Cloud-Sicherheit in Multi-Tenant-Umgebungen: Definition und Best Practices

Cloud-Service-Provider teilen häufig Ressourcen zwischen mehreren Organisationen, um Cloud-Services kostengünstiger und effizienter anzubieten. Diese gemeinsam genutzte Umgebung wird als Multi-Tenancy bezeichnet. Multi-Tenant-Cloud-Umgebungen können größere Sicherheitsherausforderungen mit sich bringen als dedizierte private Cloud-Umgebungen. Wie bei allen Cloud-Modellen ist der Kunde für einen großen Teil dieser Sicherheit verantwortlich. Wir […]

Verfasst von
Maine Basan
Maine Basan
Nov 1, 2023
7 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Cloud-Service-Provider teilen häufig Ressourcen zwischen mehreren Organisationen, um Cloud-Services kostengünstiger und effizienter anzubieten. Diese gemeinsam genutzte Umgebung wird als Multi-Tenancy bezeichnet.

Multi-Tenant-Cloud-Umgebungen können größere Sicherheitsherausforderungen mit sich bringen als dedizierte private Cloud-Umgebungen. Wie bei allen Cloud-Modellen ist der Kunde für einen großen Teil dieser Sicherheit verantwortlich. Wir werfen einen Blick auf die Risiken und erforderlichen Kontrollen, um Multi-Tenant-Cloud-Umgebungen zu sichern.

Was ist Multi-Tenancy-Sicherheit?

Multi-Tenancy ist ein grundlegendes Konzept im Cloud-Computing, bei dem mehrere Unternehmen oder Einzelpersonen gemeinsame Ressourcen wie Server, Datenbanken und Speicher nutzen können, während ihre Daten und Konfigurationen getrennt bleiben. Die Techniken und Maßnahmen zum Schutz von Daten und Ressourcen in solchen gemeinsam genutzten Cloud-Umgebungen werden als Multi-Tenancy-Sicherheit bezeichnet. Multi-Tenancy ist das primäre Modell für öffentliche Cloud-Umgebungen. Daher können beide ähnliche Sicherheitsprobleme aufweisen.

Cloud-Service-Provider teilen sich mit ihren Kunden die Sicherheitsverantwortung im Rahmen des Modells der geteilten Verantwortung. Cloud-Provider sichern im Allgemeinen die Umgebung, während Kunden üblicherweise für den Schutz von Daten, Zugriffen und Anwendungen verantwortlich sind. Die größten Cloud-Service-Provider wie Google und AWS sind im Allgemeinen sehr gut in Sachen Sicherheit. Daher wird die Fähigkeit eines Kunden, Best Practices für Cloud-Sicherheit zu befolgen, wahrscheinlich die wichtigste Kontrolle sein. Es gibt jedoch weitere Maßnahmen, die Nutzer von Multi-Tenant-Clouds ergreifen können, um die Sicherheit zu erhöhen; darauf gehen wir gleich ein.

Advertisement

3 Stufen der Multi-Tenancy

Multi-Tenancy ist ein weit verbreitetes Konzept bei Infrastructure as a Service (IaaS), Platform as a Service (PaaS) und Software as a Service (SaaS), wird jedoch unterschiedlich umgesetzt. In den meisten Fällen sind IaaS und PaaS Multi-Tenant-Dienste, bei denen Kunden oder Organisationen Infrastruktur oder Entwicklungsplattformen gemeinsam nutzen. Der Grad der Multi-Tenancy hängt häufig sowohl von der Architektur des Cloud-Service-Providers als auch von den spezifischen Anforderungen der Nutzer oder Organisationen ab.

Niedrige Multi-Tenancy

IaaS und PaaS sind auf der niedrigsten Multi-Tenancy-Stufe als Multi-Tenant-Umgebungen konfiguriert. Das bedeutet, dass zahlreiche Nutzer oder Organisationen auf dieselben zugrunde liegenden Infrastruktur- oder Plattformressourcen zugreifen, etwa virtuelle Maschinen, Speicher und Entwicklungstools.

SaaS ist auf dieser Stufe als Single-Tenant-Service konzipiert. Jede Instanz einer SaaS-Anwendung ist einem einzelnen Nutzer oder Unternehmen gewidmet. Es gibt keine gemeinsame Ressourcennutzung zwischen den Mandanten.

