- Anzeige -


Sie sind hier: Startseite » Fachartikel » Grundlagen

Security und Leistung in der Cloud vereinen


Vier Punkte zur Sicherung von Cloud Computing-Anwendungen
Traditionelle On-Premises-Sicherheitskonzepte lassen sich nicht effektiv auf Public Cloud-Applikationen übertragen

- Anzeigen -





Von Klaus Gheri, Vice President and General Manager Network Security, Barracuda Networks

Moderne Anwendungen müssen skalieren und performant sein. Um diese Anforderungen zu erreichen, werden viele Implementierungen auf Public Cloud-Plattformen wie Amazon Web Services (AWS), Microsoft Azure und Google Cloud Platform (GCP) gehostet, was für Elastizität und Geschwindigkeit sorgt. Und die Cloud-Nutzung boomt, mittlerweile setzen zwei von drei Unternehmen in Deutschland Cloud Computing ein, so das Ergebnis einer repräsentativen Umfrage von Bitkom Research im Auftrag der KPMG. Vorteile wie hohe Flexibilität, Effizienzsteigerung der Betriebsabläufe und verbrauchsabhängige Abrechnung von Services liegen auf der Hand.

Die Herausforderung besteht jedoch in der Sicherung von Anwendungen in der Cloud – das Problem: Traditionelle On-Premises-Sicherheitskonzepte lassen sich nicht effektiv auf Public Cloud-Applikationen übertragen. Deshalb sollten Unternehmen auch nicht versuchen, ihre alten lokalen Security-Tools einfach in eine Cloud-Umgebung zu verlagern. Die Sicherung von Cloud-Applikationen erfordert neue Ansätze, Richtlinien, Konfigurationen und Strategien, die es Unternehmen ermöglichen, Geschäftsanforderungen wie Leistung und Skalierbarkeit mit den nötigen Sicherheitsvorkehrungen in Einklang zu bringen.

Balance von Leistung und Sicherheit
Die Akzeptanz der Public Cloud bei Unternehmen nimmt rapide zu, doch Sicherheitsbedenken sind immer noch eine Hürde beim Wechsel in die Cloud. Vielen Unternehmen ist oft nicht klar, wie die Sicherheitsverantwortung in der Cloud verteilt ist. Nach dem Shared-Responsibility-Modell ist es Aufgabe des Cloud Providers, die Infrastruktur zu schützen, das bedeutet, er sorgt für die physische Sicherheit, die globale und regionale Konnektivität sowie die Stromversorgung und Kühlung seiner Rechenzentren. Doch es ist Sache der Unternehmen, ihre Daten und Anwendungen in der Cloud zu schützen.

Bedrohungsvektoren wie Cyberangriffe, Softwarefehler und menschliches Versagen gelten daher in gleicher Weise in der Cloud wie On-Premises und erfordern entsprechende Sicherheitsvorkehrungen. Dennoch stellen viele Unternehmen die Anwendungsleistung und -geschwindigkeit über die Sicherheit. Angesichts der Risiken sollte diese Faktoren jedoch in einem ausgewogenen Verhältnis zueinander stehen.

So ist der Einsatz von Layer 7-Schutzmaßnahmen für die Sicherung von Applikationen äußerst wichtig, doch jede Technologie muss hierbei tief in bestehende Cloud-Plattformen und Lizenzmodelle integriert werden. So sollte sie eng mit der dynamischen Skalierbarkeit von Public Cloud-Anbietern wie AWS, Azure und GCP verbunden sein, um sicherzustellen, dass die Anforderungen an das Performance-Management ohne manuelle Eingriffe in Echtzeit erfüllt werden. Außerdem sollten Unternehmen direkten Zugriff auf die nativen Protokollierungs- und Berichtsfunktionen der Cloud-Plattformen haben.

