Wenn der Code zur Infrastruktur wird – und zum Sicherheitsrisiko
Infrastructure as Code (IaC) hat sich als Standard für die Verwaltung von Cloud-Infrastrukturen etabliert. Terraform, Ansible und CloudFormation ermöglichen es IT-Teams, Server, Netzwerke und Dienste per Code zu definieren und zu deployen. Doch während Unternehmen ihre Netzwerke und Endpoints absichern, entsteht ein oft übersehener blinder Fleck: die IaC-Pipeline selbst wird zum bevorzugten Angriffsziel.
Aktuelle Forschungsergebnisse zeigen: Hunderte öffentlich verfügbare IaC-Module sind manipulierbar, CI/CD-Pipelines werden zu Einfallstoren für Supply-Chain-Attacken, und selbst etablierte Anbieter wie HashiCorp waren bereits Opfer von Kompromittierungen. Für IT-Verantwortliche in KMU bedeutet das: Wer Cloud-Automatisierung nutzt, muss seine Sicherheitsstrategie dringend erweitern.
Das schwächste Glied: IaC-Module ohne kryptografische Absicherung
Anders als Provider-Binaries werden IaC-Module – etwa aus der öffentlichen Terraform Registry – nicht durch kryptografische Checksums im Dependency Lock File geschützt. Sicherheitsforscher von BoostSecurity Labs identifizierten mehrere hundert kompromittierbare Module von über 13.000 untersuchten Einträgen.
Der Angriff ist erschreckend simpel: Ein Angreifer verschiebt einen Release-Tag auf einen manipulierten Git-Commit. Bei der nächsten <code>terraform init</code>-Ausführung wird die kompromittierte Version geladen – ohne dass das Lock File Alarm schlägt. Die Ursache? Optionale Schutzfunktionen wie GitHub Tag Protection Rules werden von den meisten Projekten schlicht nicht aktiviert.
Das Risiko für KMU: Wer öffentliche Module ohne Überprüfung nutzt, öffnet potenziell Backdoors direkt in die eigene Cloud-Infrastruktur. Ein kompromittiertes Modul kann über <code>local-exec</code> Provisioner beliebigen Code in der CI/CD-Umgebung ausführen oder sensible Daten über HTTP-Requests exfiltrieren.
Reale Vorfälle: Von HashiCorp bis GitHub Actions
Die Bedrohung ist keine Theorie. 2021 wurde HashiCorps GPG-Signaturschlüssel für Terraform-Releases durch den Codecov Supply-Chain-Angriff kompromittiert. Angreifer modifizierten ein weit verbreitetes Test-Coverage-Tool in HashiCorps eigener CI/CD-Pipeline und exfiltrierten den privaten Schlüssel. Die Konsequenz: Alle Terraform-Releases mussten neu signiert werden.
Noch aktueller ist der Fall der GitHub Action <code>tj-actions/changed-files</code> (CVE-2025-30066, März 2025). Die kompromittierte Action infiltrierte tausende CI/CD-Pipelines und stahl Secrets aus Workflow-Logs – darunter Cloud-Credentials mit Admin-Rechten für AWS, Azure und GCP. Der Grund: floating Tags wie <code>@main</code> oder <code>@v1</code> wurden ohne feste Commit-Pinning eingebunden.
OWASP Top 10: Die kritischsten Schwachstellen
Die OWASP Foundation identifiziert zehn kritische Sicherheitsrisiken in CI/CD-Pipelines, die direkt IaC-Deployments betreffen:
- Dependency Chain Abuse (CICD-SEC-3): Manipulation von IaC-Abhängigkeiten in der Supply Chain
- Poisoned Pipeline Execution (CICD-SEC-4): Einschleusen von bösartigem Code in die Pipeline selbst
- Insufficient Credential Hygiene (CICD-SEC-6): Hardcodierte Secrets in IaC-Templates – der häufigste Fehler
- Insecure System Configuration (CICD-SEC-7): Fehlkonfigurationen, die offene Ports oder schwache Verschlüsselung zur Folge haben
Praxisnahe Schutzmaßnahmen für KMU
Die gute Nachricht: Effektive Verteidigung erfordert keine Millionen-Budgets. Die NSA veröffentlichte im März 2024 konkrete Empfehlungen für IaC-Security, die auch mit begrenzten Ressourcen umsetzbar sind:
<ol>
- Version Pinning: Module auf exakte Versionen oder Git-Commit-Hashes festlegen – keine floating Tags
- Policy as Code: Automatische Compliance-Checks (CIS Benchmarks, NIST) vor jedem Deployment integrieren
- Private Registry: Öffentliche Module nach manuellem Security-Review in ein privates Registry spiegeln
- Statische Code-Analyse: Open-Source-Tools wie Trivy, KICS oder Checkov in die Pipeline integrieren
- Drift Detection: Manuelle Änderungen an Infrastruktur außerhalb von IaC automatisch erkennen und melden
</ol>
Fazit: Sicherheit beginnt beim Code
Infrastructure as Code ist kein reines Enterprise-Thema mehr – auch KMU nutzen Terraform und Co. für ihre Cloud-Infrastruktur. Die beschriebenen Angriffsvektoren sind einfach auszunutzen und haben verheerende Auswirkungen: Einmal kompromittiert, erhält ein Angreifer Vollzugriff auf die gesamte Cloud-Umgebung.
Die gute Nachricht: Mit konsequentem Version Pinning, automatisierter Policy-Enforcement und statischer Code-Analyse lässt sich das Risiko erheblich reduzieren. Der erste Schritt ist das Bewusstsein, dass IaC-Pipelines nicht nur Automatisierungswerkzeuge sind – sondern kritische Sicherheitskomponenten, die denselben Schutz verdienen wie Ihre Firewall.