ISEC7 Digital Workplace Blog

Was ist CIEM? Cloud-Berechtigungen im Griff

Geschrieben von Remi Keusseyan | 14.06.2022, 07:30:00

Geprüft und aktualisiert im Oktober 2026.

Früher liefen die Dienste eines Unternehmens im eigenen Haus, hinter gut bewachten Mauern. Mit Mobilgeräten und dem Anspruch, jeden Dienst von überall und mit jedem Gerät zu erreichen, haben Organisationen immer mehr Dienste zu Cloud-Anbietern verlagert, um Kosten und Verfügbarkeit zu optimieren. Viele nutzen mehrere Anbieter gleichzeitig, etwa Microsoft, Google und Amazon. Identitäten und Berechtigungen über unabhängige Systeme hinweg zu verwalten, wird dann schnell so komplex, dass echte Sicherheitsrisiken entstehen.

Cloud Infrastructure Entitlement Management (CIEM) ist eine Kategorie identitätszentrierter Sicherheitswerkzeuge, die die Berechtigungen von Personen, Anwendungen und Diensten über eine oder mehrere Cloud-Plattformen hinweg erfassen, analysieren und auf das nötige Maß zurückführen, aus einer einzigen Konsole. Das Ziel ist Least Privilege im Cloud-Maßstab: Berechtigungen finden, die vergeben, aber nicht gebraucht werden, sie entfernen und verdächtige Nutzung der übrigen erkennen.

Warum brauchen Organisationen CIEM?

Die Lücke zwischen vergebenen und genutzten Berechtigungen ist groß. Laut Microsofts 2023 State of Cloud Permissions Risks Report nutzten Identitäten in Azure, AWS und Google Cloud nur 1 % der ihnen gewährten Berechtigungen, bei mehr als 40.000 möglichen Berechtigungen, von denen Microsoft mehr als die Hälfte als hochriskant einstufte. Jede ungenutzte Berechtigung kann ein Angreifer oder böswilliger Insider ausnutzen. Eine zentrale Lösung, die zeigt, wer mit welchen Rechten worauf zugreifen kann, ist deshalb unverzichtbar, um die Kontrolle zu behalten.

Wie funktioniert CIEM?

Erfassung

Die erste Kernfunktion ist die Erfassung der Berechtigungen: ein Überblick darüber, welche Aktionen jede Identität bei allen genutzten Cloud-Anbietern ausführen kann. Eine Risikobewertung zeigt dann, welche Berechtigungen wie oft genutzt werden, und macht die Lücke zwischen vergebenen und genutzten Rechten sichtbar. Sie lässt sich schließen, etwa indem ein Recht herabgestuft oder ganz entzogen wird, wenn es ungenutzt ist oder der Mitarbeiter das Unternehmen verlassen hat.

Einheitliche Rechte und Rechte auf Anfrage

CIEM vergibt Berechtigungen bei allen Cloud-Anbietern einheitlich, indem es die vordefinierten Rollen und Rechte jedes Anbieters auf einen einzigen, von der Organisation festgelegten Satz abbildet. Es kann Rechte auch auf Anfrage über einen festgelegten Ablauf vergeben: Eine Anfrage nach höheren Rechten wird gestellt, geprüft und bei Bedarf genehmigt. Just-in-Time-Zugriff für einen begrenzten Zeitraum verringert dauerhafte Rechte, die Angreifer oder böswillige Insider ausnutzen könnten.

Überwachung

Schließlich erkennt und meldet die Überwachung ungewöhnliche oder verdächtige Aktivitäten, oft mit Hilfe von Machine Learning, etwa wenn ein Nutzer plötzlich eine ungewöhnliche Rechteausweitung erhält.

Was unterscheidet CIEM von Zero Trust und ZTNA?

Zunächst zum Unterschied zwischen Zero Trust und Zero Trust Network Access (ZTNA). Zero Trust ist ein Sicherheitsmodell, oft zusammengefasst als „never trust, always verify“: Jeder Nutzer, jedes Gerät und jede Anfrage gilt als potenziell schädlich, bis die Prüfung das Gegenteil zeigt. Ausführlich erklärt das Sicherheit erklärt: Zero Trust. ZTNA ist eine bestimmte Produktkategorie innerhalb einer Zero-Trust-Architektur, die sicheren, überwachten und segmentierten Zugang zu Unternehmensanwendungen bietet, im eigenen Rechenzentrum oder in der Cloud.

