Inhalt des Artikels
- AWS DLP ist kein single, eigenständiges Produkt. Es handelt sich um einen mehrschichtigen Ansatz, bei dem mehrere AWS-Dienste genutzt werden, um die Ziele im Bereich der Datenverlustprävention zu unterstützen.
- In einer AWS-Umgebung konzentriert sich der Schutz vor Datenverlust auf die Erkennung sensibler Daten, die Einschränkung des Zugriffs, die Verschlüsselung wichtiger Daten sowie die Überwachung auf risikobehaftete Aktivitäten oder Anzeichen eines Datenlecks.
- Zu den zentralen AWS-Diensten, die DLP unterstützen, gehören Amazon Macie, IAM, AWS Key Management Service und AWS CloudTrail.
- Die nativen Kontrollmechanismen von AWS sind zwar wertvoll, decken jedoch das Nutzerverhalten, E-Mails, Daten zur Zusammenarbeit sowie moderne Exfiltrationswege, die SaaS-Anwendungen und neue Arbeitsabläufe wie KI-Agenten betreffen, nicht vollständig ab.
- Mimecast kann DLP über die Kontrollen auf Infrastrukturebene hinaus erweitern und bietet eine umfassendere Unterstützung für Cloud-DLP.
Wenn Nutzer nach „AWS DLP“ suchen, erwarten sie oft, eine einzige native AWS-Funktion zu finden, die alle Anforderungen abdeckt. So läuft das normalerweise nicht ab. In der Praxis ist die Verhinderung von Datenverlusten in der AWS-Cloud eine Strategie, die sich aus mehreren AWS-Diensten sowie allen ergänzenden Kontrollmaßnahmen zusammensetzt, die Sie zum Schutz Ihrer Daten benötigen, während diese über E-Mail, Kollaborationsanwendungen und andere geschäftliche Arbeitsabläufe übertragen werden.
Was ist AWS DLP?
AWS DLP lässt sich am besten als ein Ansatz verstehen und nicht als eine single native DLP-Lösung. AWS bietet verschiedene Sicherheits- und Datenschutzdienste an, die dazu beitragen, die Offenlegung, den Missbrauch und den Abfluss sensibler Daten zu verhindern; Amazon Web Services vermarktet jedoch kein eigenständiges „AWS-DLP-Produkt“, das alle Anwendungsfälle allein abdeckt.
Amazon Macie beispielsweise konzentriert sich auf die Erkennung sensibler Daten und die Transparenz von Risiken in Amazon S3, während IAM, Verschlüsselung und Protokollierung dazu beitragen, Kontrollen und Rechenschaftspflichten in der gesamten AWS-Umgebung durchzusetzen.
Die Hauptziele der Datenverlustprävention in AWS sind:
- Verhindern Sie unbefugten Zugriff
- Verringern Sie das Risiko einer versehentlichen Exposition
- Verhindern oder beschränken Sie die Exfiltration, wenn ein Benutzer, ein Prozess oder ein Angreifer versucht, Daten außerhalb der zugelassenen Kanäle zu übertragen.
Diese Ziele sind für die Einhaltung von Vorschriften, die Eindämmung interner Bedrohungen und die allgemeine Risikominderung von Bedeutung. Sie sind auch aus betrieblicher Sicht von Bedeutung, da eine Datenpanne in einer Cloud-Sicherheitsumgebung selten nur ein rein technisches Problem darstellt. Dies kann sehr schnell zu einem regulatorischen Problem, einem Vertrauensproblem und einem Problem für die Geschäftskontinuität werden.