Management von Anwendungsschwachstellen in der Cloud
Viele Anwendungsschwachstellen bleiben oft so lange unbemerkt, bis es zu spät ist. Leider sind Fixes oder Patches ein reaktiver Prozess, der Schwachstellen viel zu lange offen lässt – Monate sind keine Seltenheit. Die automatische und kontinuierliche Behebung von Schwachstellen ist für die Gewährleistung der Anwendungssicherheit sowohl On-Premises als auch in der Cloud von größter Bedeutung. Daher ist es unerlässlich, eine Reihe von Richtlinien zu implementieren, die kontinuierlichen Schutz durch ein regelmäßiges Schwachstellen-Management und -Behebungsverfahren bieten. Dies kann auch automatisiert werden, um sicherzustellen, dass Anwendungsänderungen keine Schwachstellen öffnen.

Vier Punkte zur Auswahl einer effektiven Cloud-Sicherheitslösung

Im Folgenden einige Best Practices für effektive Anwendungssicherheit in der Cloud:

1. Auf die Cloud spezialisiert: Die Sicherheitslösung sollte anspruchsvollste Anwendungsfälle erfüllen können, wie sie für Cloud gehostete Anwendungen spezifisch sind. Außerdem ist es zwingend erforderlich, dass sie sich direkt in native Public Cloud Services wie Elastic Load Balancing, AWS CloudWatch, Azure OMS und andere sowie Cloud Access Technologien wie Azure ExpressRoute oder AWS Direct Connect integriert.

2. API: Die Lösung sollte eine möglichst umfassende API bereitstellen, die eine für Cloud-Einsatzszenarien angemessene Kontrolle durch bereits verwendete Orchestrierungswerkzeuge von DevOps-Teams wie z.B. Puppet ermöglicht.

3. Skalierbarkeit und zentrale Verwaltung: Sicherheitsanwendungen müssen in Hochverfügbarkeits-Clustern implementiert und mit Hilfe von Cloud-Templates automatisch skaliert werden können. Außerdem sollten sie eine Verwaltung und Überwachung von einer einzigen Konsole aus bieten.

4. Flexible Lizenzierung: Wichtig ist darüber hinaus, dass die Lösungen vollständige Lizenzflexibilität bieten, einschließlich einer rein verbrauchsabhängigen Abrechnung. Auf diese Weise können Unternehmen so viele Instanzen wie nötig bereitstellen und bezahlen nur den Datenverkehr, der durch diese Anwendungen gesichert ist.

Grundsätzlich erfordert die Sicherung von Anwendungen in der Cloud neue Security-Strategien. Unternehmen sollten daher ihre eingesetzten Lösungen unter die Lupe nehmen und prüfen, wo es der Nachbesserung bedarf, um eine kontinuierliche Überwachung und Schwachstellenbehebung von Anwendungen in der Cloud zu gewährleisten. Dabei ist es wichtig, jede Anwendung auf entsprechendem Sicherheitsniveau zu schützen. So sollten die Security-Maßnahmen auf den aktuellen Cloud-Verbrauch abgestimmt sein und entsprechende Tools genutzt werden, die speziell für Cloud Computing-Umgebungen entwickelt wurden. (Barracuda Networks: ra)

eingetragen: 29.06.18
Newsletterlauf: 17.07.18

Barracuda Networks: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.

- Anzeigen -





Kostenloser Compliance-Newsletter
Ihr Compliance-Magazin.de-Newsletter hier >>>>>>



Meldungen: Grundlagen

  • So hilft die KI bei der Datenanalyse

    Die Elektromobilität wird dazu führen, dass Fahrzeuge und Infrastrukturen riesige Datenströme generieren. In dieser Daten-Goldgrube verstecken sich viele Hinweise darauf, wie Unternehmen ihre Angebote und Produkte verbessern, aber auch die Kundenzufriedenheit steigern können. Wer den Datenschatz heben möchte, benötigt eine übergreifende Datenplattform und KI-Lösungen mit Maschine Learning-Komponenten. In den Medien generiert das Thema Elektromobilität derzeit interessante Schlagzeilen. Daimler kündigte an, ab 2021 mit der Produktion von autonom fahrenden Taxis zu starten. Auch Volkswagen steht unter Strom, denn die Wolfsburger wollen in den kommenden zehn Jahren 70 neue vollelektrische Elektrofahrzeuge entwickeln. Dazu meldet nun auch Lidl, dass der Lebensmitteldiscounter auf seinen Parkplätzen künftig Ladestationen für Elektrofahrzeuge installieren wird, wie es schon andere Handelsketten, beispielsweise Aldi, Rewe und Ikea, vormachen. Und im nächsten James Bond-Film wird der Superagent vermutlich mit einem Elektrofahrzeug von Aston Martin auf Gangsterjagd gehen.

