SSPM: die Sicherheitslage Ihrer SaaS-Anwendungen absichern

Dieser Leitfaden richtet sich an IT- und Sicherheitsverantwortliche in Unternehmen mit 50 bis 500 Mitarbeitenden, die gerade gefragt wurden, wer im SaaS-Bestand worauf Zugriff hat.
SaaS Security Posture Management (SSPM) ist eine Kategorie von Sicherheitswerkzeugen, die das Risiko von SaaS-Anwendungen fortlaufend bewertet und deren Konfiguration, Berechtigungen und Compliance-Lage steuert. Gartner definiert SSPM in seiner Referenzarchitektur für Cloud-Sicherheit als Werkzeug, das «das Sicherheitsrisiko einer SaaS-Anwendung fortlaufend bewertet und ihre Sicherheitslage verwaltet» (Gartner, 25. November 2025). In der Praxis überwacht ein SSPM fünf Dinge: Anwendungseinstellungen, Benutzerberechtigungen, Verbindungen zu Drittanbieter-Apps, Datenfreigaben und Compliance-Nachweise. Die meisten Unternehmen unter 500 Mitarbeitenden kaufen nicht zuerst ein dediziertes SSPM. Sie bringen zuerst die Identitäts- und Zugriffsebene in Ordnung, weil sich dort das Risiko konzentriert und weil die Behebung mit dem vorhandenen Team tatsächlich machbar ist.
Wenn Sie bereits eine dedizierte SaaS-Sicherheitsplattform mit einer verantwortlichen Person für deren Alarme betreiben, ist dieser Leitfaden zu grundlegend. Er ist für die Phase davor geschrieben, in der die Frage lautet, was zu kaufen ist, in welcher Reihenfolge, und ob es überhaupt nötig ist.
Das Wichtigste in Kürze
- Gartners Referenzarchitektur für Cloud-Sicherheit führt SSPM und SaaS-Management-Plattformen als zwei getrennte Komponenten und schreibt letzteren die Steuerung von Sicherheitsfunktionen und eine anbieterübergreifend konsistente Governance zu.
- SSPM deckt fünf Säulen ab: Konfiguration, Identitäten und Zugriffe, Drittanbieter-Integrationen, Datenexposition und Compliance-Nachweise. Die Säule Identitäten und Zugriffe verfällt am schnellsten, weil sie mit jedem Eintritt, Wechsel und Austritt neu geschrieben wird.
- SSPM ist weder CASB noch CSPM: Ein CASB prüft den Datenverkehr zu und von Cloud-Diensten, CSPM deckt IaaS- und PaaS-Infrastruktur ab, SSPM prüft Einstellungen und Berechtigungen innerhalb von SaaS-Anwendungen.
- NIS2 nennt SSPM an keiner Stelle. Artikel 21(2) der Richtlinie (EU) 2022/2555 verlangt Zugangskontrollrichtlinien, Anlagenverwaltung, Sicherheit der Lieferkette und Multi-Faktor-Authentifizierung als Mindestmassnahmen.
- Ein Posture-Werkzeug wird selbst zum Unterauftragsverarbeiter im Sinne von Artikel 28(2) DSGVO, mit administrativem Zugriff auf sämtliche Anwendungen: Der Speicherort der Daten ist eine vertragliche Frage, kein technisches Detail.
Was ist SaaS Security Posture Management (SSPM)?
SSPM ist die fortlaufende Bewertung und Korrektur der Frage, wie Ihre SaaS-Anwendungen konfiguriert sind, wer darauf zugreifen kann, was diese Benutzer dort tun dürfen und welche Nachweise Sie darüber vorlegen können. Die Kategorie existiert, weil SaaS die Kontrolle über Sicherheitseinstellungen verlagert hat: Nicht mehr das Infrastrukturteam entscheidet, sondern wer die jeweilige Anwendung administriert. In einem wachsenden Unternehmen ist das eine Marketingleitung für das CRM, eine Finanzleitung für das Abrechnungswerkzeug und niemand Bestimmtes für die elf Anwendungen, die über eine kostenlose Testphase hereingekommen sind.
Gartner hat die Kategorie 2019 benannt, und sie hat sich um fünf funktionale Säulen stabilisiert. Jeder Anbieter benennt sie anders, die folgende Tabelle hält sich deshalb an die funktionale Definition statt an das Vokabular eines einzelnen Herstellers.
