Über 81 % aller Sicherheitsverletzungen in der Cloud gehen auf kundenseitige Fehlkonfigurationen zurück, wobei Aufklärungs-Bots von Angreifern neu öffentlich exponierte Cloud-Storage-Buckets in einem Median von gerade einmal 4,2 Minuten aufspüren. Wie in unseren Analysen zu shadow-it-statistics-2026 und account-takeover-statistics-2026 dargelegt, hat die rasante Migration unternehmensweiter Data Lakes in Multi-Cloud-Infrastrukturen die Einführung automatisierter Sicherheitsrichtlinien weit überholt. Die nachfolgenden Zahlen fassen verifizierte empirische Telemetriedaten aus dem Verizon DBIR, dem IBM Cost of a Data Breach Report, von Palo Alto Networks Unit 42 und der CISA zusammen.
TL;DR
- Kundenseitige Fehlkonfigurationen verursachen 81,4 % aller Cloud-Sicherheitsvorfälle (Unit 42 / Gartner).
- Eine durchschnittliche Datenpanne durch Cloud-Fehlkonfigurationen kostet 4,41 Millionen US-Dollar (IBM Security).
- Angreifer scannen und sondieren neu exponierte S3-Buckets innerhalb von 4,2 Minuten (CISA / Unit 42).
- Über 93,8 % der erteilten Cloud-IAM-Berechtigungen werden niemals aktiv genutzt (Unit 42).
- 68,2 % der Unternehmen erlebten im vergangenen Jahr mindestens einen Cloud-Expositionsvorfall (Gartner).
- Überprivilegierte Service-Accounts machen 44,6 % der primären Sicherheitsbefunde in der Cloud aus (Palo Alto).
- Öffentlich zugängliche Cloud-Storage-Buckets sind für 24,2 % der großen Cloud-Datenlecks verantwortlich (Verizon DBIR).
- Die durchschnittliche Zeit zur Erkennung und Eindämmung einer Fehlkonfigurationsverletzung beträgt 251 Tage (IBM Security).
- 64,5 % der Cloud-Fehlkonfigurationen entstehen während der Bereitstellung von Infrastructure-as-Code (IaC) (CISA).
- Uneingeschränkte ausgehende Sicherheitsgruppenregeln (0.0.0.0/0) existieren in 38,2 % der virtuellen Cloud-Netzwerke (Unit 42).
- CSPM-Automatisierung reduziert die Vorbereitungszeit für Cloud-Compliance-Audits um 62 % (Gartner).
- Cloud-Speicherverschlüsselung fehlt in 18,5 % der Test-Buckets außerhalb von Produktionsumgebungen (Unit 42).
1. Globales Vorfallsvolumen und das Modell der geteilten Verantwortung
Im Rahmen des Modells der geteilten Verantwortung (Shared Responsibility Model) garantieren Cloud-Anbieter die physische Sicherheit des Hypervisors und des Rechenzentrums, während der Kunde für Identitäten, Zugriffsberechtigungen und Konfigurationen verantwortlich bleibt. Der Missbrauch von Zugangsdaten wird in unserer Untersuchung zu password-security-statistics-2026 analysiert.
| Jahr | Cloud-Vorfälle durch Fehlkonfiguration | Durchschnittliche Vorfallskosten | Jährlich betroffene Unternehmen | Quelle |
|---|---|---|---|---|
| 2021 | 73,0 % | 3,98 Mio. USD | 52,4 % | IBM / Gartner |
| 2023 | 78,5 % | 4,22 Mio. USD | 61,0 % | Unit 42 |
| 2024 | 80,2 % | 4,35 Mio. USD | 65,8 % | IBM Security Report |
| 2025 | 80,9 % | 4,38 Mio. USD | 67,2 % | CISA Cloud Audits |
| 2026 (Aktuelles Niveau) | 81,4 % | 4,41 Mio. USD | 68,2 % | Palo Alto Unit 42 |
Quelle: Palo Alto Networks Unit 42 Cloud Threat Report und IBM Security.
2. Die Taxonomie der Cloud-Fehlkonfigurationen
Cloud-Fehlkonfigurationen reichen von ungesichertem Objektspeicher und uneingeschränkten Netzwerkzugriffslisten bis hin zu inaktiven Service-Account-Tokens mit Administratorrechten. Phishing-Angriffsvektoren werden ausführlich in unserem Bericht zu phishing-statistics-2026 behandelt.
