Cloud-Anwendungen sind in vielen Unternehmen fester Bestandteil des Arbeitsalltags. Sie erleichtern die Zusammenarbeit und ermöglichen flexibles Arbeiten. Gleichzeitig verteilt sich die Verarbeitung von Unternehmensdaten auf zahlreiche Dienste. Für IT und Security wird dadurch schwerer zu überblicken, welche Anwendungen genutzt werden, welche Risiken mit ihnen verbunden sind und welche Regeln gelten sollten.
Ein Cloud Access Security Broker (CASB) unterstützt Unternehmen dabei, Cloud-Anwendungen sichtbar zu machen, einzuordnen und ihre Nutzung anhand festgelegter Regeln zu steuern. Dieser Beitrag erklärt, wie Cato CASB bei SaaS, Shadow IT und Shadow AI helfen kann und wie sich solche Kontrollen in der Cato SASE-Plattform einordnen lassen.
Neue Cloud-Anwendungen sind oft schnell eingerichtet. Ein Team testet ein Projekttool, Mitarbeitende nutzen einen KI-Dienst oder ein Fachbereich startet eine SaaS-Lösung, bevor IT und Security davon erfahren. So wächst die Zahl der Anwendungen und mit ihr die Frage, wo Unternehmensdaten verarbeitet werden und welche Regeln dort gelten.
CASB steht für Cloud Access Security Broker. Cato CASB, der Cato Cloud Access Security Broker, hilft dabei, die Nutzung von Cloud-Anwendungen sichtbar zu machen und anhand definierter Regeln zu steuern. Entscheidend ist zunächst ein verlässliches Bild der tatsächlichen Nutzung. Pauschale Verbote lösen selten das Problem. Sie können Arbeitsabläufe behindern, ohne die zugrunde liegenden Risiken zu beseitigen.
Cloud-Anwendungen sind über Büro, Homeoffice und mobile Geräte erreichbar. Sie werden nicht immer zentral beschafft und können auch über private Konten genutzt werden. Security-Teams wissen dadurch oft nicht vollständig, welche SaaS-Dienste im Unternehmen im Einsatz sind. Mitarbeitende können dieselbe Anwendung mit unterschiedlichen Accounts verwenden, während sich die Anwendungen bei Sicherheitsfunktionen, Datenschutz und Compliance unterscheiden.
Mit generativen KI-Diensten kommt eine weitere Herausforderung hinzu. Sie werden teilweise genutzt, bevor klare Regeln für ihren Einsatz und die Eingabe von Unternehmensdaten feststehen. Das Ergebnis ist nicht automatisch ein Sicherheitsvorfall. Es fehlt aber oft die Grundlage, Risiken angemessen zu bewerten und Regeln gezielt durchzusetzen.
Ein CASB schafft eine zusätzliche Kontrollebene zwischen Nutzenden und Cloud-Anwendungen. Er hilft Unternehmen dabei, drei Fragen zu beantworten: Welche Anwendungen werden genutzt? Wie sind sie einzuschätzen? Und welche Zugriffe oder Aktivitäten sollen erlaubt sein?
Dazu kann eine CASB-Lösung die Anwendungsnutzung erfassen, Informationen zu Anwendungen und ihren Sicherheitsmerkmalen bereitstellen und Zugriffsregeln ermöglichen. Je nach Lösung lassen sich Richtlinien nach Anwendung, Nutzergruppe oder konkreter Aktivität unterscheiden.
So wird aus einer unübersichtlichen Liste von Cloud-Diensten eine Grundlage für Entscheidungen. Eine Anwendung muss nicht allein deshalb pauschal gesperrt werden, weil sie bislang nicht freigegeben war. Erst die Einordnung zeigt, ob sie für einen geschäftlichen Zweck gebraucht wird, welche Anforderungen sie erfüllt und welche Nutzung vertretbar ist.
Ein tragfähiges Regelwerk beginnt mit einer Bestandsaufnahme. Werden Regeln eingeführt, bevor klar ist, welche Anwendungen und Arbeitsabläufe betroffen sind, drohen unnötige Blockaden. Zunächst sollte deshalb erfasst werden, welche Cloud-Anwendungen tatsächlich verwendet werden, von welchen Gruppen und in welchen Zusammenhängen.
Auf dieser Grundlage lassen sich die Anwendungen anhand der geltenden Sicherheits- und Compliance-Anforderungen bewerten. Unternehmen können dann entscheiden, welche Dienste genehmigt, zunächst weiter beobachtet oder eingeschränkt werden sollen. Richtlinien sollten geprüft und anschließend gezielt aktiviert werden. Dabei kann es sinnvoll sein, bestimmte Aktivitäten einzuschränken, ohne die gesamte Anwendung zu sperren.