Die fünf SSPM-Säulen und die tatsächlichen Lücken im Mittelstand
| Säule | Was sie überwacht | Typische Lücke bei 50 bis 500 Mitarbeitenden |
|---|---|---|
| Konfigurationslage | Sicherheitseinstellungen jeder Anwendung, gemessen an einer Referenz, und deren Abweichung über die Zeit | Es gibt keine Referenz, also ist Abweichung nicht erkennbar. Die Einstellungen sind die des Auslieferungszustands. |
| Identitäten und Zugriffe | Wer ein Konto hat, mit welcher Rolle, aktiv oder nicht, und mit welcher Berechtigungsstufe | Ausgeschiedene behalten Konten in Anwendungen ausserhalb des Identity Providers. Administratorrechte häufen sich an und werden nie entzogen. |
| Drittanbieter-Integrationen | OAuth-Freigaben und App-zu-App-Verbindungen sowie die erteilten Berechtigungsumfänge | Mitarbeitende genehmigen OAuth-Umfänge eigenständig. Niemand hat die Liste je geprüft. |
| Datenexposition | Öffentliche Links, externe Freigaben, Gastkonten, Dateiberechtigungen | In mindestens einem Kollaborationswerkzeug stehen die Freigabestandards offen, entdeckt während eines Vorfalls. |
| Compliance-Nachweise | Der Beweis, dass Kontrollen ausgeführt wurden, in einer Form, die ein Prüfer akzeptiert | Nachweise werden in jedem Prüfzyklus manuell in einer Tabelle rekonstruiert und danach verworfen. |
Warum die Definition wichtiger ist als das Kürzel
Jedes Anbieterglossar auf dieser Suchanfrage definiert SSPM als das, was dieser Anbieter verkauft. Palo Alto Networks rahmt es über Konfiguration, Netskope über Richtliniendurchsetzung, Zluri über Werkzeugauswahl. Die funktionale Definition oben ist bewusst herstellerneutral, denn die anschliessende Kaufentscheidung hängt vollständig davon ab, welche Säule bei Ihnen gerade versagt. Ein Unternehmen mit verwaisten Konten braucht nicht dasselbe Produkt wie ein Unternehmen mit öffentlich geteilten Dateien.
SSPM, CASB, CSPM und SMP: Was jedes davon wirklich abdeckt
Diese vier Kürzel werden regelmässig als Konkurrenten dargestellt. Das sind sie nicht. Sie überwachen unterschiedliche Objekte, und Gartners eigene Referenzarchitektur für Cloud-Sicherheit führt sie als getrennte Komponenten derselben Architektur, nicht als Alternativen.
Vier benachbarte Kategorien, vier verschiedene Objekte
| Kategorie | Was sie prüft | Wo sie ansetzt | Beantwortet die Frage |
|---|---|---|---|
| SSPM | Einstellungen, Berechtigungen und Integrationen innerhalb von SaaS-Anwendungen | Über die API mit jeder Anwendung verbunden | Ist diese Anwendung sicher konfiguriert? |
| CASB | Datenverkehr und Daten, die zu und von Cloud-Diensten fliessen | Im Netzwerkpfad, als Proxy oder im API-Modus | Was verlässt die Organisation, und wohin? |
| CSPM | Infrastrukturressourcen in IaaS- und PaaS-Umgebungen | Mit AWS-, Azure- oder Google-Cloud-Konten verbunden | Ist unsere Cloud-Infrastruktur fehlkonfiguriert? |
| SMP mit IAM | Anwendungsbestand, Lizenzen, Konten und der Lebenszyklus der Zugriffe | Mit Identity Provider, Finanzsystemen und jeder Anwendung verbunden | Welche Apps existieren, wer nutzt sie, und ist der Zugriff noch berechtigt? |
Die teuerste Verwechslung ist die zwischen CSPM und SSPM. Sie teilen ein Wort und sonst nichts. CSPM sichert die Server, Speicher-Buckets und Netzwerke, die Ihr Entwicklungsteam bereitstellt. SSPM sichert die Anwendungen, in die sich Ihre Mitarbeitenden einloggen. Ein CSPM zu kaufen, weil eine Suche nach Posture Management Cloud-Infrastrukturanbieter zurückgab, ist ein häufiger und teurer Fehler in Unternehmen, die kaum eigene Infrastruktur betreiben. In Deutschland verstärkt die Nachfrageverteilung dieses Missverständnis: «cspm» kommt auf 320 monatliche Suchanfragen, «saas security posture management» auf 20 (DataForSEO, August 2026).
