Cloud Security Posture Management (CSPM)
Ontdek hoe CSPM-tools cloudconfiguraties continu toetsen aan beveiligingsbenchmarks en waarschuwen wanneer deze afwijken van veilige basisconfiguraties.
Cloud Security Posture Management (CSPM) is een gratis Cloud & IT Cert Prep-les op CoddyKit. Dit is les 4 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cloud & IT Cert Prep. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.
Waarom cloudbeveiligingsbeheer belangrijk is
Cloudomgevingen groeien snel en omvatten vaak honderden accounts, duizenden resources en miljoenen configuratieopties. Handmatige beveiligingscontroles kunnen dit tempo niet bijhouden. Cloud Security Posture Management (CSPM) pakt dit aan door configuraties van cloudresources voortdurend en automatisch te beoordelen aan de hand van aanbevolen beveiligingspraktijken en nalevingsbenchmarks. CSPM detecteert verkeerde configuraties — openbare S3-buckets, open beveiligingsgroepen en niet-versleutelde databases — voordat aanvallers ze ontdekken en misbruiken.
Wat CSPM-tools beoordelen
CSPM-tools beoordelen configuraties in de volledige cloudomgeving. Veelvoorkomende controles zijn: netwerk (beveiligingsgroepen met inkomend verkeer vanaf 0.0.0.0/0 op gevoelige poorten, onbeperkt uitgaand verkeer), opslag (openbare buckets, niet-versleutelde objecten), identiteit (gebruik van het root-account, MFA niet afgedwongen, rollen met te ruime bevoegdheden), compute (instanties die vanaf internet toegankelijk zijn, niet-gepatchte AMI's), logboeken (CloudTrail uitgeschakeld, ontbrekende VPC Flow Logs) en versleuteling (databases zonder versleuteling wanneer ze niet in gebruik zijn).
CSPM versus traditionele kwetsbaarheidsscanners
Traditionele kwetsbaarheidsscanners onderzoeken actieve systemen op bekende software-CVE's. CSPM gebruikt een andere aanpak: het analyseert de configuratietoestand via API's van cloudproviders, zonder verkeer naar de resources zelf te sturen. CSPM vindt kwetsbaarheden door verkeerde configuraties (onjuiste instellingen), terwijl traditionele scanners softwarekwetsbaarheden (bekende CVE's) vinden. Beide zijn nodig voor een volledig cloudbeveiligingsprogramma, maar CSPM richt zich specifiek op het unieke risicoprofiel van cloudomgevingen.
CIS-benchmarks voor cloudplatforms
CSPM-tools beoordelen configuraties aan de hand van branchenormen. De CIS-benchmarks (Center for Internet Security) voor AWS, Azure en GCP bieden honderden specifieke, testbare beveiligingsvereisten. De CIS AWS Benchmark vereist bijvoorbeeld: CloudTrail ingeschakeld in alle regio's, MFA op het root-account, geen toegangssleutels voor het root-account, beveiligingsgroepen die onbeperkte SSH/RDP niet toestaan en CloudWatch-waarschuwingen voor niet-geautoriseerde API-aanroepen. CSPM-tools koppelen hun bevindingen voor rapportage aan controles uit de CIS-benchmark.
# AWS Security Hub — enable CIS AWS Benchmark standard
aws securityhub enable-standards \
--standards-subscription-requests \
'StandardsArn=arn:aws:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.4.0'
# Security Hub will continuously evaluate your account
# against all CIS controls and report compliance statusIngebouwde CSPM-tools
Grote cloudproviders bieden ingebouwde CSPM-mogelijkheden. AWS Security Hub verzamelt bevindingen uit GuardDuty, Inspector en Macie en beoordeelt tegelijkertijd de naleving van CIS en PCI-DSS. Microsoft Defender for Cloud (voorheen Azure Security Center) biedt een Secure Score en aanbevelingen voor Azure, AWS en GCP. GCP Security Command Center bewaakt GCP-resources voortdurend. Ingebouwde tools zijn een goed beginpunt, vooral voor omgevingen met één cloud.
# Enable AWS Security Hub
aws securityhub enable-security-hub \
--enable-default-standards
# View high severity findings
aws securityhub get-findings \
--filters 'SeverityLabel=[{Value=HIGH,Comparison=EQUALS}]' \
--query 'Findings[].{Title:Title,Resource:Resources[0].Id}'
--output tableCSPM-oplossingen van derden
Voor multicloudomgevingen of geavanceerdere mogelijkheden bieden CSPM-oplossingen van derden uniform inzicht in alle cloudplatforms. Toonaangevende oplossingen zijn Palo Alto Prisma Cloud (uitgebreid, inclusief CWPP), Wiz (zonder agents, met grafiekgebaseerde analyse van aanvalspaden), Orca Security (scannen vanaf de zijkant zonder agents) en Lacework (gedragsanalyse). Deze tools voegen bevindingen uit AWS, Azure en GCP samen in één console met een consistent model voor risicoscores.
Detectie van configuratieafwijkingen
Configuratieafwijking ontstaat wanneer cloudresources na verloop van tijd afwijken van hun goedgekeurde veilige basislijn — vaak door ad-hoc handmatige wijzigingen die het goedgekeurde proces voor wijzigingsbeheer omzeilen. CSPM-tools detecteren afwijkingen door de huidige toestand te vergelijken met een opgeslagen basislijn of een definitie van de gewenste toestand (in Terraform of CloudFormation). Waarschuwingen over afwijkingen stellen beveiligingsteams in staat ongeautoriseerde wijzigingen te onderzoeken en te herstellen voordat ze een beveiligingslek veroorzaken.
