Deutsche Unternehmen melden 2026 so viele Cloud-Fehlkonfigurationen wie nie zuvor. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) registrierte einen Anstieg der bekannten Schwachstellen von 10.803 im ersten Quartal 2026 auf 17.539 im zweiten Quartal, ein Plus von rund 62 Prozent innerhalb eines einzigen Quartals. Gleichzeitig zeigt eine Akamai-Studie, dass 84 Prozent der befragten Sicherheitsverantwortlichen im vergangenen Jahr mindestens einen API-Sicherheitsvorfall erlebten. Wer heute eine Cloud-Infrastruktur in Azure, AWS oder GCP betreibt, kommt an einem CNAPP- oder CSPM-Werkzeug kaum noch vorbei, wie auch die laufende Berichterstattung im Bereich IT-Sicherheit auf shattered.io zeigt.

Drei Namen tauchen in Ausschreibungen deutscher IT-Abteilungen besonders häufig auf, ohne bislang in einem direkten Vergleich gegenübergestellt worden zu sein: Microsoft Defender for Cloud, Sysdig Secure und Check Point CloudGuard CNAPP. Alle drei verfolgen unterschiedliche Philosophien, von der Azure-nativen Integration über runtime-first Containersicherheit bis zur breiten Multi-Cloud-Abdeckung mit 52 Sicherheits-Engines. Dieser Artikel ordnet die technischen Daten, Preise und Praxiserfahrungen ein und zeigt, welches Werkzeug zu welchem Unternehmenstyp passt.

Cloud-Sicherheitsscanner Vergleich 2026: Warum Fehlkonfigurationen zum Hauptrisiko wurden

Cloud-Fehlkonfigurationen galten lange als Nebenschauplatz der IT-Sicherheit, hinter Ransomware und Phishing. Das ändert sich. Der BSI-Index für mutmaßlich geschädigte deutsche Organisationen auf Leak-Seiten stieg von 268 Punkten im ersten Quartal 2026 auf 359 Punkte im zweiten Quartal, ein Zuwachs von 34 Prozent. Viele dieser Vorfälle beginnen nicht mit einem komplexen Exploit, sondern mit einer offen stehenden Storage-Freigabe, einer zu weit gefassten IAM-Rolle oder einer ungeschützten Kubernetes-API.

Laut einer von guptadeepak.com zusammengestellten Marktanalyse wird der globale CNAPP-Markt 2026 auf 7,9 Milliarden US-Dollar taxiert, nach 4,2 Milliarden US-Dollar im Jahr 2023. Dieselbe Quelle beziffert den Anteil von Cloud-Datenschutzverletzungen, die auf Fehlkonfiguration, Identitätsmissbrauch oder verwundbare Workloads zurückgehen, auf 82 Prozent. Ein durchschnittlicher Cloud-Datenvorfall kostet demnach 6,71 Millionen US-Dollar und liegt damit deutlich über dem allgemeinen Durchschnitt von 4,88 Millionen US-Dollar für Datenschutzverletzungen insgesamt.

Für deutsche Unternehmen kommt ein regulatorischer Druck hinzu. Mit dem KRITIS-Dachgesetz und der NIS2-Umsetzung im BSI-Gesetz müssen Betreiber kritischer Infrastrukturen und viele mittelständische Unternehmen ab 2026 deutlich strengere Nachweispflichten zu ihrer Cloud-Absicherung erfüllen. Wer eine Fehlkonfiguration erst nach einem Vorfall entdeckt, riskiert nicht nur den Datenverlust selbst, sondern auch Bußgelder. Genau hier setzen Cloud Security Posture Management (CSPM) und die breiter gefassten Cloud-Native Application Protection Platforms (CNAPP) an.

Die Nachfrage nach Konsolidierung wächst ebenfalls. Nach Angaben von guptadeepak.com führen 43 Prozent der Unternehmen innerhalb von 18 Monaten drei oder mehr Einzellösungen zu einer einzigen Plattform zusammen. Das erklärt, warum Microsoft, Sysdig und Check Point ihre Produkte zunehmend als vollständige CNAPP-Suiten statt als reine Scanner positionieren.

CSPM, CWPP und CNAPP: Die Begriffe kurz erklärt

Bevor die drei Werkzeuge im Detail verglichen werden, lohnt sich eine kurze Begriffsklärung, denn Hersteller verwenden die Abkürzungen nicht immer einheitlich. Cloud Security Posture Management (CSPM) scannt Cloud-Konten nach Fehlkonfigurationen, etwa offenen Ports, fehlender Verschlüsselung oder zu großzügigen Zugriffsrechten, meist agentless über die APIs der Cloud-Anbieter. Cloud Workload Protection Platforms (CWPP) gehen tiefer und überwachen laufende Workloads, Container und Server zur Laufzeit, häufig mit einem Agenten auf dem Host.

Cloud Infrastructure Entitlement Management (CIEM) konzentriert sich auf Identitäten und Berechtigungen in der Cloud und deckt überprivilegierte Rollen auf. Data Security Posture Management (DSPM) wiederum klassifiziert, wo sensible Daten liegen und wer darauf zugreifen kann. Ein CNAPP bündelt im Idealfall alle vier Disziplinen in einer Plattform, ergänzt um Kubernetes Security Posture Management (KSPM) und API-Sicherheitsfunktionen.

Microsoft Defender for Cloud, Sysdig Secure und Check Point CloudGuard CNAPP bieten alle diese Bausteine an, setzen aber unterschiedliche Schwerpunkte. Microsoft positioniert Defender for Cloud als Erweiterung der ohnehin vorhandenen Microsoft-365- und Azure-Lizenzen. Sysdig kommt aus der Container-Monitoring-Welt und bringt Laufzeit-Transparenz als Kernkompetenz mit. Check Point wiederum nutzt seine Netzwerksicherheits-Historie, um CloudGuard als Teil einer größeren Sicherheitsarchitektur mit Firewall- und IAM-Integration zu verkaufen.

