Cloud Security Posture Management (CSPM) – auf Deutsch etwa „Verwaltung der Cloud-Sicherheitslage“ – ist eine Sicherheitskategorie, die Cloud-Infrastruktur kontinuierlich auf Fehlkonfigurationen und Compliance-Verstöße prüft. Es beantwortet die Frage: Ist unsere Cloud-Umgebung sicher eingerichtet – und bleibt sie es?
Das Problem: Fehlkonfigurationen
Die häufigste Ursache für Cloud-Sicherheitsvorfälle sind keine ausgefeilten Angriffe, sondern schlicht falsch konfigurierte Dienste: ein öffentlich lesbarer Storage-Bucket, eine übermäßig weit geöffnete Sicherheitsgruppe oder ein Dienst mit zu vielen Rechten. In Multi-Cloud- und Hybrid-Cloud-Umgebungen mit Hunderten von Ressourcen verliert man darüber schnell den Überblick.
Was ein CSPM leistet
- Kontinuierliche Prüfung: Das CSPM gleicht die Cloud-Konfiguration – etwa bei AWS, Azure oder der Google Cloud Platform – permanent gegen Regelwerke ab.
- Compliance-Checks: Vorgefertigte Prüfungen für Standards wie CIS Benchmarks, ISO 27001 oder DSGVO zeigen Abweichungen auf.
- Risiko-Priorisierung: Befunde werden nach Schweregrad und Erreichbarkeit bewertet – ein offener Bucket mit Kundendaten wiegt schwerer als eine selten genutzte Test-Ressource.
- Remediation: Viele CSPMs schlagen Korrekturen vor oder beheben einfache Fehlkonfigurationen automatisch.
Einordnung
Ein CSPM arbeitet eng mit Infrastructure as Code zusammen: Was als Code deklariert ist, lässt sich vor dem Deployment prüfen. Abgrenzung: Das CWPP schützt die Workloads selbst; das CSPM prüft die Konfiguration der Umgebung. Beide Funktionen vereint eine CNAPP; für die Berechtigungsebene ist darin ein Cloud Infrastructure Entitlement Management (CIEM) enthalten. Verwandte Grundlagen: Zero Trust, Schwachstelle, Sicherheitslücke.