Die vierte Zeile lassen die Kategorieführer weg. In seinem Leitfaden zur Cloud-Sicherheitsarchitektur stellt Gartner SaaS-Management-Plattformen neben SSPM und schreibt ihnen die Steuerung von Sicherheitsfunktionen und eine anbieterübergreifend konsistente Governance zu. Das ist eine eigenständige Komponente mit eigenem Auftrag, und für die meisten mittelständischen Teams ist sie der Einstiegspunkt, weil Bestandsübersicht und Zugriffslebenszyklus vorhanden sein müssen, bevor eine Konfigurationsreferenz überhaupt Bedeutung hat.
Warum die Identitätsebene zuerst nachgibt
Konfigurationsabweichung ist langsam. Eine falsche Freigabeeinstellung vom Januar ist im Juni immer noch falsch, und zwar exakt gleich falsch. Die Identitätslage dagegen verfällt fortlaufend, denn sie wird von jeder Einstellung, jedem internen Wechsel, jedem Austritt und jeder Testanmeldung neu geschrieben.
Drei Mechanismen richten den grössten Schaden an:
- Konten ausserhalb des Identity Providers. Single Sign-on deckt die Anwendungen ab, die daran angebunden wurden. Werkzeuge, die eine Teamleitung per Karte gekauft hat, wurden nie angebunden, deshalb schliesst das Deaktivieren des IdP-Kontos sie nicht.
- Berechtigungsansammlung. Jemand erhält für eine Migration Administratorrechte und behält sie drei Jahre. Das Prinzip der geringsten Rechte ist leicht formuliert und ohne wiederkehrende Prüfung nicht zu halten.
- OAuth-Freigaben, die niemand genehmigt hat. Ein Mitarbeiter verbindet einen Notiz-Assistenten mit Firmenkalender und Postfach. Die Freigabe ist dauerhaft, sie überlebt den Mitarbeiter, und sie taucht in keiner Lizenzliste auf, weil sie kostenlos ist.
Genau diese Gestalt hat das Problem bei APGAR, einer Beratung mit 280 Mitarbeitenden und über 80 SaaS-Werkzeugen, die ihre Sicherheitslage verbessern wollte, indem sie nicht autorisierte Anwendungen und KI-Werkzeuge im Browser unter Kontrolle brachte. Jean-Marie Drucot, IT Manager und CISO, formuliert es unmissverständlich: «Technisch weiss ich nicht, wie ich meine Arbeit heute ohne Corma machen würde. Corma hilft mir enorm bei allen Aspekten der Anwendungserkennung und der automatischen Verwaltung.» (Corma Kundenbericht, APGAR).
Die Grössenordnung ändert die Rechnung, nicht den Mechanismus. Brevo beschäftigt rund 1.000 Mitarbeitende, verwaltet über 400 Software-Assets und hat mit Corma mehr als 400 On- und Offboardings automatisiert (Corma Kundenbericht, Brevo). Bei diesem Volumen ist ein manueller Prozess für Ein- und Austritte kein zu überwachendes Risiko, sondern ein garantierter Rückstand offener Konten.
Wenn Sie in diesem Abschnitt Ihre eigene Umgebung wiedererkannt haben, ist der praktische Ausgangspunkt die Identitäts- und Zugriffsebene und nicht ein Konfigurationsscanner: So unterstützt Corma Sicherheitsteams bei SaaS-Zugriffen und Compliance.
Die Säule, die die Kategorie noch nicht eingeholt hat: nicht-menschliche Identitäten
Das Fünf-Säulen-Modell entstand für einen Bestand, in dem jedes Konto einer Person gehörte. Diese Annahme ist 2025 und 2026 gebrochen. Dienstkonten, API-Schlüssel, technische Integrationsbenutzer und inzwischen KI-Agenten halten dauerhaften Zugriff auf Produktivdaten, und sie entziehen sich den Kontrollen, die für Mitarbeitende gedacht sind: Sie erscheinen in keinem HR-System, sie werden nicht offgeboardet, und sie verbrauchen keinen Lizenzplatz, der der Finanzabteilung auffallen würde.
