Zum Inhalt springen

Cloud Security Audit

Sicherheitsüberprüfung Ihrer Cloud-Umgebung


Die Cloud bietet enorme Flexibilität – aber auch neue Angriffsflächen. Fehlkonfigurationen, übermässige Berechtigungen und mangelnde Transparenz gehören zu den häufigsten Ursachen für Sicherheitsvorfälle in Cloud-Umgebungen. Unser Cloud Security Audit identifiziert Schwachstellen in Ihrer Konfiguration, bevor Angreifer sie ausnutzen.

Warum Cloud Security wichtig ist


Mit der Migration in die Cloud verlagert sich die Verantwortung für die Sicherheit – aber sie verschwindet nicht. Das Shared Responsibility Model bedeutet: Der Cloud-Anbieter sichert die Infrastruktur, aber Sie sind für die korrekte Konfiguration und den Schutz Ihrer Daten verantwortlich. In der Praxis sehen wir immer wieder dieselben Probleme: öffentlich zugängliche Storage-Buckets, überprivilegierte Service Accounts, fehlende Multi-Faktor-Authentifizierung und unzureichendes Logging.

Hinzu kommen regulatorische Anforderungen: Ob DSG, DSGVO, FINMA oder branchenspezifische Standards – die Compliance-Anforderungen an Cloud-Umgebungen wachsen stetig. Ein Cloud Security Audit hilft Ihnen, sowohl technische Risiken als auch Compliance-Lücken systematisch zu identifizieren und zu schliessen.

Was wir prüfen


Identity & Access Management

Überprüfung von Benutzerrollen, Berechtigungen, MFA-Konfiguration, Service Accounts und Conditional Access Policies. Wir identifizieren überprivilegierte Konten und unsichere Authentifizierungsmechanismen.

Netzwerkkonfiguration

Analyse von Virtual Networks, Security Groups, Firewalls, VPN-Konfigurationen und Netzwerksegmentierung. Wir prüfen, ob Ihre Cloud-Netzwerke nach dem Least-Privilege-Prinzip konfiguriert sind.

Storage & Verschlüsselung

Prüfung von Storage-Berechtigungen, Verschlüsselung at rest und in transit, Key Management und Backup-Konfigurationen. Wir stellen sicher, dass Ihre Daten nicht ungeschützt exponiert sind.

Logging & Monitoring

Bewertung von Audit-Logs, Alerting-Regeln, SIEM-Integration und Incident-Response-Fähigkeiten. Wir prüfen, ob sicherheitsrelevante Ereignisse erkannt und protokolliert werden.

Unterstützte Plattformen


Unser Cloud Security Audit deckt die gängigsten Cloud-Plattformen ab. Wir passen unsere Prüfung an die spezifischen Sicherheitsfeatures und Best Practices jeder Plattform an:

Microsoft Azure

Entra ID, Azure AD, Netzwerksicherheit, Storage Accounts, Azure Policy, Defender for Cloud

Amazon Web Services

IAM, VPC, S3, CloudTrail, GuardDuty, Security Hub, KMS

Microsoft 365

Exchange Online, SharePoint, Teams, DLP-Policies, Conditional Access, Audit Logging

Google Cloud

IAM, VPC, Cloud Storage, Cloud Audit Logs, Security Command Center, KMS

Für wen ist das?


Unsere Methodik


01

Cloud Environment Assessment

Bestandsaufnahme Ihrer Cloud-Umgebung: Welche Dienste, Ressourcen und Konfigurationen sind im Einsatz?

02

Configuration Review

Systematische Prüfung aller Konfigurationen gegen CIS Benchmarks und plattformspezifische Best Practices.

03

Identity & Access Analyse

Tiefgehende Analyse von Identitäten, Rollen, Berechtigungen und Authentifizierungsmechanismen.

04

Reporting & Remediation

Detaillierter Bericht mit priorisierten Findings, Compliance-Mapping und konkretem Massnahmenplan.

