<img height="1" width="1" style="display:none;" alt="" src="https://px.ads.linkedin.com/collect/?pid=1732033&amp;fmt=gif">
Skip to content
All posts

Sicherheit erklärt: Cloud Access Security Broker (CASB)

Geprüft und aktualisiert im Oktober 2026.

Die moderne IT muss von jedem Gerät aus einen sicheren, gesteuerten und reibungslosen Zugriff auf Unternehmensressourcen ermöglichen. Nutzer verbinden sich von überall, meist über das Internet und außerhalb des kontrollierten Firmennetzes, und erwarten, dass alles einfach funktioniert, ohne dass Sicherheit und Datenschutz leiden.

Ein Cloud Access Security Broker (CASB) ist ein Kontrollpunkt zwischen Nutzern und Cloud-Diensten, der Unternehmen zeigt, welche Cloud-Dienste wie genutzt werden, und Richtlinien für Datenschutz, Zugriff und Bedrohungsabwehr in SaaS-Anwendungen wie Microsoft 365 oder Salesforce durchsetzt. Er arbeitet entweder über die Schnittstellen (APIs) der Cloud-Anbieter oder inline als Proxy im Datenstrom. Heute wird ein CASB meist als Teil einer Security-Service-Edge-Plattform (SSE) bereitgestellt, zusammen mit einem Secure Web Gateway und Zero Trust Network Access.

Wie unser voriger Beitrag aus der Reihe „Sicherheit erklärt“ zu Virtual Private Networks (VPN) gezeigt hat, ist VPN eine bekannte, bewährte Technik, die gut in die mobile Welt passt. Sie verbindet das ganze Gerät oder nur freigegebene Unternehmens-Apps sicher mit internen Servern und Ressourcen hinter der Firewall, etwa E-Mail, Kollaborationswerkzeugen, Datenbanken oder CRM- und ERP-Systemen.

Immer mehr Organisationen verlagern ihre Infrastruktur aber ganz oder teilweise (hybrid) in die Cloud. Cloud-Dienste und SaaS-Anwendungen sind von Haus aus von überall erreichbar.

Solange die Nutzer im Büro sind, physisch oder über das Firmennetz, steuern Firewalls und Proxyserver, wer sich wie mit diesen externen Ressourcen verbindet. Verlassen sie das Büro, ist diese Kontrolle weg. Den Cloud-Verkehr durch ein VPN zu leiten ist keine gute Lösung: Der Umweg erhöht die Latenz und bringt Kosten und Komplexität mit sich. Außerdem bietet ein VPN zwar einen sicheren Tunnel, prüft den Datenverkehr aber nicht auf Schadsoftware oder riskante Aktionen.

Hier kommt der Cloud Access Security Broker ins Spiel.

Was ist ein CASB?

Ein CASB ist eine lokal oder in der Cloud betriebene Software, die zwischen Endgeräten (etwa einer mobilen App oder einem Gerät) und SaaS-Anwendungen (etwa Microsoft 365 oder Salesforce) vermittelt. Er überwacht die Aktivitäten und setzt Richtlinien für Datenschutz und Zugriffssteuerung durch. Zusammen mit einem Secure Web Gateway steuert er den Datenverkehr aus dem Internet zu Cloud-Anwendungen.

Wie funktioniert ein CASB?

CASBs arbeiten in zwei Betriebsarten, die oft kombiniert werden:

  • API-basiert: Der CASB verbindet sich mit den Schnittstellen des Cloud-Dienstes und analysiert dort Daten, Dateien, Freigaben und Aktivitätsprotokolle, unabhängig davon, wo der Nutzer sich befindet. Er sieht gespeicherte Daten und kann zum Beispiel einen öffentlichen Freigabelink entfernen.
  • Inline (Proxy): Der CASB sitzt als Forward- oder Reverse-Proxy im Datenstrom und kann eine Aktion in Echtzeit unterbinden, etwa einen Download auf ein nicht verwaltetes Gerät. Um Inhalte zu prüfen, muss er den TLS-Verkehr entschlüsseln. Die Daten sind für den CASB also sichtbar.

Ein bekanntes Beispiel ist Microsoft Defender for Cloud Apps, den Microsoft selbst als CASB beschreibt.

Die vier Säulen eines CASB

1. Transparenz

Ein CASB überwacht den Datenverkehr zwischen einer Organisation und ihren Cloud-Anbietern, um ungewöhnliche Zugriffe oder verdächtiges Verhalten zu erkennen. Wer etwa um 1 Uhr nachts in New York seine E-Mails in Microsoft 365 abruft und sich angeblich um 2 Uhr in San Francisco bei Salesforce anmeldet, ist eindeutig verdächtig. Zur Transparenz gehört auch die Schatten-IT, also Cloud-Apps, die Mitarbeitende ohne Freigabe der IT nutzen.

