Cloud Security
Cloud Security beginnt bei den Menschen, nicht bei den Tools
Die reale Risikolandschaft hinter den meisten Vorfällen, und warum Awareness zuerst kommt, während Technologie die Lücke bei Identitäten, Geräten und Daten schließt.
Stell dir vor, du baust das beste Schloss ein, das man kaufen kann, und drückst dann jedem einen Zweitschlüssel in die Hand, der freundlich genug fragt. So sehen die meisten Umgebungen aus, in die wir gerufen werden: phishing-resistent hier, Conditional hier, obendrauf Jahre an “gib ihm einfach Zugriff, geht schneller”-Entscheidungen, die nie wieder überprüft wurden. Das Schloss war nie die Schwachstelle. Die Schlüssel waren es.
Die meisten Security-Budgets fließen trotzdem zuerst ins Produkt. Eins zu kaufen ist einfach, es hat einen Preis, eine Demo, einen Rollout-Plan, jemand genehmigt es an einem Nachmittag. Zu verwalten, wer Zugriff hat und warum, ist schwerer. Es taucht auf keiner Rechnung auf, und niemand setzt “besseres Urteilsvermögen” auf eine Budgetposition. Also fließt das Geld dahin, was leicht genehmigt werden kann, und das ist kein Technologieversagen, es ist ein Ownership-Problem.
In Kundenumgebungen beginnen auch die Vorfälle fast nie mit einem Technologieversagen. Sie beginnen bei einem Menschen: ein angeklickter Link, eine bestätigte MFA-Anfrage, die niemand selbst ausgelöst hat, eine Datei, die freigegeben wurde, weil zu prüfen, wer wirklich Zugriff braucht, länger gedauert hätte. Schlimmer wird es meist durch eine zweite Sache, die gleichzeitig schiefgeht, eine Kontrolle, die den ersten Fehler hätte auffangen sollen und es nicht tat. Das ist keine Kritik an den beteiligten Personen. Es ist der ehrliche Ausgangspunkt dafür, was behoben werden muss, und in welcher Reihenfolge, und genau deshalb starte ich Projekte mit dem, was Menschen über die Risiken vor ihnen verstehen, nicht mit einer Produktliste.
Training, das konkret darauf zugeschnitten ist, wie Angriffe diese Organisation tatsächlich erreichen, wirkt. Generisches jährliches Compliance-Training meistens nicht, und jeder, der daran teilnimmt, weiß bereits, welches der beiden gerade läuft. Eine simulierte Phishing-Kampagne sagt in einem einzigen Versand mehr aus als ein Abschlussbericht übers ganze Jahr, weil sie genau zeigt, welches Team die nächste Runde Aufmerksamkeit braucht, nicht nur, dass ein Training stattgefunden hat. Ist diese menschliche Ebene adressiert, bleibt der Technologie eine Aufgabe: die Lücke konsequent zu schließen, im großen Maßstab, auch an den Tagen, an denen Menschen müde oder abgelenkt sind, und zwar an drei Stellen.
- Identitäten. Ein gestohlenes Passwort sollte nicht reichen, um reinzukommen, und reinzukommen sollte nicht reichen, um überall Zugriff zu haben. Dafür sind Conditional Access, phishing-resistente MFA für alle mit erweiterten Rechten, und standardmäßig durchgesetztes Least Privilege da, nicht einmal vergeben und nie wieder überprüft.
- Geräte. Ein Gerät sollte beweisen müssen, dass es konform ist, bevor ihm Unternehmensdaten anvertraut werden, nicht umgekehrt, und genau das tun Patching, Endpoint-Schutz und Enrollment-Richtlinien, wenn sie funktionieren.
- Daten. Selbst eine vollständig kompromittierte Identität sollte nicht unbegrenzten Zugriff auf alles bedeuten, was die Aufgabe von Klassifizierung und Zugriffs-Governance ist, die dafür sorgen, dass aus einem einzelnen Fehler kein vollständiger Vorfall wird, indem der Wirkungsradius begrenzt bleibt, statt sich auszubreiten.
Nichts davon braucht zum Start die teuerste Lizenz. Phishing-resistente Authentifizierung und Conditional-Access-Baselines laufen auf Entra ID P1. Risikobasierte Bedingungen und Datenklassifizierung sind meist dort, wo sich ein P2 oder ein E5-Add-on lohnt, und zwar erst, wenn die P1-Basis überall tatsächlich durchgesetzt ist, nicht vorher. Erst die höhere Stufe zu kaufen und die Grundlagen später auszurollen, ist ein verbreiteter Weg, für Fähigkeiten zu zahlen, die ein Jahr lang ungenutzt liegen bleiben, und der Trade-off gilt auch umgekehrt: Training und Governance zeigen langsamer Ergebnisse als ein neues Produkt, kosten mehr in den laufenden Ausnahmen und Reviews, die sie brauchen, und nichts davon leuchtet in der Woche der Einführung grün wie ein neues Tool. Besseres Urteilsvermögen braucht Monate, und es lässt sich schwerer in einen Report packen, weshalb es genau deshalb übersprungen wird, obwohl es der Teil ist, der die Lücke tatsächlich schließt.
Wenn ein Security-Review also eine Lücke aufdeckt, ist die Antwort nicht ein weiteres Produkt, und das sage ich lieber direkt, statt mich hinter einem “kommt darauf an” zu verstecken. Fast immer wird eines dieser Fundamente, Awareness, Identität, Geräte oder Daten, nicht konsequent durchgesetzt. Erst beheben, was schon da ist, bevor das Nächste gekauft wird. Security ist kein Projekt mit einem Enddatum. Es sind Menschen, die verstehen, wogegen sie sich verteidigen, und eine technische Basis, die auch an den Tagen weiterarbeitet, an denen sie es nicht tun.
Was soll sich in Ihrer Microsoft-Umgebung verändern?
In 30 Minuten klären wir gemeinsam:
- Ausgangslage und Ziel gemeinsam einordnen
- Mögliche Lösungswege strukturieren
- Nächsten sinnvollen Schritt festlegen
Lieber schriftlich? hello@clouddream.team
30 Minuten · Microsoft Teams · Unverbindlich