Mittlere Multi-Tenancy

IaaS und PaaS funktionieren auch auf der mittleren Multi-Tenancy-Stufe als Multi-Tenant-Umgebungen. Mehrere Nutzer oder Organisationen teilen sich Ressourcen wie virtuelle Infrastrukturen oder Entwicklungstools.

Kleine SaaS-Cluster sind dagegen auf dieser Stufe als Multi-Tenant-Umgebungen vorgesehen. Das bedeutet, dass ein gemeinsamer Cluster aus SaaS-Instanzen von mehreren Kunden oder Mandanten genutzt wird. Jeder Cluster umfasst zahlreiche SaaS-Instanzen, und die Ressourcen innerhalb dieser Cluster werden von den Kunden gemeinsam genutzt.

Hohe Multi-Tenancy

Auf der höchsten Multi-Tenancy-Stufe sind alle Ebenen von Cloud-Services – Infrastructure as a Service (IaaS), Platform as a Service (PaaS) und Software as a Service (SaaS) – vollständig Multi-Tenant. Das bedeutet, dass zahlreiche Nutzer, Organisationen oder Mandanten Ressourcen und Infrastruktur auf verschiedenen Ebenen gemeinsam nutzen.

Advertisement

IaaS-Mandanten teilen sich Hardware- und Virtualisierungsressourcen, PaaS-Mandanten Entwicklungs- und Bereitstellungstools und SaaS-Mandanten Anwendungsinstanzen. Durch die gemeinsame Nutzung von Ressourcen durch eine größere Nutzerbasis maximiert dieser Ansatz die Ressourceneffizienz und Kosteneinsparungen.

Vorteile der Multi-Tenancy-Sicherheit

Die Einführung einer Multi-Tenancy-Cloud-Sicherheitsstrategie verbessert den Datenschutz in gemeinsam genutzten Cloud-Umgebungen und bietet gleichzeitig mehrere betriebliche und finanzielle Vorteile:

  • Kosteneffizienz: Da Ressourcen von zahlreichen Mandanten gemeinsam genutzt werden, senkt Multi-Tenancy die Infrastruktur- und Betriebskosten und führt so zu Einsparungen.
  • Flexibilität und Skalierbarkeit: Das Modell gemeinsam genutzter Ressourcen ermöglicht es Organisationen, Cloud-Services nach Bedarf einzuführen, zu verwalten und zu skalieren, was zu Agilität und Anpassungsfähigkeit führt.
  • Kontinuierliche Verfügbarkeit: Redundanz- und Failover-Strategien werden in Multi-Tenant-Systemen häufig eingesetzt, um die Geschäftskontinuität und Zuverlässigkeit zu verbessern.
  • Vereinfachte Verwaltung: Zentralisierte Verwaltung und Wartung reduzieren den administrativen Aufwand, die Komplexität und die Kosten.
  • Optimierung von Ressourcen: Eine effiziente Ressourcennutzung steigert die Leistung und minimiert Verschwendung, was die Nachhaltigkeit verbessert.
  • Geteiltes Fachwissen: Mandanten profitieren vom Sicherheitswissen und den Best Practices des Cloud-Providers, wodurch der Aufwand für das Sicherheitsmanagement sinkt.
  • Einfachere Sicherheit:Trotz der herausfordernden Komplexität von Cloud-Umgebungen sind große Cloud-Services im Allgemeinen recht sicher. Für Kunden kann es daher genügen, die eigenen Sicherheitskontrollen und -tools des Cloud-Providers zu aktivieren – allerdings zu höheren Kosten.

Die 5 wichtigsten Multi-Tenant-Sicherheitsrisiken und -probleme

Multi-Tenancy bietet Cloud-Providern und Kunden zwar erhebliche Vorteile, birgt aber auch beträchtliche Sicherheits- und Datenschutzrisiken.

1. Datenschutzverletzungen

So geschieht es: Datenschutzverletzungen können in Multi-Tenant-Systemen auftreten, wenn ein böswilliger Akteur aufgrund von Schwachstellen im System unbefugten Zugriff auf die Daten einer Organisation erlangt. Diese Schwachstellen können auf vielfältige Weise ausgenutzt werden, etwa durch schwache Passwörter, Softwarefehler und Social-Engineering-Angriffe.

