Das Modell der geteilten Verantwortung in der Cloud: Wofür sind Sie zuständig?
30. August 2026
Viele Teams, die in die Cloud wechseln, handeln nach einer stillen Annahme: “Die Infrastruktur liegt bei AWS/Azure/Google, also ist Sicherheit deren Aufgabe.” Diese Annahme ist die Ursache der meisten Cloud-Datenschutzverletzungen. Tatsächlich ist Cloud-Sicherheit geteilt: Der Anbieter ist für einen Teil zuständig, Sie für den anderen. Wer diese Grenze nicht kennt, schafft eine “Verantwortungslücke”, in die Angreifer genau hineingehen.
Das Modell: Sicherheit der Cloud vs in der Cloud
Die etablierte Unterscheidung ist klar:
- Anbieter — Sicherheit der Cloud: Physische Rechenzentren, Hardware, Netzwerk-Backbone, Virtualisierungsschicht und der Betrieb/das Patchen der Basisdienste.
- Kunde — Sicherheit in der Cloud: Ihre Daten, Konfiguration, Identität und Zugriff (IAM), Anwendungscode und — je nach Modell — das Betriebssystem.
Der Anbieter gibt Ihnen ein sicheres Fundament; was Sie darauf stellen und wie Sie es konfigurieren, liegt in Ihrer Verantwortung.
Die Grenze verschiebt sich mit dem Servicemodell
- IaaS (virtueller Server): Betriebssystem, Patches, Anwendung und Daten sind Ihre.
- PaaS (verwaltete Plattform): Der Anbieter verwaltet OS und Laufzeit; Anwendung und Daten bleiben bei Ihnen.
- SaaS (fertige Software): Der Anbieter verwaltet fast alles, aber Ihre Daten, der Nutzerzugriff und die Konfiguration bleiben Ihre.
Der entscheidende Punkt: Unabhängig vom Modell geht die Verwaltung von Daten und Zugriff nie auf den Anbieter über.
Typische Fehler in der Lücke
- Öffentlich zugängliche Speicher-Buckets: Versehentlich “public” gelassener Speicher = Daten im Internet.
- Zu weitreichende IAM-Rechte: “Der Einfachheit halber” vergebene Admin-Rollen; leckt ein Schlüssel, ist das ganze Konto weg.
- Ungepatchtes Kunden-OS: Bei IaaS liegen OS-Updates bei Ihnen.
- Geleakte Zugriffsschlüssel: In Code eingebettete Cloud-Schlüssel umgehen die Authentifizierung völlig.
Ihren Anteil verwalten
- Kennen Sie Ihr Modell — IaaS/PaaS/SaaS und wo die Grenze verläuft.
- Least Privilege für IAM-Rollen.
- Speicher standardmäßig privat halten.
- Daten verschlüsseln (ruhend und bei der Übertragung).
- Konfiguration laufend prüfen; nach im Internet exponierten Assets scannen.
Zusammenfassung
In einem Satz: Der Anbieter sichert die Cloud selbst; Sie sichern, was Sie in der Cloud tun. Wie stark der Anbieter auch ist — ein falsch konfigurierter Speicher-Bucket oder eine zu weitreichende IAM-Rolle liegt in Ihrer Verantwortung, und der Großteil dieses Anteils ist mit wenigen Grunddisziplinen beherrschbar.
Quellen: AWS Modell der geteilten Verantwortung, Microsoft: Geteilte Verantwortung, Cloud Security Alliance.
Haben Sie im Internet exponierte Cloud-Assets (öffentlicher Speicher, Admin-Panels, vergessene Dienste)? Der External-Surface-Scan von CyberTestify kartiert die aus dem Internet sichtbare Angriffsfläche.