AWS-Sicherheit kann sich anfühlen wie Jonglieren mit Kettensägen in einem Sturm. Fehlkonfigurationen häufen sich schnell, Protokolle werden unübersichtlich, und riskante Daten verstecken sich direkt vor unseren Augen.
Der Trick besteht nicht darin, alles zu aktivieren … sondern sich auf die wenigen Services zu konzentrieren, die Sie tatsächlich sicherer machen.
Hier stelle ich fünf AWS-native Tools vor, die dauerhaft Mehrwert liefern: Bedrohungserkennung, Compliance, Schwachstellenscans, Anwendungsschutz und Datenerkennung. Auf diese Tools verlasse ich mich, wenn ich skalierbare Abdeckung möchte, ohne in einer Flut von Warnmeldungen zu ertrinken. Außerdem zeige ich, wo die einzelnen Tools an ihre Grenzen stoßen und welche tatsächlichen Kostentreiber Sie im Blick behalten sollten.
- Amazon GuardDuty: Am besten geeignet für verwaltete Bedrohungserkennung über mehrere Konten hinweg.
- AWS Security Hub: Am besten geeignet für Sicherheitsstatus, Compliance und die Zusammenführung von Findings.
- Amazon Inspector: Am besten geeignet für automatisierte Schwachstellenscans von EC2, ECR und Lambda.
- AWS WAF + AWS Shield Advanced: Am besten geeignet für Schutz auf Anwendungsebene und DDoS-Abwehr.
- Amazon Macie: Am besten geeignet für die Erkennung sensibler Daten und die Datensicherheit in S3.
Vergleich auf einen Blick
| Tool | Primärer Anwendungsfall | Datenquellen | Wichtige Integrationen | Preismodell | Ideales Team |
|---|---|---|---|---|---|
| Amazon GuardDuty | Verwaltete Bedrohungserkennung | CloudTrail, VPC Flow, DNS, EKS, S3, Lambda | Security Hub, Detective, SIEM/XDR | Nutzungsbasiert (Ereignisse/Ressourcen) | Von schlanken SecOps-Teams bis zum Unternehmen |
| AWS Security Hub | Sicherheitsstatus und Zusammenführung von Findings | Übernimmt AWS- und Partner-Findings (ASFF) | EventBridge, Ticketsysteme, SIEM | Pro Prüfung/Pro Finding | Jedes Team mit Compliance-Anforderungen |
| Amazon Inspector | Schwachstellenmanagement | EC2, ECR-Images, Lambda-Pakete | CodeBuild/CodePipeline, Hub | Ressourcen-/imagebasiert | DevSecOps- und Plattformteams |
| AWS WAF + AWS Shield Advanced | Anwendungs- und DDoS-Schutz | HTTP(S)-Anfragen, Metriken | CloudFront, ALB, API GW | Pay-as-you-go + Abonnement | Webanwendungen mit öffentlichem Zugriff |
| Amazon Macie | Erkennung sensibler Daten | S3-Objekte und Metadaten | Security Hub, EventBridge | Pro geprüftem GB | Compliance- und Datenteams |
Amazon GuardDuty
Am besten geeignet für: eine organisationsweite verwaltete Bedrohungserkennung ohne selbst entwickelte Pipelines.
GuardDuty ist der verwaltete Service von AWS zur Bedrohungserkennung. Er analysiert kontinuierlich Datenquellen wie CloudTrail-, VPC-Flow- und DNS-Logs. Teams können damit bösartige Aktivitäten und verdächtiges Verhalten kontenübergreifend aufdecken, ohne eigene Pipelines entwickeln zu müssen.
Besondere Funktionen:
- Malware Protection für EC2-/EBS-Snapshots.
- Laufzeit- und Audit-Erkenntnisse für EKS.
- Erkennungen auf der S3-Datenebene und RDS-bezogene Findings.
Preise: Nutzungsbasiert; die wichtigsten Kostentreiber sind die Anzahl der verarbeiteten Ereignisse und der geschützten Ressourcen. Weitere Informationen finden Sie unter den GuardDuty-Preisen.
Vorteile
- Organisationsweite Aktivierung mit delegierter Administration.
