EN
Herausforderung besprechen
Alle Insights

Cloud Security

Cloud Security beginnt bei den Menschen, nicht bei den Tools

Die reale Risikolandschaft hinter den meisten Vorfällen, und warum Awareness zuerst kommt, während Technologie die Lücke bei Identitäten, Geräten und Daten schließt.

Die meisten Security-Budgets fließen zuerst in Tools. Aus unserer Erfahrung ist das die falsche Reihenfolge. Die Vorfälle, die wir sehen, beginnen fast nie mit einem Technologieversagen. Sie beginnen bei einem Menschen: ein angeklickter Link, ein wiederverwendetes Passwort, eine betrügerische MFA-Anfrage, die ohne nachzudenken bestätigt wurde, eine Datei, die etwas zu großzügig freigegeben wurde, weil es schneller ging, als zu prüfen, wer tatsächlich Zugriff brauchte.

Das ist keine Kritik an den beteiligten Personen. Es ist der ehrliche Ausgangspunkt dafür, was tatsächlich geschützt werden muss, und in welcher Reihenfolge.

Die Risikolandschaft ist kleiner und repetitiver, als es klingt

Security-Marketing lässt die Bedrohungslandschaft unendlich klingen. In der Praxis wiederholt sich über Kundenumgebungen hinweg eine kurze Liste:

  • Phishing und Credential Theft. Nach wie vor der häufigste Einstiegspunkt, und nach wie vor am schwersten vollständig zu verhindern, weil er auf Urteilsvermögen zielt, nicht auf Infrastruktur.
  • Business Email Compromise. Ein kompromittiertes oder gespooftes Postfach, genutzt, um Zahlungen umzuleiten oder Informationen abzugreifen, oft ganz ohne Malware.
  • Ransomware über ein kompromittiertes Endgerät. Ein einziges nicht gepatchtes oder unverwaltetes Gerät reicht meist für den ersten Fuß in der Tür.
  • Oversharing und Zugriffs-Wildwuchs. Jahre an “gib ihm einfach Zugriff, geht schneller”-Entscheidungen, die still eine viel größere Angriffsfläche aufbauen, als je beabsichtigt war.
  • Fehlkonfiguration. Ein Storage-Container, eine Gastberechtigung, eine Conditional-Access-Ausnahme, die noch lange nach dem vergessenen Grund für ihre Einführung bestehen bleibt.

Nichts davon ist exotisch. Meist passiert eine Kombination aus mindestens zweien: eine menschliche Entscheidung und eine technische Lücke, die den Schaden hätte eindämmen sollen und es nicht tat.

Warum Awareness zuerst kommen muss

Technologie ist eine Schicht über dem Urteilsvermögen. Sie ist kein Ersatz dafür. MFA hilft nicht, wenn jemand eine Push-Anfrage bestätigt, die er nicht selbst ausgelöst hat. Conditional Access hilft nicht, wenn jemand sein Passwort einem überzeugend genug klingenden Anruf gibt. Die stärksten technischen Kontrollen setzen weiterhin ein Grundmaß an Urteilsvermögen darunter voraus, und fehlt dieses Grundmaß, arbeiten die Kontrollen an den Menschen vorbei statt mit ihnen.

Deshalb beginnen wir Security-Projekte mit dem, was Menschen tatsächlich über die Risiken vor ihnen verstehen, nicht mit einer Produktliste. Training, das konkret auf die Art und Weise zugeschnitten ist, wie Angriffe diese Organisation tatsächlich erreichen, wirkt. Generisches jährliches Compliance-Training meistens nicht, und aus unserer Erfahrung weiß jeder Beteiligte bereits, welches der beiden gerade läuft. Eine simulierte Phishing-Kampagne sagt in einem einzigen Versand mehr aus als ein Trainingsabschlussbericht übers ganze Jahr, nicht weil sie jeden erwischt, der durchfällt, sondern weil sie genau zeigt, welches Team oder welche Rolle die nächste Runde Aufmerksamkeit braucht.

Die Aufgabe der Technologie ist, konsequent im großen Maßstab auszugleichen

Menschen haben gute und schlechte Tage. Technologie wird freitags um 16 Uhr nicht müde, und genau deshalb gehört sie über die Awareness gelegt, nicht an ihre Stelle. Ist die menschliche Ebene adressiert, hat die technische Ebene eine Aufgabe: die Lücke konsequent zu schließen, über drei Bereiche hinweg.

