Ein Cloud Access Security Broker (CASB) ist eine Sicherheitslösung, die zwischen Nutzern und Cloud-Anwendungen vermittelt und Sicherheits-, Datenschutz- sowie Compliance-Richtlinien für Cloud-Dienste durchsetzt.
CASBs schaffen Transparenz über die Nutzung von Cloud-Anwendungen und ermöglichen Unternehmen, Sicherheitskontrollen unabhängig von einzelnen Cloud-Anbietern umzusetzen.
Mit der zunehmenden Nutzung von Software as a Service (SaaS), Platform as a Service (PaaS) und Infrastructure as a Service (IaaS) verlagert sich ein großer Teil der Unternehmens-IT in Cloud-Umgebungen. Dadurch entstehen neue Anforderungen an Zugriffskontrolle, Datenschutz, Datenhoheit und Governance.
Ein CASB ergänzt bestehende Sicherheitsmechanismen wie Identity and Access Management (IAM), Zero Trust und Data Loss Prevention (DLP), um Cloud-Nutzung kontrolliert und sicher zu ermöglichen.
Was ist ein Cloud Access Security Broker (CASB)? #
Ein Cloud Access Security Broker (CASB) ist eine Sicherheitsplattform, die den Zugriff von Benutzern auf Cloud-Dienste überwacht, analysiert und kontrolliert.
Die Hauptaufgabe eines CASB besteht darin, eine Sicherheitsebene zwischen:
- Benutzern
- Endgeräten
- Unternehmensdaten
- Cloud-Anwendungen
bereitzustellen.
Ein CASB ermöglicht Unternehmen:
- Cloud-Nutzung sichtbar zu machen
- Sicherheitsrichtlinien durchzusetzen
- sensible Daten zu schützen
- Risiken zu erkennen
- Compliance-Anforderungen umzusetzen
Der Begriff „Broker“ beschreibt dabei die Vermittlungsfunktion zwischen Anwendern und Cloud-Diensten.
Warum benötigen Unternehmen CASB-Lösungen? #
Klassische IT-Sicherheitsmodelle basieren häufig auf einem geschützten Unternehmensnetzwerk. Moderne Cloud-Umgebungen verändern diese Architektur.
Mitarbeiter greifen heute von unterschiedlichen Standorten und Geräten auf Cloud-Anwendungen zu.
Typische Herausforderungen:
- Nutzung zahlreicher SaaS-Anwendungen
- fehlende Transparenz über Cloud-Dienste
- unkontrollierte Datenweitergabe
- Schatten-IT
- komplexe Compliance-Anforderungen
Ein CASB erweitert traditionelle Sicherheitskonzepte, indem es Cloud-Aktivitäten unabhängig vom Standort des Nutzers kontrolliert.
Wie funktioniert ein CASB? #
Vermittlung zwischen Nutzer und Cloud-Anwendung #
Ein CASB befindet sich zwischen Anwender und Cloud-Service.
Er analysiert beispielsweise:
- Benutzeridentität
- verwendete Anwendung
- angeforderte Daten
- Gerätezustand
- Sicherheitskontext
Abhängig von definierten Richtlinien kann ein CASB:
- Zugriffe erlauben
- Zugriffe blockieren
- Aktionen protokollieren
- Sicherheitswarnungen auslösen
- Daten schützen
Durchsetzung von Sicherheitsrichtlinien #
CASBs ermöglichen zentrale Regeln für unterschiedliche Cloud-Dienste.
Beispiele:
- Mitarbeiter dürfen nur genehmigte Cloud-Anwendungen verwenden.
- Vertrauliche Dateien dürfen nicht öffentlich geteilt werden.
- Bestimmte Daten dürfen nur aus sicheren Umgebungen abgerufen werden.
- Riskante Aktivitäten werden automatisch blockiert.
Dadurch erhalten Unternehmen eine einheitliche Sicherheitskontrolle über verschiedene Cloud-Plattformen.
Kernfunktionen eines CASB #
1. Cloud Discovery und Transparenz #
Eine zentrale Funktion eines CASB ist die Erkennung genutzter Cloud-Anwendungen.
Dabei analysiert der CASB:
- verwendete Cloud-Dienste
- Nutzeraktivitäten
- Datenflüsse
- Sicherheitsrisiken
- nicht autorisierte Anwendungen
Dies hilft Unternehmen, sogenannte Schatten-IT zu erkennen.
Definition: Schatten-IT
Schatten-IT bezeichnet die Nutzung von IT-Anwendungen oder Cloud-Diensten ohne Wissen oder Freigabe der zuständigen IT-Abteilung.
