{"id":24996,"date":"2023-09-18T08:49:02","date_gmt":"2023-09-18T06:49:02","guid":{"rendered":"https:\/\/www.sysbus.eu\/?p=24996"},"modified":"2023-09-12T09:58:45","modified_gmt":"2023-09-12T07:58:45","slug":"datensicherheit-in-der-cloud-aus-sicht-der-it-abteilung","status":"publish","type":"post","link":"https:\/\/www.sysbus.eu\/?p=24996","title":{"rendered":"Datensicherheit in der Cloud aus Sicht der IT-Abteilung"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Autor\/Redakteur: <a href=\"https:\/\/www.a1.digital\/de\/\">Bernd Forstner, Security Architect bei der A1 Digital International GmbH<\/a>\/gg<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00fcr Unternehmen stellt sich heute kaum mehr die Frage, ob cloudbasierte Infrastrukturen eingesetzt werden, sondern vielmehr welche Cloud f\u00fcr welche Anwendungsf\u00e4lle zum Einsatz kommt. Der stetig steigende Bedarf an Computing und Storage Ressourcen erfordert eine flexible L\u00f6sung, die von Cloud Service Providern (CSP) bereitgestellt wird.<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><a href=\"https:\/\/www.sysbus.eu\/wp-content\/uploads\/2023\/09\/Bernd-Forster-800-x-600sw-002.webp\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"576\" src=\"https:\/\/www.sysbus.eu\/wp-content\/uploads\/2023\/09\/Bernd-Forster-800-x-600sw-002-1024x576.webp\" alt=\"\" class=\"wp-image-24998\" srcset=\"https:\/\/www.sysbus.eu\/wp-content\/uploads\/2023\/09\/Bernd-Forster-800-x-600sw-002-1024x576.webp 1024w, https:\/\/www.sysbus.eu\/wp-content\/uploads\/2023\/09\/Bernd-Forster-800-x-600sw-002-300x169.webp 300w, https:\/\/www.sysbus.eu\/wp-content\/uploads\/2023\/09\/Bernd-Forster-800-x-600sw-002-768x432.webp 768w, https:\/\/www.sysbus.eu\/wp-content\/uploads\/2023\/09\/Bernd-Forster-800-x-600sw-002.webp 1200w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/a><figcaption class=\"wp-element-caption\">Quelle: A1 Digital International GmbH<\/figcaption><\/figure>\n\n\n\n<!--more-->\n\n\n\n<p class=\"wp-block-paragraph\">Teilweise dr\u00e4ngt sich der Eindruck auf, dass einige der gro\u00dfen Anbieter ihre Kunden zum Wechsel dr\u00e4ngen, da neue Funktionalit\u00e4ten der Anbieter immer h\u00e4ufiger exklusiv den Cloud-Kunden zur Verf\u00fcgung gestellt werden. Folglich stehen letztendlich die IT-Abteilungen der Unternehmen vor der Frage: Welchen Provider nehme ich f\u00fcr welche Services? Dabei spielen nicht nur Aspekte wie Datenschutz und Datensicherheit eine Rolle, sondern der gesamte Lebenszyklus der Daten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Secure Data Life Cycle<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ganz am Anfang steht jedoch eine Analyse der Risiken f\u00fcr die Datensicherheit. Denn auch in der Cloud durchlaufen die Daten einen Lebenszyklus, der in den einzelnen Phasen und an den \u00dcberg\u00e4ngen unterschiedliche Herausforderungen mit sich bringen kann.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Erstellen<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Digitale Inhalte werden entweder direkt in der Cloud \u00fcber entsprechende Anwendungen erzeugt oder von anderer Stelle importiert. Dabei ist auch an die Versionierung und Modifikation der Daten zu denken, die h\u00e4ufig ebenfalls neue Daten darstellen. Hinzu kommt, dass viele Daten \u2013 insbesondere um den Anforderungen des europ\u00e4ischen Datenschutzes zu gen\u00fcgen \u2013 noch anonymisiert oder pseudonymisiert werden m\u00fcssen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Und ein dritter Aspekt sollte bereits an dieser Stelle in die \u00dcberlegungen einbezogen werden: Um die Weiterverarbeitung zu vereinfachen und sicherer zu machen, sollten die Daten auch tokenisiert werden. Durch die Verwendung von Tokens wie Universal Unique Identifier (UUID) wird einem Angreifer die M\u00f6glichkeit genommen, die Daten \u00fcber Namen oder fortlaufende Nummern zu manipulieren.