Aus der Praxis


Anonymisiertes Praxisbeispiel

Ein Schweizer Technologieunternehmen. AWS. 3 S3-Buckets mit Kundendaten öffentlich lesbar.

S3-Buckets innerhalb von 24 Stunden gesperrt. IAM-Überarbeitung und Logging-Setup im Vier-Wochen-Fahrplan umgesetzt. Anschliessend: keine öffentlich exponierten Ressourcen mehr.

3 öffentliche S3-Buckets 14 Instanzen mit Admin-Zugriff Erste Fixes in 24h
Branche: Technologieunternehmen
Umgebung: AWS
Dauer: 5 Tage

Ein Schweizer Technologieunternehmen möchte seine AWS-Umgebung prüfen lassen, nachdem ein Sicherheitsvorfall bei einem Mitbewerber das Thema Cloud-Sicherheit auf die Agenda der Geschäftsleitung gebracht hat. Die Infrastruktur ist über zwei Jahre organisch gewachsen.

Zentrale Findings

  • Critical 3 S3-Buckets mit Kundendaten sind öffentlich lesbar konfiguriert — inkl. Bestellhistorie und Adressdaten
  • High IAM-Rolle mit AdministratorAccess ist von 14 EC2-Instanzen aus nutzbar — eine davon öffentlich erreichbar
  • Medium CloudTrail-Logging ist in 2 von 4 genutzten Regionen deaktiviert — Angriffe bleiben unbemerkt

Ihre Ergebnisse


Nach Abschluss des Cloud Security Audits erhalten Sie:

Cloud Security Posture Report

Umfassende Bewertung Ihrer aktuellen Sicherheitslage in der Cloud, inkl. Risk Score und Executive Summary.

Misconfiguration Findings

Detaillierte Auflistung aller identifizierten Fehlkonfigurationen mit Schweregrad, Beschreibung und Reproduktionsschritten.

Compliance Mapping

Zuordnung der Findings zu relevanten Standards und Regulierungen (CIS Benchmarks, DSG, DSGVO, FINMA, ISO 27001).

Remediation Roadmap

Priorisierter Massnahmenplan mit konkreten Handlungsempfehlungen und Quick Wins für die sofortige Umsetzung.

ab CHF 4'500

Typische Dauer: 3–7 Tage

Kostenloses Erstgespräch buchen

Warum manuelle Prüfung?


Häufig gestellte Fragen


Wir prüfen alle gängigen Cloud-Plattformen: Microsoft Azure, Amazon Web Services (AWS), Google Cloud Platform (GCP) sowie Microsoft 365 und Entra ID (ehemals Azure AD). Das Audit umfasst Konfiguration, Identitäts- und Zugriffsmanagement, Netzwerksicherheit, Datenverschlüsselung und Compliance-Einstellungen.

Für ein umfassendes Audit benötigen wir einen Lesezugriff (Read-Only) auf die Cloud-Konfiguration. Wir arbeiten mit minimalen Berechtigungen und stellen Ihnen vorab eine Liste der benötigten Rollen bereit. Alternativ können wir auch mit exportierten Konfigurationsdaten arbeiten oder Sie durch das Audit begleiten.

Ja, wir bewerten Ihre Cloud-Konfiguration auch im Hinblick auf regulatorische Anforderungen wie das revDSG, die DSGVO, ISO 27001 und branchenspezifische Vorgaben (z.B. FINMA für den Finanzsektor). Der Bericht enthält konkrete Empfehlungen zur Schliessung von Compliance-Lücken.

Ein Cloud Security Audit analysiert die Konfiguration und Architektur Ihrer Cloud-Umgebung systematisch auf Schwachstellen und Best-Practice-Abweichungen. Ein Penetrationstest hingegen simuliert aktive Angriffe. Beide Ansätze ergänzen sich ideal: Das Audit findet Fehlkonfigurationen, der Pentest zeigt, wie diese ausgenutzt werden können.
Erstgespräch buchen