Was ist Cloud Infrastructure Entitlement Management CIEM?

Das «C» von CIEM steht für Cloud

Cloud Infrastructure Entitlement Management (CIEM) ist ein zentrales Element moderner Cloud-Sicherheitsstrategien. Es ermöglicht Unternehmen, Identitäten und deren Berechtigungen in komplexen Cloud-Umgebungen effektiv zu überwachen und zu verwalten. Doch was macht CIEM konkret – und wie unterscheidet es sich von IAM oder PAM? In diesem Beitrag klären wir die wichtigsten Unterschiede, zeigen typische Einsatzszenarien und erklären, warum CIEM kein Ersatz, sondern vielmehr eine gezielte Ergänzung bestehender Sicherheitslösungen ist. 

Was ist CIEM genau?

Bei CIEM handelt es sich um eine Sicherheitslösung, die Unternehmen dabei unterstützt, Berechtigungen in Cloud-Umgebungen zu verwalten. CIEM ermöglicht sicheren Zugriff auf Ressourcen innerhalb einer einheitlichen Infrastruktur über mehrere Cloud-Plattformen wie zum Beispiel AWS, Azure oder Google hinweg. Berechtigungen sind dabei jene Rechte, die Identitäten für den Zugriff auf Cloud-Ressourcen zugewiesen bekommen. Sie können für Benutzer, Anwendungen, Gruppen oder Rollen gewährt werden. CIEM sorgt für angemessene Berechtigungen, sodass Unternehmen in ihren Cloud-Umgebungen Transparenz, Kontrolle und Compliance gewährleisten können.  

Was sind die Unterschiede zwischen CIEM und IAM?

Während sich Identity and Access Management (IAM) auf die Verwaltung von Identitäten und deren Zugriff auf Systeme in voller Breite konzentriert, bietet CIEM eine spezialisierte Lösung für die Verwaltung von Berechtigungen in Cloud-Infrastrukturen. CIEM greift dabei tiefer in die Berechtigungsstrukturen ein und überwacht auch deren Nutzung. 

 CIEMIAM
ZweckVerwaltung von Berechtigungen in komplexen Cloud-InfrastrukturenVerwaltung von Identitäten und deren Zugriff auf Systeme und Anwendungen.
FokusFeingranulare Kontrolle über Berechtigungen auf Cloud-Ressourcen, meist cloud-nativeGrobgranulare Kontrolle über Berechtigungen über die gesamte IT-Landschaft eines Unternehmens hinweg
TransparenzLiefert eine detaillierte Übersicht über effektiv zugewiesene Berechtigungen sowie deren NutzungLiefert eine komplette Übersicht über alle möglichen Berechtigungen im Unternehmen, aber nicht über deren Nutzung
ProvisionierungÜber die vorhandenen Schnittstellen werden Benutzer angelegt und Berechtigungen zugewiesen, oft auch Just-In-Time (JIT)Über die vorhandenen Schnittstellen werden Benutzer angelegt und Berechtigungen zugewiesen
Typische AnbieterWIZ, Fortinet, BeyondTrustOne Identity, Saviynt, Beta Systems

Obwohl CIEM und IAM unterschiedliche Schwerpunkte setzen, existieren trotzdem starke konzeptionelle und funktionale Überschneidungen. Denn beide verfolgen das Ziel, Zugriffsrechte effektiv zu verwalten und Missbrauch zu verhindern. 

Ist CIEM nur für Non-Human Identities (NHI) relevant? 

Nein, tatsächlich betrifft CIEM jedoch alle Identitäten in Cloud-Infrastrukturen, also sowohl menschliche Benutzer als auch Maschinenidentitäten. CIEM wird jedoch häufig im Zusammenhang mit Non-Human Identities (Service Accounts, Workload Identities oder APIs) betrachtet, da deren Anzahl in modernen Cloud-Umgebungen menschliche Identitäten laut aktuellen Analysen teilweise um das 80-Fache übersteigt. Besonders kritisch sind automatisierte Identitäten, weil sie gemäss OWASP Top10 Befund aus 2025 oftmals dauerhaft überprivilegiert sind.

CIEM im Zusammenspiel mit IAM – das ist zu beachten

CIEM-Lösungen automatisieren den Prozess der Verwaltung von Benutzern und Benutzerberechtigungen in Cloud-Umgebungen, meist tiefer als dies IAM-Lösungen tun. Mit CIEM können somit Herausforderungen der Implementierung konsistenter Zugriffskontrollen und Zero-Trust-Richtlinien in der gesamten Multi-Cloud-Bereitstellung etwas effektiver bewältigt werden. Gerade die Kombination aus Einsicht in Cloud-Ressourcen, Benutzer und Berechtigungen erlaubt es, in Szenarien zu denken, und beispielsweise zu entscheiden, ob ein privilegierter Benutzer auf einer vulnerablen Ressource präventiv deaktiviert werden sollte, bis das Problem behoben ist. 

