Cloud Access Security Broker (CASB)
Was ist Cloud Access Security Broker (CASB)?

Cloud Access Security Broker oder CASB ist eine Sicherheitslösung, die zwischen Benutzer und Anbieter von Cloud-Services geschaltet ist und eine sichere Verbindung zu SaaS-Anwendungen vermittelt. So wird gewährleistet, dass vertrauliche Daten geschützt bleiben, Datenverlust verhindert und die Wahrscheinlichkeit eines Cyberangriffs verringert wird.

Lesezeit: 7 Minuten 11 Sekunden | Aktualisiert: 20. Juli 2026.

Inhaltsverzeichnis

    Cloud Access Security Broker (CASB) – Kernaussagen

    • CASB fungiert als Sicherheitskontrollpunkt zwischen Benutzern und Cloud-Anwendungen, setzt die Sicherheitsrichtlinien von Unternehmen durch und gewährleistet einen sicheren Zugriff auf SaaS- und Cloud-Services. 
    • Es schützt vertrauliche Daten und reduziert Risiken, indem es Datenverluste verhindert, unbefugtes Teilen verhindert und die Wahrscheinlichkeit verringert, dass Cloud-Umgebungen Cyberangriffen ausgesetzt sind.
    • CASB bietet vier Kernfunktionen: Transparenz der Cloud-Nutzung, Sicherheitskontrollen für Daten, Schutz vor Bedrohungen und Durchsetzung der gesetzlichen Compliance in mehreren Cloud-Plattformen.
    • So erweitert CASB die Sicherheit über On-Premise-Umgebungen hinaus, unterstützt Zero Trust-Strategien und schützt die Daten in hybriden, Public Cloud- und SaaS-Arbeitsszenarien. 

    CASB erklärt

    Laut Gartner%3Ca%20href%3D%22https%3A%2F%2Fwww.gartner.com%2Fen%2Finformation-technology%2Fglossary%2Fcloud-access-security-brokers-casbs%23%3A%7E%3Atext%3DCloud%2520access%2520security%2520brokers%2520%28CASBs%29%2520are%2520on%252Dpremises%252C%2Ccloud%252Dbased%2520resources%2520are%2520accessed.%22%20external-link%3D%22true%22%20data-analytics-region-id%3D%22footnote_tip%7Clink_click%22%3EGartner%20IT%20Glossary%2C%20%E2%80%9ECloud%20Access%20Security%20Broker%E2%80%9C%2C%20August%202024%3C%2Fa%3Ehandelt es sich bei Cloud Access Security Brokern (CASB) um „lokale oder Cloud-basierte Stellen zur Durchsetzung von Sicherheitsrichtlinien, die zwischen die Benutzer und die Anbieter von Cloud-Services geschaltet sind, um Sicherheitsrichtlinien von Unternehmen zu kombinieren und zu etablieren, wenn auf Cloud-basierte Ressourcen zugegriffen wird“.

    In einer Welt, in der vertrauliche Unternehmensdaten auf Rechenzentren, Public Clouds (IaaS, PaaS) oder SaaS-Anwendungen verteilt sind, gewährleistet CASB Datenschutz, Einhaltung von Vorschriften und Bedrohungsschutz und unterstützt Sicherheitsteams dabei, ihre Zero-Trust-Netzwerksicherheit über lokale Rechenzentren hinaus auf Cloud und SaaS auszudehnen. Eine CASB-Lösung bietet die folgenden vier Funktionen:

    • Sichtbarkeit: Sorgen Sie für Sichtbarkeit des gesamten Benutzerverkehrs und der von Mitarbeitern verwendeten SaaS-Anwendungen.
    • Compliance: Erzwingen Sie die Einhaltung von Vorschriften wie DSGVO, PCI DSS, HIPAA usw., indem Sie den Zugriff auf vertrauliche Daten beschränken, die in mehreren Cloud-Umgebungen gehostet werden.
    • Datensicherheit: Setzen Sie Datensicherheitsrichtlinien durch, verhindern Sie die unbefugte Weitergabe von Daten und überwachen und scannen Sie die Datennutzung von und zu SaaS-Anbietern.
    • Bedrohungsschutz: Beheben Sie Bedrohungen, wenn in einer Cloud-Anwendung ungewöhnliches Verhalten erkannt wird, und reduzieren Sie so die Risiken durch Ransomware, Malware oder kompromittierte Benutzer.
    Grafik zu den Funktionen eines CASB.
    Grafik zu den Funktionen eines CASB.
    BILD ZUM ZOOMEN ANKLICKEN

    Wie passt CASB in SASE?