| Kategorie der Fehlkonfiguration | Anteil der entdeckten Befunde | Primäre technische Schwachstelle | Zugehöriges Risikoniveau | Quelle |
|---|---|---|---|---|
| Exzessive IAM-Berechtigungen & Rollen | 44,6 % | Wildcard-Administratorrichtlinien (*.*) | Kritisch (Laterale Bewegung) | Unit 42 |
| Exponierter Objektspeicher (S3 / Blobs) | 24,2 % | Öffentliche Lese-/Auflistungsrechte aktiviert | Hoch (Massive Datenexfiltration) | Verizon DBIR |
| Uneingeschränkte Netzwerksicherheitsgruppen | 14,8 % | Eingehende Ports offen für 0.0.0.0/0 | Hoch (Direkte Infiltration) | CISA Guidance |
| Unverschlüsselte ruhende / übertragene Daten | 9,4 % | Fehlende kundenverwaltete KMS-Schlüssel | Mittel (Compliance-Verstoß) | Gartner |
| Deaktivierte Audit- & Zugriffsprotokollierung | 7,0 % | CloudTrail / Aktivitätsprotokolle stummgeschaltet | Kritisch (Keine forensischen Spuren) | Unit 42 |
Quelle: Palo Alto Networks Unit 42 und Verizon Data Breach Investigations Report.
3. Erkennungsgeschwindigkeit von Angreifern und Honeypot-Telemetrie
Das Scannen von Cloud-Infrastrukturen wurde global automatisiert. Angreifer betreiben Flotten leichtgewichtiger Cloud-Instanzen, die kontinuierlich Brute-Force- und Permutationsabfragen gegen gängige Namenskonventionen für Cloud-Speicher ausführen. Risiken durch Drittanbieter werden in unserem Bericht zu third-party-risk-statistics-2026 beleuchtet.
| Exponierter Asset-Typ | Medianzeit bis zum ersten Bedrohungsscan | Medianzeit bis zur Datenexfiltration | Dominierende Ausbeutungsmethode | Quelle |
|---|---|---|---|---|
| Öffentlicher AWS S3-Storage-Bucket | 4,2 Minuten | 18,5 Minuten | Automatisierter Zugangsdaten-Scraper | Unit 42 Honeypot |
| Exponierter Kubernetes-API-Server | 8,4 Minuten | 42,0 Minuten | Bereitstellung von Cryptojacking-Containern | CISA Advisories |
| Auf GitHub geleakter Cloud-Secret-Key | 1,8 Minuten | 6,2 Minuten | Programmatischer Ressourcenaufbau via API | CISA Advisories |
| Offener Port für Elasticsearch / MongoDB | 11,5 Minuten | 34,0 Minuten | Automatisierte Lösegeld-Überschreibung | Unit 42 |
| Exponierter Remote-Desktop-Port (3389) | 14,2 Minuten | 2,4 Stunden | Brute-Force-Wörterbuchangriff auf Zugangsdaten | Verizon DBIR |
Quelle: CISA Cloud Cybersecurity Technical Architecture und Unit 42.
4. Das IAM-Rechte-Dilemma und die Ausuferung von Berechtigungen
Entwickler weisen während der schnellen Software-Prototypenerstellung routinemäßig vordefinierte, weitreichende Rollen zu (wie AdministratorAccess in AWS oder Owner in Azure) und versäumen es, vor dem Produktivbetrieb Least-Privilege-Richtlinien durchzusetzen.
| Dimension der IAM-Metrik | Gemessener Unternehmenswert | Empfohlener Sicherheitsstandard | Risikomultiplikator | Quelle |
|---|---|---|---|---|
| Ungenutzte vergebene Cloud-Berechtigungen | 93,8 % ungenutzt | <10 % ungenutzte Berechtigungen | 9,4-fache übermäßige Angriffsfläche | Unit 42 |
| Verhältnis Maschinenidentitäten zu menschlichen Nutzern | 14:1 Verhältnis | Kontrolliertes Verhältnis <3:1 | Maschinenidentitäten unüberwacht | Gartner IAM |
| Fest hinterlegte Cloud-API-Schlüssel in Repositories | 28,4 % der Codebasen | Null (Hardware-Token / Vault) | Unmittelbare Leak-Gefahr | CISA Guidance |
| Inaktive Cloud-Service-Accounts | 36,2 % (>90 Tage inaktiv) | Automatisiertes Deprovisioning | Unentdeckte Persistenz | Unit 42 |
Quelle: Gartner Identity and Access Management und Palo Alto Networks.