Nichtsdestotrotz lässt sich aber sagen, dass die gleichzeitige Nutzung von CIEM und IAM auch zu großen Problemen führen kann. Es sollte niemals dazu kommen, dass mehrere externe Akteure in die gleichen Systeme provisionieren und somit eine unklare Datenhoheit erzeugen. Dazu braucht es eine ganz klare Abgrenzung, damit sich die Systeme nicht gegenseitig aufschaukeln und die Gesamtqualität der Daten leidet.

Welche Rolle spielt CIEM für Cloud Security?

CIEM ist ein zentraler Baustein moderner Cloud-Security-Strategien, weil viele Sicherheitsvorfälle auf überprivilegierte Accounts zurückzuführen sind. Die Lösung schafft Transparenz über effektive Berechtigungen in Plattformen wie AWS, Microsoft Azure oder Google Cloud. Sie erkennt riskante Rollen, ungenutzte Rechte und potenzielle Privilege-Escalation-Pfade. Dadurch können Sicherheitsrisiken frühzeitig identifiziert und reduziert werden. CIEM ergänzt andere Sicherheitslösungen wie IAM um eine tiefgehende Analyse der Zugriffsrechte.

Ohne fundierte Kenntnisse eines IAM-Experten mit Cloud-Wissen sollten CIEM und IAM nicht gleichzeitig aufgesetzt werden.

Christian Vandieken Business Consultant IPG Information Process Group GmbH Deutschland

Welche typischen Risiken erkennt CIEM in Cloud-Umgebungen?

CIEM erkennt eine Reihe typischer Risiken, die in Cloud-Infrastrukturen häufig auftreten. Dazu gehören überprivilegierte IAM-Rollen, sogenannte Shadow Administrators sowie ungenutzte Service-Accounts mit weitreichenden Berechtigungen. Auch potenzielle Privilege-Escalation-Pfade zwischen verschiedenen Rollen können sichtbar gemacht werden. Diese Risiken entstehen häufig durch automatisierte Deployments oder historisch gewachsene Berechtigungsstrukturen. CIEM hilft dabei, diese Komplexität transparent zu machen und gezielt zu reduzieren.

Warum CIEM kein Ersatz für PAM ist

CIEM ist kein Ersatz für Privileged Access Management (PAM), weil es andere Probleme löst: CIEM analysiert Cloud-Berechtigungen breitflächig, PAM hingegen schützt gezielt den Zugang zu besonders kritischen Benutzerkonten. PAM steuert und überwacht den Zugriff auf privilegierte Identitäten wie Admin- oder Root-Konten – oft in Echtzeit und mit Protokollierung. CIEM bietet diese Zugriffskontrolle nicht, sondern bewertet, welche Identitäten in der Cloud zu viele Berechtigungen haben und reduziert diese bei Bedarf. PAM auditiert und protokolliert üblicherweise diese administrativen Zugriffe als «Video» auf und rotiert nach abgeschlossener Nutzung die Passwörter der genutzten Accounts. CIEM und PAM sind also als Ergänzung zu verstehen. 

CIEM setzt auf bedarfsorientierten Zugriff statt auf Dauerverfügbarkeit

Hier kann der große Vorteil von CIEM in Kombination mit PAM ausgespielt werden, denn dank der Just-In-Time (JIT) Provisionierung können privilegierte Benutzer bei Anforderung («zur Laufzeit)» erstellt und nach der Nutzung wieder abgeräumt werden. Selbstverständlich bieten IAM-Lösungen ähnliche Konzepte, einfach weniger stark auf JIT ausgerichtet. Der Fakt, dass privilegierte Benutzer in Cloud-Umgebungen nicht per se vorgehalten werden, sondern bei Bedarf erstellt werden, ist aus Security-Sicht sehr vorteilhaft. Man spricht hier vom Zero-Standing-Privilege Prinzip. Ein besonderer Use Case sind privilegierte Zugriffe durch externe Lieferanten. Die Kombination von PAM (ich überwache und zeichne den Zugriff auf) und CIEM (ich erstelle den Benutzer erst, wenn benötigt) kann extrem spannend und lizenz-schonend sein. 