Microsoft Defender for Cloud im Detail

Microsoft Defender for Cloud ist tief in Azure verankert und bietet eine kostenlose Grundstufe, die Microsoft offiziell als “Foundational CSPM” bezeichnet und auf der eigenen Preisseite als kostenfrei auflistet. Für erweiterte Funktionen existieren kostenpflichtige Pläne: Defender for Servers Plan 1 und Plan 2, Defender CSPM, Defender for Containers, Defender for SQL und weitere ressourcenspezifische Module. Nach Angaben von Branchenanalysen wie cyberone.security liegt Defender for Servers Plan 1 bei etwa 5 US-Dollar pro Server und Monat, Plan 2 bei etwa 15 US-Dollar pro Server und Monat, wobei Plan 2 sekundengenau abgerechnet wird.

Im Juli 2026 brachte Microsoft laut offizieller Dokumentation auf learn.microsoft.com zwei wichtige Neuerungen in die allgemeine Verfügbarkeit: die Kubernetes-Fehlkonfigurations-Durchsetzung in Defender for Containers, die nicht konforme Deployments zur Admission-Zeit prüfen und je nach Richtlinie blockieren oder nur protokollieren kann, sowie container-spezifische KSPM-Empfehlungen in Defender CSPM, die einzelne Container statt nur ganze Cluster bewerten. Beide Funktionen laufen agentless.

Die Stärke von Defender for Cloud liegt in der nativen Azure-Integration: Wer bereits Microsoft 365 E5 oder Defender XDR nutzt, bekommt Korrelationen zwischen Cloud-Signalen und Endpoint- oder Identitäts-Telemetrie ohne zusätzliche Integrationsarbeit. Die Schwäche zeigt sich bei Multi-Cloud-Umgebungen: Laut einer von guptadeepak.com veröffentlichten Analyse deckt die AWS- und GCP-Unterstützung von Defender for Cloud nur rund 60 Prozent der Prüfungen ab, die für Azure verfügbar sind, und neue Funktionen für Nicht-Azure-Clouds erscheinen dort typischerweise 6 bis 12 Monate später.

Sysdig Secure im Detail

Sysdig Secure stammt aus der Open-Source-Welt von Falco, dem 2016 entstandenen und später an die Cloud Native Computing Foundation (CNCF) gespendeten Laufzeit-Erkennungsprojekt. Dieses Erbe prägt das Produkt bis heute: Sysdig positioniert sich als runtime-first CNAPP mit besonders tiefer Kubernetes-Observability. Laut cubeapm.com erreicht die Falco-gestützte Laufzeit-Bedrohungserkennung eine Reaktionszeit von rund 5 Sekunden.

Ein zentrales Verkaufsargument ist die laufzeitinformierte Schwachstellenbewertung: Statt jede in einem Image gefundene CVE gleich zu gewichten, prüft Sysdig, welche Pakete zur Laufzeit tatsächlich im Arbeitsspeicher geladen und damit wirklich angreifbar sind. Nach Angaben von cubeapm.com reduziert dieser Ansatz das Schwachstellen-Rauschen um 98 Prozent gegenüber einer reinen Image-Scan-Liste. Für Teams, die täglich Hunderte CVE-Meldungen priorisieren müssen, ist das ein erheblicher Unterschied in der täglichen Arbeitslast.

Preislich positioniert sich Sysdig Secure CNAPP Enterprise laut cubeapm.com bei etwa 72 US-Dollar pro Unit und Monat, mit einer öffentlichen Mindestbestellmenge von 20 Units. Mittelständische Deployments bewegen sich nach derselben Quelle häufig zwischen 60.000 und 180.000 US-Dollar im Jahr. Die Sysdig-Sage-KI-Analysefunktion, die mehrstufiges Reasoning für Vorfalluntersuchungen einsetzt, soll laut Herstellerangaben die mittlere Reaktionszeit (MTTR) um 76 Prozent senken. Die Kehrseite: Wer kaum Container betreibt, zahlt für eine Tiefe, die er nicht braucht.

Check Point CloudGuard CNAPP im Detail

Check Point CloudGuard CNAPP verfolgt den breitesten Ansatz der drei Kandidaten. Das CSPM-Modul integriert laut omr.com 52 Sicherheits-Engines und liefert damit eine Multi-Cloud-Bestandsaufnahme über AWS, Azure, GCP und Oracle Cloud Infrastructure (OCI) hinweg. Die Plattform bündelt CSPM, CWPP, CIEM, Code-Sicherheit und Cloud Detection and Response in einem Modul-Baukasten, bei dem Kunden einzelne Komponenten zu- oder abschalten können.

Die Preisgestaltung ist, anders als bei Microsofts Foundational-CSPM-Stufe, nicht öffentlich einsehbar. Laut omr.com erfolgt die Lizenzierung flexibel nach Asset-Anzahl, wird von Nutzern in Bewertungsportalen aber wiederholt als vergleichsweise teuer beschrieben. Check Points Vorteil liegt in der Integration mit der bestehenden Netzwerksicherheits- und Firewall-Infrastruktur vieler Großkunden: Wer bereits Check Point-Appliances im Einsatz hat, bekommt zentrales IAM-Rollenmanagement und automatisierte Remediation ohne separaten Vendor-Vertrag.

Im Gegensatz zu Sysdigs Laufzeit-Fokus und Microsofts Azure-Tiefe punktet CloudGuard vor allem bei Unternehmen, die mehrere Cloud-Anbieter gleichzeitig und mit vergleichbarer Prüftiefe absichern müssen, ohne für jede Cloud eine eigene Lösung zu betreiben. Die Herausforderung bei 52 parallel laufenden Engines ist allerdings die Tuning-Arbeit: Mehrere Anwenderberichte auf Bewertungsplattformen weisen auf einen höheren initialen Konfigurationsaufwand hin, bevor die Fehlalarmquote auf ein praktikables Niveau sinkt.