An dieser Stelle lässt die vorhandene SSPM-Literatur Käufer allein. Per Skript auf dem gerenderten Text der fünf redaktionellen Seiten gemessen, die im August 2026 auf diese Suchanfrage in den Top 20 stehen, wird Shadow AI auf einer von fünf Seiten erwähnt und nicht-menschliche Identität auf dreien, jeweils beiläufig und nie mit einer anwendbaren Kontrolle. Bei APGAR war der Auslöser des gesamten Posture-Projekts jedoch genau diese Kategorie: KI-Werkzeuge über den Browser, die der klassischen Überwachung entgehen, weil sie in keinem Referenzsystem ein Konto anlegen.
Drei Kontrollen greifen hier, und alle drei gehören zur Identitätssäule, nicht zur Konfigurationssäule:
- Nicht-menschliche Identitäten inventarisieren, gleichrangig mit menschlichen, jeweils mit Verantwortlichem und Ablaufdatum. Ein API-Schlüssel ohne Verantwortlichen ist ein verwaistes Konto mit mehr Rechten als die meisten Mitarbeitenden.
- Die Anbindung eines KI-Assistenten als Zugriffserteilung behandeln, nicht als Produktivitätswerkzeug. An ein Postfach oder eine Dokumentenablage angebunden, erbt der Assistent dauerhaft den Leseumfang dieses Benutzers.
- Agenten in die Zugriffsprüfung aufnehmen. Listet die Quartalsprüfung nur Personen, bescheinigt sie einen Bruchteil der tatsächlichen Zugriffsfläche, und das Testat wird irreführend statt unvollständig.
Braucht Ihr Unternehmen wirklich ein dediziertes SSPM?
Nicht zwingend, und die ehrliche Antwort hängt an zwei Variablen: wie viele Anwendungen regulierte oder sensible Daten halten, und ob jemand für deren Konfiguration verantwortlich ist.
Ein dediziertes SSPM lohnt sich, wenn Sie einige wenige tiefe, stark angepasste Anwendungen betreiben, typischerweise ein CRM, ein ERP und eine Kollaborationssuite mit jeweils Hunderten Sicherheitseinstellungen, und wenn mindestens eine Person die erzeugten Alarme in ihrer Stellenbeschreibung stehen hat. Darunter werden die Alarme zu einem zweiten Postfach, das niemand liest, was schlechter ist als kein Werkzeug, weil es den Papierkram von Sicherheit erzeugt, aber nicht deren Wirkung.
Macht Microsoft Defender das nicht schon?
Teilweise, und das ist der häufigste Einwand aus Teams mit Microsoft 365. Microsoft Defender for Cloud Apps enthält Funktionen für SaaS Security Posture Management, und für einen Microsoft-zentrierten Bestand mit den grossen Anwendungen kann das für die Konfigurationssäule ausreichen. Was die native Lösung nicht abdeckt, ist der lange Ausläufer: Anwendungen, die an der IT vorbei beschafft wurden, kostenlose Werkzeuge mit Firmenkonto und per OAuth angebundene KI-Assistenten. Genau dort leben Schatten-IT und Shadow AI, und sie sind unsichtbar für ein Werkzeug, das nur Anwendungen prüft, die es bereits kennt.
Was ein SSPM nicht leistet
Kategorieseiten benennen die Grenzen selten, hier sind sie:
- Es erkennt keine Anwendungen, für die es keinen Konnektor hat. Die Abdeckung genau Ihres Bestands zählt weit mehr als die Gesamtzahl der Konnektoren auf einer Anbieterseite.
- Es entscheidet nicht, wer Zugriff haben soll. Es berichtet den Ist-Zustand. Die Entscheidung setzt einen benannten Verantwortlichen je Anwendung voraus.
- Es ersetzt keinen Identity Provider, und es provisioniert oder deprovisioniert keine Benutzer, sofern es nicht zusätzlich den Identitätslebenszyklus abdeckt.
- Es hindert einen legitimen Benutzer mit gültigen Zugangsdaten nicht daran, Schaden anzurichten. Das gehört zu Erkennung und Reaktion, einer anderen Budgetlinie.