  • Funktionierende DevOps-Kultur zu etablieren

    DevOps mit grundlegender IT-Modernisierung verbinden: Weitreichende Veränderungen wie die digitale Transformation oder neue Regularien wie die DSGVO wurden von vielen Unternehmen zum Anlass genommen, die eigene IT-Architektur von Grund auf zu überdenken. Die Ziele dabei waren und sind im Prinzip immer eine flexiblere IT, die schnell auf sich ändernde Umstände reagieren kann - eine der Kernkompetenzen von DevOps. Es ist also überaus sinnvoll, DevOps als eine der zentralen Säulen der neuen IT zu etablieren und sich dadurch kürzere Softwareentwicklungs- und Bereitstellungszyklen zu sichern.

  • Cloud-Big Data-Projekte: Exponentielles Wachstum

    Für IT-Verantwortliche wird es immer wichtiger, mit der Cloud den Einsatz innovativer Technologien zu unterstützen. Cloud Cpmputing-Services für Machine Learning, Künstliche Intelligenz, Blockchain oder Serverless Computing sind heute mit wenigen Mausklicks abrufbar. Damit beschleunigt sich die Umsetzung neuer Geschäftsmodelle ebenso wie die Produktentwicklung. Warum ein organisationsweites Datenmanagement für den Cloud-Erfolg wichtig ist, zeigt der folgende Beitrag. In der Studie "Multi-Cloud in deutschen Unternehmen" berichten die Analysten von IDC, dass 68 Prozent der Unternehmen bereits Cloud Computing-Services und -Technologien für mehrere Workloads verwenden.

  • Multiple Clouds nicht gleich Multi-Cloud

    Multi-Cloud ist derzeit einer der heißesten Trends für Unternehmen. Die Verwendung mehrerer Clouds gleichzeitig, kann viele Vorteile bieten. Richtig eingesetzt kann man mit der richtigen Kombination von Clouds unter anderem die Kosten für Infrastruktur senken, die Präsenz von Daten und Workloads in verschiedenen Regionen verbessern oder die Herstellerbindung an Cloud Computing-Anbieter vermeiden. Unternehmen, die den Ansatz Multi-Cloud hingegen falsch verstanden haben, kann dieses Missverständnis viel Geld kosten. Denn eine fehlgeleitete Multi-Cloud-Strategie hat das Potenzial, Anwendungen, Teams und Budgets unnötig aufzusplitten.

  • So gelingt der Umzug in die Cloud

    Geblendet von den zahlreichen Vorteilen, wollen viele Unternehmen zumindest Teile ihrer IT in die Cloud migrieren. Der Wunsch dies so schnell wie möglich zu tun ist verständlich, aber in den meisten Fällen völlig unrealistisch. Entscheidungsträger sollten neben den offensichtlichen Vorteilen auch die Zeit in Betracht ziehen, die nötig ist diese zu erreichen. Hierbei kann das Konzept Time To Value (TTV) helfen den richtigen Zeitpunkt für den Umzug zu ermitteln. Die Vorteile Cloud Computing-Technologien zu nutzen sind mittlerweile gut dokumentiert. Einer der wichtigsten ist die mit ihr verbundene Flexibilität, die es erlaubt nur für die Leistung zu bezahlen, die auch gebraucht wird. Die Entscheidung pro Cloud scheint somit auf der Hand zu liegen. Doch der Teufel steckt bekanntlich im Detail und trotz des Willens vieler Organisationen, mehr auf die Cloud zu setzen, ist ein Umzug über Nacht einfach nicht möglich sondern muss von langer Hand geplant sein.

