Cloud Workload
Ein Cloud Workload ist eine Anwendung, ein Dienst oder eine Funktion, die in einer Cloud-Umgebung läuft.
Ein Cloud Workload ist jede Anwendung oder Rechenleistung, die in einer Cloud-Umgebung läuft. Dazu gehören virtuelle Maschinen, Container, serverlose Funktionen und verwaltete Datenbanken.
So funktioniert es
Workloads werden in Plattformen wie Azure, AWS oder Google Cloud betrieben. Je nach Modell übernimmt der Anbieter mehr oder weniger Verantwortung. Bei virtuellen Maschinen ist der Kunde für Betriebssystem und Patches zuständig. Bei serverlosen Funktionen kümmert sich der Anbieter um die Infrastruktur, der Kunde um Code und Berechtigungen. Dieses Modell der geteilten Verantwortung ist für die Sicherheit zentral.
Ein Beispiel aus der Praxis: Eine Firma betreibt ihren Webshop auf virtuellen Maschinen in der Cloud. Sie geht davon aus, dass der Anbieter die Patches übernimmt. Tatsächlich liegt diese Aufgabe bei ihr. Eine Schwachstelle im Webserver bleibt monatelang offen und wird schliesslich ausgenutzt. Die Überwachung erkennt den ungewöhnlichen Prozess auf der VM.
Worauf Sie achten sollten
- Klären Sie für jeden Dienst, welche Aufgaben bei Ihnen liegen.
- Halten Sie ein Inventar aller Workloads, auch in Test- und Entwicklungsumgebungen.
- Vergeben Sie den Workloads nur die Berechtigungen, die sie brauchen.
- Setzen Sie Schutz auf den Workloads ein, etwa EDR oder eine CWPP.
- Binden Sie Cloud-Logs und Workload-Signale ins SOC ein.
Schweiz und Regulierung
Werden Personendaten in der Cloud bearbeitet, gelten die Vorgaben des revDSG, auch zur Bearbeitung im Ausland. Für Banken und Versicherer kann die Nutzung von Cloud-Diensten eine wesentliche Auslagerung im Sinne der FINMA-Vorgaben sein. Mehrere grosse Anbieter betreiben Rechenzentren in der Schweiz.
Warum es wichtig ist
Workloads in der Cloud sind oft direkt aus dem Internet erreichbar. Sie ändern sich schnell und entstehen teilweise automatisch. Ohne Inventar und Überwachung entstehen dadurch unbemerkte Lücken.
Typische Fehler
Häufig werden Test-Workloads vergessen und laufen ungepatcht weiter. Ein zweiter Fehler sind Workloads mit weitreichenden Rollen, über die Angreifer auf andere Ressourcen zugreifen können.
So setzen wir es um
Wir überwachen Ihre Cloud-Workloads über EDR, CWPP und Cloud-Logs. Die Eindämmung erfolgt innerhalb des Mandats, das Sie festlegen.