    Der SASE (Secure Access Service Edge) ist eine Kombination aus SD-WAN und Cloud-basiertem Security Service Edge oder SSE. Der SSE besteht aus wichtigen Sicherheitsdiensten, einschließlich Cloud Access Security Broker bzw. CASB, der es Unternehmen ermöglicht, vertrauliche Daten in der Public Cloud zu sichern und einen Teil der Sicherheitsvision von SASE umzusetzen.

    Warum sollte ich CASB in Erwägung ziehen?

    Vertrauliche Unternehmensdaten befinden sich nicht mehr hinter einer Firewall auf Ihren Servern, sondern sind auf Rechenzentren, Public Clouds und SaaS-Anwendungen verteilt. Und bei der hybriden Arbeit greifen Mitarbeiter über ungesicherte Netzwerke auf Daten und Anwendungen zu. Das bringt für Unternehmen und Sicherheitsteams kritische Sicherheitsherausforderungen mit sich, angefangen bei den Folgenden:

    1. Wie verhindern Sie, dass Mitarbeiter vertrauliche Daten in verwalteten und nicht (von der IT) verwalteten Cloud-Anwendungen teilen (hoch-/herunterladen)?

    2. Wie kontrollieren Sie die Nutzung von Anwendungen und Services, die nicht ausdrücklich von der IT genehmigt wurden (Schatten-IT)?

    3. Wie erfüllen Sie verschiedene Compliance-Vorschriften, die strengen Datenschutz vorschreiben?

    4. Wie sichern Sie vertrauliche Daten in der Public Cloud und beschränken den Zugriff auf BYOD?

    5. Wie überwachen Sie Daten in der Public Cloud auf Malware, Ransomware usw. und schützen Mitarbeiter vor dem Herunterladen derartiger bösartiger Software?

    Die Verfügbarkeit von Cloud-Services per Mausklick bietet Mitarbeitern einen einfachen und ungehinderten Zugriff. Kompliziert wird es, wenn Mitarbeiter bestimmte Anwendungen wie GitHub, Dropbox usw. sowohl für die berufliche als auch für die private Arbeit verwenden, oder Konten zur Datenanalyse oder zur Verwaltung von Projekt-Workflows bei nicht verwalteten Anwendungen erstellen. Aktionen wie diese stellen Sicherheitsteams vor ungeahnte Herausforderungen und setzen die Unternehmensdaten einem enormen Sicherheitsrisiko aus.

    CASBs unterstützen die Sicherheitsteams dabei, ihre Kontrolle auf die Cloud auszudehnen, indem sie Einblick in alle von den Mitarbeitern verwendeten Cloud-Services bieten, SaaS-Anwendungen auf potenzielle Bedrohungen überwachen oder scannen, Daten vor Bedrohungen schützen, Compliance-Vorschriften einhalten und die Weitergabe vertraulicher Daten einschränken. 

    Grafik zur Funktionsweise von CASB.
    Grafik zur Funktionsweise von CASB.
    BILD ZUM ZOOMEN ANKLICKEN

    Wie funktioniert CASB?

    Eine CASB-Lösung wird über Hardware oder Software vor Ort oder als Cloud-Service bereitgestellt. CASB verwendet Proxy- und API-Methoden, um strenge Sicherheitsprüfungen durchzusetzen: 

    • Proxy-Workflow: zur Datenprüfung in Echtzeit.

    1. Der Benutzer versucht, auf eine SaaS-Anwendung oder IaaS-Plattform zuzugreifen. Der Datenverkehr wird von CASB abgefangen und eine SSL-Prüfung durchgeführt.

    2. CASB validiert die Identität und wendet Richtlinien über Inline-CASB- und Datensicherungskontrollen an, um Upload-, Download- und Freigabeaktivitäten einzuschränken. Die Konformität wird überprüft und der Zugriff wird basierend auf Kontextänderungen in Echtzeit automatisch angepasst.