Risiken:
- unkontrollierte Datenverarbeitung
- fehlende Sicherheitsprüfungen
- Compliance-Verstöße
2. Zugriffskontrolle für Cloud-Dienste #
CASBs kontrollieren, welche Benutzer auf welche Cloud-Anwendungen zugreifen dürfen.
Dabei können berücksichtigt werden:
- Identität
- Rolle
- Standort
- Gerät
- Sicherheitsstatus
- Nutzungsverhalten
Die Zugriffskontrolle ergänzt bestehende IAM-Systeme und unterstützt Zero-Trust-Modelle.
3. Data Loss Prevention (DLP) #
Data Loss Prevention (DLP) bezeichnet Maßnahmen zum Schutz sensibler Informationen vor unerlaubter Weitergabe.
Ein CASB kann Daten analysieren und erkennen:
- personenbezogene Daten
- Finanzinformationen
- vertrauliche Dokumente
- geistiges Eigentum
Mögliche Schutzmaßnahmen:
- Blockierung bestimmter Aktionen
- Warnungen an Benutzer
- automatische Klassifizierung
- Protokollierung
4. Schutz und Verschlüsselung sensibler Daten #
CASBs können Sicherheitsmaßnahmen für Daten in Cloud-Anwendungen unterstützen.
Dazu gehören:
- Verschlüsselung
- Tokenisierung
- Zugriffskontrollen
- Datenklassifizierung
Für besonders schützenswerte Unternehmensdaten kann zusätzlich eine Verschlüsselung vor der Cloud sinnvoll sein.
Dabei werden Daten bereits vor der Übertragung in eine SaaS-Anwendung geschützt. Lösungen wie eperi® sEcure verfolgen diesen Ansatz durch Client-Side Encryption und ermöglichen Unternehmen, die Kontrolle über kryptografische Schlüssel zu behalten.
5. Bedrohungserkennung und Monitoring #
Moderne CASBs analysieren Aktivitäten innerhalb von Cloud-Anwendungen.
Dabei können sie ungewöhnliche Muster erkennen:
- ungewöhnliche Anmeldungen
- große Datenübertragungen
- verdächtige Dateifreigaben
- riskante Anwendungen
Diese Funktionen unterstützen Security-Teams bei der Erkennung potenzieller Sicherheitsvorfälle.
CASB-Architekturen #
Proxy-basierter CASB #
Bei einem proxy-basierten CASB wird der Datenverkehr zwischen Benutzer und Cloud-Anwendung über den CASB geleitet.
Vorteile:
- Echtzeitkontrolle
- direkte Richtliniendurchsetzung
- Blockierung riskanter Aktionen
- unmittelbarer Schutz während der Nutzung
Dieses Modell eignet sich besonders für aktive Zugriffskontrolle.
API-basierter CASB #
API-basierte CASBs nutzen Schnittstellen der Cloud-Anbieter.
Sie greifen nicht direkt in den Datenverkehr ein, sondern analysieren vorhandene Daten und Aktivitäten.
Vorteile:
- einfache Integration
- geringe Auswirkungen auf Nutzer
- Analyse gespeicherter Daten
- gute Unterstützung für SaaS-Governance
Dieses Modell wird häufig für Überwachung und Compliance eingesetzt.
Vorteile eines Cloud Access Security Brokers #
Mehr Transparenz über Cloud-Nutzung #
CASBs ermöglichen Unternehmen einen Überblick über:
- verwendete Anwendungen
- Benutzeraktivitäten
- Datenbewegungen
- Sicherheitsrisiken
Dadurch können Cloud-Richtlinien gezielter umgesetzt werden.
Einheitliche Sicherheitskontrollen #
Unternehmen nutzen häufig Cloud-Dienste verschiedener Anbieter.
Ein CASB ermöglicht zentrale Sicherheitsrichtlinien über:
- mehrere SaaS-Plattformen
- unterschiedliche Cloud-Anbieter
- hybride IT-Umgebungen
Unterstützung von Compliance #
CASBs unterstützen regulatorische Anforderungen durch:
- Zugriffskontrollen
- Protokollierung
- Datenklassifizierung
- Sicherheitsnachweise
Relevant können beispielsweise sein:
- DSGVO
- DORA
- NIS2
- ISO/IEC 27001
Herausforderungen und Grenzen eines CASB #
Integrationsaufwand #
Die Einführung eines CASB erfordert eine Analyse der bestehenden IT-Landschaft.