Technische Spezifikationen im direkten Vergleich

Die folgende Tabelle fasst die wichtigsten technischen Eckdaten der drei Plattformen zusammen, basierend auf Herstellerdokumentation und den oben zitierten Drittquellen. Enterprise-Verträge enthalten häufig individuelle Anpassungen, weshalb die Angaben als Richtwerte und nicht als verbindliche Zusagen zu verstehen sind.

MerkmalMicrosoft Defender for CloudSysdig SecureCheck Point CloudGuard CNAPP
Primäre ArchitekturAgentless CSPM, optionale Agenten für Server/ContainerAgent-first, Falco-Runtime-KernAgentless-Schwerpunkt, 52 Scan-Engines
Azure-AbdeckungNativ, vollständigÜber Cloud-ConnectorenVollständig über Connector
AWS/GCP-AbdeckungRund 60 % der Azure-Prüftiefe (guptadeepak.com)Gleichwertig über alle HyperscalerGleichwertig, inkl. OCI
Kubernetes-EnforcementSeit Juli 2026 GA, Admission-Blocking möglichTiefe K8s-Observability, Falco-Runtime-RegelnKSPM über CSPM-Modul integriert
CIEMTeil von Defender CSPMIm CNAPP-Bundle enthaltenEigenes Modul
DSPMIn Vorbereitung/TeilfunktionenNicht KernfokusIm Bundle verfügbar
Laufzeit-ErkennungÜber Defender for Servers Plan 2Rund 5 Sekunden (cubeapm.com)Cloud Detection and Response Modul
CVE-PriorisierungRisikobasiertes ScoringLaufzeitkontext, 98 % weniger Rauschen (cubeapm.com)Engine-basierte Risikobewertung
BereitstellungszeitStunden bis Tage (nativ in Azure)1-3 Tage agentless, Wochen für vollen Agent-RolloutTage bis Wochen je Modul
Multi-Cloud-Mindshare Juni 2026 (PeerSpot/ETR)7,8 %Nicht unter Top 3 gelistetNicht unter Top 3 gelistet
Compliance-ReportingNative Integration mit Microsoft PurviewSOC 2, PCI-DSS Reporting-Templates52-Engine-Compliance-Checks
Typischer ZielkundeAzure-first, Microsoft-365-BestandskundenContainer- und Kubernetes-intensive TeamsMulti-Cloud-Konzerne mit Check-Point-Historie

Preise und Lizenzmodelle 2026

Preistransparenz ist der größte Unterschied zwischen den drei Anbietern. Microsoft veröffentlicht seine Grundstufe offiziell als kostenlos, während Sysdig zumindest öffentliche Richtpreise für die Enterprise-Stufe kommuniziert. Check Point verzichtet komplett auf öffentliche Preislisten und verweist auf individuelle Angebote.

AnbieterEinstiegsmodellPreis-SpanneQuelle
Microsoft Defender for CloudFoundational CSPM kostenlos0 US-Dollar (Basis), Plan 1 ca. 5 $/Server/Monat, Plan 2 ca. 15 $/Server/MonatOffizielle Microsoft-Preisseite; cyberone.security
Sysdig SecureCNAPP EnterpriseCa. 72 $/Unit/Monat, Mindestbestellung 20 Units; Mittelstand 60.000-180.000 $/Jahrcubeapm.com
Check Point CloudGuard CNAPPIndividuelles Angebot nach Asset-ZahlNicht öffentlich, in Nutzerbewertungen als “vergleichsweise teuer” beschriebenomr.com

Zum Vergleich: Wiz, der aktuelle Mindshare-Spitzenreiter im CNAPP-Markt mit 13,1 Prozent laut PeerSpot-Daten vom Juni 2026, bewegt sich nach einer von decryptiondigest.com zitierten Vendr-Auswertung von 188 Verträgen bei einem realen Median von 154.381 US-Dollar pro Jahr, wobei Enterprise-Verträge für 500 und mehr Workloads häufig 400.000 US-Dollar jährlich übersteigen. Diese Zahl ordnet die drei hier verglichenen Anbieter ein: Microsofts Einstieg ist für kleine Azure-Umgebungen am günstigsten, Sysdig liegt preislich im Mittelfeld, und Check Point verhält sich wie die größeren Enterprise-Suiten mit individueller Verhandlung.

Wichtig für deutsche Einkaufsabteilungen: Keiner der drei Anbieter rechnet standardmäßig in Euro ab, Verträge laufen überwiegend in US-Dollar, was bei der aktuellen Wechselkursentwicklung zusätzliche Budgetunsicherheit schafft. Mehrjahresverträge bringen bei allen drei Anbietern Rabatte, verringern aber die Flexibilität, falls sich der Cloud-Mix des Unternehmens in den nächsten zwei bis drei Jahren verändert.

Benchmark-Daten: Erkennung, Fehlalarme und Marktanteil

Belastbare, herstellerunabhängige Benchmarks sind in der CNAPP-Branche selten, weil es keine standardisierte Testsuite wie bei Antivirus-Software gibt. Drei Quellen liefern dennoch belastbare Anhaltspunkte. Erstens: Die ETR-Research-Auswertung, zitiert über research.etr.ai, zeigt für Juni 2026 einen Net Score von 73 Prozent und eine Net Usage von 84 Prozent für Wiz, die höchsten Werte der gesamten Studie, während Palo Altos Cortex Cloud den stärksten Jahressprung verzeichnet, mit einem Anstieg des Net Score um 10 Prozentpunkte auf 58 Prozent.

Zweitens: PeerSpot listete im Mai 2026 die fünf meistgenutzten CNAPP-Lösungen nach Nutzerbewertungen in dieser Reihenfolge: Wiz, Prisma Cloud von Palo Alto Networks, SentinelOne Singularity Cloud Security, Microsoft Defender for Cloud und Orca Security, das in einem separaten Vergleich mit AWS Security Hub und Aqua Security bereits eigene Stärken bei der Schadenshöhe pro Vorfall zeigt. Sysdig und Check Point CloudGuard tauchen in dieser spezifischen Top-5-Liste nicht auf, was weniger über die technische Qualität als über den gewählten Marktfokus aussagt: Beide Anbieter positionieren sich stärker auf spezifische Workloads (Sysdig: Kubernetes-Laufzeit, Check Point: Multi-Cloud-Compliance) statt auf die breiteste Marktdurchdringung.