5. Abwehrtechnologien und Wirksamkeit von CSPM-Implementierungen
Organisationen minimieren Konfigurationsrisiken, indem sie automatisierte Sicherheitsüberprüfungen direkt in CI/CD-Pipelines einbinden (Shift-Left-Security) und kontinuierliches Cloud Security Posture Management (CSPM) implementieren.
| Abwehrfähigkeit | Reduzierung von Fehlkonfigurationen | Operative Implementierungszeit | Primärer Compliance-Standard | Quelle |
|---|---|---|---|---|
| Cloud Security Posture Management (CSPM) | 78,4 % Reduzierung | 14 Tage (Agentenlose API) | CIS Cloud Benchmarks | Gartner |
| Infrastructure-as-Code (IaC) Pre-Commit-Scans | 68,2 % Reduzierung | 7 Tage (DevOps-Plugin) | Terraform / CloudFormation | CISA Guidance |
| Automatisierte Cloud Identity Entitlement (CIEM) | 72,0 % Reduzierung | 30 Tage (IAM-Analyse) | NIST SP 800-207 Zero Trust | Gartner |
| Automatisierte Echtzeit-Bereinigungs-Bots | 88,5 % Reduzierung | 45 Tage (Erfordert Tests) | Automatische Quarantäne offener Buckets | Unit 42 |
Quelle: Gartner und CISA Cloud Guidance.
Zusammenfassung: Cloud-Fehlkonfigurationen in Zahlen
| Dimensionsmetrik | Quantitativer Befund | Institutionelle Quelle |
|---|---|---|
| Vorfälle durch Kundenfehler verursacht | 81,4 % aller Cloud-Vorfälle | Palo Alto Unit 42 |
| Durchschnittliche Kosten bei Fehlkonfiguration | 4,41 Mio. USD | IBM Cost of Data Breach |
| Bot-Erkennungsgeschwindigkeit bei Bedrohungen (S3) | 4,2 Minuten Median | CISA / Unit 42 |
| Anteil ungenutzter Cloud-IAM-Berechtigungen | 93,8 % der aktiven Richtlinien | Unit 42 Cloud Report |
| Unternehmen mit jährlichem Cloud-Vorfall | 68,2 % aller Organisationen | Gartner IT Survey |
| Anteil von Vorfällen durch überprivilegierte Konten | 44,6 % aller Befunde | Palo Alto Unit 42 |
| Anteil offener S3- / Storage-Buckets | 24,2 % aller Datenexpositionen | Verizon DBIR |
| Mittlere Zeit für Identifizierung & Eindämmung | 251 Tage nach Exposition | IBM Cost of Data Breach |
| Fehlkonfigurationen mit Ursprung in IaC | 64,5 % der Fehler | CISA Cloud Guidance |
| Öffentlich zugängliche offene Sicherheitsgruppen | 38,2 % der Cloud-Netzwerke | Unit 42 Cloud Report |
| Verhältnis Maschinen- zu menschlichen Identitäten | 14:1 Cloud-Entitäten | Gartner Research |
| Risikoreduktionseffizienz durch CSPM | 78,4 % weniger Expositionen | Gartner Research |
| Fest codierte Schlüssel in Firmen-Repositories | 28,4 % der Codebasen | CISA Guidance |
| Inaktive Cloud-Service-Accounts | 36,2 % (>90 Tage inaktiv) | Unit 42 Cloud Report |
| Missbrauchsgeschwindigkeit geleakter Secret Keys | 1,8 Minuten nach dem Push | CISA Advisories |
| Fehlende KMS-Speicherverschlüsselung | 18,5 % der Nicht-Produktions-Buckets | Unit 42 Cloud Report |
Quelle: Zusammengestellt aus Berichten von Unit 42, IBM Security, Gartner, Verizon DBIR und CISA.
Methodik und Quellen
Die Daten in diesem Benchmark wurden zusammengestellt aus Telemetriedaten zu Cloud-Bedrohungen und Honeypot-Forschung von Palo Alto Networks Unit 42, Schadenskostenuntersuchungen aus dem IBM Cost of a Data Breach Report, Sicherheitsrichtlinien der CISA, dem Verizon Data Breach Investigations Report (DBIR) und Unternehmensarchitektur-Erhebungen von Gartner.
- Palo Alto Networks Unit 42 Cloud Threat Report
- IBM Security Cost of a Data Breach Report
- CISA Cloud Security Technical Reference Architecture
- Verizon Data Breach Investigations Report (DBIR)
- Gartner Cloud Security and CSPM Magic Quadrant
Data watch: Die Zahlen erfassen unbeabsichtigte kundenseitige Konfigurationsschwachstellen in kommerziellen Plattformen für Infrastructure-as-a-Service (IaaS) und Platform-as-a-Service (PaaS) (Amazon Web Services, Microsoft Azure, Google Cloud Platform). Ausfälle oder Störungen infolge physischer Vorfälle in Rechenzentren oder hardwareseitiger Mängel der CSPs sind von den Messwerten für Kundenfehlkonfigurationen ausgeschlossen.
Zuletzt aktualisiert: September 2026. Veröffentlichung erfolgt vierteljährlich, um veränderten Multi-Cloud-Bereitstellungsparadigmen und automatisierten Compliance-Frameworks Rechnung zu tragen.