Was NIS2 und die DSGVO von Ihrer SaaS-Sicherheitslage tatsächlich verlangen
Die Suchergebnisse zu diesem Thema sind für einen US-Käufer geschrieben. Auf den fünf redaktionellen Seiten, die im August 2026 auf diese Suchanfrage in den Top 20 stehen, kommen die Begriffe NIS2, Europa und Datenresidenz zusammen null Mal vor, per Skript auf dem gerenderten Text gemessen. Der europäische Käufer erhält damit eine Antwort, die für eine andere Rechtslage entworfen wurde.
Der Rechtstext ist nützlicher als die Anbieterinhalte, und er erwähnt SSPM nie. Artikel 21(2) der Richtlinie (EU) 2022/2555 legt Mindestmassnahmen für das Cybersicherheitsrisikomanagement fest. Drei davon treffen unmittelbar auf die SaaS-Sicherheitslage.
NIS2 Artikel 21(2), übersetzt in konkrete SaaS-Arbeit
| Punkt | Von der Richtlinie geforderte Massnahme | Was das für Ihren SaaS-Bestand bedeutet |
|---|---|---|
| 21(2)(d) | Sicherheit der Lieferkette, einschliesslich sicherheitsbezogener Aspekte der Beziehungen zwischen der Einrichtung und ihren unmittelbaren Anbietern oder Diensteanbietern | Jeder SaaS-Anbieter ist ein Diensteanbieter im Anwendungsbereich. Sie brauchen eine aktuelle Liste, also einen Bestand, kein Gedächtnis. |
| 21(2)(i) | Sicherheit des Personals, Konzepte für die Zugriffskontrolle und Verwaltung von Anlagen | Zugriffskontrollkonzept plus Anlagenverwaltung heisst im SaaS-Kontext: dokumentierter Bestand und wiederholbare Zugriffsprüfung. |
| 21(2)(j) | Verwendung von Multi-Faktor-Authentifizierung oder kontinuierlichen Authentifizierungslösungen | Die MFA-Abdeckung muss je Anwendung nachweisbar sein, auch für Anwendungen, die nie über Single Sign-on liefen. |
Das Posture-Werkzeug wird selbst zum sensiblen Auftragsverarbeiter
Es gibt eine zweite europäische Überlegung, die kein Anbieterglossar aufwirft, und sie verdient in jeder Evaluierung eine direkte Frage. Ein Posture-Management-Werkzeug benötigt privilegierten, oft administrativen API-Zugriff auf jede Anwendung, die Sie daran anbinden. Es wird damit zu einer der sensibelsten Verarbeitungen in Ihrem Bestand und im Sinne der DSGVO zu einem Unterauftragsverarbeiter, der Metadaten über jeden Mitarbeitenden und jede Anwendung hält.
Artikel 28(2) DSGVO ist eindeutig: Der Auftragsverarbeiter nimmt keinen weiteren Auftragsverarbeiter ohne vorherige gesonderte oder allgemeine schriftliche Genehmigung des Verantwortlichen in Anspruch. Hosting und Unterauftragskette Ihres Posture-Werkzeugs sind also kein technisches Detail, sondern Vertragsbestandteile, deren Dokumentation eine Aufsichtsbehörde verlangen kann. Stellen Sie drei Fragen: wo die Daten gespeichert werden, unter welcher Rechtsordnung, und welche Zertifizierung die Antwort stützt. Corma betreibt Webserver und Datenbanken in Rechenzentren innerhalb der Europäischen Union und ist nach ISO/IEC 27001:2022 zertifiziert, mit jährlichem unabhängigem Audit.
Wenn NIS2 der Grund ist, warum dieses Thema auf Ihrem Schreibtisch gelandet ist, deckt die NIS2-Compliance-Checkliste für IT-Teams die weiteren Pflichten jenseits der SaaS-Sicherheitslage ab.
SaaS-Sicherheitslage in sechs Schritten absichern
Diese Abfolge setzt voraus, dass zu Beginn kein dediziertes Werkzeug vorhanden ist, und folgt der Reihenfolge, die am schnellsten Nachweise erzeugt.