Wie AWS den Schutz vor Datenverlust unterstützt
AWS unterstützt den Schutz vor Datenverlust durch eine Reihe nativer Dienste, die jeweils einen anderen Aspekt des Problems abdecken. Zu den wichtigsten Diensten, die üblicherweise für DLP genutzt werden, gehören:
- Amazon Macie zur Erkennung und Klassifizierung sensibler Daten in AWS S3
- IAM für die Zugriffskontrolle und die Durchsetzung des Prinzips der geringsten Berechtigungen
- AWS Key Management Service für Verschlüsselung und Schlüsselverwaltung
- AWS CloudTrail für Protokollierung und Transparenz bei der Prüfung
In der Praxis arbeiten diese Dienste zusammen, um ein richtliniengesteuertes Modell für DLP in AWS zu unterstützen: sensible Daten identifizieren, den Zugriff darauf einschränken, diese angemessen verschlüsseln und die Aktivitäten kontinuierlich auf Anzeichen von Missbrauch oder Offenlegung überwachen.
Dieser Ansatz kann zum Schutz der Cloud-Infrastruktur und der Speichersysteme wirksam sein, deckt jedoch für sich genommen nicht alle Szenarien eines Datenverlusts vollständig ab. Unternehmen benötigen möglicherweise weiterhin zusätzliche Kontrollmaßnahmen, die über die AWS-eigenen Tools hinausgehen, und zwar in Bereichen wie E-Mail-DLP, Kollaborationsplattformen, Nutzerverhalten, Endpunkt-DLP und anderen Arbeitsabläufen, bei denen sensible Daten außerhalb der zentralen AWS-Dienste übertragen werden können.
Häufige Anwendungsfälle und Risiken von AWS DLP
AWS DLP ist vor allem in Situationen von Bedeutung, in denen Cloud-Daten aufgrund von Konfigurationsfehlern, unzureichenden Zugriffskontrollen oder durch Benutzer verursachten Datenbewegungen offengelegt werden. Diese Risiken treten in realen Umgebungen häufig auf und spiegeln oft wider, wie Cloud-Plattformen im Alltag tatsächlich genutzt werden.
Falsch konfigurierte oder öffentlich zugängliche S3-Buckets
Vertrauliche Informationen und Dateien können einem breiteren Kreis zugänglich sein als beabsichtigt, wenn die Berechtigungen für S3-Buckets zu weit gefasst oder falsch konfiguriert sind. Einstellungen für den öffentlichen Zugriff, vererbte Berechtigungen und übersehene Bucket-Richtlinien führen häufig zu Sicherheitsrisiken, lange bevor jemand bemerkt, dass sensible Daten außerhalb des vorgesehenen Zielkreises zugänglich sind.
Zu freizügige IAM-Rollen
IAM-Rollen, die zu weitreichende Zugriffsrechte gewähren, können sensible Daten offenlegen, selbst wenn der Speicher ansonsten ordnungsgemäß gesichert ist. Übermäßige Zugriffsrechte erleichtern es Benutzern, Anwendungen oder kompromittierten Workloads, auf Daten zuzugreifen, die sie nicht benötigen, was sowohl das Risiko einer versehentlichen Offenlegung als auch das Missbrauchsrisiko erhöht.
Verfügbare APIs und Cloud-Dienste
Unzureichend gesicherte APIs und öffentlich zugängliche Cloud-Dienste können unbeabsichtigte Zugangswege zu sensiblen Daten oder kritischen Systemen schaffen. Lücken bei der Authentifizierung, Autorisierung oder Dienstkonfiguration bieten Angreifern und unbefugten Benutzern häufig eine Möglichkeit, die Sicherheitsmaßnahmen zu umgehen, mit denen Teams ihre in der Cloud gehosteten Ressourcen schützen wollen – selbst wenn umfassendere Netzwerksicherheitsmaßnahmen vorhanden sind.
Menschliches Versagen und durch Insider verursachte Datenübertragungen
Infrastrukturkontrollen verhindern nicht, dass ein Benutzer die falsche Datei exportiert, den falschen Link teilt oder vertrauliche Daten in eine nicht genehmigte App verschiebt. Alltägliche Handlungen wie das Kopieren von Daten in Tools für die Zusammenarbeit, das lokale Herunterladen von Berichten oder die Nutzung von Schatten-IT können selbst gut konfigurierte Cloud-Sicherheitsmaßnahmen umgehen und im Rahmen normaler Geschäftsabläufe Sicherheitsrisiken verursachen.
