Cloud

CIEM

Cloud Infrastructure Entitlement Management analysiert und verwaltet Berechtigungen für Identitäten in Cloud-Umgebungen.

Cloud Infrastructure Entitlement Management (CIEM) analysiert und begrenzt Berechtigungen in Cloud-Umgebungen. Es zeigt, welche Identitäten welche Rechte haben und welche davon tatsächlich genutzt werden.

So funktioniert es

In der Cloud gibt es viele Identitäten: Personen, Service Accounts, Rollen und Anwendungen. Jede davon hat Berechtigungen, die oft über mehrere Ebenen vererbt werden. CIEM sammelt diese Rechte und vergleicht sie mit der tatsächlichen Nutzung aus den Logs. Daraus entstehen Empfehlungen, überflüssige Rechte zu entfernen.

Ein Beispiel aus der Praxis: Ein Service Account für ein Backup-Skript hat Vollzugriff auf das gesamte Cloud-Konto. Genutzt werden nur Leserechte auf zwei Speicher. CIEM zeigt diese Lücke. Das Team reduziert die Rechte auf das Nötige. Wird das Konto später kompromittiert, ist der mögliche Schaden deutlich kleiner.

Worauf Sie achten sollten

  • Maschinenidentitäten sind in der Cloud oft zahlreicher als Personen. Beziehen Sie sie mit ein.
  • Achten Sie auf Rechte, die über mehrere Konten oder Abonnements hinweg gelten.
  • Entfernen Sie ungenutzte Rechte schrittweise und testen Sie die Auswirkungen.
  • Prüfen Sie Zugänge externer Partner und Dienstleister besonders.

Warum es wichtig ist

Viele Cloud-Vorfälle beginnen mit einem Konto, das zu viele Rechte hat. Angreifer nutzen diese Rechte, um sich auszubreiten oder Daten abzuziehen. Das Prinzip der minimalen Rechte ist in der Cloud schwer umzusetzen, weil Berechtigungen komplex sind. CIEM macht diese Komplexität sichtbar.

Abgrenzung

CSPM prüft die Konfiguration von Ressourcen. CIEM prüft die Berechtigungen der Identitäten. Beide Funktionen sind heute oft in einer CNAPP zusammengefasst.

Typische Fehler

Häufig wird CIEM als einmaliges Aufräumprojekt verstanden. Nach einigen Monaten sind die Rechte wieder gewachsen. Sinnvoll ist eine laufende Prüfung mit klaren Verantwortlichen pro Konto oder Abonnement.

So setzen wir es um

Wir überwachen Cloud-Identitäten im SOC und erkennen die Nutzung ungewöhnlicher Rechte. Architekturfragen besprechen wir gerne im Rahmen unseres Security Consulting.