Drittens: cubeapm.com dokumentiert für Sysdig eine Reduktion der priorisierten Erkennungen durch vergleichbare Security-Graph-Ansätze bei Wettbewerbern um 90 Prozent oder mehr, während die laufzeitinformierte Schwachstellenbewertung von Sysdig selbst das CVE-Rauschen um 98 Prozent senkt. Diese Zahlen sind nicht direkt vergleichbar, weil jeder Hersteller seine eigene Baseline definiert, zeigen aber eine klare Branchentendenz: Alle drei Anbieter investieren 2026 massiv in Korrelation und Kontext, um Analysten von reinen Alarmlisten zu befreien.

Für die Interpretation dieser Zahlen gilt die Regel, konservativ zu bleiben: Herstellereigene Reduktionsraten sollten als oberes Ende der realistischen Erwartung behandelt werden, nicht als garantiertes Ergebnis im eigenen Unternehmen. Die tatsächliche Fehlalarmquote hängt stark von der Qualität der initialen Konfiguration, der Cloud-Architektur und der Reife des Sicherheitsteams ab.

Onboarding in den ersten 30 Tagen: Was Teams wirklich erwartet

Die Herstellerangaben zur Bereitstellungszeit beschreiben den technischen Rollout, nicht die organisatorische Realität. In der Praxis verläuft die Einführung aller drei Plattformen in einem ähnlichen Muster, das sich grob in drei Phasen gliedert. In der ersten Woche steht die Verbindung der Cloud-Konten im Vordergrund: Bei Defender for Cloud reicht dafür meist die Aktivierung über das Azure-Portal, da die Plattform ohnehin Teil des Azure-Abonnements ist. Sysdig und CloudGuard benötigen zusätzlich die Einrichtung von Service-Konten mit eingeschränkten, read-only Berechtigungen für jede anzubindende Cloud, was bei mehreren hundert Konten, wie sie in großen Konzernen üblich sind, eine eigene Automatisierung über Terraform oder vergleichbare Infrastructure-as-Code-Werkzeuge rechtfertigt.

In der zweiten und dritten Woche folgt typischerweise die größte Herausforderung: das erste vollständige Scan-Ergebnis. Alle drei Plattformen erzeugen beim ersten Lauf eine deutlich höhere Zahl an Funden, als Teams erwarten, weil historisch gewachsene Umgebungen selten von Anfang an nach aktuellen Best Practices konfiguriert wurden. Sicherheitsteams, die diese erste Flut an Meldungen ungefiltert an Entwicklerteams weiterleiten, erzeugen erfahrungsgemäß Frustration und Ablehnung gegenüber dem neuen Werkzeug. Bewährt hat sich stattdessen, in den ersten 30 Tagen nur die kritischsten 10 bis 20 Prozent der Funde zu bearbeiten und die Severity-Schwellen schrittweise zu senken, sobald das Team mit dem Werkzeug vertraut ist.

Ab Tag 30 lohnt sich ein erster Soll-Ist-Vergleich mit den eingangs zitierten Branchenzahlen. Wer nach einem Monat noch weit von der von cubeapm.com für Sysdig beschriebenen Rauschreduktion entfernt ist, sollte prüfen, ob Baseline-Richtlinien und Ausnahmeregeln korrekt gepflegt wurden, statt vorschnell die Eignung des gesamten Werkzeugs infrage zu stellen. Gerade bei CloudGuard mit seinen 52 parallel laufenden Engines braucht dieses Fein-Tuning erfahrungsgemäß länger als bei den beiden fokussierteren Plattformen.

Grenzen der drei Werkzeuge: Was CNAPP nicht löst

Keine der drei Plattformen ersetzt ein funktionierendes Sicherheitsprogramm. CNAPP-Werkzeuge finden Fehlkonfigurationen und verdächtiges Laufzeitverhalten, sie beheben sie aber nicht automatisch, sofern kein explizites Auto-Remediation-Playbook eingerichtet wurde, und selbst dann bleibt die Verantwortung beim Betreiberteam. Wer erwartet, nach der Einführung von Defender for Cloud, Sysdig oder CloudGuard weniger Personal für Cloud-Sicherheit zu benötigen, wird in aller Regel enttäuscht: Die Werkzeuge verschieben die Arbeit von reaktiver Vorfallsuche zu proaktiver Triage, sparen aber selten tatsächliche Personalstunden ein.

Ein weiterer blinder Fleck betrifft Schatten-IT. Alle drei Plattformen scannen die Cloud-Konten, die ihnen bekannt sind. Fachabteilungen, die ohne Wissen der IT-Abteilung eigene AWS- oder Azure-Konten mit Firmenkreditkarte anlegen, bleiben unsichtbar, bis sie über andere Kanäle entdeckt werden, etwa über Rechnungsprüfung oder DNS-Monitoring. Angesichts der eingangs genannten 62-prozentigen Zunahme der BSI-registrierten Schwachstellen innerhalb eines Quartals ist davon auszugehen, dass ein Teil dieses Anstiegs auf genau solche nicht erfasste Schatten-Cloud-Ressourcen zurückgeht.

Schließlich bleibt die Zero-Day-Lücke bestehen. CSPM- und CNAPP-Werkzeuge bewerten bekannte Fehlkonfigurationsmuster und bekannte CVEs. Eine neu entdeckte Schwachstelle in einer Cloud-Plattform selbst, etwa in der zugrunde liegenden Hypervisor-Schicht eines Hyperscalers, liegt außerhalb der Kontrolle und Sichtbarkeit aller drei hier verglichenen Werkzeuge. Das BSI verweist in seinen aktuellen Lageberichten ausdrücklich auf die verkürzte Zeit zwischen Schwachstellenentdeckung und möglicher Ausnutzung als zentrale Entwicklung des Jahres 2026, was bedeutet, dass selbst eine lückenlose CNAPP-Abdeckung regelmäßige Patch-Prozesse und ein funktionierendes Incident-Response-Team nicht ersetzt. Wie sich der Rückstau bei bekannten Schwachstellen branchenübergreifend auswirkt, zeigt der Vergleich NVD vs. EUVD vs. CISA KEV.