- Den echten Bestand aufbauen. Nicht die Liste der Anwendungen, die die IT kennt, sondern die aus Single-Sign-on-Protokollen, Ausgaben- und Kartendaten sowie Erkennung auf Browserebene abgeleitete Liste. Rechnen Sie mit dem Zwei- bis Dreifachen der erwarteten Zahl.
- Je Anwendung einen Verantwortlichen benennen. Jede Anwendung erhält einen benannten fachlichen Verantwortlichen für ihre Einstellungen und ihre Benutzerliste. Ohne ihn hat jeder weitere Schritt keinen Adressaten.
- Die Identitätsbasis festlegen. Je Anwendung: Läuft sie über Single Sign-on, ist MFA erzwungen, wer hält Administratorrechte, und wie werden Konten beim Austritt geschlossen. Beginnen Sie mit den zehn Anwendungen mit der höchsten Datensensibilität.
- Drittanbieter-Freigaben prüfen. Exportieren Sie die OAuth-Freigaben Ihrer wichtigsten Identitäts- und Kollaborationsplattformen, entziehen Sie alles ohne Verantwortlichen, und richten Sie einen Genehmigungsweg ein, damit die nächste Freigabe eine Entscheidung ist und keine Entdeckung.
- Zugriffsprüfungen nach festem Takt ausführen. Quartalsweise für sensible Anwendungen, mindestens jährlich für den Rest, delegiert an den Anwendungsverantwortlichen statt zentral in der IT. So laufen automatisierte und konforme Access Reviews ohne Tabellen.
- Den Nachweis als Nebenprodukt sichern. Jede Prüfung soll einen exportierbaren Datensatz hinterlassen: wer was wann geprüft hat und was entfernt wurde. Nachträglich rekonstruierte Nachweise sind der teuerste Teil eines Audits.
Die Schritte eins, zwei, drei und fünf sind mit einer SaaS-Management- und Identitätsplattform erreichbar. Schritt vier teilweise. Die Referenzierung von Konfigurationen über Hunderte Einstellungen je Anwendung ist das Feld, auf dem ein dediziertes SSPM das richtige Instrument wird.
Was Corma abdeckt, und was nicht
Corma ist eine europäische Plattform für SaaS-Management und Identitätsverwaltung, kein Konfigurationsscanner. Sie deckt die Säulen ab, die zuerst nachgeben, erzeugt die von Prüfern erwarteten Nachweise, und benennt die Grenze offen.
SSPM-Säulen gegenüber der tatsächlichen Abdeckung durch Corma
| Säule | Corma | Detail |
|---|---|---|
| Anwendungserkennung | Abgedeckt | Erkennung genehmigter und nicht genehmigter Anwendungen, einschliesslich im Browser genutzter KI-Werkzeuge |
| Identitäts- und Zugriffslage | Abgedeckt | Kontenbestand je Anwendung, Sichtbarkeit von Berechtigungen, Alarme bei riskanten Vergaben, automatisiertes Provisioning und Deprovisioning |
| Compliance-Nachweise | Abgedeckt | Exportierbare Access-Review-Berichte als PDF und CSV für ISO 27001 und SOC 2 |
| Drittanbieter-Integrationen | Teilweise | Verbundene Anwendungen werden inventarisiert, die tiefe Analyse von OAuth-Umfängen ist nicht Zweck des Produkts |
| Konfigurationsreferenzierung | Nicht abgedeckt | Der Abgleich einzelner Einstellungen gegen eine CIS-artige Referenz erfordert ein dediziertes SSPM |
Drei Punkte lohnen den Abgleich mit jeder Alternative, die Sie prüfen. Corma führt auf seiner öffentlichen Website eigene Integrationsseiten für 282 verschiedene Anwendungen, verifiziert am 16. August 2026 anhand des Live-Sitemaps, was ein aussagekräftigeres Abdeckungssignal ist als eine gerundete Marketingzahl. Die Plattform ist 2026 zum zweiten Mal in Folge im Gartner Magic Quadrant für SaaS Management Platforms vertreten, also in genau der Komponente, die Gartner in seiner Cloud-Sicherheitsarchitektur neben SSPM stellt. Und sie hostet Daten in der Europäischen Union unter ISO/IEC 27001:2022, was umso mehr zählt, als das Werkzeug die Zugriffskarte Ihres gesamten Unternehmens halten wird.
