Publikation von Christoph Puppe

Übersicht Compliance Management: Tools für die Cloud und Schwachstellenscanner

2021 · iX 1/2021, S. 78–87 · 22.12.2020 · Christoph Puppe

Viele Einbrüche sind die Folge falscher Systemparameter, und bei Cloud-Diensten reicht ein falscher Klick, um alle Daten zu veröffentlichen. Ohne leistungsfähige Werkzeuge zum Compliance Management ist der Überblick nicht zu bekommen. Für den Test fragte der Verlag bei rund zwei Dutzend Herstellern Lizenzen an; geliefert haben Aqua Security, Trend Micro, Palo Alto Networks, Rapid7, Runecast und Sysdig. Open Source spielt in diesem Markt praktisch keine Rolle. Als Testumgebung dienten ein AWS-Projekt mit absichtlich öffentlichem S3-Bucket, ein GKE-Cluster mit GitLab und ein Azure-Tenant mit AD, zwei Wochen lang beobachtet. Palo Altos Prisma Cloud überzeugte mit automatisierter Installation per Terraform, fand den öffentlichen Bucket und behob den Fehler nach einem Klick, scannt als einziges Produkt auch Alibaba Cloud; der Preis ist die übliche SaaS-Bindung. Runecast punktet mit einzigartiger Tiefe bei VMware und ist der einzige Kandidat mit Compliance-Check gegen das BSI-Grundschutz-Kompendium, bleibt bei den Cloud-Anbietern aber auf AWS beschränkt. Cavirin scheiterte im Test kommentarlos am GCP-Scan, und die Schwachstellenscanner-Veteranen Tenable, Qualys und Rapid7 tun sich mit der Cloud teils noch schwer. Das Fazit destilliert eine einfache Regel: Je spezialisierter ein Tool, desto besser integriert es sich in seine Umgebung und desto schlechter deckt es die anderen ab. Zehn Seiten Marktübersicht mit Vergleichstabellen.

← Alle Publikationen von Christoph Puppe