- Geringer Betriebsaufwand.
- Findings sind dank guter Kontextinformationen direkt umsetzbar.
Nachteile
- Im Vergleich zu selbst entwickelten Stacks nur begrenzte Logik für benutzerdefinierte Regeln.
- Für eine umfassende forensische Analyse sind häufig Detective oder SIEM-Abfragen erforderlich.
Profi-Tipp: Ich beginne mit einem 14–30-tägigen Beobachtungszeitraum und versehe geräuschvolle Findings mit Tags bzw. unterdrücke sie, bevor ich eine automatische Behebung einrichte.
Fazit: GuardDuty ist der einfachste Weg zu AWS-nativer Bedrohungserkennung im großen Maßstab. Der Service bietet eine starke Abdeckung bei minimalem Verwaltungsaufwand, auch wenn Sie möglicherweise ergänzende Forensik-Tools benötigen.
AWS Security Hub
Am besten geeignet für: eine zentralisierte Bewertung des Sicherheitsstatus und eine einheitliche Findings-Sammelstelle für Services und Partner.
AWS Security Hub führt Findings aus mehreren AWS-Services und Drittanbietertools in einem einzigen, einheitlichen Dashboard zusammen. Der Service bietet Compliance-Prüfungen, eine Bewertung des Sicherheitsstatus und ein konsistentes Findings-Format, sodass Teams Prioritäten setzen und effektiv Abhilfe schaffen können.
Besondere Funktionen:
- Bewertung von Frameworks und Zuordnung von Kontrollen (CIS, NIST, PCI und weitere).
- Automatische Aktivierung für neue Konten über Organizations.
- Benutzerdefinierte Insights und gespeicherte Ansichten für Stakeholder.
Preise: Kosten pro Prüfung bzw. Finding. Weitere Informationen finden Sie unter den Security-Hub-Preisen.
Vorteile
- Einheitliches Dashboard für den Sicherheitsstatus und zentrale Findings-Schaltzentrale.
- Auditorenfreundliche Berichte und Workflow für Ausnahmen.
- Einfache Weiterleitung an SOAR- und Ticketsysteme.
Nachteile
- Kein SIEM; Playbooks und Speicher benötige ich weiterhin.
- Erfordert anfängliche Feinabstimmung, um eine Warnmeldungsmüdigkeit zu vermeiden.
Profi-Tipp: Ich ordne jedem Kontroll-Framework einen eindeutigen Verantwortlichen und ein SLA zu und nutze dann Insights, um Ausnahmen mit automatischem Ablaufdatum zu verfolgen.
Fazit: Security Hub ist die beste Wahl, um Findings zu zentralisieren und zu standardisieren. Der Service ersetzt kein SIEM, macht Compliance-Berichte und Orchestrierung aber deutlich einfacher.
Amazon Inspector
Am besten geeignet für: automatisiertes Schwachstellenmanagement für EC2, ECR-Images und Lambda-Pakete.
Amazon Inspector erkennt Rechenressourcen automatisch und bewertet sie auf Schwachstellen. Der Service überprüft kontinuierlich EC2, Container-Images in ECR und Lambda-Funktionen, um Risiken hervorzuheben und die Behebung zu priorisieren.
Besondere Funktionen:
- ECR-Image-Scans mit SBOM-basierten Findings.
- Prüfungen von Lambda-Paketen auf bekannte Probleme.
- EC2-Abdeckung mit minimalem Aufwand.
Preise: Ressourcen-/imagebasiert; die Kosten werden durch die CI/CD-Häufigkeit und die Repository-Größe bestimmt. Hier finden Sie die Inspector-Preise.
Vorteile
- Für neue Ressourcen wird der Service automatisch aktiviert.
- Eine klare Priorisierung verbessert die Zeit bis zur Behebung.
- Passt zu meinen DevSecOps-Workflows.
Nachteile
- Besonderheiten von Betriebssystemen und Agents bei bestimmten Workloads.
- Sonderfälle bei Containern erfordern möglicherweise Feinabstimmung.