Ab wann lohnt sich der Einsatz von CIEM?

Der Einsatz von CIEM (Cloud Infrastructure Entitlement Management) lohnt sich besonders, sobald Unternehmen mehrere Cloud-Services, DevOps-Pipelines oder automatisierte Workloads betreiben. In solchen Umgebungen entstehen schnell tausende Rollen, Policies und Service-Accounts, deren effektive Berechtigungen kaum noch manuell nachvollziehbar sind. CIEM analysiert diese Berechtigungsstrukturen automatisiert und identifiziert überprivilegierte Zugriffe. Dadurch können Organisationen das Least-Privilege-Prinzip systematisch umsetzen. Besonders relevant wird CIEM in Multi-Cloud-Architekturen und dynamischen Cloud-Workloads.

Fazit: Warum CIEM für moderne Cloud-Sicherheit relevant ist

CIEM erweitert klassische IAM- und PAM-Konzepte um die Kontrolle von Berechtigungen in dynamischen Cloud-Umgebungen. Unternehmen erhalten dadurch mehr Transparenz über privilegierte Rollen, Fehlkonfigurationen und übermässige Zugriffsrechte in AWS, Azure oder Google Cloud.

Besonders in Multi-Cloud-Architekturen hilft CIEM dabei, Least-Privilege-Prinzipien konsequent umzusetzen und Sicherheitsrisiken frühzeitig zu erkennen. Gleichzeitig verbessert CIEM die Governance von menschlichen und nicht-menschlichen Identitäten sowie die Nachvollziehbarkeit von Berechtigungen.

CIEM ersetzt bestehende IAM- oder PAM-Systeme nicht, sondern ergänzt sie um cloud-spezifische Analyse-, Monitoring- und Governance-Funktionen. Für Unternehmen mit wachsender Cloud-Komplexität wird CIEM deshalb zunehmend zu einem zentralen Bestandteil moderner Identity-Security-Strategien.

Dieser Text wurde mit Unterstützung von KI geschrieben, Aufbau, Themenauswahl und inhaltliche Expertise sind aber durch die Autoren eingeflossen. 

Autoren:

Christian Vandieken
Business Consultant IPG Information Process Group GmbH Deutschland
Foto von Claudio Fuchs - IPG - Experts in IAM
Claudio Fuchs
CEO IPG Information Process Group AG

Wie geht es für Ihr Unternehmen weiter?

Kontakt aufnehmen und mit IPG Ihre IAM-Sicherheit auf das nächste Level bringen!

​IPG steht Ihnen mit umfassender 360-Grad-Expertise im Bereich des Anforderungsmanagements zur Seite. Wir unterstützen Unternehmen dabei, klare und präzise Anforderungen zu definieren, um erfolgreiche Identity-Management-Projekte zu gewährleisten. Unsere erfahrenen Berater helfen Ihnen, effektive Kommunikationsstrategien zu entwickeln, um den administrativen Aufwand zu reduzieren und die Effizienz zu steigern.​

Lassen Sie uns darüber sprechen! Buchen Sie jetzt ein unverbindliches Beratungsgespräch.

Blog 02.02.26

Just Enough Administration: Weniger Rechte, mehr Sicherheit

Was ist Just Enough Administration (JEA)? Der Beitrag erklärt, wie JEA privilegierte Zugriffe minimiert, Risiken reduziert und PAM-Strategien optimal ergänzt.

Blogbeitrag, wie Sie One Identity Safeguard und One Identity Manager verkuppeln
Blog 22.12.20

Administrationstiefe von IAM-Systemen

Woran erkenne ich denn im IAM-System, ob Herr Mustermann auf das Share XYZ Zugriff hat? Was sind aktuell seine wirksamen Berechtigungen?

Cyberversicherung
Blog 24.11.23

Cyberversicherung: Welche Risiken sind versicherbar?

Welche Risiken deckt eine Cyberversicherung ab? Erfahren Sie, warum MFA, PAM und IAM zentrale Voraussetzungen für Versicherbarkeit sind.

Teaserbild Expertenbericht IAMcloud Journey von IPG
Blog 30.03.23

Der Weg in die Cloud: Optimierung Ihres IAM

Identity Management aus der Wolke - vom On-Prem IAM zum Cloud IAM. Erfahren Sie, welche Best Practices für einen erfolgreichen Journey.