Alle drei sollen den Zugriff steuern, Zugangspunkte schützen und das Risiko senken, indem sie implizites Vertrauen beseitigen. Jedes setzt aber an einer anderen Stelle an:

  • Die Zero-Trust-Prüfung beseitigt implizites Vertrauen, egal wer worauf zugreift. Jeder Zugriff, intern wie extern, wird geprüft, meist mit Funktionen aus dem Identity and Access Management (IAM) wie Single Sign-on (SSO) und Multi-Faktor-Authentifizierung (MFA).
  • ZTNA steuert den Netzwerkweg: welche Anwendung ein geprüfter Nutzer mit einem geprüften Gerät erreichen darf.
  • CIEM setzt Least Privilege innerhalb der Cloud-Plattformen durch: was eine Identität dort tun darf. Meist wird es mit Role-Based Access Control (RBAC) kombiniert, damit Rechte nach Rolle und Verantwortung vergeben werden.

Was davon am wichtigsten ist, hängt von Ihrer Umgebung und ihren Herausforderungen ab. Die drei ergänzen sich, statt sich zu ersetzen. Viele Hersteller liefern CIEM heute als Teil einer umfassenderen Cloud-Native Application Protection Platform (CNAPP) oder einer Plattform für Identitätssicherheit.

Wie sieht CIEM in der Praxis aus?

CIEM hilft, IT-Personal nach dem Zero-Trust-Grundsatz der geringsten Rechte genau die passenden Berechtigungen zu geben. Es automatisiert die Rechtevergabe und hält die Berechtigungen über alle Cloud-Infrastrukturen hinweg im Einklang mit Rollen wie Helpdesk (L1), Systemadministration (L2) oder Systemverantwortung (L3).

Braucht jemand aus der IT vorübergehend höhere Rechte für eine bestimmte Aufgabe, werden sie auf Anfrage und nach Genehmigung für genau diese Aufgabe vergeben und danach wieder entzogen. Ein Beispiel: Außerhalb der Arbeitszeit fällt eine dringende Wartung an. Die Kollegin mit den höheren Rechten hat keine Rufbereitschaft, kann die Anfrage aber vom Smartphone aus genehmigen, damit ein Kollege die Arbeit erledigt.

CIEM hilft auch bei der Haftungsfrage, besonders in stark regulierten Branchen: Automatisierte Audits liefern detaillierte Berichte über die eingesetzten Kontrollen, auch über die für den Datenschutz relevanten.

Was ist aus Microsoft Entra Permissions Management geworden?

Microsofts CIEM-Produkt Microsoft Entra Permissions Management, hervorgegangen aus der Übernahme von CloudKnox im Jahr 2021, ist nicht mehr verfügbar. Microsoft hat den Verkauf am 1. April 2025 beendet und das Produkt am 1. November 2025 eingestellt und bestehende Kunden an andere CIEM-Lösungen verwiesen. Die hier beschriebenen CIEM-Funktionen bieten weiterhin andere Hersteller an.

Häufige Fragen

Was ist CIEM?

Cloud Infrastructure Entitlement Management ist eine Kategorie von Werkzeugen, die Berechtigungen über Cloud-Plattformen hinweg erfassen, analysieren und auf das nötige Maß zurückführen, damit Identitäten nur die Rechte haben, die sie tatsächlich brauchen.

Was unterscheidet CIEM von IAM?

IAM authentifiziert Nutzer und vergibt Zugriffe. CIEM analysiert die daraus entstehenden Berechtigungen in der Cloud-Infrastruktur, findet überzählige oder ungenutzte Rechte und überwacht, wie sie genutzt werden.

Macht ZTNA CIEM überflüssig?

Nein. ZTNA steuert, welche Anwendungen Nutzer und Gerät erreichen. CIEM steuert, was eine Identität innerhalb der Cloud-Plattform tun darf. Beide setzen auf unterschiedlichen Ebenen an.

Gibt es Microsoft Entra Permissions Management noch?

Nein. Microsoft hat das Produkt am 1. November 2025 eingestellt. Wer es genutzt hat, braucht eine andere CIEM-Lösung.

Sie planen Least Privilege für Ihre Cloud- und Endgeräteumgebung? ISEC7 berät zu Endpoint Security und im Rahmen von Endpoint Management zu Microsoft-365- und Azure-Umgebungen und hilft Ihnen, Ihre Optionen zu bewerten. Sprechen Sie uns an.