Kubernetes- und Container-Sicherheit im Vergleich

Container-Workloads sind 2026 der Bereich, in dem sich die drei Plattformen am deutlichsten unterscheiden. Microsoft hat mit der im Juli 2026 erreichten allgemeinen Verfügbarkeit der Kubernetes-Fehlkonfigurations-Durchsetzung einen wichtigen Nachholschritt gemacht: Admission-Control-Prüfungen können nicht konforme Deployments nun blockieren, nicht nur protokollieren. Das folgende vereinfachte Beispiel zeigt, wie eine solche Richtlinie in Azure Policy für Kubernetes aussehen kann.

{
  "properties": {
    "displayName": "Container darf nicht als Root laufen",
    "policyType": "BuiltIn",
    "mode": "Microsoft.Kubernetes.Data",
    "parameters": {
      "effect": {
        "type": "String",
        "defaultValue": "Deny",
        "allowedValues": ["Audit", "Deny", "Disabled"]
      }
    }
  }
}

Sysdig verfolgt einen anderen Weg und setzt auf Falco-Regeln, die Verhalten zur Laufzeit statt nur Konfiguration zum Deployment-Zeitpunkt bewerten. Eine typische Falco-Regel, die verdächtige Shell-Aktivität innerhalb eines Containers erkennt, sieht vereinfacht so aus:

- rule: Shell in Container gestartet
  desc: Erkennt interaktive Shell innerhalb eines laufenden Containers
  condition: >
    spawned_process and container and
    proc.name in (bash, sh, zsh)
  output: >
    Shell in Container gestartet
    (user=%user.name container=%container.name
    command=%proc.cmdline)
  priority: WARNING

Dieser Unterschied ist mehr als technisches Detail: Admission-Control wie bei Defender for Containers verhindert, dass ein fehlerhaftes Deployment überhaupt erst in den Cluster gelangt. Falco-basierte Laufzeiterkennung wie bei Sysdig greift dagegen erst, wenn ein Container bereits läuft, erkennt dafür aber auch Angriffe, die erst nach dem Deployment entstehen, etwa durch eine kompromittierte Abhängigkeit zur Laufzeit. Check Point CloudGuard kombiniert beide Ansätze über sein KSPM-Modul, das in das breitere CSPM-Framework mit den 52 Engines eingebettet ist, verzichtet dabei aber auf die Tiefe der reinen Container-Spezialisten.

Für Teams mit hohem Kubernetes-Anteil, etwa Fintechs oder E-Commerce-Plattformen mit eigenentwickelten Microservices, dürfte Sysdigs Laufzeit-Tiefe den größten praktischen Nutzen bringen. Für Teams, die primär Azure-VMs und App Services ohne komplexe Container-Landschaft betreiben, reicht die native Defender-Integration meist aus. Wer stattdessen eine vollständige Kubernetes-Fehlkonfigurations-Historie prüfen will, findet ergänzende Zahlen im separaten Vergleich Wiz vs. Cortex Cloud vs. FortiCNAPP.

API-Sicherheit und Multi-Cloud-Abdeckung

API-Sicherheit hat sich 2026 zu einem eigenständigen Risikofeld innerhalb der Cloud-Sicherheit entwickelt. Laut einer von Akamai durchgeführten und über zuplo.com zusammengefassten Studie erlebten 84 Prozent der befragten Sicherheitsprofis im vergangenen Jahr mindestens einen API-Sicherheitsvorfall, bei einem weltweiten Anstieg der täglichen API-Angriffe pro Organisation von 113 Prozent gegenüber dem Vorjahr. Für Deutschland speziell wird der Anteil betroffener Organisationen mit 83 Prozent angegeben, nur knapp unter dem globalen Durchschnitt.

Microsoft hat 2026 die API-Erkennung und das API Security Posture Management für Azure Function Apps und Azure Logic Apps allgemein verfügbar gemacht, laut offizieller Dokumentation auf learn.microsoft.com. Das bedeutet, dass serverlose Azure-Komponenten nun automatisch auf exponierte oder fehlkonfigurierte APIs geprüft werden, ohne dass ein Agent installiert werden muss. Für Unternehmen, die stark auf Azure Functions setzen, schließt das eine bisher unterbelichtete Lücke.

Bei der Multi-Cloud-Abdeckung zeigt sich der grundlegende Architekturunterschied der drei Anbieter am deutlichsten. Check Point CloudGuard wurde von Grund auf für den parallelen Betrieb über AWS, Azure, GCP und OCI konzipiert, Sysdig behandelt alle Hyperscaler weitgehend gleichwertig über seine Cloud-Connectoren, während Defender for Cloud klar auf Azure optimiert ist und bei AWS und GCP laut guptadeepak.com nur rund 60 Prozent der Azure-Prüftiefe erreicht. Unternehmen mit echter Multi-Cloud-Strategie, bei denen kein Anbieter mehr als 50 Prozent der Workloads trägt, sollten diesen Unterschied in die Entscheidung einpreisen, bevor sie sich langfristig an eine Plattform binden.

Fünf Praxisbeispiele aus dem deutschen Markt

Mittelständischer Maschinenbauer mit Azure-Bestand

Ein Maschinenbauunternehmen mit 400 Mitarbeitenden, das bereits Microsoft 365 E5 lizenziert hat und seine ERP-Systeme in Azure betreibt, profitiert am stärksten von Defender for Cloud. Die Foundational-CSPM-Stufe ist kostenlos, und die Korrelation mit Defender XDR-Signalen aus dem bestehenden E5-Vertrag liefert zusätzlichen Kontext, ohne weitere Integrationsprojekte anzustoßen.