    3. Durch eingeschränkte Aktionen wird dem Benutzer ein sicherer SaaS-Zugriff gewährt, während gleichzeitig nicht autorisiertes Verhalten eingeschränkt wird, um Datenverlust zu verhindern und die Einhaltung von Vorschriften durchzusetzen.

    4. Administratoren erhalten Einblick in sämtliche Benutzeraktivitäten beim Zugriff auf die SaaS-Anwendung. Wenn sich die Sicherheitslage ändert oder der Benutzer unbefugte Aktivitäten versucht, wird der Zugriff neu bewertet und die Administratoren werden benachrichtigt.

    • API-Workflow: zum Scannen ruhender Daten.

    CASB nutzt Out-of-Band-API-Sicherheit (Anwendungsprogrammierschnittstelle) zur Überwachung von Daten, die in Cloud-Services wie Microsoft Office 365, Salesforce, Workday, SharePoint usw. gespeichert sind. CASB lässt sich in die APIs dieser Cloud-Services integrieren und sucht nach Malware, Ransomware, bösartiger Software und anderen Arten von Cyberbedrohungen. 

    Funktionen von CASB

    • Inline-CASB: Setzen beim Verschieben von Daten in die Cloud und aus der Cloud Sicherheitsrichtlinien in Echtzeit durch. Dies kann Authentifizierung, Verschlüsselung und andere Sicherheitskontrollen umfassen.
    • SSL-Prüfung zur CASB-Kontrolle: Prüfen Sie verschlüsselten SSL/TLS-Verkehr, um potenzielle Bedrohungen oder Datenlecks zu stoppen, bevor sie auftreten. Durch die Entschlüsselung des Datenverkehrs kann der CASB Sicherheitsrichtlinien zum Schutz vertraulicher Daten anwenden.
    • Einblick in Anwendungen und Schatten-IT: Unter Schatten-IT versteht man die Nutzung von Anwendungen und Services ohne ausdrückliche Genehmigung der IT. Mit CASB erhalten Unternehmen Einblick in SaaS-Anwendungen und Schatten-IT, um die mit der genehmigten und nicht genehmigten App-Nutzung verbundenen Risiken besser zu verstehen und zu verwalten.
    • Detaillierte Kontrolle eingeschränkter Aktionen: Administratoren können detaillierte Richtlinien festlegen, die bestimmte Aktionen wie das Hochladen, Herunterladen, Teilen von Daten usw. von jeglichen SaaS-Anwendungen aus einschränken. Dies ist eine wichtige Voraussetzung zum Schutz vor Datenverlust und zur Gewährleistung der Einhaltung verschiedener Vorschriften.
    • DLP für SaaS-basierte Anwendungen: DLP (Data Loss Prevention) trägt zum Schutz vertraulicher Daten in SaaS-Anwendungen bei, indem potenzielle Datenschutzverletzungen oder unbefugte Zugriffe überwacht, erkennt und blockiert werden. DLP kann reguläre Ausdrücke (Regex) und Wörterbuchabgleich verwenden oder OCR (Optical Character Recognition) nutzen, um vertrauliche Daten zu identifizieren und zu schützen.
    • Konformität mit vordefinierten und benutzerdefinierten Wörterbüchern: Es können vordefinierte und benutzerdefinierte Wörterbücher erstellt werden, um die Konformität mit bestimmten Vorschriften wie HIPAA, PCI DSS, DSGVO und NIST sicherzustellen. Diese Wörterbücher enthalten Begriffe und Muster, die für jede Verordnung einzigartig sind und Organisationen dabei helfen, ihren Compliance-Verpflichtungen nachzukommen.

    HPE und CASB

    HPE Aruba Networking CASB ist eine moderne Cloud Access Security Broker (CASB)-Lösung, die die Cloud-Sicherheit verbessern und den Zugriff auf SaaS-Anwendungen für Unternehmen sichern soll. Unser CASB dient als Sicherheitsvermittler zwischen Benutzern und SaaS-Anwendungen, bietet Inline-CASB-Schutz für Daten während der Übertragung, reguliert effektiv Datenflüsse, deckt Schatten-IT auf und verhindert Datenverlust.

