahme wirksam war.

Welche Schweizer Anforderungen sind für Cloud Security relevant?

Für Schweizer KMU sind insbesondere das revDSG, Vorgaben des EDÖB, Empfehlungen des NCSC und branchenspezifische Anforderungen relevant. Die konkrete Pflicht hängt von Daten, Branche, Organisation und Risikoprofil ab.

Das revidierte Datenschutzgesetz, kurz revDSG, verlangt einen angemessenen Schutz personenbezogener Daten. Dazu gehören geeignete technische und organisatorische Massnahmen, ein nachvollziehbarer Umgang mit Datenschutzrisiken und die korrekte Regelung von Auftragsbearbeitungen.

Der EDÖB veröffentlicht Orientierungshilfen zum Datenschutz. Das NCSC stellt Empfehlungen zu Cyberrisiken, Schutzmassnahmen und Reaktion auf Sicherheitsvorfälle bereit. Der IKT-Minimalstandard bietet eine strukturierte Grundlage für die Verbesserung der Informations- und Kommunikationstechnologie-Sicherheit.

Finanzinstitute müssen zusätzlich die relevanten FINMA-Vorgaben berücksichtigen. Bei Auslagerungen in die Cloud sind unter anderem Risikoanalyse, Kontrollrechte, Notfallplanung und Datenzugriffe sorgfältig zu prüfen. Auch ausserhalb des Finanzsektors sind diese Punkte als gute Praxis sinnvoll.

Der Datenstandort Schweiz kann für Datenschutz, Vertragsanforderungen oder Kundenanforderungen relevant sein. Er ist jedoch kein alleiniger Sicherheitsnachweis. Ein Schweizer Standort verhindert weder gestohlene Zugangsdaten noch Fehlkonfigurationen.

Wie unterscheiden sich Azure und AWS bei der Absicherung?

Azure und AWS bieten vergleichbare Sicherheitsfunktionen, unterscheiden sich aber bei Begriffen, Bedienung und Integrationsmöglichkeiten. Die Wahl sollte deshalb nicht allein nach der Anzahl verfügbarer Sicherheitsdienste erfolgen.

KriteriumMicrosoft AzureAmazon Web Services
IdentitätsverwaltungMicrosoft Entra ID und Azure RBACAWS IAM, Rollen und Policies
SicherheitsbewertungMicrosoft Defender für Cloud und Azure PolicyAWS Security Hub, Config und weitere Dienste
ProtokollierungAzure Monitor und Activity LogCloudTrail, CloudWatch und zentrale Logs
Typische StärkeEnge Integration in Microsoft-UmgebungenBreites Cloud-Ökosystem und flexible Services
Wichtige HerausforderungKomplexe Rollen- und AbonnementstrukturenUmfangreiche Accounts, Policies und Services

Beide Plattformen können sicher betrieben werden. Entscheidend sind Architektur, Konfiguration, Überwachung und die Kompetenz der verantwortlichen Personen. Bei einer Multi-Cloud-Strategie steigt der Aufwand für Governance, Skill-Aufbau und zentrale Kontrolle.

Wie Sie am besten starten

Beginnen Sie mit einer überschaubaren Bestandsaufnahme und priorisieren Sie die grössten Risiken.

  1. Erfassen Sie alle Azure-Subscriptions, AWS-Accounts und produktiven Cloud-Ressourcen.
  2. Klassifizieren Sie Daten und markieren Sie besonders schützenswerte Informationen.
  3. Prüfen Sie MFA, privilegierte Konten, Servicekonten und externe Zugriffe.
  4. Aktivieren Sie zentrale Protokollierung und definieren Sie Aufbewahrungsfristen.
  5. Scannen Sie die Umgebung mit CSPM oder vergleichbaren Kontrollmechanismen.
  6. Beheben Sie zuerst öffentlich erreichbare Ressourcen und überprivilegierte Zugriffe.
  7. Testen Sie Backups und dokumentieren Sie einen Incident-Response-Prozess.
  8. Prüfen Sie Verträge, Datenstandorte und Anforderungen aus revDSG, EDÖB, NCSC und gegebenenfalls FINMA.
  9. Legen Sie regelmässige Kontrollintervalle und klare Verantwortlichkeiten fest.

Wenn internes Know-how oder Zeit fehlen, können Sie im Verzeichnis von Cyberprovider geprüfte Schweizer Anbieter vergleichen. Achten Sie auf Erfahrung mit Azure und AWS, transparente Leistungen, dokumentierte Sicherheitsprozesse und einen klaren Umgang mit Datenstandort und Datenschutz.

Häufige Fragen

Ist Azure oder AWS sicherer?

Azure und AWS verfügen beide über umfangreiche Sicherheitsfunktionen. Die tatsächliche Sicherheit hängt wesentlich von Architektur, Berechtigungen, Konfiguration, Überwachung und Reaktionsfähigkeit Ihres Unternehmens ab.

Braucht ein KMU zwingend CSPM?

Nicht jedes KMU benötigt sofort eine umfassende CSPM-Plattform. Bei mehreren Accounts, vielen Ressourcen oder einer Multi-Cloud-Umgebung verbessert CSPM jedoch Transparenz und regelmässige Kontrolle deutlich.

Müssen Schweizer Daten zwingend in der Schweiz gespeichert werden?

Das hängt von Datenart, Vertrag, Branche und Risikoanalyse ab. Das revDSG schreibt nicht pauschal für alle Daten einen Speicherort Schweiz vor. Anforderungen von Kunden, FINMA oder internen Richtlinien können aber einen Schweizer Datenstandort verlangen.

Reicht MFA als Cloud-Schutz aus?

Nein. MFA reduziert das Risiko kompromittierter Zugangsdaten, schützt aber nicht vor Fehlkonfigurationen, Schadsoftware, Insider-Risiken oder unzureichenden Backups. Es ist eine zentrale, aber nur eine von mehreren Massnahmen.

Wann ist ein Cloud-Security-Audit sinnvoll?

Ein Audit ist besonders vor einer Migration, nach grösseren Architekturänderungen, bei neuen Compliance-Anforderungen oder nach einem Sicherheitsvorfall sinnvoll. Es sollte Identitäten, Konfigurationen, Daten, Logs und Prozesse gemeinsam betrachten.

Elia Kuratli

Elia Kuratli

Solution Engineer

LinkedIn
Alle ArtikelCybersecurity-Anbieter vergleichen →

Weitere Artikel