Policy-Risiken verstehen. Fragen zu Policies in natürlicher Sprache stellen. Demo anfragen →

Published:

die große vereinheitlichte Theorie der Cloud-Governance

by FireMon

Eine der härtesten Lektionen aus über einem Jahrzehnt, in dem ich Organisationen beim Aufbau von Cloud-Security-Programmen unterstützt habe, lautet: Die eigentliche Herausforderung ist die Governance, nicht die Technologie. Ja, die Cloud ist eine Black Box voller unsichtbarer technischer Rasierklingen, doch diese lassen sich mit etwas Zeit und Aufwand beherrschen. Der wirkliche Schmerz liegt nicht darin, die Technik zu durchdringen, sondern herauszufinden, wie um alles in der Welt sich diese Technik steuern lässt.

Denn der schnellste Weg zum Scheitern besteht darin, Cloud-Governance wie die IT-Governance außerhalb der Cloud zu behandeln.

Organisationen, die die Cloud ignorieren und ihr freien Lauf lassen, geraten immer in Schwierigkeiten – und Organisationen, die ihre bestehende Governance durchsetzen wollen, landen bei … lediglich einer anderen Art von Schwierigkeiten.

Ein Vorteil meiner Rolle als Analyst und Berater war der Einblick in eine Vielzahl von Organisationen und deren Umgang mit diesen Themen – ich habe sowohl Erfolge als auch Fehlschläge gesehen. Mit der Zeit zeichnen sich Muster ab. Und im Bereich Governance habe ich einige Fäden erkannt, die alles zusammenzuhalten scheinen. Ich nenne das die große vereinheitlichte Theorie der Cloud-Governance:

  • Die Cloud kennt keine Engpässe und damit auch keine Torwächter.
  • Sämtliche Administrations- und Verwaltungsfunktionen sind in einer einzigen Benutzeroberfläche zusammengeführt, die im Internet erreichbar ist.
    • Geschützt durch Benutzername, Passwort und vielleicht MFA.
  • Die Technologie entwickelt sich schneller als die Governance.

Damit sind aus meiner Sicht die wesentlichen Governance-Herausforderungen des Cloud Computing erfasst. Um das weiter auszuführen:

  • Die bestehende IT-Governance ist das natürliche Ergebnis von Knappheit durch die Arbeit innerhalb physischer Einrichtungen. Es entstanden getrennte Teams für die Verwaltung unterschiedlicher, komplexer Technologien wie Netzwerke, Server und diverse Sicherheitsbereiche.
    • Die physischen Beschränkungen und knappen Ressourcen eines Rechenzentrums zwangen Geschäftsbereiche sowie Anwendungs- und Entwicklungsteams dazu, sich für Ressourcen an die Plattformverantwortlichen wie das Netzwerkteam zu wenden.
    • Viele unserer Governance-Prozesse beruhen auf dieser natürlichen Knappheit und der Plattformverantwortung. Ein beliebiger Entwickler kann nicht einfach eine eigene öffentliche IP-Adresse bereitstellen, weil er keinerlei administrative Kontrolle über das Netzwerk hat.
  • Cloud Computing beseitigt Knappheit, Grenzen und Torwächter. Ein vollständiges Class-B-Netz ist nur eine Kreditkarte und ein paar API-Aufrufe entfernt. Cloud-Anbieter nutzen zudem Automatisierung, um viele Aspekte des Infrastrukturmanagements zu vereinfachen (zumindest an der Oberfläche).
    • Viele Vorteile des Cloud Computing sind das unmittelbare Ergebnis des Wegfalls von Ressourcenknappheit, Torwächtern und manueller Konfiguration. Automatisierung, Infrastructure as Code und CI/CD bringen enorme operative Vorteile mit sich, sind aber grundsätzlich unvereinbar mit einer bestehenden Governance, die auf Knappheit und Torwächtern beruht.
  • Allerdings führt die Cloud sämtliche administrativen Steuerungsmöglichkeiten in einer einzigen Konsole bzw. einem einzigen Portal zusammen.
    • Das zum Internet hin offen und durch Benutzername und Passwort geschützt ist.
  • Die Cloud durchbricht damit bestehende Governance-Modelle und zwingt Organisationen zu einer stärker verteilten Governance sowie zur Verlagerung von Ressourcen hin zu einer identitätszentrierten Kontrolle
  • Dieser Übergang ist schmerzhaft, denn Cloud-Technologien einzuführen geht schneller und einfacher, als Governance-Modelle für Technologie zu verändern.

Es ist dieser grundlegende Konflikt zwischen dezentraler Administration und zentralisiertem Risiko bei rasantem Tempo, der Governance und Sicherheit am stärksten fordert. Die erfolgreichsten Governance-Initiativen in Unternehmen akzeptieren, dass Cloud- und Nicht-Cloud-Umgebungen unterschiedliche Governance-Umsetzungen benötigen, statt eine einzige Umsetzung über zwei völlig verschiedene Ökosysteme hinweg erzwingen zu wollen. Sie laufen parallel und werden auf oberster Ebene zusammengeführt, doch jede Umgebung wird nach einem Modell gesteuert, das auf ihre spezifischen Eigenschaften abgestimmt ist.

In künftigen Beiträgen werde ich einige der besten Ansätze vorstellen, mit denen Organisationen die Cloud steuern. Da ich Beiträge, die Probleme aufwerfen, ohne Antworten zu liefern, zutiefst verabscheue, hier schon einmal einige übergeordnete Hinweise:

  • Zentralisieren Sie Standards, Transparenz und Monitoring, verteilen Sie den Betrieb jedoch mit Werkzeugen wie ChatOps.
  • Bieten Sie reibungslose Flexibilität in der Entwicklung, aber striktes Management in der Produktion – mit Werkzeugen wie CI/CD und Infrastructure as Code für Konsistenz und Auditierbarkeit.
  • Kontrollieren Sie den Zugriff auf kritische bzw. regulierte Daten, um den Bereich mit kritischem Fokus einzugrenzen.
  • Verwalten Sie zuerst den IAM-Perimeter, nicht das Netzwerk.
Die große vereinheitlichte Theorie der Cloud-Governance | FireMon