Unternehmen und Technologie

Cloud-Sicherheit: sensible Unternehmensdaten schützen

Veröffentlicht am

Cloud-Sicherheit ist eine geteilte Aufgabe. Prioritäten sind Inventar, Identitäten, Verschlüsselung, Backups, Protokolle, Anbieterprüfung und ein Vorfallplan.

Cloud-Infrastrukturen verändern die Verwaltung der IT in Schweizer KMU und grösseren Unternehmen. Wer Systeme an einen Anbieter auslagert, bleibt angesichts von Datenabfluss und Ausfallrisiken weiterhin für eigene Sicherheitsaufgaben verantwortlich. Der Schutz beruht auf geteilten Zuständigkeiten sowie technischen, organisatorischen und vertraglichen Massnahmen im Rahmen des Schweizer Rechts.

Das Modell geteilter Verantwortung verstehen

Der Wechsel in die Cloud verändert die Aufgabenverteilung. Anbieter schützen die von ihnen betriebenen Infrastrukturteile, beispielsweise Hardware und Rechenzentren. Kunden müssen insbesondere ihre Datenbearbeitung, Konfigurationen und Identitäten absichern. Die genaue Aufteilung hängt vom Dienst und Vertrag ab.

Je nach Modell unterscheiden sich die Aufgaben des Kunden:

  • Infrastructure as a Service (IaaS): Der Kunde verwaltet unter anderem Betriebssystem, Anwendungsupdates, logische Netzwerkkonfiguration und Daten.
  • Platform as a Service (PaaS): Der Kunde konfiguriert seine Anwendungen und die Zugriffsregeln für Daten.
  • Software as a Service (SaaS): Der Kunde verwaltet seine Zugänge, verfügbaren Sicherheitseinstellungen und die Rechtmässigkeit der eigenen Datenbearbeitung.

Wer diese Aufteilung übersieht, riskiert fehlerhafte Konfigurationen und ungeschützte Bereiche.

Sensible Daten erfassen und klassifizieren

Illustration zum Schutz sensibler Unternehmensdaten in der Cloud
Cloud-Sicherheit ist eine geteilte Aufgabe. Prioritäten sind Inventar, Identitäten, Verschlüsselung, Backups, Protokolle, Anbieterprüfung und ein Vorfallplan.

Erstellen Sie vor technischen Änderungen ein vollständiges Inventar der digitalen Ressourcen. Wer die gespeicherten Informationen kennt, kann Schutzmassnahmen an rechtliche und betriebliche Risiken anpassen.

Unterscheiden Sie Geschäftsgeheimnisse, geistiges Eigentum, Finanzdaten und besonders schützenswerte Personendaten. Die Anforderungen hängen von betroffenen Personen, Verträgen und regulierten Branchen ab. Daraus ergeben sich Vorgaben für Standorte, Verschlüsselung und Zugriffsrechte.

Identitäten und Zugriffe verwalten (IAM)

Viele Cloudzugänge sind über das Internet erreichbar. Identitätskontrollen bilden daher eine wichtige Schutzgrenze. Mitarbeitende und automatisierte Dienste sollen nur die Rechte besitzen, die sie für ihre Aufgaben benötigen.

Zu den Prioritäten gehören:

  • Mehrfaktorauthentifizierung für Benutzerzugänge, besonders für Administrationskonten.
  • Regelmässige Überprüfung der Rechte und sofortiger Entzug nicht mehr benötigter Zugänge bei Austritten oder Aufgabenwechseln.
  • Persönliche Konten statt gemeinsam verwendeter Anmeldedaten und geeignete kurzlebige Berechtigungen für automatisierte Abläufe.
  • Klare Trennung von Entwicklung, Tests und Produktion.

Verschlüsselung, Backups und betriebliche Widerstandsfähigkeit

Illustration zum Schutz sensibler Unternehmensdaten in der Cloud
Verwalten Sie Identitäten zentral, setzen Sie MFA durch, begrenzen Sie Berechtigungen und überprüfen Sie Zugänge regelmässig.

Schützen Sie Daten bei der Speicherung und Übertragung. Verwenden Sie geeignete sichere Übertragungsprotokolle und Verschlüsselung für Speicher und Datenbanken. Prüfen Sie die Schlüsselverwaltung gesondert: Eigene Schlüsselkontrolle kann Risiken begrenzen, schützt aber nicht automatisch vor jedem Zugriff durch einen Anbieter.

Für die Betriebsfortführung braucht es ausserdem regelmässige, unabhängige Sicherungen:

  • Isolieren Sie Backups von der Produktionsumgebung, beispielsweise durch unveränderbare oder offline aufbewahrte Kopien. So erschweren Sie deren Manipulation bei einem Ransomwareangriff.
  • Testen Sie Wiederherstellungen regelmässig und messen Sie, wie lange die tatsächliche Wiederaufnahme dauert.

