Ihre Situation

Cloud Security Assessment: Konfiguration und Prozesse prüfen

Sie nutzen Azure, AWS, Google Cloud oder Microsoft 365 und sind unsicher, ob Sie die Absicherungsmöglichkeiten ausschöpfen? Im Cloud Security Assessment prüfen wir Ihre Konfiguration und die vereinbarten Prozesse zur Cloud-Nutzung.

Prozesse zur Cloud-Nutzung und technische Konfigurationen prüfen – mit passenden CIS Benchmarks und Empfehlungen zur Behebung.

Kostenfrei und unverbindlich.

  • Cloud-Prüfmethoden veröffentlicht bei iX
  • BSI-zertifiziert für IS-Penetrationstests
  • CISSP-Qualifikation im Cloud-Prüfteam
Draufsicht auf gemeinsame Kartenarbeit mit Notizen, Kompassen und Navigationsinstrumenten
Cloud Security Assessment: die ganze Umgebung im Blick, nicht nur einzelne Dienste.

Ihre Situation

Sie haben Dienste in die Cloud verlagert und fragen sich, ob Konfiguration und Abläufe wirklich sicher sind?

Immer mehr Organisationen nutzen hybride oder reine Cloud-Architekturen in Microsoft Azure, Amazon Web Services (AWS) oder der Google Cloud Platform (GCP), um Aufwand für den klassischen IT-Betrieb zu verlagern. Bei Diensten wie Microsoft Office oder Atlassian Confluence ist der Wechsel in die Cloud oft nicht einmal gewollt, aber unvermeidbar.

Die Cloud vereinfacht den Betrieb und die Skalierung, nimmt Ihnen Administration und Absicherung aber nicht ab. Cloud-Umgebungen müssen genauso sicher konfiguriert und verwendet werden wie On-Premise-Strukturen. Komplexe Strukturen, viele verfügbare Komponenten und Abhängigkeiten zwischen Funktionen erschweren das allerdings. Die Frage ist: Schöpfen Sie die Absicherungsmöglichkeiten Ihrer Umgebung aus?

Im Cloud Security Assessment (CSA) auditieren wir Ihre Cloud-Nutzung prozessorientiert und technisch – für Cloud-Umgebungen, Kubernetes- und Container-Umgebungen ebenso wie für SaaS-Dienste wie Microsoft 365, Google Workspace, Zoom oder Atlassian Cloud. Grundlage der technischen Prüfung sind vor allem die CIS Benchmarks. Sie erhalten konkrete Empfehlungen zur Behebung.

Sie bieten selbst Cloud-Dienste an und benötigen einen Nachweis nach dem BSI-Kriterienkatalog? Dann passt unsere C5-Beratung. Anwendungen in der Cloud prüfen wir im Penetrationstest.

Leistung & Ergebnisse

Fünf Projektschritte: vom Auftaktgespräch zum Ergebnisbericht

Sie erfahren, wo Sie die Absicherungsmöglichkeiten Ihrer Cloud noch nicht ausschöpfen – in Microsoft Azure, AWS, Google Cloud, Microsoft 365 sowie Kubernetes- und Container-Umgebungen. Grundlage sind Workshops zu Ihren Prozessen anhand eines Fragenkatalogs aus Best Practices und Standards und die technische Prüfung der Konfiguration der vereinbarten Umgebungen.

Das Cloud Security Assessment gliedert sich in Auftaktgespräch, organisatorisches Assessment, technische Begutachtung, Klärung unstimmiger Punkte und Ergebnisbericht. Organisatorischen und technischen Teil können Sie auch einzeln beauftragen; bei reinen Cloud-Diensten wie Microsoft 365 entfällt der organisatorische Teil.

Auftaktgespräch: Umgebung und bestehende Absicherung klären

Zu Beginn klären wir, welche Cloud-Umgebung oder welcher Cloud-Dienst geprüft wird und welche Schritte zur Absicherung Sie bereits umgesetzt haben. Darauf basiert die Entscheidung, welche Prüfungen sinnvoll sind. Anschließend planen wir gemeinsam die nächsten Schritte.

Organisatorisches Cloud Security Assessment

Im ersten Prüfteil erarbeiten unsere Prüfer:innen mit Ihnen in Workshops den aktuellen Stand Ihrer Prozesse zur Cloud-Nutzung. Grundlage ist ein Fragenkatalog, der auf Best Practices, Standards zur Informationssicherheit und unseren Erfahrungen aus Projekten basiert. Themenbereiche sind zum Beispiel:

  • Netzwerkabsicherung
  • Schutz vor Schadsoftware bzw. Angriffserkennung

Technisches Cloud Security Assessment nach CIS Benchmarks

Im zweiten Prüfteil begutachten wir die technische Konfiguration Ihrer Umgebung und identifizieren fehlende, unvollständige oder unsichere Einstellungen. Als Best Practice setzen wir vor allem die CIS Benchmarks ein – den Industriestandard für Härtungsmaßnahmen, der für die gängigen Cloud-Umgebungen und -Dienste sowie für Kubernetes vorliegt. Kubernetes- und Container-Umgebungen beziehen wir in die Prüfung ein.

Bei reinen SaaS-Diensten wie Microsoft 365, Google Workspace, Zoom oder Atlassian Cloud haben Sie weniger Einfluss auf die IT-Prozesse. Hier führen wir eine rein technische Begutachtung nach derselben Vorgehensweise durch.

Unstimmige Punkte klären

Bevor wir den Bericht schreiben, klären wir mit Ihren Verantwortlichen die Punkte, die aus Workshop und technischer Begutachtung nicht eindeutig hervorgehen.

