Was ist die Cloud Controls Matrix?
Die Cloud Controls Matrix (CCM) ist ein Cybersicherheits-Kontroll-Framework, das eigens für Cloud Computing entwickelt und von der Cloud Security Alliance (CSA) herausgegeben und gepflegt wird. Sie ist kein Gesetz, das Sie einhalten müssen, und keine Zertifizierung, die Sie für sich allein halten — sie ist ein strukturiertes Set von Sicherheitskontrollen, geschrieben für die Realität der Cloud-Bereitstellung, das ein Anbieter umsetzt und gegen das ein Kunde bewerten kann.
Diese Einordnung ist wichtig. Die CCM fragt nicht abstrakt "ist Ihr Produkt sicher?". Sie legt konkrete Kontrollziele über die für die Cloud relevanten Bereiche fest (Zugriff, Daten, Anwendungen, Infrastruktur, Lieferkette, Incident Response und Governance) und verlangt von Ihnen, Kontrolle für Kontrolle zu zeigen, wie Sie sie erfüllen und wer jede einzelne verantwortet. Weil die Verantwortung in der Cloud zwischen Anbieter und Kunde geteilt ist, benennt die Matrix diese Aufteilung ausdrücklich, statt sie nur anzudeuten.
Die aktuelle Version ist CCM v4. Wenn Sie ältere Materialien lesen, die eine andere Anzahl Domänen oder eine andere Kontroll-Nummerierung nennen, beschreiben diese wahrscheinlich eine frühere Ausgabe — das Framework wird regelmässig überarbeitet, während sich die Cloud-Praxis verändert, und v4 ist die Version, gegen die Sie heute abbilden.
Ein Framework, kein Zertifikat
Es lohnt sich, präzise zu sein, weil die Begriffe oft durcheinandergeraten. Die CCM ist das Kontroll-Set. Es gibt kein eigenständiges "CCM-Zertifikat", das Sie erwerben oder vorzeigen können. Wenn jemand sagt, ein Anbieter habe "die CCM gemacht", meint er fast immer, der Anbieter habe eine Bewertung gegen die CCM abgeschlossen (eine Selbstbewertung oder eine durch Dritte) über das CSA-STAR-Programm, das weiter unten behandelt wird. Die Matrix ist das, wogegen Sie messen; STAR ist, wie Sie das Ergebnis nachweisen.