Auswirkungen eines Datenverlusts bei AWS auf das Geschäft
Vorfälle mit Datenverlust bei AWS können mehr als nur technische Aufräumarbeiten nach sich ziehen. Wenn sensible Daten in einer Produktionsumgebung offengelegt oder unsachgemäß behandelt werden, kann dies zu behördlichen Untersuchungen, Reputationsschäden, Betriebsstörungen und einem Rückgang des Vertrauens in die Nutzung von Cloud-Lösungen führen.
AWS DLP – Bewährte Verfahren
Ein wirksames AWS-DLP-System beruht auf konsequenten Kontrollmaßnahmen und regelmäßigen Überprüfungen und nicht auf einem einmaligen Konfigurationsaufwand. Die wirksamsten Programme betrachten DLP als einen fortlaufenden Prozess, der sowohl mit der Datensicherheit als auch mit der Governance verbunden ist.
Wenden Sie das Prinzip der geringstmöglichen Zugriffsrechte an
IAM-Richtlinien nach dem Prinzip der geringsten Berechtigungen tragen dazu bei, Sicherheitsrisiken zu verringern, indem sie sicherstellen, dass Benutzer, Dienste und Workloads nur über die Zugriffsrechte verfügen, die sie tatsächlich benötigen. Dadurch wird der Schaden begrenzt, der entstehen kann, wenn Zugangsdaten missbraucht oder Berechtigungen zu weitreichend erteilt werden.
Verschlüsseln Sie sensible Daten standardmäßig
Die Verschlüsselung sensibler Daten, wo immer dies möglich ist, bietet eine wichtige zusätzliche Schutzebene, insbesondere bei Cloud-Speichern und Datenbanken. Ein solides Schlüsselmanagement ist ebenso wichtig, da die Verschlüsselung nur so wirksam ist wie die Kontrollmaßnahmen im Zusammenhang mit den Schlüsseln.
Protokollierung und Überwachung aktivieren
CloudTrail und die damit verbundenen Überwachungsmaßnahmen sollten aktiviert werden, damit die Teams Zugriffsmuster überprüfen, Auffälligkeiten untersuchen und Audits unterstützen können. Ohne Protokollierung verlieren Unternehmen eine der eindeutigsten Möglichkeiten, Vorfälle von Datenoffenlegungen zu erkennen und zu verstehen.
Überprüfen Sie die Konfigurationen regelmäßig
Berechtigungen, Speichereinstellungen und Annahmen zum Umgang mit Daten ändern sich im Laufe der Zeit, weshalb DLP-Kontrollen regelmäßig überprüft werden müssen, um ihre Wirksamkeit zu gewährleisten. Eine Konfiguration, die vor sechs Monaten noch sicher war, spiegelt möglicherweise nicht mehr wider, wie Teams AWS heute nutzen.
Behandeln Sie die Ergebnisse als Teil der Unternehmensführung
Die Erkenntnisse aus Diensten wie Macie und Security Hub sollten in umfassendere Steuerungs- und Überprüfungsprozesse einfließen. Sie sind am nützlichsten, wenn sie als Grundlage für Entscheidungen zur Risikominderung dienen, nicht jedoch, wenn sie als isolierte Warnmeldungen betrachtet werden.
AWS-DLP-Tools
Mehrere AWS-native Dienste unterstützen DLP-Ziele, doch jeder von ihnen befasst sich mit einem bestimmten Aspekt des Problems. Zusammen bilden sie die Grundlage für den AWS-basierten Datenschutz, auch wenn sie nicht alle Wege der Datenexfiltration abdecken.