Ergebnisbericht mit Empfehlungen

Abschließend dokumentiert der Bericht die identifizierten Schwachstellen in der Verwendung oder Konfiguration Ihrer Cloud-Umgebung.

Ihr CSA-Bericht

Befunde zu Prozessen und Konfiguration mit Empfehlungen zur Behebung, um Ihre Prozesse und Daten besser abzusichern.

Unsere Expertise

Das Cloud Security Assessment bieten wir seit 2023 an, als Teil unseres Portfolios technischer Sicherheitsprüfungen. secuvera ist vom BSI zertifizierter IT-Sicherheitsdienstleister für Penetrationstests und führt Pentests seit dem Jahr 2000 durch.

Wie große Cloud-Umgebungen mit spezialisierten Werkzeugen effizient, reproduzierbar und skalierbar auf Fehlkonfigurationen und Sicherheitsrisiken geprüft werden, hat unser Kollege Viktor Rechel im iX-Special „Security Tools“ 2025 beschrieben.

Für die Verbindung von Prozess- und Technikprüfung kennen unsere Prüfer:innen neben den technischen Werkzeugen auch Standards wie ISO 27001 und BSI-Grundschutz. Der Fragenkatalog des organisatorischen Assessments verbindet beides mit unseren Erfahrungen aus Projekten.

Große Cloud-Umgebungen (automatisiert) prüfen

Unser Fachbeitrag im iX-Special Securitytools beschreibt, wie große Cloud-Umgebungen geprüft werden können. Er verbindet die Auswahl von Prüfwerkzeugen mit der fachlichen Bewertung der Cloud-Konfiguration.

Fachartikel zur Cloud-Prüfung bei iX lesen
BSI-zertifizierter IT-Sicherheitsdienstleister

Für IS-Penetrationstests BSI-zertifiziert

Das Bundesamt für Sicherheit in der Informationstechnik führt secuvera als zertifizierten IT-Sicherheitsdienstleister für IS-Penetrationstests. Die Zertifizierung gilt für diesen Leistungsbereich.

Pentest-Zertifizierung im BSI-Verzeichnis

Certified Information Systems Security Professional (CISSP)

Im Team ist die Qualifikation Certified Information Systems Security Professional (CISSP) vertreten. Sie umfasst Informationssicherheit, Risikomanagement und Sicherheitsarchitektur.

CISSP-Qualifikationsprofil bei ISC2

Ihr Einstieg

Cloud-Umgebung und benötigte Module eingrenzen

Umgebung und vorhandene Absicherung beschreiben

Beschreiben Sie die verwendete Cloud-Umgebung oder den Cloud-Dienst und die bereits gewählten Absicherungsmaßnahmen. Darauf aufbauend besprechen wir die sinnvollen Prüfungen und den benötigten Zugang.

Module passend vereinbaren

Sie können das organisatorische oder das technische Assessment einzeln beauftragen. Wir wählen die Module nach Ihrer Umgebung und Ihren konkreten Fragen aus.

Cloud-Assessment abstimmen
Messzirkel und Kompass auf einer historischen Weltkarte
Prüfmodule passgenau auf Ihre Cloud-Landschaft zugeschnitten.

Ihre Cloud-Konfiguration ist der Prüfgegenstand

Geprüft werden die vereinbarten Umgebungen, Dienste und Konfigurationen. Das Assessment ist kein C5-Testat und keine Zusicherung vollständiger Cloud-Sicherheit.

Fragen zum Cloud Security Assessment

Welche Cloud-Umgebungen können bewertet werden?

Das Angebot umfasst gängige Umgebungen wie Azure, AWS und Google Cloud, Kubernetes- und Container-Umgebungen sowie SaaS-Dienste wie Microsoft 365, Google Workspace, Zoom oder Atlassian Cloud. Zu Beginn klären wir die konkret eingesetzten Dienste und die beeinflussbaren Einstellungen. Davon hängen Prüfgrundlagen, Zugänge und Module ab.

Was unterscheidet organisatorisches und technisches Cloud Assessment?

Das organisatorische Modul betrachtet Prozesse zur Nutzung der Cloud in Workshops mit Ihren Verantwortlichen. Die technische Prüfung untersucht Konfigurationen auf fehlende, unvollständige oder unsichere Einstellungen, insbesondere anhand geeigneter CIS Benchmarks.

Können wir nur unsere Microsoft-365-Konfiguration prüfen lassen?

Ja. Für reine Cloud-Dienste beschreibt das Angebot eine technische Begutachtung der beeinflussbaren Einstellungen. Das organisatorische Assessment entfällt dabei. Vorgehen und Kriterien werden auf den konkreten Dienst abgestimmt.

Müssen immer beide Module des Cloud Security Assessments beauftragt werden?

Nein. Bei Bedarf kann nur der organisatorische oder nur der technische Teil durchgeführt werden. Die Auswahl richtet sich nach Ihrer Umgebung und danach, ob Sie Fragen zu Verantwortlichkeiten und Prozessen oder zur Konfiguration beantworten möchten.

Erhalten wir aus dem Assessment ein C5-Testat?

Nein. Sie erhalten eine Bewertung der geprüften Cloud-Nutzung beziehungsweise Konfiguration und Empfehlungen zur Behebung der Befunde. Die Vorbereitung eines C5-Testats für einen Cloud-Dienst ist eine andere Leistung; das Testat wird durch einen Wirtschaftsprüfer ausgestellt.

Beiträge zu diesem Thema

Alle 3 Beiträge zum Thema

Wie dürfen wir Sie beim Cloud Security Assessment unterstützen?