  • Bedarf an schnellem Service-Management

    "Die Fabrik der Zukunft wird nur noch zwei Mitarbeiter haben, einen Mann und einen Hund. Der Mann ist da, um den Hund zu füttern und der Hund, um den Mann davon abzuhalten, Geräte zu berühren." Wie weit wir aktuell noch von dieser im Jahr 1990 geäußerten Vision von Warren Bennis entfernt sind, wird immer wieder versucht vorherzusagen. Schon den jetzigen technologischen Stand vor fünf Jahren präzise vorauszusehen, wäre aber nahezu unmöglich gewesen. In Bezug auf IT-Service Management (ITSM) zeichnet sich meiner Ansicht nach bereits ab, was kurz- und mittelfristig auf Unternehmen zukommen wird. Zum Beispiel werden neue Technologien wie Künstliche Intelligenz und Machine Learning noch stärker in den Mittelpunkt rücken, während eine ansprechende Benutzererfahrung und die Minimierung der Total Cost of Ownership weiterhin wichtig bleiben werden. Folgende fünf Themen sollten IT-Verantwortliche im Auge behalten und prüfen, ob ihre Service Management-Infrastruktur dafür gewappnet ist.

  • Freiheit für die Cloud!

    In der Ökonomie ist ein freier Markt ein idealisiertes System, in dem die Preise für Waren und Dienstleistungen durch Angebot und Nachfrage bestimmt werden. Die Kräfte von Angebot und Nachfrage in einem freien Markt sind per Definition frei von jeglichen Eingriffen einer Regierung, eines preisgebenden Monopols oder einer anderen Behörde. Doch wie jeder Wirtschaftsstudent weiß, führt eine freie Marktwirtschaft, wenn sie unreguliert ist, allzu oft zu einem Monopol oder zumindest einem Oligopol, das die Innovation einschränkt und die Preise erhöht, da der Kunde weniger Wahlmöglichkeiten hat. In der Praxis sind die Märkte für alle Arten von Produkten und Dienstleistungen in der Tat selten ideal.

  • Überlegt zum Sprung in die Wolke ansetzen

    Bis 2025 wird die Cloud-Nutzung so fest im Geschäftsalltag verankert sein, dass es Wichtigeres gibt, als über die Cloud zu reden. Diese Prognose teilt ein Fünftel der deutschen IT-Entscheider in einer aktuellen Umfrage, die der amerikanische Softwareanbieter Citrix durchgeführt hat. Noch besteht viel Redebedarf. Zum Beispiel, ob sich eine Private, Hybrid oder Multi-Cloud am besten eignet. Das hängt vom Branchenumfeld, den Geschäftsaktivitäten, Geschäftszielen, IT-Anforderungen und -Budget sowie dem IT-Know-how der Belegschaft ab. So kann es den weltweiten Vertrieb einer Firma verbessern, wenn allen Vertriebsmitarbeitern ein Reporting-Tool zur Verfügung steht. In dem Fall ist es sinnvoll, diesen Workload in der Cloud zu betreiben. Einrichten lässt sich zudem ein On-Premises-Arbeiten, in dem die Vertriebsprofis die eigentlichen Reports lokal erstellen und im jeweiligen Rechenzentrum am Standort ablegen.

  • Patienten engmaschiger überwachen

    Das Internet der Dinge (Internet of Things, IoT) entwickelt sich mehr und mehr zur nächsten industriellen Revolution. Zahlreiche Branchen "springen" auf "den Zug auf". Die Gesundheitsbranche bildet hier keine Ausnahme. Innovationen bei medizinischen Geräten, Medikamenten, Patientenüberwachung und vielem mehr sprießen wie die sprichwörtlichen Pilze aus dem Boden. Intelligente Technologien arbeiten effizient und genau, und das kann im wahrsten Sinne des Wortes lebensrettend sein.

  • Neue Datenverkehrsmuster im Entstehen

    Der rasante technologische Wandel und die damit verbundene Disruption von Geschäftsmodellen führen dazu, dass multinationale Konzerne in ihren wichtigsten Märkten zunehmend agiler auftreten müssen. Jedoch fällt es ihnen aufgrund des expansiven Wachstums ihrer IT-Ökosysteme schwer, wirklich agil zu operieren - insbesondere dann, wenn sie durch eine veraltete IT-Infrastruktur ausgebremst werden. Cloud-Deployments und die massive Zunahme von Anwendungen und Endgeräten erhöhen den Druck auf die Verantwortlichen, die IT-Landschaft zu modernisieren.