# AWS Config — detect configuration changes
# Config records every resource configuration change
# Config Rules evaluate whether configurations comply with policies
# Example Config Rule (managed rule):
aws configservice put-config-rule --config-rule '{
"ConfigRuleName": "s3-bucket-public-read-prohibited",
"Source": {
"Owner": "AWS",
"SourceIdentifier": "S3_BUCKET_PUBLIC_READ_PROHIBITED"
}
}'Herstel: handmatig, begeleid en geautomatiseerd
CSPM-bevindingen kunnen op drie manieren worden hersteld. Handmatig herstel: beveiligingsteams ontvangen een bevinding en lossen die op via de cloudconsole of CLI. Begeleid herstel: CSPM biedt stapsgewijze instructies of draaiboeken. Geautomatiseerd herstel: CSPM activeert een geautomatiseerde reactie — bijvoorbeeld automatisch een openbare S3-bucket blokkeren of een regel van een te ruim ingestelde beveiligingsgroep verwijderen zodra die wordt gedetecteerd. Geautomatiseerd herstel verkort de gemiddelde hersteltijd van dagen naar seconden, maar vereist zorgvuldig testen om te voorkomen dat legitieme workloads worden verstoord.
# AWS Config auto-remediation — block public S3 buckets automatically
# When s3-bucket-public-read-prohibited rule triggers NONCOMPLIANT:
# Invoke Lambda function that runs:
aws s3api put-public-access-block \
--bucket {NON_COMPLIANT_BUCKET} \
--public-access-block-configuration \
'BlockPublicAcls=true,IgnorePublicAcls=true,BlockPublicPolicy=true,RestrictPublicBuckets=true'CSPM en rapportage over naleving
CSPM-tools genereren nalevingsrapporten waarin bevindingen worden gekoppeld aan regelgevingskaders, waaronder PCI-DSS, HIPAA, SOC 2, ISO 27001, GDPR en NIST CSF. Deze rapporten laten zien welke controles slagen, welke falen en hoe de resultaten zich in de loop van de tijd ontwikkelen. Auditors accepteren CSPM-nalevingsrapporten steeds vaker als bewijs van voortdurende beveiligingsbewaking. Organisaties kunnen geautomatiseerde nalevingsrapporten plannen en naar auditors laten sturen, waardoor tijdens audits minder handmatig bewijs hoeft te worden verzameld.
Cloudworkloadbeveiliging (CWPP) versus CSPM
CSPM richt zich op configuratiebeveiliging (het besturingsvlak). CWPP (Cloud Workload Protection Platform) richt zich op runtimebeveiliging van de workloads zelf — het detecteren van malware, ongeautoriseerde processen, wijzigingen in bestandsintegriteit en netwerkanomalieën in VM's, containers en serverloze functies. Moderne platforms zoals Prisma Cloud combineren CSPM en CWPP in één CNAPP (Cloud-Native Application Protection Platform) en bieden zo volledig inzicht van configuratie tot runtime.
CSPM integreren in beveiligingsoperaties
CSPM-bevindingen moeten onderdeel worden van de workflow voor beveiligingsoperaties van de organisatie. Bevindingen met een hoge ernst (openbare databases, activiteit van het root-account) moeten SIEM-waarschuwingen en incidenten in het ticketsysteem genereren voor onmiddellijke reactie. Bevindingen met een gemiddelde ernst worden opgenomen in reguliere patch- en hardingscycli. CSPM-dashboards moeten tijdens wekelijkse beveiligingsvergaderingen worden bekeken en CSPM-bevindingen moeten worden gevolgd via hetzelfde kwetsbaarheidsbeheerproces als voor software-CVE's — met een eigenaar, SLA en verificatie van het herstel.
Korte controle
Test je begrip van de CompTIA Security+-concepten (SY0-701) uit deze les.
Samenvatting van de les
In deze les heb je geleerd dat CSPM configuraties van cloudresources voortdurend beoordeelt aan de hand van beveiligingsbenchmarks zoals CIS-controles, dat detectie van configuratieafwijkingen waarschuwingen geeft wanneer resources afwijken van een goedgekeurde basislijn en dat geautomatiseerd herstel de oplossingstijd voor veelvoorkomende verkeerde configuraties kan verkorten van dagen naar seconden. Hierna bekijken we de voorbereiding op incidentrespons met IR-plannen, draaiboeken en teams.
Leer Cloud & IT Cert Prep met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 150
- Lessen
- 600
Veelgestelde vragen
Is de les “Cloud Security Posture Management (CSPM)” gratis?
Ja — de volledige tekst van “Cloud Security Posture Management (CSPM)” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Cloud & IT Cert Prep wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.
Wat leer ik in “Cloud Security Posture Management (CSPM)”?
Ontdek hoe CSPM-tools cloudconfiguraties continu toetsen aan beveiligingsbenchmarks en waarschuwen wanneer deze afwijken van veilige basisconfiguraties. Je oefent met Cloud & IT Cert Prep door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met Cloud & IT Cert Prep te beginnen?
Ervaring vooraf is niet nodig. Cloud & IT Cert Prep op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.
Hoe lang duurt de les “Cloud Security Posture Management (CSPM)”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over Cloud & IT Cert Prep?
Ja. Elke les over Cloud & IT Cert Prep bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- Model voor gedeelde verantwoordelijkheid: IaaS, PaaS, SaaS
- Beveiliging van cloudopslag en risico's op gegevensblootstelling
- Cloudidentiteit: IAM-rollen en serviceaccounts
- Cloud Security Posture Management (CSPM)