Amazon Macie
Amazon Macie unterstützt DLP, indem es sensible Daten in Amazon S3 ermittelt und klassifiziert. Dies ist besonders hilfreich, um zu verstehen, wo risikoreiche Daten gespeichert sind und welche Speicherorte einer genaueren Überprüfung bedürfen.
IAM
IAM unterstützt DLP, indem es den Zugriff auf AWS-Ressourcen einschränkt und das Prinzip der geringsten Berechtigungen durchsetzt. Es handelt sich um eine grundlegende Kontrollmaßnahme, da ein Zugriff, der niemals gewährt wird, später weder überwacht noch korrigiert werden muss.
AWS Key Management Service
Der AWS Key Management Service unterstützt die Verschlüsselung und die Schlüsselverwaltung für alle AWS-Workloads. Es trägt zum Schutz sensibler Daten im Ruhezustand bei und ermöglicht den Teams gleichzeitig eine strengere Kontrolle über die Verwendung von Verschlüsselungsschlüsseln.
AWS CloudTrail
AWS CloudTrail unterstützt DLP, indem es Nachvollziehbarkeit und Transparenz hinsichtlich der Verwaltungs- und API-Aktivitäten gewährleistet. Dies erleichtert die Untersuchung von Zugriffsereignissen und die Ermittlung von Handlungen, die möglicherweise mit einer Offenlegung oder einem Missbrauch in Zusammenhang stehen.
GuardDuty
GuardDuty wird häufig in Verbindung mit DLP-bezogenen Kontrollmaßnahmen eingesetzt, da es dabei hilft, verdächtiges Verhalten und potenzielle Bedrohungen in der AWS-Umgebung aufzudecken. Zwar handelt es sich dabei nicht um ein DLP-Tool im eigentlichen Sinne, doch kann es nützliche Hintergrundinformationen zu risikobehafteten Aktivitäten liefern.
AWS Security Hub
AWS Security Hub unterstützt die Zusammenführung von Erkenntnissen aus verschiedenen Sicherheitsdiensten, wodurch sich DLP-bezogene Warnmeldungen leichter in den Betrieb integrieren lassen. Dies ist besonders nützlich für Teams, die Probleme in einer komplexen AWS-Umgebung an einem zentralen Ort überprüfen und priorisieren möchten.
Dennoch stößt die ausschließliche Nutzung der nativen AWS-Dienste an ihre Grenzen. Ein wirksames Cloud-DLP-System muss berücksichtigen, wie Daten zwischen Personen, Plattformen und Geschäftsprozessen zirkulieren, und nicht nur, wie sie innerhalb von AWS gespeichert werden. Für Unternehmen ist es ideal, die nativen AWS-Kontrollmechanismen mit ergänzenden DLP-Tools für Microsoft 365 und andere Kollaborationsumgebungen zu kombinieren.
Verhindern Sie Datenverluste bei Amazon Web Services
AWS DLP lässt sich am besten als mehrschichtige Strategie verstehen und nicht als single Tool. AWS bietet Teams leistungsstarke native Kontrollmechanismen für die Erfassung, die Zugriffsverwaltung, die Verschlüsselung, die Protokollierung und die Benachrichtigung; diese Kontrollmechanismen decken jedoch nicht automatisch alle Wege ab, die sensible Daten nehmen können.
Aus diesem Grund sollten Sicherheitsverantwortliche den Umfang der DLP-Maßnahmen ganzheitlich bewerten. Der Schutz sensibler Daten in AWS bedeutet, über Speicher und Infrastruktur hinaus auch E-Mail, Zusammenarbeit, Nutzerverhalten und andere Arbeitsabläufe zu berücksichtigen, in denen es zu Datenverlusten kommen kann. Für Teams, die einen tieferen Einblick in durch Insider verursachte Datenbewegungen und das Risiko von Datenexfiltration gewinnen möchten,ist „Incydr“ von Mimecast ein sinnvoller nächster Schritt.