Verwandte Funktionen: SaaS-Management, Identitäts- und Zugriffsverwaltung, Shadow-AI-Erkennung und automatisierte Identitäts-Governance. Um die Zugriffskarte Ihres eigenen Bestands zu sehen, fordern Sie eine Demo an.
Häufige Fragen
Was ist SSPM einfach erklärt?
SSPM ist ein Werkzeug, das fortlaufend prüft, wie Ihre SaaS-Anwendungen konfiguriert sind, wer darauf zugreifen kann und was diese Benutzer dort tun dürfen, und dann meldet, was ausserhalb Ihrer Richtlinie liegt. Es betrifft die Anwendungen Ihrer Mitarbeitenden, nicht die Cloud-Infrastruktur Ihrer Entwicklungsteams.
Was ist der Unterschied zwischen SSPM und CASB?
Ein CASB sitzt im oder neben dem Netzwerkpfad und prüft Daten, die zu und von Cloud-Diensten fliessen. Ein SSPM verbindet sich über die API mit jeder Anwendung und prüft interne Einstellungen, Berechtigungen und verbundene Apps. Der CASB sieht den Datenverkehr, das SSPM sieht die Konfiguration.
Was ist der Unterschied zwischen SSPM und CSPM?
CSPM sichert Infrastruktur in IaaS- und PaaS-Umgebungen wie AWS, Azure und Google Cloud, also Ressourcen wie virtuelle Maschinen, Speicher und Netzwerke. SSPM sichert die SaaS-Anwendungen, in die sich Ihre Mitarbeitenden einloggen, also Einstellungen, Rollen und Berechtigungen. Unternehmen mit wenig eigener Infrastruktur brauchen SSPM-Funktionen statt CSPM.
Brauchen mittelständische Unternehmen ein SSPM?
Sie brauchen Kontrolle über ihre SaaS-Sicherheitslage, was nicht dasselbe ist wie der Kauf eines dedizierten SSPM-Produkts. Unter etwa 500 Mitarbeitenden bringt ein vollständiger Anwendungsbestand, ein Verantwortlicher je Anwendung, MFA- und Single-Sign-on-Abdeckung sowie wiederkehrende Zugriffsprüfungen den höchsten Ertrag. Ein dediziertes SSPM lohnt sich, sobald mehrere stark angepasste Anwendungen sensible Daten halten und jemand die Alarme verantwortet.
Verlangt NIS2 ein SSPM?
Nein. Die Richtlinie (EU) 2022/2555 nennt diese Kategorie nie. Ihr Artikel 21(2) verlangt Mindestmassnahmen, darunter Sicherheit der Lieferkette, Konzepte für die Zugriffskontrolle, Anlagenverwaltung und Multi-Faktor-Authentifizierung. Diese lassen sich mit einer SaaS-Management- und Identitätsplattform, mit einem dedizierten SSPM oder mit dokumentierten manuellen Prozessen erfüllen, sofern der Nachweis vorliegt.
Ist SSPM dasselbe wie SaaS-Management?
Nein. Gartner führt SaaS Security Posture Management und SaaS-Management-Plattformen als zwei getrennte Komponenten seiner Referenzarchitektur für Cloud-Sicherheit. SSPM bewertet Sicherheitsrisiko und Sicherheitslage von Anwendungen. Eine SaaS-Management-Plattform steuert Bestand, Lizenzen, Ausgaben und den Zugriffslebenszyklus, und Gartner schreibt ihr die Steuerung von Sicherheitsfunktionen und eine anbieterübergreifend konsistente Governance zu.
Wie oft sollten SaaS-Zugriffsprüfungen stattfinden?
Quartalsweise für Anwendungen mit sensiblen oder regulierten Daten, mindestens jährlich für die übrigen. Prüfer für ISO 27001 und SOC 2 suchen einen dokumentierten und tatsächlich eingehaltenen Takt mit dem Nachweis, was entfernt wurde, und nicht eine bestimmte Frequenz.

Corma’s custom agents in action at Infinox

SSPM: die Sicherheitslage Ihrer SaaS-Anwendungen absichern

SaaS-Anbietermanagement: Vertragsverlängerungen steuern
The new standard in license management
Sind Sie bereit, Ihre IT-Governance zu revolutionieren?