Profi-Tipp: Ich mache die Freigabe von Images von kritischen Inspector-Findings abhängig und lasse Builds nur bei Problemen fehlschlagen, die mein Team tatsächlich beheben wird.
Fazit: Inspector vereinfacht das Schwachstellenmanagement direkt in AWS. Der Service fügt sich nahtlos in DevSecOps ein, auch wenn Sonderfälle möglicherweise Feinabstimmung oder zusätzliche Tools erfordern.
AWS WAF + AWS Shield Advanced
Am besten geeignet für: öffentlich zugängliche Anwendungen auf CloudFront, ALB und API Gateway mit strengen Compliance- oder Verfügbarkeitsanforderungen.
AWS WAF ist eine Web Application Firewall, die vor gängigen Exploits und Bots schützt, während Shield Advanced verwalteten DDoS-Schutz ergänzt. Zusammen schützen die beiden Services internetseitig zugängliche Workloads und sorgen dafür, dass Anwendungen während Angriffen resilient bleiben.
Besondere Funktionen:
- Verwaltete und ratenbasierte Regeln; Bot-Kontrolle (Add-on).
- Shield Advanced mit Zugriff auf das DDoS Response Team (DRT).
- Transparenz durch Metriken und stichprobenartig erfasste Anfragen.
Preise: Pay-as-you-go für WAF (Web-ACLs, Regeln und Anfragen) sowie ein Shield-Advanced-Abonnement. Weitere Informationen finden Sie unter den WAF-Preisen und den Shield-Preisen.
Vorteile
- Feingranulare Kontrolle mit verwalteter Abdeckung.
- Skaliert über Konten und Anwendungen hinweg.
- Besonders gut für regulierte Web-Workloads geeignet.
Nachteile
- Eine große Zahl an Regeln und falsche Feinabstimmung können Latenz und Kosten erhöhen.
- Ersetzt weder sicheres Programmieren noch API-Governance.
Profi-Tipp: Ich führe neue Regeln zunächst im Count-Modus aus und schalte erst dann auf Block-Modus um, wenn ich stichprobenartig erfasste Anfragen und CloudWatch-Metriken geprüft habe.
Fazit: WAF und Shield Advanced bieten die nötigen Leitplanken für internetseitig zugängliche Workloads. Ihre Stärken liegen bei Compliance und DDoS-Schutz, doch sie erfordern weiterhin eine sorgfältige Feinabstimmung.
Amazon Macie
Am besten geeignet für: die Erkennung sensibler Daten und die Datensicherheit in S3 auf Organisationsebene.
Amazon Macie nutzt maschinelles Lernen, um sensible Informationen in S3-Buckets zu erkennen und zu klassifizieren. Der Service identifiziert personenbezogene Daten und regulierte Daten, macht riskante Zugriffsmuster sichtbar und hilft Teams, ihre Angriffsfläche zu reduzieren.
Besondere Funktionen:
- Verwaltete und benutzerdefinierte Klassifikatoren mit Kontrollen für die Stichprobenauswahl.
- Erkenntnisse zu Inventar und Zugriffskontrollen für S3.
- Findings werden zur zentralen Bearbeitung an Security Hub weitergeleitet.
Preise: Primär pro geprüftem GB sowie für Inventarkosten. Ich begrenze den Umfang der Scans und plane Jobs, um die Ausgaben im Rahmen zu halten. Hier finden Sie Informationen zu den Macie-Preisen.
Vorteile
- Riskante Buckets und Objekte werden schnell sichtbar.
- Klarer Prüfpfad für Aufsichtsbehörden.
- Flexible Klassifikatoren.
Nachteile
- Bei umfassenden Scans steigen die Kosten.
- Erfordert Feinabstimmung, um wenig aussagekräftige Treffer zu vermeiden.
Profi-Tipp: Ich nutze Jobs nur für das Inventar und Stichproben, um Brennpunkte zu finden, und führe dann dort eine gezielte Klassifizierung durch, wo das Risiko am höchsten ist.
Fazit: Macie macht die Datenklassifizierung in AWS handhabbar. Der Service ist für Compliance und die Risikoreduzierung unverzichtbar, erfordert aber eine sorgfältige Eingrenzung des Umfangs, um die Kosten zu kontrollieren.