Prävention: Unternehmen sollten strenge Zugriffskontrollen und -verwaltung einrichten, eine rigorose Authentifizierung verlangen, kritische Daten verschlüsseln und Zugriffsprotokolle regelmäßig prüfen, um Datenschutzverletzungen zu verhindern. Software und Systeme müssen unbedingt mit Sicherheitsupdates auf dem neuesten Stand gehalten werden. Mitarbeiterschulungen zum Erkennen und Abwehren von Phishing- und anderen Social-Engineering-Versuchen sind ebenfalls wichtig.

Advertisement

2. Datenoffenlegung

So geschieht es: Datenlecks sind die unbeabsichtigte Offenlegung sensibler Informationen. Sie entstehen häufig durch Fehlkonfigurationen oder einen unsachgemäßen Umgang von Nutzern oder Anwendungen mit Daten. Dazu kann es kommen, wenn Daten an die falsche Person übermittelt oder fehlerhaft geteilt werden.

Prävention: Lösungen zur Verhinderung von Datenverlust (DLP) können dabei helfen, Situationen mit Datenlecks zu erkennen und zu verhindern. Um diese unbeabsichtigten Offenlegungen zu reduzieren, empfiehlt sich eine Schulung der Nutzer zu Standardpraktiken im Umgang mit Daten.

3. Unbefugter Zugriff

So geschieht es: Eine unzureichende Mandantentrennung kann aufgrund von Fehlkonfigurationen oder Schwachstellen im System zu Datenverunreinigungen oder unbefugtem Zugriff zwischen Mandanten führen.

Prävention: Die Mandantentrennung kann durch den Einsatz von Virtualisierungstechniken verbessert werden, um Mandanten sicher voneinander zu isolieren. Um das Risiko von Datenverunreinigungen oder unbefugtem Zugriff zu reduzieren, sind außerdem strenge Zugriffskontrollen und eine angemessene Netzwerksegmentierung erforderlich. Zudem sollten Sie die neuesten Sicherheitslücken verfolgen, um sicherzustellen, dass Ihre Umgebung so sicher wie möglich ist.

4. Compliance-Bedenken

So geschieht es: Die Einhaltung von regulatorischen Standards kann in einer Multi-Tenant-Umgebung aufgrund gemeinsam genutzter Ressourcen und der Möglichkeit einer Vermischung von Daten schwierig sein.

Prävention: Unternehmen können Cloud-Lösungen auswählen, die Compliance-Berichte bereitstellen und branchenspezifische Sicherheitsanforderungen erfüllen. Außerdem sollten sie klare Verfahren zur Datenkategorisierung einrichten, um sicherzustellen, dass sensible Daten ordnungsgemäß isoliert und verwaltet werden.

5. Sicherheitslücken in APIs

So geschieht es: In einem Multi-Tenant-System können schwache oder unsichere Programmierschnittstellen (APIs) als Einfallstore für Angreifer dienen, die Schwachstellen ausnutzen und Zugriff auf Daten oder Ressourcen erlangen.

Prävention: APIs regelmäßig zu aktualisieren und abzusichern, API-Gateways zur Zugriffskontrolle einzusetzen und Eingabedaten zu überprüfen, um API-basierte Angriffe zu verhindern, sind mögliche Maßnahmen, um das Risiko von API-Sicherheitslücken zu reduzieren.

Advertisement

10 Best Practices zum Schutz von Daten in einer Multi-Tenancy-Architektur

Diese Best Practices können Organisationen dabei helfen, sensible Daten zu schützen und die Integrität ihrer Systeme in einer Multi-Tenant-Umgebung zu bewahren. Dabei spielen die Nutzer eine wichtige Rolle, indem sie die Vorgaben einhalten.

1. Zugriffskontrolle

Zugriffskontrollen schützen sensible Daten, indem sie unbefugten Zugriff verhindern. Verwenden Sie zur Verwaltung von Berechtigungen eine rollenbasierte Zugriffskontrolle (RBAC). Definieren Sie Rollen anhand der Arbeitsfunktionen und vergeben Sie die entsprechenden Zugriffsberechtigungen. Überprüfen und ändern Sie Zugriffsbeschränkungen regelmäßig, um organisatorische Veränderungen abzubilden.

2. Audit-Trails

Implementieren Sie Protokollierungssysteme, um Benutzeraktionen und Systemereignisse nachzuverfolgen. Verwenden Sie zum Speichern und Analysieren von Protokollen zentrale Lösungen zur Protokollverwaltung wie SIEM-Systeme. Überprüfen Sie die Protokolle regelmäßig, um verdächtige Aktivitäten zu erkennen und zu untersuchen.