2. Compliance

Ein CASB kann Daten klassifizieren und so die Einhaltung von Datenschutzgesetzen und Vorschriften wie der DSGVO unterstützen.

3. Datensicherheit

Ein CASB kann den Zugriff anhand von Merkmalen wie IP-Adresse, (Geo-)Standort oder Geräte- und Betriebssystemtyp steuern, etwa um Cloud-Daten nur für verwaltete Geräte oder nur an bestimmten Orten wie Büro oder Homeoffice freizugeben. Viele CASBs wenden außerdem Regeln zur Data Loss Prevention an, siehe Sicherheit erklärt: Data Loss Protection (DLP).

4. Bedrohungsabwehr

Datenverkehr und Aktivitäten werden analysiert, um Bedrohungen, Schadsoftware oder böswillige Zugriffsversuche auf Unternehmensdaten zu erkennen. Bei der Inline-Prüfung setzt das die Entschlüsselung voraus. Wie der CASB-Anbieter mit Daten umgeht und wo er sie verarbeitet, gehört deshalb in die Bewertung.

CASB, SSE und SASE

Seit der Erstveröffentlichung dieses Beitrags ist der CASB weitgehend in größeren Plattformen aufgegangen. Security Service Edge (SSE) vereint CASB, Secure Web Gateway (SWG) und Zero Trust Network Access (ZTNA) in einem Cloud-Dienst. Secure Access Service Edge (SASE) ergänzt Netzwerkfunktionen wie SD-WAN. Die hier beschriebenen CASB-Funktionen bleiben dieselben, werden aber zunehmend als Teil einer solchen Plattform beschafft und betrieben. Wie diese Zugriffsentscheidungen in Zero Trust passen, erklärt Sicherheit erklärt: Zero Trust.

Warum Sie einen CASB brauchen

Wenn Sie SaaS-Anwendungen oder Cloud-Dienste nutzen, ergänzt ein CASB Zugriffssteuerung und Datenschutz für den Datenverkehr aus Ihrem internen Netz und aus dem Internet zu diesen Diensten. Und er zeigt Ihnen, welche Cloud-Dienste tatsächlich genutzt werden. Was sonst noch auf die Liste gehört, beschreibt unser englischer Beitrag Considerations When Moving to the Cloud.

Welcher CASB passt?

Beginnen Sie mit dem, was Sie schon haben. Ihre Cloud-Suite, Ihre Identitätsplattform oder Ihr Security-Hersteller bringt vielleicht bereits CASB-Funktionen mit. Das hält den Integrationsaufwand gering und stört die Nutzer nicht. Vergleichen Sie danach Betriebsarten, unterstützte SaaS-Anwendungen, die Integration in Identitätsanbieter und UEM und den Ort, an dem der Anbieter Ihre Daten verarbeitet.

Häufige Fragen

Was ist der Unterschied zwischen CASB und VPN?

Ein VPN bietet einen verschlüsselten Tunnel ins Firmennetz, prüft aber nicht, was in Cloud-Anwendungen passiert. Ein CASB sitzt zwischen Nutzern und Cloud-Diensten und setzt dort Richtlinien für Daten und Aktivitäten durch.

Gehört CASB zu SASE?

Ja. CASB ist neben Secure Web Gateway und ZTNA ein Kernbaustein von Security Service Edge (SSE). SASE verbindet diese Sicherheitsdienste mit Netzwerkfunktionen wie SD-WAN.

Sieht ein CASB meine Daten?

Je nach Betriebsart ja. API-basierte CASBs analysieren die im Cloud-Dienst gespeicherten Daten, Inline-CASBs entschlüsseln den Datenverkehr, um ihn zu prüfen. Bewerten Sie Datenumgang und Verarbeitungsort des Anbieters entsprechend.

Brauche ich einen CASB, wenn ich nur Microsoft 365 nutze?

Er kann trotzdem helfen, etwa um riskante Anmeldungen zu erkennen, Downloads auf nicht verwaltete Geräte zu steuern und weitere genutzte Cloud-Apps aufzudecken. Prüfen Sie zuerst, welche CASB-Funktionen Ihre vorhandenen Lizenzen schon enthalten.

Die Reihe „Sicherheit erklärt“ von 2020: Mobile Threat Defense (MTD) | Multi-Faktor-Authentifizierung (MFA) | Identity and Access Management (IAM) | Virtual Private Network (VPN) | Cloud Access Security Broker (CASB) | Zero Trust

Sie möchten den Cloud-Zugriff von verwalteten und nicht verwalteten Geräten absichern? Unser Team begleitet Projekte in Endpoint Security und Endpoint Productivity, und unsere Schulungen bereiten Ihre Administratoren vor. Bei Fragen sprechen Sie uns an.