Cloud Security Posture Management (CSPM)
Entdecken Sie, wie CSPM-Tools Cloud-Konfigurationen kontinuierlich anhand von Sicherheitsbenchmarks bewerten und Abweichungen von sicheren Baselines melden.
Cloud Security Posture Management (CSPM) ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Warum Cloud-Posture-Management wichtig ist
Cloud-Umgebungen wachsen schnell und umfassen oft Hunderte von Konten, Tausende von Ressourcen und Millionen von Konfigurationsoptionen. Manuelle Sicherheitsprüfungen können mit diesem Tempo nicht Schritt halten. Cloud Security Posture Management (CSPM) begegnet diesem Problem, indem es die Konfigurationen von Cloud-Ressourcen kontinuierlich und automatisch anhand bewährter Sicherheitspraktiken und Compliance-Benchmarks bewertet. CSPM erkennt Fehlkonfigurationen – etwa öffentliche S3-Buckets, offene Security Groups und unverschlüsselte Datenbanken –, bevor Angreifer sie entdecken und ausnutzen.
Was CSPM-Tools prüfen
CSPM-Tools bewerten Konfigurationen in der gesamten Cloud-Umgebung. Häufige Prüfungen umfassen: Netzwerk (Security Groups mit eingehendem Datenverkehr von 0.0.0.0/0 an sensiblen Ports, uneingeschränkter ausgehender Datenverkehr), Speicher (öffentliche Buckets, unverschlüsselte Objekte), Identität (Verwendung des Root-Kontos, nicht erzwungene MFA, übermäßig weitreichende Rollen), Compute (aus dem Internet erreichbare Instanzen, nicht gepatchte AMIs), Protokollierung (deaktiviertes CloudTrail, fehlende VPC Flow Logs) und Verschlüsselung (Datenbanken ohne Verschlüsselung im Ruhezustand).
CSPM im Vergleich zu herkömmlichen Schwachstellenscannern
Herkömmliche Schwachstellenscanner untersuchen laufende Systeme auf bekannte Software-CVEs. CSPM verfolgt einen anderen Ansatz: Es analysiert den Konfigurationszustand über die APIs der Cloud-Anbieter, ohne selbst Datenverkehr an die Ressourcen zu senden. CSPM findet Schwachstellen durch Fehlkonfigurationen (falsche Einstellungen), während herkömmliche Scanner Software-Schwachstellen (bekannte CVEs) finden. Für ein vollständiges Cloud-Sicherheitsprogramm werden beide benötigt; CSPM adressiert jedoch gezielt das besondere Risikoprofil von Cloud-Umgebungen.
CIS-Benchmarks für Cloud-Plattformen
CSPM-Tools bewerten Konfigurationen anhand branchenüblicher Benchmarks. Die CIS (Center for Internet Security) Benchmarks für AWS, Azure und GCP enthalten Hunderte konkreter, testbarer Sicherheitsanforderungen. Der CIS AWS Benchmark schreibt beispielsweise vor: CloudTrail ist in allen Regionen aktiviert, für das Root-Konto ist MFA aktiviert, für das Root-Konto gibt es keine Zugriffsschlüssel, Security Groups erlauben keinen uneingeschränkten SSH-/RDP-Zugriff, und für nicht autorisierte API-Aufrufe sind CloudWatch-Alarme eingerichtet. CSPM-Tools ordnen ihre Findings zur Berichterstellung den Kontrollen des CIS Benchmark zu.
# AWS Security Hub — enable CIS AWS Benchmark standard
aws securityhub enable-standards \
--standards-subscription-requests \
'StandardsArn=arn:aws:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.4.0'
# Security Hub will continuously evaluate your account
# against all CIS controls and report compliance statusNative CSPM-Tools
Die großen Cloud-Anbieter bieten integrierte CSPM-Funktionen an. AWS Security Hub fasst Findings aus GuardDuty, Inspector und Macie zusammen und bewertet gleichzeitig die Einhaltung von CIS und PCI-DSS. Microsoft Defender for Cloud (früher Azure Security Center) stellt einen Secure Score und Empfehlungen für Azure, AWS und GCP bereit. Das GCP Security Command Center überwacht GCP-Ressourcen kontinuierlich. Native Tools sind ein guter Ausgangspunkt, insbesondere in Single-Cloud-Umgebungen.
