Modell der geteilten Verantwortung: IaaS, PaaS, SaaS
Ordnen Sie genau zu, welche Sicherheitskontrollen der Cloud-Anbieter und welche der Kunde in den drei wichtigsten Servicemodellen übernimmt.
Modell der geteilten Verantwortung: IaaS, PaaS, SaaS ist eine kostenlose Security+ Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Security+ Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.
Überblick über Cloud-Service-Modelle
Cloud-Services werden hauptsächlich in drei Modellen bereitgestellt, die jeweils einen unterschiedlichen Abstraktionsgrad bieten. Infrastructure as a Service (IaaS) stellt grundlegende Rechenleistung, Speicher und Netzwerke bereit. Platform as a Service (PaaS) ergänzt Betriebssystem, Middleware und Laufzeitumgebungen. Software as a Service (SaaS) stellt vollständig funktionsfähige Anwendungen über das Internet bereit. Das Verständnis dieser Modelle ist entscheidend, da sich die Sicherheitsverantwortung zwischen ihnen erheblich unterscheidet.
# Cloud service model examples
# IaaS: AWS EC2, Azure VMs, Google Compute Engine
# You manage: OS, runtime, applications, data
# Provider manages: hypervisor, physical hardware, datacenter
# PaaS: AWS Elastic Beanstalk, Azure App Service, Heroku
# You manage: applications, data, configurations
# Provider manages: OS patches, runtime, scaling
# SaaS: Microsoft 365, Salesforce, Google Workspace
# You manage: user access, data content, configuration
# Provider manages: everything elseDas Modell der geteilten Verantwortung
Das Modell der geteilten Verantwortung legt fest, welche Sicherheitsaufgaben in die Zuständigkeit des Cloudanbieters fallen und welche dem Kunden obliegen. Das Modell wird häufig so zusammengefasst: Der Anbieter ist für die Sicherheit der Cloud verantwortlich (physische Rechenzentren, Hypervisoren, Netzwerkinfrastruktur), während der Kunde für die Sicherheit in der Cloud verantwortlich ist (Daten, Zugriffsverwaltung, Anwendungssicherheit und Konfiguration). Missverständnisse über diese Abgrenzung sind eine der häufigsten Ursachen für Cloud-Sicherheitsvorfälle.
IaaS-Verantwortlichkeiten
Bei IaaS übernimmt der Kunde den größten Teil der Sicherheitsverantwortung. Der Cloudanbieter schützt die physische Infrastruktur, den Hypervisor und die Netzwerkstruktur. Der Kunde ist verantwortlich für: Installation, Patchen und Härtung des Betriebssystems; Konfiguration von Laufzeitumgebung und Middleware; Anwendungssicherheit; Regeln für Netzwerksicherheitsgruppen; IAM-Richtlinien und Benutzerverwaltung; Verschlüsselung ruhender und übertragener Daten sowie die Compliance-Konfiguration. IaaS bietet maximale Kontrolle, erfordert jedoch auch maximalen Sicherheitsaufwand.
# IaaS security checklist (customer responsibilities)
# AWS EC2 example:
# [ ] Patch OS and installed packages regularly
# [ ] Harden security group rules (least-privilege inbound/outbound)
# [ ] Enable CloudTrail for API logging
# [ ] Encrypt EBS volumes with KMS
# [ ] Rotate IAM access keys regularly
# [ ] Enable VPC Flow Logs for network monitoringPaaS-Verantwortlichkeiten
Bei PaaS übernimmt der Anbieter die Verwaltung des Betriebssystems und der Laufzeitumgebung. Der Kunde muss das Betriebssystem nicht mehr patchen und die Middleware nicht mehr verwalten – das übernimmt der Anbieter. Der Kunde bleibt jedoch verantwortlich für: die Sicherheit des Anwendungscodes (kein SQLi, XSS usw.), Datenklassifizierung und Verschlüsselung, Identitäts- und Zugriffsverwaltung, Anwendungskonfiguration (Umgebungsvariablen, Secrets-Management) sowie API-Sicherheit. PaaS verlagert einen Teil des Aufwands auf den Anbieter, während sich Kunden auf die Anwendungslogik konzentrieren.