Auch nach der Einführung bleibt das Regelwerk in Bewegung. Neue Anwendungen, veränderte Anforderungen und Rückmeldungen aus dem Betrieb sollten regelmäßig berücksichtigt werden. So kann die IT nachvollziehbar entscheiden, statt auf neue Anwendungen nur mit einer wachsenden Blockliste zu reagieren. Zugleich wird erkennbar, wo Fachbereiche sichere Alternativen benötigen oder ein formaler Freigabeprozess fehlt.
Nicht zentral freigegebene Anwendungen werden häufig als Shadow IT bezeichnet. Bei generativer KI spricht man entsprechend von Shadow AI. Beide Begriffe beschreiben zunächst eine fehlende Übersicht oder Steuerung. Sie bedeuten nicht automatisch, dass jede Nutzung unzulässig oder gefährlich ist.
Ein CASB kann helfen, genutzte Cloud- und KI-Anwendungen zu erkennen und nach festgelegten Kriterien zu bewerten. Darauf aufbauend lassen sich unterschiedliche Regeln definieren. Eine Anwendung kann beispielsweise erlaubt sein, während bestimmte Aktionen oder der Zugriff auf nicht genehmigte Konten eingeschränkt werden.
Gerade bei KI-Diensten sollten Unternehmen zusätzlich festlegen, welche Informationen Mitarbeitende eingeben dürfen und welche Anwendungen für bestimmte Aufgaben freigegeben sind. Technische Kontrollen können diese Vorgaben unterstützen. Sie ersetzen aber weder klare interne Richtlinien noch die Abstimmung zwischen IT, Security, Datenschutz und den Fachbereichen.
Cato CASB verbindet die Erkennung von Cloud-Anwendungen mit Risikobewertung und Zugriffskontrollen. Im Bereich Cato SaaS Security geht es dabei um genehmigte und nicht genehmigte Anwendungen sowie um deren Nutzung. Cato bezeichnet genehmigte Dienste als sanctioned applications. Die Sichtbarkeit von Cato Shadow IT und Cato Shadow AI hilft, nicht freigegebene Cloud- und KI-Anwendungen in die Bewertung einzubeziehen.
Die Regeln können abhängig von Anwendung, Nutzenden und konkreten Aktivitäten gestaltet werden. Diese Form der anwendungsbezogenen Steuerung wird auch als Cato cloud app control beschrieben. So kann es beispielsweise möglich sein, bestimmte Aktivitäten einzuschränken, während andere weiterhin erlaubt sind.
Mit der Cato SaaS Tenant Restriction lässt sich der Zugriff auf genehmigte Mandanten innerhalb einer Anwendung begrenzen. Das ist relevant, wenn eine SaaS-Anwendung im Unternehmen freigegeben ist, Mitarbeitende aber zusätzlich private oder andere nicht genehmigte Konten nutzen. Für unterschiedliche Zugriffsszenarien beschreibt Cato außerdem Inline-Kontrollen und API-Integrationen, darunter Cato CASB API-Funktionen.
Cato CASB für SaaS ist Bestandteil der Cato SASE-Plattform von Serviceware. In dieser gemeinsamen Architektur ergänzt CASB die Netzwerk- und Sicherheitsfunktionen um die Kontrolle der Cloud-Anwendungsnutzung. Einen Überblick über den Partner und das Cato-Angebot von Serviceware bietet die Cato-Partnerseite. Weitere Informationen zu den Funktionen finden Sie auf der offiziellen CASB-Produktseite von Cato.
CASB und Zero Trust ergänzen sich und setzen an unterschiedlichen Stellen an. Zero Trust prüft, ob ein Zugriff auf Anwendungen und Ressourcen anhand von Identität und Kontext zulässig ist. CASB schafft Transparenz über die Nutzung von Cloud-Anwendungen und steuert, welche Aktivitäten darin erlaubt sind. Wie Cato Zero Trust Zugriffskontrolle in die SASE-Architektur einbindet, erfahren Sie auf der Cato-Zero-Trust-Seite von Serviceware.
SaaS-Wildwuchs lässt sich nicht allein durch Verbote eindämmen. Unternehmen müssen zunächst erkennen, welche Anwendungen genutzt werden und welche Risiken damit verbunden sind. Ein CASB kann diese Transparenz mit abgestuften Zugriffs- und Nutzungsregeln verbinden, auch für Shadow IT und neue KI-Dienste.
Der nächste Schritt ist ein Regelwerk, das zum Arbeitsalltag passt und regelmäßig überprüft wird. So können Unternehmen SaaS-Nutzung gezielter steuern und zugleich sinnvolle Anwendungen im Einsatz halten. Serviceware unterstützt Unternehmen als Partner von Cato Networks bei der Einordnung der Cato-Plattform und ihrer Einsatzmöglichkeiten. Erfahren Sie mehr über Cato Networks bei Serviceware.