# Enable AWS Security Hub
aws securityhub enable-security-hub \
--enable-default-standards
# View high severity findings
aws securityhub get-findings \
--filters 'SeverityLabel=[{Value=HIGH,Comparison=EQUALS}]' \
--query 'Findings[].{Title:Title,Resource:Resources[0].Id}'
--output tableCSPM-Lösungen von Drittanbietern
Für Multi-Cloud-Umgebungen oder erweiterte Funktionen bieten CSPM-Lösungen von Drittanbietern eine einheitliche Übersicht über alle Cloud-Plattformen. Zu den führenden Lösungen gehören Palo Alto Prisma Cloud (umfassend, einschließlich CWPP), Wiz (agentenlos, graphbasierte Analyse von Angriffspfaden), Orca Security (Side-Scanning ohne Agents) und Lacework (Verhaltensanalyse). Diese Tools führen Findings aus AWS, Azure und GCP in einer einzigen Konsole mit einem einheitlichen Modell zur Risikobewertung zusammen.
Erkennung von Konfigurationsabweichungen
Konfigurationsabweichungen entstehen, wenn Cloud-Ressourcen im Laufe der Zeit von ihrer genehmigten sicheren Ausgangskonfiguration abweichen – häufig durch spontane manuelle Änderungen, die den genehmigten Änderungsmanagementprozess umgehen. CSPM-Tools erkennen solche Abweichungen, indem sie den aktuellen Zustand mit einer gespeicherten Baseline oder einer Definition des gewünschten Zustands (in Terraform oder CloudFormation) vergleichen. Alarme zu Konfigurationsabweichungen ermöglichen es Sicherheitsteams, nicht autorisierte Änderungen zu untersuchen und zu beheben, bevor daraus eine Sicherheitslücke entsteht.
# AWS Config — detect configuration changes
# Config records every resource configuration change
# Config Rules evaluate whether configurations comply with policies
# Example Config Rule (managed rule):
aws configservice put-config-rule --config-rule '{
"ConfigRuleName": "s3-bucket-public-read-prohibited",
"Source": {
"Owner": "AWS",
"SourceIdentifier": "S3_BUCKET_PUBLIC_READ_PROHIBITED"
}
}'Behebung: manuell, angeleitet und automatisiert
CSPM-Findings können auf drei Arten behoben werden. Manuelle Behebung: Sicherheitsteams erhalten ein Finding und beheben es über die Cloud-Konsole oder die CLI. Angeleitete Behebung: CSPM stellt eine Schritt-für-Schritt-Anleitung oder Runbooks bereit. Automatisierte Behebung: Das CSPM löst eine automatisierte Reaktion aus – beispielsweise wird ein öffentlicher S3-Bucket automatisch blockiert oder eine übermäßig weitreichende Regel einer Security Group entfernt, sobald sie erkannt wird. Automatisierte Behebung verkürzt die mittlere Zeit bis zur Behebung von Tagen auf Sekunden, erfordert jedoch sorgfältige Tests, damit legitime Workloads nicht beeinträchtigt werden.