SaaS-Verantwortlichkeiten
Bei SaaS verwaltet der Anbieter nahezu alles. Die wichtigsten Sicherheitsverantwortlichkeiten des Kunden sind: Zugriffsverwaltung (wer Konten besitzt, Durchsetzung von MFA, Überprüfung von Berechtigungen), Data Governance (welche Daten hochgeladen werden und wie lange sie aufbewahrt werden), Konfigurationssicherheit (Datenschutzeinstellungen, Freigabeberechtigungen, Integrationen von Drittanbietern) sowie die Einhaltung der Richtlinien zur zulässigen Nutzung. Viele SaaS-Sicherheitsverletzungen sind eher auf falsch konfigurierte Freigabeeinstellungen oder übermäßige Berechtigungen von Drittanbieter-Apps als auf Fehler des Anbieters zurückzuführen.
Die Verwirrungszone: Geteilte Kontrollen
Einige Kontrollen werden zwischen Anbieter und Kunde geteilt. Ein Beispiel ist die Verschlüsselung: Der Cloud-Anbieter kann Verschlüsselungsdienste (KMS, standardmäßige Verschlüsselung) bereitstellen, aber der Kunde muss sie aktivieren, die Schlüsselverwaltung konfigurieren und geeignete Algorithmen auswählen. Ähnlich verhält es sich bei Identitäten: Der Anbieter stellt IAM-Tools bereit, aber der Kunde muss Richtlinien nach dem Prinzip der geringsten Rechte konfigurieren und MFA durchsetzen. Anzunehmen, dass der Anbieter eine geteilte Kontrolle übernimmt, und sie deshalb nicht selbst zu konfigurieren, ist ein häufiger und gefährlicher Fehler.
Fehler in der Praxis: Fehlkonfiguration
Das Modell der geteilten Verantwortung scheitert am häufigsten an einer Fehlkonfiguration durch den Kunden, nicht an Fehlern des Anbieters. Klassische Beispiele sind öffentlich zugängliche S3-Buckets (Capital-One-Datenleck 2019, 100 Millionen offengelegte Datensätze), übermäßig weitreichende IAM-Rollen, die eine Rechteausweitung ermöglichen, Security Groups mit eingehenden Regeln für 0.0.0.0/0 an sensiblen Ports sowie unveränderte Standardzugangsdaten bei in der Cloud bereitgestellten Datenbanken. Die zugrunde liegende Infrastruktur des Anbieters war sicher, die Konfiguration des Kunden jedoch nicht.
# S3 public access — dangerous misconfiguration
aws s3api get-bucket-acl --bucket my-sensitive-bucket
# Check for 'AllUsers' grants — means world-readable!
# Fix: block all public access
aws s3api put-public-access-block \
--bucket my-sensitive-bucket \
--public-access-block-configuration \
'BlockPublicAcls=true,IgnorePublicAcls=true,BlockPublicPolicy=true,RestrictPublicBuckets=true'Sichtbarkeit und Protokollierung in der Cloud
Eine zentrale Herausforderung im Modell der geteilten Verantwortung ist die Sichtbarkeit. In On-Premises-Umgebungen kontrollieren Sicherheitsteams die gesamte Protokollierung. In der Cloud sind Infrastrukturprotokolle des Anbieters möglicherweise nicht zugänglich. Kunden müssen cloudnative Protokollierungsdienste aktivieren: AWS CloudTrail, Azure Monitor und GCP Cloud Audit Logs erfassen API-Aufrufe und Konfigurationsänderungen. Ohne die Aktivierung dieser Dienste verfügt ein Unternehmen über keinen Prüfpfad darüber, wer in seiner Cloud-Umgebung was getan hat – eine erhebliche Lücke bei Compliance und forensischer Analyse.