Fintech-Scale-up mit containerisierten Microservices

Ein Berliner Fintech-Scale-up, das Zahlungsabwicklung über mehrere hundert Kubernetes-Pods auf AWS abwickelt, braucht vor allem Laufzeit-Transparenz und CVE-Priorisierung unter Last. Hier liefert Sysdig Secure mit seiner Falco-Basis und der laufzeitinformierten Schwachstellenbewertung den größten Mehrwert, auch wenn das Preismodell pro Unit bei schnellem Wachstum sorgfältig budgetiert werden muss.

Versicherungskonzern mit AWS, Azure und GCP parallel

Ein Versicherungskonzern, der nach mehreren Fusionen Workloads auf drei verschiedenen Hyperscalern betreibt und zugleich bereits Check Point-Firewalls im Rechenzentrum einsetzt, profitiert von CloudGuards einheitlicher 52-Engine-Prüftiefe über alle Clouds hinweg und der Integration in die bestehende Netzwerksicherheitsarchitektur, trotz des höheren initialen Konfigurationsaufwands.

Öffentlicher Träger unter KRITIS-Pflicht

Eine kommunale IT-Dienstleistungsgesellschaft, die unter das KRITIS-Dachgesetz fällt, benötigt vor allem lückenlose Dokumentation und Compliance-Reporting für Audits. Die native Purview-Integration von Defender for Cloud erleichtert hier die Nachweisführung gegenüber Aufsichtsbehörden, auch wenn die Multi-Cloud-Tiefe in diesem Fall weniger relevant ist, da der Träger überwiegend in Azure-Umgebungen mit erhöhten Compliance-Anforderungen arbeitet.

SaaS-Anbieter mit API-first-Produkt

Ein SaaS-Unternehmen, dessen gesamtes Produkt über öffentlich erreichbare APIs läuft, muss API-Sicherheitsvorfälle so früh wie möglich erkennen. Angesichts der Akamai-Zahlen von 83 bis 84 Prozent betroffenen Organisationen lohnt sich hier ein genauer Blick auf die API-Security-Posture-Funktionen von Defender for Cloud für Azure-basierte Function Apps oder auf die API-Module innerhalb von CloudGuard, falls die APIs über mehrere Clouds verteilt laufen.

Migrationsleitfaden: Vom bestehenden Tool zur neuen Plattform wechseln

Ein Wechsel zwischen CNAPP-Plattformen ist selten ein reiner Produktwechsel, sondern berührt Prozesse, Dashboards und oft auch SOC-Workflows. Der folgende Leitfaden beschreibt die aus der Praxis abgeleitete Reihenfolge für einen Wechsel, unabhängig davon, von welchem Anbieter zu welchem migriert wird.

Im ersten Schritt sollte eine vollständige Bestandsaufnahme der aktuell aktiven Policies, Ausnahmeregeln und Alarmierungsketten erfolgen, da diese sonst beim Wechsel verloren gehen und Lücken entstehen. Im zweiten Schritt empfiehlt sich ein Parallelbetrieb von mindestens zwei bis vier Wochen, in dem alte und neue Plattform gleichzeitig scannen, um Abweichungen in den Ergebnissen zu identifizieren, bevor die alte Lösung abgeschaltet wird. Agentless-Werkzeuge wie die CSPM-Module von Defender for Cloud oder CloudGuard liefern laut guptadeepak.com innerhalb von 1 bis 3 Tagen volle Abdeckung, während ein vollständiger Agenten-Rollout, etwa für Sysdigs Laufzeitschutz, nach derselben Quelle 2 bis 8 Wochen in Anspruch nehmen kann.

Im dritten Schritt müssen bestehende Compliance-Mappings, etwa für ISO 27001, BSI-Grundschutz oder NIS2-Nachweise, in der neuen Plattform neu konfiguriert werden, da jeder Hersteller eigene Compliance-Templates pflegt. Im vierten Schritt sollte das SOC-Team die neuen Alarmformate und Integrationen in SIEM-Systeme testen, bevor der alte Feed abgeschaltet wird, um keine blinden Flecken in der Erkennung zu riskieren. Die operative Reife, also die Phase, in der Teams die neue Plattform routiniert nutzen und Fehlalarme zuverlässig einordnen können, erreicht laut guptadeepak.com typischerweise nach 3 bis 6 Monaten ihren stabilen Zustand.

Ein praktischer Tipp aus mehreren Migrationsprojekten: Verträge sollten eine Exit-Klausel mit Datenexport in offenen Formaten enthalten, da sich sonst historische Scan-Ergebnisse für Audit-Zwecke nicht mitnehmen lassen. Gerade bei KRITIS-relevanten Organisationen, die Nachweise über mehrere Jahre vorhalten müssen, ist dieser Punkt in Vertragsverhandlungen nicht verhandelbar.

Vor- und Nachteile der drei Plattformen

Microsoft Defender for Cloud überzeugt durch die kostenlose Einstiegsstufe, die durchgängige Azure-Integration und die native Verbindung zu Microsoft Purview für Compliance-Reporting. Die Kehrseite ist die schwächere Abdeckung außerhalb von Azure und die Verzögerung neuer Funktionen für AWS und GCP um mehrere Monate.

Sysdig Secure punktet mit der tiefsten Kubernetes-Laufzeit-Transparenz und der laufzeitinformierten Priorisierung, die das CVE-Rauschen laut cubeapm.com um 98 Prozent senkt. Der Nachteil ist die geringere Relevanz für Unternehmen ohne nennenswerte Container-Landschaft und ein Preismodell, das bei schnellem Workload-Wachstum unübersichtlich werden kann.

Check Point CloudGuard CNAPP bietet die breiteste native Multi-Cloud-Abdeckung inklusive OCI und profitiert von der Integration in bestehende Check Point-Netzwerksicherheit. Der Nachteil ist die fehlende öffentliche Preistransparenz und ein laut Nutzerbewertungen höherer initialer Tuning-Aufwand, bis die 52 Engines zuverlässig laufen.