Blog 05.02.26

EHDS: Warum Gesundheitsdaten IAM neu definieren

Der European Health Data Space verändert den Umgang mit Gesundheitsdaten grundlegend. Erfahren Sie, welche neuen Anforderungen EHDS an IT-Architekturen, IAM, PAM und Zugriffsmodelle stellet

Blog 16.10.25

Wie KI das Identity & Access Management verändert

Künstliche Intelligenz macht IAM schneller, sicherer und effizienter. Erfahren Sie, wie KI Prozesse automatisiert, Risiken erkennt und das Rollenmodell der Zukunft prägt.

Blog 20.01.26

IVIP: Der neue Blick auf Identitäten und Berechtigungen

IVIP macht sichtbar, was klassische IAM-Systeme nicht leisten: ganzheitliche Transparenz über Identitäten, Berechtigungen und Risiken als Basis für Zero Trust, Governance und Compliance.

Blog 02.07.25

Anforderungen einer ISO 27001 Zertifizierung

Was bedeutet ISO 27001 in der Praxis? Der Bericht zeigt, wie IAM und PAM helfen, Anforderungen technisch, nachvollziehbar und auditfähig umzusetzen

Blog 29.07.25

IT-Grundschutz verstehen und richtig umsetzen

Was steckt hinter dem IT-Grundschutz des BSI? Experte Dr. Jürgen Kürsch erklärt, wie Unternehmen mit IAM & PAM Risiken reduzieren und regulatorische Anforderungen erfüllen.

Blog 20.08.25

IAM & PAM: Das perfekte Zusammenspiel für Sicherheit

IAM ohne PAM ist wie Handball ohne Trainer: möglich, aber riskant. Erfahre, warum erst das Zusammenspiel von IAM, PAM und IGA Unternehmen zur „Meisterschaft“ in Sicherheit und Compliance führt.

Blog 23.07.25

ISPM: Risiken erkennen, bevor sie zur Gefahr werden

Was ist Identity Security Posture Management (ISPM) – und warum reicht klassisches IAM nicht mehr aus? So wird aus Zugriffskontrolle ein aktives Risikomanagement.

Blog 05.05.26

Souveräne Cloud: Was der neue BSI-C3A bedeutet

Was der neue BSI-C3A für Cloud-Souveränität bedeutet und warum IAM, Kontrolle und Abhängigkeiten jetzt strategisch relevant werden.

Blog 16.07.25

Identity Management (IDM): Definition & Nutzen

Was ist Identity Management (IDM)? Definition, Nutzen, Abgrenzung zu IAM und strategische Rolle

Blog 27.11.25

Was ist Just-In-Time (JIT) Access?

Erfahren Sie, wie Just-in-Time Access im IAM und PAM Sicherheit, Effizienz und Kosteneinsparung ermöglicht – durch dynamische, temporäre Zugriffsrechte für Mensch und KI.

die bayerische
Referenz

PAM und IAM für «die Bayerische»

Das Versicherungsunternehmen «die Bayerische» schützt die sensiblen Daten seiner Kunden mit IAM und PAM. Damit werden alle regulatorischen Anforderungen erfüllt sowie die Cybersicherheit unterstützt.

Blog 03.06.26

Was ist Benutzerverwaltung? Definition, Risiken & IAM-Fokus

Erfahren Sie den Unterschied zwischen lokaler Benutzerverwaltung & strategischem IAM. Erkennen Sie manuelle Risiken und optimieren Sie Ihre Governance

Blog 26.06.25

Warum ist umfassender Zugriffsschutz essentiell?

Warum punktuelle Schutzmaßnahmen nicht reichen: So gelingt ganzheitlicher Zugriffsschutz mit IAM, Rollenmodellen, Standardisierung und klarer Verantwortung.

Teaserbild_Expertenbericht NIS2
Blog 09.04.24

Cybersecurity Evolution: NIS-2

Unser Expertenbericht beleuchtet die Schlüsselrolle IAM bei der Umsetzung der NIS-2 Verordnung. Welche Punkte sind zu beachten. Lesen Sie hier mehr.

Teaserbild digitale ID Kopie
Blog 29.03.23

Digitale Identitäten als Ausweis

Was ist eine digitale Identität – und wie weit sind DACH-Länder damit? Claudio Fuchs, CEO der IPG, gibt im Experten-Interview einen kompakten Überblick und bewertet den Reifegrad.

Blogbeitrag, was bedeutet Zero Trust bedeutet
Blog 28.08.24

Zero Trust Architektur: IAM, CISA-Säulen & Umsetzung

Wie Zero Trust Identitäten, Zugriffe und Daten schützt – mit IAM, MFA, Monitoring und modernen Sicherheitsarchitekturen.