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Speichern<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Neue Daten werden in der Regel sofort gespeichert. Die notwendigen Schritte zur Datenklassifizierung, Sicherheitseinstufung, Zugriffsberechtigung und \u00dcberwachung sollten sofort unternommen werden. Dar\u00fcber hinaus ist es wichtig, bereits jetzt alternative Speicherorte oder Backups in Betracht zu ziehen, um Datenverlusten vorzubeugen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Verwenden<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Im Lebenszyklus von Daten ist die Phase, in der die Daten am meisten gef\u00e4hrdet sind, die Ver-\/Bearbeitung. Dabei besteht die M\u00f6glichkeit, dass die Daten an unsichere Orte transportiert werden. Wenn m\u00f6glich, sollten daher Kontrollen wie Data Leak Prevention (DLP) und Digital Rights Management (DRM) eingesetzt werden. Wenn dies nicht m\u00f6glich ist, sollten zumindest Audit Trails gespeichert werden, um die Zugriffe zu \u00fcberwachen. Das gilt auch und insbesondere f\u00fcr die Weitergabe von Daten an Dritte.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Archivieren<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Wenn die Daten nicht mehr aktiv genutzt werden, werden sie in der Regel zur Archivierung in ein Langzeitspeichersystem \u00fcberf\u00fchrt. Dabei kommen, unter anderem aufgrund der finanziellen Attraktivit\u00e4t, oft Object-Storage-Systeme wie S3 zum Einsatz. Sie k\u00f6nnen sehr einfach mit denselben unternehmensweiten Zugriffskontrollen beschr\u00e4nkt und \u00fcberwacht werden, die auch in der Bearbeitungsphase Verwendung finden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>L\u00f6schen<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Viel zu wenig Beachtung findet h\u00e4ufig der letzte Aspekt: die sichere und endg\u00fcltige L\u00f6schung der Daten. Je nach Verwendungszweck, Inhalt, Klassifizierung und eingesetzten Anwendungen unterscheiden sich die notwendigen technischen Schritte. Diese reichen von der Trennung logischer Verbindungen bis hin zur endg\u00fcltigen digitalen oder gar physischen L\u00f6schung der Daten. Diese wiederum sind abh\u00e4ngig von Regularien wie der DSGVO, diversen Compliance Standards, dem verwendeten Cloud Service (Iaas, SaaS, \u2026) und der Klassifizierung der Daten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Was gilt es zu bedenken?<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Um die Daten in den verschiedenen Phasen in der Cloud zu sch\u00fctzen, m\u00fcssen einige Aspekte ber\u00fccksichtigt werden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Wer sind die Akteure, die Zugriff haben, und woher kommen sie?<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">W\u00e4hrend des Lebenszyklus der Daten haben verschiedene Akteure Zugriff auf die Daten. Dabei handelt es sich sowohl um Personen als auch um Systeme. Die unterschiedlichen Rollen der Zugreifenden m\u00fcssen sich daher unbedingt in den Zugriffsrechten widerspiegeln. Generell gilt aber f\u00fcr alle: Auch die Autorisierung sollte dem Minimalprinzip folgen, nur die notwendigen Zugriffe sollten erlaubt sein.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Privilegierter Zugriff<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Privilegierte Admin-Accounts tragen in der Cloud eine noch gr\u00f6\u00dfere Verantwortung. Menschliche Fehler oder der Verlust der Kontrolle \u00fcber die Accounts bergen das Risiko eines kompletten Datenlecks. Die Verwendung eines Privileged-Access-Management-Systems (PAM) sollte dringend in Erw\u00e4gung gezogen werden. Zumindest eine Multi-Faktor-Authentifizierung (MFA) ist Pflicht.