Einsatzempfehlungen nach Unternehmenstyp

Für reine Azure-Umgebungen ohne nennenswerte Container-Nutzung bietet Defender for Cloud das beste Preis-Leistungs-Verhältnis, da die kostenlose Grundstufe bereits einen soliden CSPM-Basisschutz liefert. Für Unternehmen mit intensiver Kubernetes-Nutzung und eigenentwickelten Microservices lohnt sich Sysdig Secure wegen der Laufzeittiefe, besonders wenn das Entwicklerteam bereits mit Falco-Konzepten vertraut ist.

Für Konzerne mit echter Multi-Cloud-Strategie über drei oder mehr Hyperscaler, besonders mit bestehender Check-Point-Infrastruktur, ist CloudGuard CNAPP die konsistentere Wahl. Für Start-ups mit sehr kleinem Cloud-Footprint und begrenztem Sicherheitsbudget kann die kostenlose Defender-Grundstufe als Einstieg dienen, bis das Unternehmen wächst und spezialisiertere Werkzeuge rechtfertigt. Für regulierte Branchen wie Finanzdienstleister oder KRITIS-Betreiber empfiehlt sich grundsätzlich jene Plattform, deren Compliance-Templates die eigenen Nachweispflichten am direktesten abdecken, was im Zweifel eine Anfrage an den jeweiligen Vertrieb mit konkreten Prüfkatalogen erfordert.

Unternehmen, die bereits drei oder mehr Einzellösungen im Einsatz haben und laut der eingangs zitierten 43-Prozent-Konsolidierungsstatistik zu den vielen Organisationen gehören, die aktiv vereinheitlichen, sollten vor der Wahl eine Inventur aller aktuell genutzten Sicherheitswerkzeuge durchführen und prüfen, welche Funktionen davon in einem der drei CNAPP-Pakete bereits enthalten sind, um doppelte Lizenzkosten zu vermeiden.

DACH-spezifische Compliance-Aspekte: NIS2 und KRITIS-Dachgesetz

Die deutsche Regulierungslandschaft verschärft sich 2026 parallel zur technischen Entwicklung. Rund 29.500 Unternehmen fallen laut den NIS2-Umsetzungsregelungen im BSI-Gesetz unter die neuen Melde- und Nachweispflichten, mit Bußgeldern von bis zu 10 Millionen Euro bei Verstößen. Das KRITIS-Dachgesetz verpflichtet Betreiber kritischer Infrastrukturen zusätzlich zu einem eigenen Satz an Mindeststandards, mit einer Umsetzungsfrist, die 2026 bereits in Kraft getreten ist.

Für die Wahl eines CSPM- oder CNAPP-Werkzeugs bedeutet das: Compliance-Reporting ist kein optionales Zusatzfeature mehr, sondern ein Kernkriterium, ähnlich wie die Priorisierung von Schwachstellenklassen im Vergleich OWASP Top 10 2025 vs. 2021 bereits für Anwendungssicherheit zeigt. Alle drei hier verglichenen Anbieter bieten Compliance-Mappings an, doch die Tiefe unterscheidet sich. Microsoft integriert direkt mit Microsoft Purview, was für Organisationen mit bestehender Microsoft-Governance-Struktur Prüfungen vereinfacht. Sysdig liefert eigene Reporting-Templates für SOC 2 und PCI-DSS, die sich mit etwas Mehraufwand auf deutsche Rahmenwerke wie den BSI-Grundschutz abbilden lassen. Check Point CloudGuard bietet über seine 52 Engines granulare Compliance-Checks, die sich laut omr.com an verschiedene regulatorische Rahmenwerke anpassen lassen, allerdings mit dem bereits erwähnten höheren initialen Konfigurationsaufwand.

Unternehmen, die bereits NIS2-Nachweise vorbereiten, sollten frühzeitig mit dem jeweiligen Anbieter klären, welche Compliance-Vorlagen konkret für deutsche Prüfbehörden akzeptiert werden, da sich die Interpretation einzelner Nachweispflichten zwischen Bundesländern und Branchenaufsichten noch im Jahr 2026 weiterentwickelt.

Das Urteil: Welches Werkzeug gewinnt 2026?

Es gibt keinen pauschalen Gewinner, aber die Datenlage erlaubt eine klare Priorisierung nach Einsatzszenario. Für Azure-zentrierte Organisationen ohne komplexe Multi-Cloud- oder Container-Anforderungen ist Microsoft Defender for Cloud die wirtschaftlichste und am schnellsten einsatzbereite Wahl, nicht zuletzt wegen der kostenlosen Grundstufe und der im Juli 2026 erreichten Kubernetes-Enforcement-Funktion.

Für Organisationen mit intensiver Container- und Kubernetes-Nutzung liefert Sysdig Secure die überzeugendsten Zahlen: eine Laufzeiterkennung von rund 5 Sekunden und eine CVE-Rauschreduktion von 98 Prozent sind konkrete, messbare Vorteile gegenüber reinen Konfigurationsscannern. Der Preis von rund 72 US-Dollar pro Unit und Monat ist dafür ein nachvollziehbares Entgelt, solange die Workload-Zahl im Rahmen bleibt.

Für Konzerne mit echter Multi-Cloud-Verteilung über AWS, Azure, GCP und OCI, besonders mit bestehender Check-Point-Infrastruktur, bietet CloudGuard CNAPP die konsistenteste Abdeckung über alle Umgebungen hinweg, auch wenn die fehlende Preistransparenz die Budgetplanung erschwert. In der Breite der Marktdaten, etwa der PeerSpot-Rangliste vom Mai 2026, liegt Defender for Cloud als einziger der drei Kandidaten unter den fünf meistgenutzten CNAPP-Lösungen überhaupt, was die Azure-Dominanz im deutschen Markt widerspiegelt, in dem viele Mittelständler bereits Microsoft-Lizenzen besitzen. Wer jedoch spezialisierte Anforderungen hat, zahlt mit Sysdig oder Check Point einen Aufpreis für genau die Tiefe, die generische Plattformen nicht liefern.