3. Compliance-Management

Wählen Sie Cloud-Services mit Compliance-Funktionen und -Möglichkeiten, um das Compliance-Management zu erleichtern. Stellen Sie sicher, dass Sie und Ihr Provider geltende Standards und Gesetze wie GDPR, HIPAA oder ISO 27001 einhalten.

4. Datenverschlüsselung

Verwenden Sie zum Schutz ruhender und übertragener Daten robuste Verschlüsselungstechniken. Nutzen Sie die Verschlüsselungstools oder -services des Cloud-Providers. Stellen Sie sicher, dass Verschlüsselungsschlüssel angemessen verwaltet und geschützt werden.

Advertisement

5. Verhinderung von Datenverlust (DLP)

Implementieren Sie DLP-Lösungen, die Datenbewegungen überwachen und Richtlinien zur Verhinderung unerwünschter Datenübertragungen durchsetzen. Richten Sie DLP-Regeln ein, um den Verlust sensibler Daten zu erkennen und zu verhindern.

6. Plan zur Reaktion auf Sicherheitsvorfälle

Erstellen Sie einen Plan zur Reaktion auf Sicherheitsvorfälle, in dem Rollen und Aufgaben für den Fall eines Sicherheitsproblems festgelegt sind. Führen Sie regelmäßig Übungen und Simulationen durch, um eine schnelle und effiziente Reaktion auf Sicherheitsverletzungen zu gewährleisten.

7. Regelmäßiges Patchen

Erstellen Sie eine Patch-Management-Strategie, um Software, Betriebssysteme und Sicherheitstools regelmäßig zu aktualisieren. Beobachten Sie Sicherheitsbulletins der Anbieter und spielen Sie Korrekturen zur Behebung gemeldeter Schwachstellen so schnell wie möglich ein.

8. Mandantentrennung

Um Multi-Tenant-Umgebungen weiter zu isolieren, sollten Sie Virtualisierungstechnologien wie virtuelle private Clouds (VPCs) und Cloud-Netzwerksegmentierung.

9. Cloud-Sicherheitstools verwenden

Es gibt eine Reihe von Cloud-Sicherheitstools, die zum Schutz Ihrer Cloud-Umgebungen beitragen können – von Cloud-nativen Plattformen zum Schutz von Anwendungen (CNAPP) über Cloud Access Security Broker (CASB) bis hin zu Firewalls als Service (FWaaS). Sie können Ihnen helfen, Ihre Verantwortlichkeiten im Rahmen des Modells der geteilten Verantwortung zu erfüllen.

Auch lesenswert: CSPM vs. CWPP vs. CIEM vs. CNAPP: Wo liegt der Unterschied?

10. Benutzerschulungen

Erstellen Sie ein umfassendes Schulungsprogramm für Nutzer zu Best Practices für Sicherheit und Datenverwaltung. Aktualisieren Sie die Schulungen regelmäßig, damit die Nutzer über potenzielle Risiken und sichere Vorgehensweisen informiert bleiben.

Fazit: Verbessern Sie die Multi-Tenancy-Sicherheit Ihrer Cloud

Wie alle Arten von Cloud-Sicherheit erfordert auch die Multi-Tenancy-Sicherheit die konsequente Einhaltung von Best Practices. Eine nachlässige Fehlkonfiguration oder Einstellung der Zugriffskontrolle kann zu schwerwiegenden Datenschutzverletzungen und Compliance-Verstößen führen. In Zusammenarbeit mit einem guten Cloud-Service-Provider können jedoch auch gemeinsam genutzte Cloud-Umgebungen für die meisten Anwendungsfälle ausreichende Sicherheit bieten und zugleich Vorteile wie Kosteneffizienz und Skalierbarkeit liefern. Cloud-Sicherheit ist möglicherweise nicht einfach, doch durch die Befolgung von Best Practices, die Behebung von Sicherheitsproblemen und die Einführung umfassender Sicherheitsmaßnahmen können Cloud-Umgebungen potenziell ein höheres Sicherheitsniveau als herkömmliche On-Premises-Umgebungen erreichen.

Siehe die Top-Unternehmen für Cloud-Sicherheit

Maine Basan

Maine leverages her communication experiences as a writer and product analyst, engaging the B2B audience with insights into cybersecurity trends and solutions.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.