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Benutzer<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die Benutzerkonten sollten ebenfalls mit einer MFA-L\u00f6sung gesichert werden. Dies gilt f\u00fcr alle Login-Systeme, die \u00fcber das Internet erreichbar sind. F\u00fcr Maschinen-Accounts beziehungsweise Logins \u00fcber Access-Token sollten strenge Vorgaben nach dem Minimalprinzip gelten: Die genannten minimal notwendigen Rechte sollten hier zus\u00e4tzlich mit zeitlich begrenzter G\u00fcltigkeit vergeben werden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Um ein sicheres Account-Management zu erm\u00f6glichen, bieten die meisten CSPs die M\u00f6glichkeit, Organisations- beziehungsweise Gruppenrichtlinien zu erstellen. Die korrekte Authentifizierung bildet die Grundlage f\u00fcr die nachfolgende Autorisierung des Zugriffs auf die Daten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Schwieriger wird es bei der Zuordnung, woher die Zugriffe kommen. Bei einer Private-Cloud k\u00f6nnen die Zugriffe noch durch ein Virtual-Private-Network (VPN) beschr\u00e4nkt werden. Eine Public-Cloud erm\u00f6glicht den globalen Zugriff. Hier muss der Zugriff durch Autorisierung und Datenklassifizierung so eingeschr\u00e4nkt werden, dass keine sensiblen Inhalte an den falschen Ort gelangen.<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><a href=\"https:\/\/www.sysbus.eu\/wp-content\/uploads\/2023\/09\/Secure-Data-Lifecycle-CMYK.png\"><img loading=\"lazy\" decoding=\"async\" width=\"726\" height=\"726\" src=\"https:\/\/www.sysbus.eu\/wp-content\/uploads\/2023\/09\/Secure-Data-Lifecycle-CMYK.png\" alt=\"\" class=\"wp-image-25015\" srcset=\"https:\/\/www.sysbus.eu\/wp-content\/uploads\/2023\/09\/Secure-Data-Lifecycle-CMYK.png 726w, https:\/\/www.sysbus.eu\/wp-content\/uploads\/2023\/09\/Secure-Data-Lifecycle-CMYK-300x300.png 300w, https:\/\/www.sysbus.eu\/wp-content\/uploads\/2023\/09\/Secure-Data-Lifecycle-CMYK-150x150.png 150w, https:\/\/www.sysbus.eu\/wp-content\/uploads\/2023\/09\/Secure-Data-Lifecycle-CMYK-120x120.png 120w\" sizes=\"auto, (max-width: 726px) 100vw, 726px\" \/><\/a><figcaption class=\"wp-element-caption\">A1 Digital: Secure Data Lifecycle (Quelle: A1 Digital International GmbH)<\/figcaption><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Speicherorte<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Datenschutzrechtliche Regelungen wie die DSGVO, die Datenklassifizierung und die Sicherheitseinstufung sind zentrale Punkte bei der Wahl des Datenstandorts. Die Wahl der Zone, in der sich die Daten beim CSP befinden, ist in der Regel die erste Entscheidung, die getroffen werden muss. Bei der Nutzung von SaaS ist dies oft auch die einzige Wahl. Bei einer selbstverwalteten Cloud-Architektur, die auf einem Infrastructure-as-a-Service-Ansatz (IaaS) basiert, gibt es wesentlich mehr Optionen. Hier geht es um die Verteilung und Sicherung der Daten auf Compute-Instanzen, Block-Storage, Datenbanken, Object-Storage und Message-Queues.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Neben der Authentifizierung und Autorisierung ist die Verschl\u00fcsselung der Daten ein weiterer wichtiger Schritt. Daten sollten in der Cloud m\u00f6glichst nur verschl\u00fcsselt abgelegt werden. Die meisten CSPs tun dies ohnehin. Wenn die M\u00f6glichkeit besteht, eine eigene Verschl\u00fcsselungsschicht dar\u00fcber zu legen, sollte dies unbedingt getan werden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Um den Abfluss von Unternehmensdaten zu verhindern, k\u00f6nnen weitere Schutzmechanismen wie DLP oder DRM eingesetzt werden, wenn die internen Prozesse daf\u00fcr bereits vorhanden sind. Die Implementierung solcher Kontrollen w\u00e4hrend der Migration in die Cloud oder wenn die Daten bereits in der Cloud sind, ist praktisch unm\u00f6glich.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Daten in Bewegung<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Einer der Vorteile der Cloud ist ihre Flexibilit\u00e4t. Das umfasst auch, dass die Daten st\u00e4ndig in Bewegung sind. Die Architektur wird laufend angepasst. Das Monitoring darf hier auf keinen Fall hinterherhinken. Es darf keine Grauzonen geben, wo sich die Daten in den verschiedenen Phasen befinden. Es muss jederzeit ersichtlich sein, welche Daten sich an welchem Ort befinden. Die Suche nach den Daten gleicht der Suche nach der Nadel im Heuhaufen &#8211; nur dass in der Cloud dieser Heuhaufen mit anderen geteilt wird.