Identitäten. Ein gestohlenes Passwort sollte nicht reichen, um reinzukommen, und reinzukommen sollte nicht reichen, um überall Zugriff zu haben. Dafür sind Conditional Access, phishing-resistente MFA für alle mit erweiterten Rechten, und standardmäßig durchgesetztes Least Privilege da, statt einmal vergeben und nie wieder überprüft. Identität ist die Ebene, hinter der jede andere Kontrolle liegt, weshalb sie beim Aufbau einer Sicherheitsbasis die meiste Aufmerksamkeit bekommt.

Geräte. Ein Gerät muss beweisen, dass es konform ist, bevor ihm Unternehmensdaten anvertraut werden, nicht umgekehrt. Patching, Endpoint-Schutz und Enrollment-Richtlinien sorgen dafür, dass ein einzelnes unverwaltetes Notebook nicht zum Einstiegspunkt für alles andere wird.

Daten. Selbst eine vollständig kompromittierte Identität sollte nicht unbegrenzten Zugriff auf alles bedeuten. Klassifizierung und Zugriffs-Governance sorgen dafür, dass aus einem einzelnen Fehler kein vollständiger Sicherheitsvorfall wird, indem der Wirkungsradius jedes einzelnen Ausfalls begrenzt bleibt.

Keiner dieser drei Bereiche ersetzt die anderen, und keiner ersetzt die Awareness, die zuerst kommen muss. Sie fangen das auf, was Urteilsvermögen allein nicht kann, konsequent, jedes Mal, nicht nur an den Tagen, an denen sich Menschen an ihr Training erinnern.

Nichts davon braucht zum Start die höchste Lizenzstufe. Phishing-resistente Authentication Strength und Conditional-Access-Baselines laufen auf Entra ID P1. Die risikobasierten Bedingungen und die Klassifizierungs- und Schutzebene für Daten sind meist dort, wo ein P2 oder ein E5-Add-on gerechtfertigt wird, und zwar erst, wenn die P1-Basis überall tatsächlich durchgesetzt ist, nicht vorher. Erst die höhere Stufe zu kaufen und die Grundlagen später auszurollen, ist ein verbreiteter Weg, für Fähigkeiten zu zahlen, die ein Jahr lang ungenutzt liegen bleiben.

Wenn ein Security-Review eine Lücke aufdeckt, ist die Antwort meist nicht ein weiteres Produkt. Fast immer wird eines dieser drei Fundamente nicht konsequent durchgesetzt. Etwas Neues zu kaufen ist selten der nächste Schritt. Die bereits vorhandene Lücke bei Identität, Geräten oder Daten zu schließen, ist es meistens.

Security ist kein Projekt mit einem Enddatum. Es sind Menschen, die verstehen, wogegen sie sich verteidigen, und eine technische Basis über Identität, Geräte und Daten, die auch an den Tagen weiterarbeitet, an denen sie es nicht tun.

Über den Autor

Spiros Karampinis

Founder & Lead Cloud Consultant · 17+ Jahre Erfahrung

Cloud-Strategie, Business Transformation und klare Entscheidungen für Microsoft-Cloud-Programme.

Was soll sich in Ihrer Microsoft-Umgebung verändern?

In 30 Minuten klären wir gemeinsam:

  • Ausgangslage und Ziel gemeinsam einordnen
  • Mögliche Lösungswege strukturieren
  • Nächsten sinnvollen Schritt festlegen

30 Minuten · Microsoft Teams · Unverbindlich

Spiros Karampinis
Spiros KarampinisGründer & Lead Cloud Consultant
ERSTGESPRÄCH

30-Minuten-Erstgespräch buchen

Wählen Sie einen passenden Termin für ein unverbindliches Gespräch.

Hier steuern Sie die Analyse- und Drittanbieterfunktionen dieser Website. Wir verwenden keine Marketing-Cookies.

NotwendigImmer aktiv

Speichert Ihre Theme- und Cookie-Auswahl sowie den temporären Sprachwechsel. Diese Funktionen enthalten kein Tracking.

Analyse

Erlaubt Microsoft Clarity, pseudonymisierte Nutzungsdaten wie Seitenaufrufe, Klicks, Scrollverhalten und Sitzungsaufzeichnungen zu erfassen. Dies hilft uns, Bedienungsprobleme zu erkennen und die Website zu verbessern.

Externe Dienste

Erlaubt Microsoft Bookings und den Mailflow Guard von easyDMARC. Diese Anbieter können Cookies oder Browser-Speicher verwenden. Alternativ laden wir einen Dienst erst, wenn Sie ihn ausdrücklich öffnen.