    HPE Aruba Networking CASB bietet End-to-End-Transparenz und ermöglicht eine zentrale Verwaltung von Benutzerzugriff, Downloads und Freigabeberechtigungen. Die Funktionsweise unseres CASB ist unkompliziert: Er leitet den Datenverkehr über einen Proxy weiter, um riskante Pass-Through-Verbindungen zu vermeiden, validiert Identitäten, wendet Richtlinien an und verbindet Benutzer sicher mit Ressourcen, während er gleichzeitig den Datenverkehr prüft und das Benutzererlebnis überwacht.

    HPE Aruba Networking CASB legt den Schwerpunkt auf Benutzerfreundlichkeit und Skalierbarkeit und bietet sicheren Zugriff auf moderne Cloud-Services und -Anwendungen. In unserer Cloud-zentrierten Welt zielt der CASB als Teil der umfassenderen HPE Aruba Networking SSE-Plattform darauf ab, von Anfang an einen Mehrwert durch verbesserte Transparenz, Compliance und Datensicherheit zu liefern.

    Die Vorteile von HPE Aruba Networking CASB

    HPE Aruba Networking CASB ermöglicht Unternehmen die Nutzung der Cloud und bietet ihnen dabei das gleiche Maß an Datensicherheit wie bei Services vor Ort. Unsere CASB-Lösung bietet folgende Vorteile:

    • Verbesserte Datensicherheit: Bietet Echtzeit-Scanning und Überwachung der Datennutzung und des Datenflusses zum und vom SaaS-Anbieter. Hierzu gehören DLP-Funktionen, die vertrauliche Daten schützen, indem sie die unbefugte Weitergabe verhindern und die Durchsetzung von Datensicherheitsrichtlinien gewährleisten. 
    • Sichtbarkeit und Kontrolle: Bietet detaillierte Sichtbarkeit und Kontrolle über Cloud-Umgebungen. Teams können den gesamten Benutzerverkehr sehen, ermitteln, welche Cloud-Anwendungen die Benutzer verwenden, und detaillierte Steuerelemente anwenden, um zu verwalten, wie auf Daten zugegriffen wird und diese verwendet werden. 
    • Compliance: Unterstützt die Einhaltung von Datenschutzbestimmungen durch die Durchsetzung von Unternehmensrichtlinien zur Cybersicherheit in mehreren Cloud-Umgebungen. Risikobewertungen und Schätzwerte für Benutzer und Anwendungen helfen bei der Verwaltung der Compliance-Anforderungen. 
    • Bedrohungsminderung: Schützt vor bekannten und unbekannten Bedrohungen, einschließlich Anti-Malware und Antivirenprogrammen. Erkennt ungewöhnliches Verhalten in Cloud-Anwendungen, identifiziert Risiken wie Ransomware, kompromittierte Benutzer und betrügerische Anwendungen und kann Bedrohungen automatisch beheben, um Unternehmensrisiken zu begrenzen.
    • Betriebseffizienz: Konsolidiert mehrere Arten der Durchsetzung von Sicherheitsrichtlinien an einem einzigen Punkt, um Sicherheitsabläufe zu optimieren, die Verwaltung von Sicherheitsrichtlinien zu vereinfachen und mehrere Cloud-Services zu sichern.

    FAQs zu CASB

    Was sind die Kernsäulen des Cloud Access Security Broker (CASB)?

    CASB-Lösungen beruhen normalerweise auf vier Kernsäulen: Transparenz, Compliance, Datensicherheit und Bedrohungsschutz. Sie helfen Unternehmen dabei, die Nutzung von Cloud-Anwendungen zu erkennen, Sicherheitsrichtlinien durchzusetzen, vertrauliche Daten zu schützen, riskantes Verhalten zu erkennen und regulatorische Anforderungen in SaaS- und Cloud-Umgebungen zu unterstützen. 

    Wo werden CASBs verwendet?

    CASBs werden verwendet, um den sicheren Zugriff auf Cloud-Services wie SaaS-, IaaS- und PaaS-Anwendungen zu gewährleisten. Sie werden häufig eingesetzt, um Benutzer zu schützen, die von Unternehmensbüros, Zweigstellen und Remote-Umgebungen aus auf Cloud-Ressourcen zugreifen, und dabei gleichzeitig Transparenz und Richtliniendurchsetzung zu gewährleisten. 