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Rechtliche Regularien<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Klar ist, dass Unternehmen alle Daten sorgf\u00e4ltig auf PID (Personal Identifiable Data) analysieren und den Zugriff in allen Phasen des Datenlebenszyklus entsprechend einschr\u00e4nken m\u00fcssen \u2013 Stichwort Datenschutzgrundverordnung (DSGVO). Doch neben der DSGVO gibt es seit kurzem ein neues Abkommen zwischen der EU und den USA, das EU-US Data Privacy Framework (TADPF). Mit dem TADPF wurde eine neue Rechtsgrundlage f\u00fcr die \u00dcbermittlung personenbezogener Daten aus der EU in die USA beschlossen. Der Beschluss legt fest, dass die Vereinigten Staaten ein angemessenes Schutzniveau &#8211; vergleichbar mit dem der Europ\u00e4ischen Union \u2013 f\u00fcr personenbezogene Daten gew\u00e4hrleisten, die innerhalb des neuen Rahmens aus der EU an US-Unternehmen \u00fcbermittelt werden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Nachdem die bisherigen Vereinbarungen zwischen der EU und den USA vor Gericht keinen Bestand hatten, bleibt abzuwarten, ob das Gericht hier wesentliche Verbesserungen sieht. Zum jetzigen Zeitpunkt ist es sicherlich besser, einen CSP aus der EU zu w\u00e4hlen. Die europ\u00e4ischen Regelungen sind weitaus besser umsetzbar und der Zugriff der Beh\u00f6rden leichter zu kontrollieren als in anderen Regionen der Welt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Das Internet vergisst nie<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Abschlie\u00dfend bleibt zu sagen, dass die Cloud zwar viele neue und flexiblere M\u00f6glichkeiten bietet, Daten sicher zu nutzen und zu verwalten. Es muss jedoch klar sein, dass die Unternehmen weiterhin f\u00fcr die Sicherheit ihrer Daten verantwortlich sind. Fehler k\u00f6nnen sehr gro\u00dfen Schaden anrichten und das Internet vergisst nie.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>F\u00fcr Unternehmen stellt sich heute kaum mehr die Frage, ob cloudbasierte Infrastrukturen eingesetzt werden, sondern vielmehr welche Cloud f\u00fcr welche Anwendungsf\u00e4lle zum Einsatz kommt. Der stetig steigende Bedarf an Computing und Storage Ressourcen erfordert eine flexible L\u00f6sung, die von Cloud Service Providern (CSP) bereitgestellt wird.<\/p>\n","protected":false},"author":81,"featured_media":24998,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"colormag_page_container_layout":"default_layout","colormag_page_sidebar_layout":"default_layout","footnotes":""},"categories":[8,22],"tags":[10809,2270,1015,13639,36],"class_list":["post-24996","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-artikel","category-cloud","tag-a1-digital","tag-csp","tag-datenschutz","tag-lebenszyklus","tag-sicherheit"],"amp_enabled":true,"_links":{"self":[{"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=\/wp\/v2\/posts\/24996","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=\/wp\/v2\/users\/81"}],"replies":[{"embeddable":true,"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=24996"}],"version-history":[{"count":2,"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=\/wp\/v2\/posts\/24996\/revisions"}],"predecessor-version":[{"id":25017,"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=\/wp\/v2\/posts\/24996\/revisions\/25017"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=\/wp\/v2\/media\/24998"}],"wp:attachment":[{"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=24996"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=24996"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=24996"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}