Alle Neuigkeiten

23 September 2026 / 2 Minuten Lesedauer

Cloud-Penetrationstests: Die Umgebung mit den meisten Schwachstellen pro Projekt

Cloud-Projekte weisen die höchste Schwachstellendichte aller von uns getesteten Bereiche auf – durchschnittlich 10,5 Schwachstellen pro Projekt. Dabei liegt die Ursache fast nie beim Cloud-Anbieter.


Cloud-Projekte wiesen die höchste Schwachstellendichte aller getesteten Bereiche auf. In 43 Cloud-Projekten identifizierten wir 18 kritische und 44 Schwachstellen mit hohem Schweregrad. Bei 42 % der Projekte wurde mindestens eine kritische Schwachstelle gefunden.

Die Ursache liegt meist nicht bei der Cloud-Plattform selbst. Bei unseren Tests sind Schwachstellen fast immer auf Konfigurationsfehler zurückzuführen. Besonders häufig finden wir zu weitreichende Berechtigungen, nie erneuerte Zugriffsschlüssel und falsch konfigurierte Speicher, die öffentlich zugänglich sind.

Wie sieht das in der Praxis aus? Bei einem Cloud-Sicherheitstest im Jahr 2025 genügte uns ein einziger Zugriffsschlüssel, um die gesamte Umgebung zu übernehmen. Ein Entwickler hatte ihn versehentlich in einem öffentlichen Repository hinterlassen. Der Schlüssel gehörte zu einem Servicekonto mit zu weitreichenden Berechtigungen. Dadurch erhielten wir Zugriff auf Produktivspeicher und die Kundendatenbank. Wir mussten keine einzige Schwachstelle der Plattform ausnutzen. Die gesamte Angriffskette basierte auf einer einzigen falsch konfigurierten Identität.

Globale Statistiken bestätigen diese Erkenntnisse. Die Cloud Security Alliance (CSA) stuft Fehlkonfigurationen in ihrem Bericht Top Threats to Cloud Computing als größtes Cloud-Risiko ein – noch vor Zero-Day-Schwachstellen. Direkt dahinter folgt das Identitäts- und Zugriffsmanagement (IAM).

Wie dies in der Praxis aussehen kann, zeigte die Codefinger-Kampagne im Jahr 2025. Angreifer verschlüsselten S3-Buckets mithilfe serverseitiger Verschlüsselung und gestohlener AWS-Schlüssel, ohne eine einzige Schwachstelle der Plattform auszunutzen. Kompromittierte Zugangsdaten reichten dafür aus.

Genau das entspricht dem, was wir bei Cloud-Sicherheitstests häufig beobachten: einem falschen Sicherheitsgefühl. Unternehmen gehen davon aus, dass Sicherheitsaudits ausreichen, integrierte Scanner alles erkennen und Cloud-Dienste automatisch sicher sind. Gerade diese Annahmen schaffen jedoch Raum für Fehlkonfigurationen, die entweder wir oder ein Angreifer entdecken.

Was bedeutet das für CISOs?

Die meisten Cloud-Risiken entstehen auf Kundenseite und nicht beim Anbieter. Die Priorität liegt daher nicht mehr einfach darin, „die Cloud abzusichern“. Entscheidend sind ein wirksames Identitätsmanagement, der regelmäßige Wechsel von Zugangsdaten, eine konsequente Multi-Faktor-Authentifizierung und die systematische Behebung von Konfigurationsfehlern, die bei Audits oder Penetrationstests erkannt wurden.

logo

Bitte melden Sie sich für unseren Newsletter an, um alle wichtigen Neuigkeiten zu Cybersicherheit und ethischem Hacking zu erhalten.

© 2024 citadelo AG. Alle Rechte vorbehalten.

facebooklinkedinxyoutube