Über AWS hinaus: Weitere erwägenswerte Ebenen
Diese Tools erweitern die AWS-native Sicherheit um Abdeckung für Endpunkte, Netzwerke und Datenresilienz. Ich kombiniere sie beim Aufbau eines ausgewogenen Stacks häufig mit AWS-Services.
- Palo Alto Prisma Cloud: CNAPP-Abdeckung für Workloads, Container und IaC mit leistungsfähigen Richtlinien und umfassender Transparenz.
- Fortinet FortiGate NGFW: Netzwerk-Firewalls und SD-WAN mit zentralisierten Richtlinien für Niederlassungen und Rechenzentren.
- Trend Vision One: XDR-Plattform, die Telemetriedaten von Endpunkten, E-Mails, aus der Cloud und aus Netzwerken für Erkennung und Reaktion zusammenführt.
- 1Password: Passwortmanager für Unternehmen mit gemeinsam genutzten Tresoren, SSO/SCIM und granularen Administrationskontrollen.
- Acronis: Backup und Cyberprotection, die Datenresilienz mit Sicherheitsfunktionen kombiniert.
Zusammen ergänzen diese Tools das eigene AWS-Portfolio, schließen Lücken und stärken die Abwehr dort, wo cloudnative Services möglicherweise nicht weit genug reichen.
Mein Bewertungsleitfaden
Bevor ich Tools bewerte, prüfe ich, wie sie in realen AWS-Organisationen eingesetzt werden können. Es geht also um mehr als Funktionen – entscheidend sind in der Praxis Skalierbarkeit, Automatisierung und Kostenkontrolle.
- Erkennungstiefe und Signalqualität: Abdeckung von CloudTrail, VPC Flow, DNS, EKS, Lambda und der S3-Datenebene; Kontrolle von Fehlalarmen.
- Automatisierung und Skalierung: Kontenübergreifende Einführung, automatische Aktivierung für neue Konten und ereignisgesteuerte Reaktionen.
- Compliance und Berichte: Abdeckung von Frameworks (CIS, NIST, PCI), Export von Nachweisen und Verwaltung von Ausnahmen.
- TCO-Klarheit: Transparente Preise und realistische Kostentreiber.
- Ökosystem: Security Hub, EventBridge, SIEM-/XDR-Integrationen sowie IaC und APIs.
Zusammen sorgen diese Kriterien dafür, dass ich den Boden unter den Füßen behalte. Sie helfen mir, Marketingversprechen zu durchschauen und mich darauf zu konzentrieren, welche AWS-Services tatsächlich einen Mehrwert liefern, wenn Sicherheit auf dem Spiel steht.
Also … was bleibt festzuhalten?
AWS abzusichern, muss nicht bedeuten, jeden Service unter der Sonne zu aktivieren. Mit einer klugen Auswahl kommen Sie weiter als mit einer überladenen.
Hierauf kommt es vor allem an:
- GuardDuty und Security Hub bieten Ihnen die Transparenz- und Orchestrierungsebene, mit der Sie sehen, was kontenübergreifend geschieht.
- Inspector macht Ihr Schwachstellenmanagement effizienter, ohne zusätzlichen Aufwand.
- WAF und Shield Advanced geben Ihren internetseitig zugänglichen Apps den nötigen Schutz vor offensichtlichen (und weniger offensichtlichen) Angriffen.
- Macie findet die sensiblen Daten, die Sie bei einem Datenleck teuer zu stehen kommen könnten.
Konzentrieren Sie sich auf diese Tools, automatisieren Sie ihre Einführung und stellen Sie sicher, dass jeder Alert einen Verantwortlichen hat. So bleiben Sie immer einen Schritt voraus.
Wenn Sie wissen möchten, was es jenseits der großen Namen gibt, lesen Sie unseren Beitrag „5 Cloud-Sicherheitsanbieter, die Sie vielleicht übersehen“. Darin werden unbekanntere Anbieter vorgestellt, die Bereiche wie SaaS-Schutz, Datensicherung und Endpunktsicherheit abdecken.





