Mit der steigenden Anzahl an reinen Cloud Anwendungen (SaaS) werden vermehrt auch sensibel Daten in Cloud-Anwendungen verarbeitet und gespeichert. Anwendungen die in Europa gehostet sind und ausreichende Garantien, z.B. Sicherheitszertifizierungen, bieten eignen sich für die Verarbeitung von sensiblen als auch personenbezogenen Daten, da die Cloud-Anbieter für die Sicherheit sorgen.
Sobald Unternehmen aber selbst Cloud Dienste etablieren (mit PaaS) , oder Server in die Cloud verschieben (IaaS) müssen diese Dienste und Server zuverlässig abgesichert werden. Diese Aufgabe kann ein Key-Management-Server in Kombination mit einem Verschlüsselungsdienst am Server selbst übernehmen. Das Konzept der File&Folder-Verschlüsselung sowie der Einsatz des Key Management Interoperability Protocol (KMIP) schützen Ihre Daten zuverlässig. Wir erklären wie es funktioniert!
Cloud Verschlüsselung für PaaS und IaaS
Je nach Angebot des Cloud-Anbieters bieten Platform-as-a-Service (PaaS) oder Infrastructure-as-a-Service (IaaS) direkte oder eingeschränkte Möglichkeit selbst Software zu installieren. Diesen Vorteil ausnutzend können auch Verschlüsselungslösungen direkt auf den Cloud-Servern installiert werden.
Die Cloud Verschlüsselungslösungen können in die folgenden Kategorien gruppiert werden:
Bring-You-Own-Key (BYOK): Eine Methode bei der ein Schlüssel auf sicherem Weg an den Cloud-Anbieter geliefert wird um die Cloud-Server mit dieses, oder einem daraufs abgeleiteten Schlüssel, zu verschlüsseln. Bei allen BYOK Konzepten ist man darauf angewiesen, dass der an den Cloud-Anbieter übergebene Schlüssel sicher vom Cloud-Betreiber gespeichert wird und nur berechtigten Server-Instanzen bereitgestellt wird. In der Regel haben die Kunden nach der Übergabe des Schlüssels keine direkte Kontrolle des Schlüssels mehr. Die meisten BYOK Konzepte erfordern ein Hardware-Security-Modul (HSM) bei Cloud-Anbieter.
Unsere Experten helfen Ihnen bei der sicheren Erstellung eines BYOK Schlüssels und dem Wrapping des Schlüssels für den Cloud-Anbieter. Hierfür benötigen unsere Kunden ein eigenes HSM, zumeist reicht hier ein USB-HSM.
Hold-Your-Own-Key (HYOK): Im HYOK werden durch den Kunden über ein Key-Management-System (KMS) Schlüssel erzeugt und über eine automatische Schnittstelle dem Cloud-Anbieter bereitgestellt, sobald eine Disk oder ein Cloud-Server des Kunden gestartet werden soll. Die häufigste Schnittstelle für den Austausch von Schlüsseln mit einem KSM ist die standardisierte KMIP Schnittstelle.
Speziell durch die KMIP Schnittstelle von VMware, NetApp und vieler weiterer Hersteller können mit einem KMS eine Vielzahl an Systemen mit Schlüsseln versorgt werden. Der große Vorteil dieses Konzeptes ist, dass die Schlüssel beim Kunden verbleiben und somit die Berechtigung für die Nutzung von Verschlüsselungsschlüsseln in der Cloud jederzeit vom Kunden entzogen werden können. Der Berechtigungsentzug gilt in der Regel aber erst für den nächsten Start eines Servers oder eines Storage-Volumens.
In Kooperation mit unserem Partner Thales eSecurity bietet CPSD leistungsstarke Key-Management-Systeme für Standardanwendungen an. Die KMS Systeme von Thales unterstützen zusätzlich auch die File&Folder Encryption Lösung von Thales.
File & Folder Encryption: Mit dieser Technologie wird über einen Treiber im Betriebsystem (Unix, Linux, Windows) die Verschlüsselung für verschiedene Verzeichnisbäume ermöglicht. Der Betriebssystem-Treiber erhält seine Schlüssel von einem zentralen Key-Management-System und erlaubt autorisierten Anwendungen die Ver- und Entschlüsselung von Daten. Die File&Folder-Verschlüsselungstreiber bieten eine granulare Kontrolle der autorisierten Benutzer und Anwendungen. Ebenfalls können verschiedene Schlüssel für die unterschiedlichen Verzeichnisbäume verwendet werden.
Im Gegensatz zu BYOK und HYOK erlaubt die File&Folder Verschlüsselung einen periodischen Schlüsselwechsel, da die Dateiinhalte zur Laufzeit vom Treiber umgeschlüsselt werden können. Dieser Schlüsselwechsel ist für einige Compliance-Anforderungen wie die PCI-DSS existenziell.
Auch bei der Protokollierung bieten File&Folder Verschlüsselungslösungen große Vorteile zu Block-Verschlüsselungen wir BYOK oder HYOK. Alle Datenzugriffe können detailliert über den Benutzeraccount, die zugreifende Anwendung und die Aktion (lesen, schreiben, ändern, löschen, etc.) auf die Daten revisionssicher protokolliert werden.
Mit dem Partner Vormetric (Teil von Thales eSecurity) bietet CPSD eine zuverlässige File&Folder Verschlüsselung für alle gängigen Betriebssysteme an. Installierbar sind die Vormetric Transparent Encryption Agents unter anderem für Microsoft Azure, Amazon Web Services (AWS) und Google Cloud Platform (GCP) Compute Instances.
Server-Verschlüsselung im eigenen Rechenzentrum
Selbstverständlich lassen sich alle Verschlüsselungslösungen, bis auf die BYOK Methode, die nur im Cloud-Umfeld Sinn macht, auch im eigenen Rechenzentrum anwenden. Durch Datenverschlüsselung erreichen Sie einen hohen Security-Level bei der Verarbeitung von Daten, speziell auch als Verantwortlicher oder Verarbeiter von personenbezogenen Daten im Sinne der Datenschutz-Grundverordnung — DSGVO.
Hinterlasse einen Kommentar
Du musst angemeldet sein, um einen Kommentar schreiben zu können.