    Wie werden CASBs bereitgestellt?

    CASBs können inline bereitgestellt werden, wo sie den Datenverkehr zwischen Benutzern und Cloud-Anwendungen in Echtzeit überprüfen. Dieser Ansatz ermöglicht die sofortige Durchsetzung von Sicherheitsrichtlinien, Zugriffskontrollen, Bedrohungsprävention und Datenschutzmaßnahmen. Einige CASBs unterstützen auch API-basierte Integrationen, um die Transparenz zu erweitern und bereits in Cloud-Services gespeicherte Daten zu überwachen. Die Inline-Bereitstellung bietet jedoch den umfassendsten und proaktivsten Schutz. 

    Was sind die Unterschiede zwischen CASB, SWG und DLP?

    Der CASB konzentriert sich auf die Absicherung der Nutzung von Cloud-Anwendungen und der Daten in Cloud-Services. Secure Web Gateways (SWG) schützen Benutzer vor webbasierten Bedrohungen und setzen Internetzugriffsrichtlinien durch. Data Loss Prevention (DLP) identifiziert und verhindert die Offenlegung von vertraulichen Daten in mehreren Kanälen. Viele moderne Plattformen kombinieren alle drei Funktionen. 

    Welche Anwendungsfälle gibt es für den CASB?

    Häufige Anwendungsfälle für den CASB sind unter anderem: Entdeckung von Schatten-IT, Schutz vertraulicher Daten in Cloud-Anwendungen, Kontrolle des Up- und Downloads vertraulicher Informationen in SaaS-Anwendungen, Verhinderung unbefugter Datenweitergabe, Durchsetzung der Compliance-Anforderungen, Überwachung von Benutzeraktivitäten, Erkennung kompromittierter Konten und Gewährleistung des sicheren Zugriffs auf sanktionierte und nichtsanktionierte Cloud-Services. 

    Wie soll man einen CASB auswählen?

    Bewerten Sie bei der Auswahl eines CASB die Transparenz der Cloud-Nutzung, Datenschutzfunktionen, Bedrohungserkennung, Richtlinienflexibilität, Bereitstellungsoptionen und der Integration in bestehende Sicherheitstools. Unternehmen sollten auch anstreben, eine einheitliche Richtlinien-Engine für SSE-Services, einschließlich Zero Trust Network Access (ZTNA), Secure Web Gateway (SWG), CASB und DLP zu finden, die die Verwaltung vereinfacht, Richtlinieninkonsistenzen reduziert, die betriebliche Effizienz verbessert sowie eine konsistente Sicherheitsdurchsetzung für Cloud-Anwendungen, Benutzer und Daten ermöglicht. 

    Wie lässt sich ein CASB in die bestehende Sicherheitsinfrastruktur integrieren?

    CASBs lassen sich gewöhnlich mit Identitätsanbietern, SIEM-Plattformen (Security Information and Event Management), Endpoint-Sicherheitstools, DLP-Systemen, Zero Trust Network Access (ZTNA), Secure Web Gateways (SWG), Firewall-Plattformen und SD-WANs integrieren. Diese Integrationen helfen Unternehmen dabei, konsistente Richtlinien anzuwenden, Sicherheitsinformationen zu teilen, Reaktionen zu automatisieren, die Transparenz zu verbessern sowie Sicherheitskontrollen für Benutzer, Geräte, Anwendungen und Netzwerke durchzusetzen. 

    Zugehörige Lösungen, Produkte oder Services

    HPE Aruba Networking SSE

    Ermöglichen Sie mit Security Service Edge (SSE) jedem Benutzer, jedem Gerät und jeder Anwendung von jedem Ort aus einen nahtlosen und sicheren Zugriff.

    HPE Networking EdgeConnect

    Mit einer sicheren SD-WAN SASE-Lösung haben Sie Zugriff auf Daten, wo immer sich diese befinden. Sie bietet sowohl die Konnektivität als auch die Sicherheit, die für die Hybrid Cloud erforderlich sind.