Checkliste für die Anbieterauswahl

Vor einem Proof of Concept lohnt sich eine kurze, aber verbindliche Checkliste, damit der Vergleich zwischen den Anbietern nicht allein auf Verkaufspräsentationen beruht. Die folgenden Fragen haben sich in Beschaffungsprojekten deutscher Mittelständler und Konzerne als besonders aussagekräftig erwiesen und lassen sich direkt an die Vertriebsteams von Microsoft, Sysdig und Check Point stellen.

Erstens: Wie viele der heute genutzten Cloud-Konten, Subscriptions oder Projekte lassen sich innerhalb der ersten Woche tatsächlich anbinden, und welche Berechtigungen sind dafür notwendig? Zweitens: Welche konkreten Compliance-Rahmenwerke, etwa BSI-Grundschutz, ISO 27001 oder branchenspezifische Vorgaben wie BaFin-Anforderungen für Finanzdienstleister, werden mit vorgefertigten Templates abgedeckt, und welche müssen selbst nachgebaut werden? Drittens: Wie transparent ist die Preisbildung bei wachsender Workload-Zahl, und ab welchem Schwellenwert ändert sich das Preismodell spürbar?

Viertens: Wie läuft die Eskalation bei einem kritischen Laufzeitfund außerhalb der Geschäftszeiten ab, und existiert eine deutschsprachige Support-Eskalationsstufe? Fünftens: Welche Exportformate stehen für Scan-Ergebnisse und Audit-Nachweise zur Verfügung, falls der Vertrag später gekündigt wird? Sechstens: Wie häufig werden neue Compliance-Regelwerke, etwa nach Änderungen an der NIS2-Umsetzung, in die Plattform nachgezogen, und mit welcher Verzögerung im Vergleich zur Gesetzesänderung?

Wer diese sechs Fragen vor Vertragsunterschrift schriftlich beantwortet bekommt, reduziert das Risiko einer Fehlentscheidung erheblich. Anbieter, die auf konkrete Fragen zur Exportfähigkeit oder zur Verzögerung bei neuen Compliance-Regelwerken nur ausweichend antworten, offenbaren damit häufig bereits ein strukturelles Problem, das erst nach der Unterschrift sichtbar wird.

Häufig gestellte Fragen

Ist Microsoft Defender for Cloud wirklich kostenlos?

Die Foundational-CSPM-Stufe ist laut offizieller Microsoft-Preisseite kostenlos und deckt grundlegende Fehlkonfigurationsprüfungen ab. Erweiterte Funktionen wie Defender for Servers Plan 1 und Plan 2, Defender CSPM oder Defender for Containers sind kostenpflichtig und werden nach Server beziehungsweise Ressource und Monat abgerechnet.

Kann ich Sysdig Secure nur für Kubernetes einsetzen, ohne CSPM zu nutzen?

Ja, Sysdig bietet modulare Pakete an, bei denen der Laufzeitschutz für Container und Kubernetes auch ohne die vollständige CNAPP-Suite genutzt werden kann. Für eine ganzheitliche Cloud-Sicherheitsstrategie bündeln die meisten Kunden jedoch CSPM, CWPP und CIEM gemeinsam.

Unterstützt Check Point CloudGuard auch kleinere Cloud-Umgebungen, oder nur Konzerne?

CloudGuard CNAPP ist technisch auch für kleinere Umgebungen nutzbar, die modulare Lizenzierung nach Asset-Zahl richtet sich aber laut omr.com preislich und im Funktionsumfang eher an mittelgroße bis große Organisationen mit mehreren Cloud-Konten.

Wie lange dauert ein vollständiger Wechsel von einer Plattform zur anderen?

Die reine agentless CSPM-Abdeckung lässt sich laut guptadeepak.com innerhalb von 1 bis 3 Tagen einrichten, ein vollständiger Agenten-Rollout für Laufzeitschutz kann jedoch 2 bis 8 Wochen dauern. Bis das Team die neue Plattform routiniert im Alltag nutzt, vergehen in der Praxis häufig 3 bis 6 Monate.

Welches Werkzeug eignet sich am besten für NIS2- und KRITIS-Nachweise?

Alle drei Anbieter liefern Compliance-Reporting, die praktische Eignung hängt aber von der bestehenden Governance-Struktur ab. Organisationen mit Microsoft-Purview-Einsatz profitieren von Defender for Cloud, während Unternehmen mit komplexeren Multi-Cloud-Nachweispflichten CloudGuards granulare Engine-Checks prüfen sollten.

Lohnt sich der Wechsel zu einem CNAPP, wenn bereits einzelne Punktlösungen im Einsatz sind?

Das hängt vom Konsolidierungsgrad ab. Laut guptadeepak.com führen 43 Prozent der Unternehmen innerhalb von 18 Monaten drei oder mehr Einzellösungen zu einer Plattform zusammen, meist um doppelte Lizenzkosten und fragmentierte Alarmierung zu vermeiden. Wer weniger als drei Einzelwerkzeuge betreibt, sollte die Kosten-Nutzen-Rechnung individuell prüfen.

Wie wirkt sich die AWS- und GCP-Schwäche von Defender for Cloud in der Praxis aus?

Laut guptadeepak.com deckt Defender for Cloud außerhalb von Azure nur rund 60 Prozent der Prüftiefe ab, die für Azure verfügbar ist, und neue Funktionen erscheinen dort typischerweise 6 bis 12 Monate später. Für Unternehmen mit mehr als einem relevanten Hyperscaler kann das zu blinden Flecken führen, die Sysdig oder CloudGuard mit gleichwertiger Cloud-Abdeckung vermeiden.

Gibt es eine Kombination der drei Werkzeuge, die sinnvoll ist?

In der Praxis kombinieren manche Organisationen Defender for Cloud als kostenlose Basis-CSPM-Schicht mit Sysdigs spezialisiertem Laufzeitschutz für Kubernetes-Cluster. Eine Parallelnutzung aller drei Plattformen gleichzeitig ist dagegen unüblich, da sich Alarmierung und Reporting sonst stark überlappen und der Konsolidierungsvorteil verloren geht.