← Alle Artikel

Das Modell der geteilten Verantwortung in der Cloud: Wofür sind Sie zuständig?

30. August 2026

Das Modell der geteilten Verantwortung in der Cloud: Wofür sind Sie zuständig?

Viele Teams, die in die Cloud wechseln, handeln nach einer stillen Annahme: “Die Infrastruktur liegt bei AWS/Azure/Google, also ist Sicherheit deren Aufgabe.” Diese Annahme ist die Ursache der meisten Cloud-Datenschutzverletzungen. Tatsächlich ist Cloud-Sicherheit geteilt: Der Anbieter ist für einen Teil zuständig, Sie für den anderen. Wer diese Grenze nicht kennt, schafft eine “Verantwortungslücke”, in die Angreifer genau hineingehen.

Das Modell: Sicherheit der Cloud vs in der Cloud

Die etablierte Unterscheidung ist klar:

  • Anbieter — Sicherheit der Cloud: Physische Rechenzentren, Hardware, Netzwerk-Backbone, Virtualisierungsschicht und der Betrieb/das Patchen der Basisdienste.
  • Kunde — Sicherheit in der Cloud: Ihre Daten, Konfiguration, Identität und Zugriff (IAM), Anwendungscode und — je nach Modell — das Betriebssystem.

Der Anbieter gibt Ihnen ein sicheres Fundament; was Sie darauf stellen und wie Sie es konfigurieren, liegt in Ihrer Verantwortung.

Die Grenze verschiebt sich mit dem Servicemodell

  • IaaS (virtueller Server): Betriebssystem, Patches, Anwendung und Daten sind Ihre.
  • PaaS (verwaltete Plattform): Der Anbieter verwaltet OS und Laufzeit; Anwendung und Daten bleiben bei Ihnen.
  • SaaS (fertige Software): Der Anbieter verwaltet fast alles, aber Ihre Daten, der Nutzerzugriff und die Konfiguration bleiben Ihre.

Der entscheidende Punkt: Unabhängig vom Modell geht die Verwaltung von Daten und Zugriff nie auf den Anbieter über.

Typische Fehler in der Lücke

  • Öffentlich zugängliche Speicher-Buckets: Versehentlich “public” gelassener Speicher = Daten im Internet.
  • Zu weitreichende IAM-Rechte: “Der Einfachheit halber” vergebene Admin-Rollen; leckt ein Schlüssel, ist das ganze Konto weg.
  • Ungepatchtes Kunden-OS: Bei IaaS liegen OS-Updates bei Ihnen.
  • Geleakte Zugriffsschlüssel: In Code eingebettete Cloud-Schlüssel umgehen die Authentifizierung völlig.

Ihren Anteil verwalten

  1. Kennen Sie Ihr Modell — IaaS/PaaS/SaaS und wo die Grenze verläuft.
  2. Least Privilege für IAM-Rollen.
  3. Speicher standardmäßig privat halten.
  4. Daten verschlüsseln (ruhend und bei der Übertragung).
  5. Konfiguration laufend prüfen; nach im Internet exponierten Assets scannen.

Zusammenfassung

In einem Satz: Der Anbieter sichert die Cloud selbst; Sie sichern, was Sie in der Cloud tun. Wie stark der Anbieter auch ist — ein falsch konfigurierter Speicher-Bucket oder eine zu weitreichende IAM-Rolle liegt in Ihrer Verantwortung, und der Großteil dieses Anteils ist mit wenigen Grunddisziplinen beherrschbar.

Quellen: AWS Modell der geteilten Verantwortung, Microsoft: Geteilte Verantwortung, Cloud Security Alliance.

Haben Sie im Internet exponierte Cloud-Assets (öffentlicher Speicher, Admin-Panels, vergessene Dienste)? Der External-Surface-Scan von CyberTestify kartiert die aus dem Internet sichtbare Angriffsfläche.