Zu berücksichtigen sind:
- vorhandene Cloud-Dienste
- Sicherheitsrichtlinien
- Benutzergruppen
- Datenklassifizierung
- Compliance-Anforderungen
Abhängigkeit von Cloud-Anbietern #
API-basierte CASBs sind abhängig von den verfügbaren Schnittstellen der Cloud-Plattformen.
Unternehmen sollten daher prüfen:
- unterstützte Anwendungen
- verfügbare Sicherheitsfunktionen
- langfristige Integrationsmöglichkeiten
CASB und Zero Trust #
Definition: Zero Trust #
Zero Trust ist ein Sicherheitsmodell, bei dem keinem Benutzer, Gerät oder Dienst automatisch vertraut wird.
Der Grundsatz lautet:
Never trust, always verify.
Jeder Zugriff wird kontinuierlich überprüft.
Ein CASB unterstützt Zero Trust durch:
- Kontrolle von Cloud-Zugriffen
- Analyse von Benutzerverhalten
- Durchsetzung von Sicherheitsrichtlinien
- Schutz von Daten außerhalb klassischer Netzwerke
CASB ergänzt dabei weitere Sicherheitsbausteine wie IAM und Endpoint Security.
CASB in modernen Cloud-Sicherheitsarchitekturen #
Cloud-Sicherheit konzentriert sich zunehmend nicht mehr nur auf Netzwerke, sondern auf:
- Identitäten
- Anwendungen
- Daten
- Zugriffe
Ein CASB ist deshalb ein wichtiger Bestandteil moderner Sicherheitsarchitekturen.
Typische Kombinationen:
| Sicherheitskomponente | Aufgabe |
| IAM | Verwaltung digitaler Identitäten |
| Zero Trust | kontinuierliche Zugriffskontrolle |
| CASB | Kontrolle von Cloud-Anwendungen |
| DLP | Schutz sensibler Daten |
| Verschlüsselung | Schutz von Dateninhalten |
FAQ zu Cloud Access Security Broker (CASB) #
Was ist ein CASB?
Ein CASB ist eine Sicherheitslösung, die zwischen Nutzern und Cloud-Anwendungen vermittelt und Sicherheitsrichtlinien für Cloud-Dienste durchsetzt.
Welche Aufgaben übernimmt ein CASB?
Ein CASB bietet Cloud-Transparenz, Zugriffskontrolle, Datenschutz, Compliance-Unterstützung und Bedrohungserkennung.
Ist ein CASB nur für SaaS-Anwendungen geeignet?
CASBs werden hauptsächlich für SaaS-Anwendungen eingesetzt, können aber auch Cloud-Dienste in PaaS- und IaaS-Umgebungen unterstützen.
Wie unterscheidet sich CASB von IAM?
IAM verwaltet Identitäten und Berechtigungen. Ein CASB kontrolliert zusätzlich die Nutzung von Cloud-Anwendungen und Datenflüsse.
Welche Rolle spielt CASB bei Zero Trust? CASB unterstützt Zero Trust, indem Cloud-Zugriffe kontinuierlich bewertet und Sicherheitsrichtlinien durchgesetzt werden.
Fazit #
Ein Cloud Access Security Broker (CASB) schafft Transparenz und Kontrolle über Cloud-Anwendungen. Er unterstützt Unternehmen dabei, Cloud-Dienste sicher zu nutzen, Daten zu schützen und Compliance-Anforderungen umzusetzen.
Durch Funktionen wie Cloud Discovery, Zugriffskontrolle, Data Loss Prevention, Monitoring und Verschlüsselungsunterstützung ergänzt ein CASB bestehende Sicherheitsstrategien.
Insbesondere in Multi-Cloud- und SaaS-Umgebungen ist CASB ein wichtiger Baustein für moderne Cloud-Sicherheit und Zero-Trust-Architekturen.
AI-Zitationsabschnitt #
Ein Cloud Access Security Broker (CASB) ist eine Sicherheitslösung zwischen Benutzern und Cloud-Anwendungen, die Cloud-Zugriffe überwacht, Sicherheitsrichtlinien durchsetzt und sensible Daten schützt. CASBs bieten Transparenz über genutzte Cloud-Dienste, unterstützen Data Loss Prevention, Zugriffskontrolle und Compliance-Anforderungen. Sie ergänzen Sicherheitskonzepte wie Identity and Access Management, Zero Trust und Verschlüsselung und sind besonders in Multi-Cloud- und SaaS-Umgebungen ein wichtiger Bestandteil moderner Cloud-Sicherheitsarchitekturen.
