Cloud Infrastructure Entitlement Management (CIEM) ist eine Sicherheitskategorie für die Verwaltung und Kontrolle von Berechtigungen in der Cloud. CIEM-Werkzeuge analysieren Identitäten — Benutzer, Rollen, Dienste und Maschinen-Identitäten — und gleichen ab, welche Rechte sie tatsächlich besitzen und welche sie wirklich benötigen. Das Ziel ist das Prinzip der geringsten Rechte: Jede Identität soll nur genau die Zugriffe haben, die für ihre Aufgabe nötig sind.

Das Problem: überprivilegierte Identitäten

In großen Cloud-Umgebungen entstehen schnell hunderte Rollen und Berechtigungen. Administratorrechte werden großzügig vergeben, bleiben nach Projektwechseln bestehen oder werden über Rollenwechsel und Gruppen vererbt. Die Folge sind überprivilegierte Identitäten: ein kompromittierter Zugang gewährt Angreifern sofort weitreichenden Zugriff auf Daten und Ressourcen. Genau diese überhöhten Berechtigungen sind eine Hauptursache für Cloud-Datenabflüsse.

Aufgaben eines CIEM

Ein Cloud Infrastructure Entitlement Management erkennt den real wirksamen Zugriff, nicht nur die direkt zugewiesene Rolle: Rollenübernahmen, Gruppenmitgliedschaften, Richtlinien und Dienste-Konten ergeben zusammen den tatsächlichen Berechtigungsumfang. CIEM erstellt daraus ein vollständiges Bild der Zugriffsrechte über mehrere Cloud-Anbieter hinweg (Multi-Cloud), deckt übermäßige Rechte und ungenutzte Berechtigungen auf und unterstützt bei der Bereinigung hin zum Least-Privilege-Modell. Es ergänzt damit das Cloud Security Posture Management: Während ein CSPM die Konfiguration der Infrastruktur prüft, betrachtet CIEM die Identitäts- und Berechtigungsebene.

Einordnung in die Cloud-Sicherheit

CIEM ist eng mit dem Identitäts- und Zugriffsmanagement (IAM) der Cloud-Anbieter verwoben und wird häufig als Bestandteil einer Cloud Native Application Protection Platform (CNAPP) angeboten, die CWPP, CSPM und CIEM in einer Plattform vereint. Für eine konsequente Umsetzung von Zero Trust in der Cloud ist CIEM eine zentrale Komponente, denn Zugriff wird nicht pauschal vergeben, sondern kontinuierlich überprüft und minimiert.

Verwandte Grundlagen: CNAPP, CSPM, CWPP, Zero-Trust-Sicherheitsmodell, Multi-Cloud, Cloud-Computing.