# Enable CloudTrail for all regions (AWS)
aws cloudtrail create-trail \
--name org-trail \
--s3-bucket-name my-cloudtrail-bucket \
--is-multi-region-trail \
--include-global-service-events
aws cloudtrail start-logging --name org-trailVerantwortung Dritter: MSPs und CSPs
Wenn Unternehmen Managed Service Provider (MSPs) einsetzen, um Cloud-Umgebungen zu betreiben, wird die Verantwortung auf drei Parteien verteilt. Der Kunde muss sicherstellen, dass Verträge (SLAs und DPAs) die Sicherheitsverpflichtungen eindeutig festlegen. Cloud-Anwendungen von Drittanbietern, auf die über SaaS zugegriffen wird, bringen zusätzliche Komplexität mit sich: Eine OAuth-Einwilligung für eine übermäßig weitreichende Anwendung gewährt dieser Anwendung Zugriff auf Ihre Daten. Die Überprüfung und regelmäßige Kontrolle von OAuth-Einwilligungen für Drittanbieter gehört zur grundlegenden SaaS-Sicherheitshygiene.
Compliance im Modell der geteilten Verantwortung
Compliance-Anforderungen verschwinden nicht dadurch, dass Workloads in die Cloud verlagert werden. HIPAA verlangt eine Business Associate Agreement (BAA) mit Cloud-Anbietern, die PHI verarbeiten – AWS, Azure und GCP bieten alle BAAs an. PCI-DSS verlangt, dass die Cloud-Umgebung in den Prüfungsumfang fällt; Matrizen zur geteilten Verantwortung der Anbieter dokumentieren, welche PCI-Kontrollen erfüllt sind. Unternehmen müssen verstehen, was ihr Anbieter abdeckt und was sie selbst implementieren müssen, um Prüfungen zu bestehen.
Vertragliche und rechtliche Aspekte
Das Modell der geteilten Verantwortung hat rechtliche Bedeutung. Die Nutzungsbedingungen und Service Level Agreements (SLAs) des Cloud-Anbieters legen Verfügbarkeitsgarantien und Ausschlüsse fest. Data Processing Agreements (DPAs) definieren im Rahmen der DSGVO die Pflichten des Auftragsverarbeiters. Tritt ein Sicherheitsvorfall aufgrund eines Fehlers auf Seiten des Anbieters auf, kann der Kunde auf Grundlage des SLA Ansprüche auf Abhilfe geltend machen. Ist der Sicherheitsvorfall auf eine Fehlkonfiguration des Kunden zurückzuführen, trägt der Anbieter keine Haftung. Das Verständnis der Verträge ist ebenso wichtig wie das Verständnis der technischen Kontrollen.
Kurztest
Testen Sie Ihr Verständnis der CompTIA-Security+-Konzepte (SY0-701) aus dieser Lektion.
Zusammenfassung der Lektion
In dieser Lektion haben Sie gelernt: Das Modell der geteilten Verantwortung definiert die Sicherheitsverpflichtungen von Anbieter und Kunde über IaaS, PaaS und SaaS hinweg, Kunden tragen bei IaaS den größten und bei SaaS den geringsten Anteil der Sicherheitsverantwortung, sind aber immer für Zugriffsverwaltung und Data Governance zuständig und Fehlkonfigurationen durch Kunden – nicht Fehler des Anbieters – sind die häufigste Ursache für Cloud-Sicherheitsvorfälle. Als Nächstes behandeln wir die Sicherheit von Cloud-Speichern und die Risiken der Datenoffenlegung.
Häufig gestellte Fragen
Ist die Lektion „Modell der geteilten Verantwortung: IaaS, PaaS, SaaS“ kostenlos?
Ja — der vollständige Text von „Modell der geteilten Verantwortung: IaaS, PaaS, SaaS“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Security+ Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Modell der geteilten Verantwortung: IaaS, PaaS, SaaS“?
Ordnen Sie genau zu, welche Sicherheitskontrollen der Cloud-Anbieter und welche der Kunde in den drei wichtigsten Servicemodellen übernimmt. Du übst Security+ Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Security+ Academy zu starten?
Keine Vorkenntnisse erforderlich. Security+ Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „Modell der geteilten Verantwortung: IaaS, PaaS, SaaS“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Security+ Academy-Lektion Code schreiben und ausführen?
Ja. Jede Security+ Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Modell der geteilten Verantwortung: IaaS, PaaS, SaaS
- Sicherheit von Cloud-Speichern und Risiken der Datenpreisgabe
- Cloud-Identität: IAM-Rollen und Servicekonten
- Cloud Security Posture Management (CSPM)