Protokollierung, Überwachung und Anomalieerkennung

Ohne nachvollziehbare Ereignisse werden frühe Erkennung und spätere Untersuchung erschwert. Clouddienste können Protokolle zu Anmeldungen, Konfigurationsänderungen und Datenzugriffen bereitstellen.

Führen Sie relevante Protokolle in einem geschützten Bereich zusammen und sichern Sie sie gegen unbefugte Änderung oder Löschung. Warnungen bei ungewöhnlichen Vorgängen, etwa vielen fehlgeschlagenen Anmeldungen, unerwarteten Rechteänderungen oder grossen Datenübertragungen, helfen bei einer schnellen Reaktion.

Anbieter und Verträge prüfen

Prüfen Sie Auftragsbearbeiter sorgfältig. Verträge müssen Sicherheitsleistungen, Meldungen bei Datenverletzungen und die Rückgabe oder Löschung der Daten am Vertragsende eindeutig regeln.

Die Konformität hängt von Verarbeitungsstandorten, Fernzugriffen und den vom DSG verlangten Transfergarantien ab. Eine ISO/IEC-27001-Zertifizierung oder ein SOC-2-Prüfbericht kann unabhängige Nachweise liefern. Prüfen Sie deren Umfang und Zeitraum. SOC 2 ist keine allgemeine Konformitätszertifizierung.

Ein Vorgehen für Sicherheitsvorfälle vorbereiten

Ein Restrisiko bleibt auch bei guter Absicherung. Ein dokumentierter Reaktionsplan kann betriebliche, finanzielle und reputationsbezogene Folgen eines Angriffs begrenzen.

Der Plan sollte festlegen:

  • Das Krisenteam mit Geschäftsleitung, IT, Rechtsberatung und Kommunikation.
  • Das sichere Isolieren betroffener Cloudumgebungen und die Erhaltung digitaler Beweise.
  • Interne und externe Kommunikationsabläufe.
  • Gesetzliche Meldepflichten gegenüber zuständigen Stellen, insbesondere dem EDÖB bei einer Datensicherheitsverletzung, die voraussichtlich zu einem hohen Risiko für Persönlichkeit oder Grundrechte führt.

Cloud-Sicherheit verlangt laufende technische Arbeit, klare Verantwortlichkeiten und passende Verträge. Begrenzte Zugriffsrechte und vorbereitete Reaktionen stärken die Widerstandsfähigkeit und helfen, gesetzliche Anforderungen zu erfüllen. Eine vollständige Sicherheit lässt sich nicht garantieren.

Offizielle Quellen und weiterführende Informationen

Häufige Fragen

Wer ist bei einem Datenleck beim Cloudanbieter rechtlich verantwortlich?

Das Kundenunternehmen ist in der Regel Verantwortlicher, wenn es Zwecke und Mittel der Bearbeitung bestimmt. Der Anbieter kann daneben eigene Pflichten als Auftragsbearbeiter oder eigenständiger Verantwortlicher haben. Bei einem Datenleck müssen Rollen, Vertrag und tatsächlicher Ablauf geprüft werden. Die Verantwortung lässt sich nicht automatisch nur einer Partei zuordnen.

Wie prüfe ich einen Datentransfer aus der Schweiz?

Ein Transfer in ein Land mit anerkannter angemessener Datenschutzgesetzgebung kann unter den weiteren DSG-Voraussetzungen zulässig sein. Fehlt die Anerkennung, prüfen Sie geeignete Garantien, etwa vom EDÖB anerkannte Standardklauseln, deren tatsächliche Wirksamkeit und mögliche zusätzliche Schutzmassnahmen. Artikel 17 DSG enthält begrenzte Ausnahmen, die im Einzelfall geprüft werden müssen.

Beweisen Cloudprotokolle allein, dass kein Fehlverhalten vorliegt?

Protokolle sind wichtige technische Hinweise bei einer Prüfung oder Untersuchung. Ihre Aussagekraft hängt von Integrität, angemessener Aufbewahrung und dem Zusammenhang mit dokumentierten Betriebsabläufen ab. Allein beweisen sie keine allgemeine Fehlerfreiheit.

FAQ

Was ist der erste Schritt?

Erfassen Sie Dienste, Daten und Zuständigkeiten. Prüfen Sie danach die Voraussetzungen für Ihre konkrete Situation.

Für wen ist dieser Artikel gedacht?

Vor allem für IT-Verantwortliche und Geschäftsleitungen. Das Vorgehen lässt sich auch auf andere Situationen übertragen.

Sind die Beträge und Bedingungen garantiert?

Nein. Sie können vom Gesetz, vom Kanton, vom Vertrag und von der persönlichen Situation abhängen. Vor einer Entscheidung ist eine schriftliche Bestätigung sinnvoll.