# AWS Config auto-remediation — block public S3 buckets automatically
# When s3-bucket-public-read-prohibited rule triggers NONCOMPLIANT:
# Invoke Lambda function that runs:
aws s3api put-public-access-block \
--bucket {NON_COMPLIANT_BUCKET} \
--public-access-block-configuration \
'BlockPublicAcls=true,IgnorePublicAcls=true,BlockPublicPolicy=true,RestrictPublicBuckets=true'CSPM und Compliance-Berichte
CSPM-Tools erstellen Compliance-Berichte, die Findings regulatorischen Rahmenwerken wie PCI-DSS, HIPAA, SOC 2, ISO 27001, GDPR und NIST CSF zuordnen. Diese Berichte zeigen, welche Kontrollen erfüllt und welche nicht erfüllt sind, und stellen die Entwicklung über die Zeit dar. Auditoren akzeptieren Compliance-Berichte aus CSPM zunehmend als Nachweis einer kontinuierlichen Sicherheitsüberwachung. Unternehmen können automatisierte Compliance-Berichte so planen, dass sie an Auditoren übermittelt werden, wodurch der manuelle Aufwand für die Beweissammlung bei Audits sinkt.
Cloud Workload Protection (CWPP) im Vergleich zu CSPM
CSPM konzentriert sich auf die Konfigurationssicherheit (die Control Plane). CWPP (Cloud Workload Protection Platform) konzentriert sich auf die Laufzeitsicherheit der Workloads selbst – auf die Erkennung von Malware, nicht autorisierten Prozessen, Änderungen an der Dateiintegrität und Netzwerkanomalien innerhalb von VMs, Containern und serverlosen Funktionen. Moderne Plattformen wie Prisma Cloud kombinieren CSPM und CWPP in einer einzigen CNAPP (Cloud-Native Application Protection Platform) und bieten dadurch eine durchgängige Übersicht von der Konfiguration bis zur Laufzeit.
CSPM in den Sicherheitsbetrieb integrieren
CSPM-Findings sollten in den Sicherheitsbetriebsprozess des Unternehmens einfließen. Findings mit hoher Kritikalität (öffentliche Datenbanken, Aktivitäten des Root-Kontos) sollten SIEM-Alarme und Vorfälle im Ticketsystem erzeugen, damit sofort reagiert werden kann. Findings mittlerer Kritikalität fließen in reguläre Patch- und Härtungszyklen ein. CSPM-Dashboards sollten in wöchentlichen Sicherheitsbesprechungen geprüft werden, und CSPM-Findings sollten über denselben Schwachstellenmanagementprozess verfolgt werden wie Software-CVEs – mit Zuständigkeit, SLA und Überprüfung der Behebung.
Kurze Lernkontrolle
Testen Sie Ihr Verständnis der CompTIA-Security+-Konzepte (SY0-701) aus dieser Lektion.
Zusammenfassung der Lektion
In dieser Lektion haben Sie gelernt: CSPM bewertet die Konfigurationen von Cloud-Ressourcen kontinuierlich anhand von Sicherheitsbenchmarks wie den CIS-Kontrollen, die Erkennung von Konfigurationsabweichungen alarmiert, wenn Ressourcen von einer genehmigten Baseline abweichen und automatisierte Behebung kann die Zeit zur Behebung gängiger Fehlkonfigurationen von Tagen auf Sekunden verkürzen. Als Nächstes befassen wir uns mit der Vorbereitung auf die Reaktion auf Sicherheitsvorfälle, einschließlich IR-Plänen, Playbooks und Teams.
Häufig gestellte Fragen
Ist die Lektion „Cloud Security Posture Management (CSPM)“ kostenlos?
Ja — der vollständige Text von „Cloud Security Posture Management (CSPM)“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Cloud Security Posture Management (CSPM)“?
Entdecken Sie, wie CSPM-Tools Cloud-Konfigurationen kontinuierlich anhand von Sicherheitsbenchmarks bewerten und Abweichungen von sicheren Baselines melden. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?
Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.
Wie lange dauert die Lektion „Cloud Security Posture Management (CSPM)“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?
Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Modell der geteilten Verantwortung: IaaS, PaaS, SaaS
- Sicherheit von Cloud-Speichern und Risiken der Datenpreisgabe
- Cloud-Identität: IAM-Rollen und Servicekonten
- Cloud Security Posture Management (CSPM)