- Anzeige -


Sie sind hier: Startseite » Markt » Tipps und Hinweise

Herausforderung bei der Cloud Encryption


Sicher verschlüsselt in der Cloud: Best Practices für die Cloud Encryption
Cloud-Storage-Anbieter ermöglichen Cloud-Encryption-Dienste, um Daten zu verschlüsseln, bevor sie zur Speicherung in die Cloud übertragen werden

- Anzeigen -





Von Tim Bandos, Chief Information Security Officer bei Digital Guardian

Die Verschlüsselung ist einer der effektivsten Ansätze für die Datensicherheit. Durch Encryption und sichere Verwaltung der Encryption Keys können Unternehmen dafür sorgen, dass nur autorisierte Benutzer Zugriff auf sensible Daten haben. Selbst bei Verlust, Diebstahl oder unberechtigtem Zugriff sind verschlüsselte Daten ohne ihren Key unlesbar und im Wesentlichen unbrauchbar.

Cloud-Storage-Anbieter ermöglichen Cloud-Encryption-Dienste, um Daten zu verschlüsseln, bevor sie zur Speicherung in die Cloud übertragen werden. Typische Cloud-Verschlüsselungsanwendungen reichen von verschlüsselten Verbindungen über die Verschlüsselung sensibler Daten, bis hin zur End-to-End-Encryption aller Daten, die in die Cloud hochgeladen werden. Bei diesen Modellen verschlüsseln Cloud-Storage-Anbieter die Daten beim Empfang und geben die Encryption Keys an ihre Kunden weiter, sodass die Daten bei Bedarf sicher entschlüsselt werden können.

Cloud Encryption ist besonders wichtig für Branchen, die gesetzliche Vorschriften einhalten müssen. In Kombination mit anderen Sicherheitsmaßnahmen ermöglicht die Verschlüsselung Unternehmen, die strengen Compliance-Anforderungen, etwa in der Finanzbranche oder im Gesundheitswesen, zu erfüllen und sich proaktiv gegen Datenverstöße und Cyberangriffe zu verteidigen.

Herausforderung bei der Cloud Encryption
Eine der größten Herausforderungen in Bezug auf die Verschlüsselung ist die Tatsache, dass sie trotz ihrer Effektivität für die Datensicherheit nicht ausreichend genutzt wird. Encryption erhöht die Kosten für Cloud-Storage-Anbieter (und letztlich deren Kunden) aufgrund der zusätzlichen Bandbreite, die für die Verschlüsselung von Daten vor ihrer Übertragung in die Cloud benötigt wird. Infolgedessen schränken viele Anbieter ihre Cloud-Encryption-Dienste ein, und einige Cloud-Storage-Kunden verschlüsseln daher ihre Daten selbst On-Premises, bevor sie in die Cloud übertragen werden.

Best Practices für die Cloud Encryption

1. Encryption-Anforderungen prüfen:
Vor der Entscheidung für einen Cloud-Storage-Anbieter sollten Unternehmen zunächst ihre Sicherheitsanforderungen für die Cloud-Bereitstellung sowie alle Daten, die in die Cloud verschoben werden sollen, prüfen. Sie sollten festlegen, welche Daten verschlüsselt werden sollen, und einen Cloud-Anbieter wählen, der ausreichende Verschlüsselung bietet.

Beispielsweise benötigt ein Marketingteam, das Cloud-Storage für Grafiken und Videos nutzt, in der Regel lediglich die Verschlüsselung ihrer Kontoanmeldedaten, nicht aber aller in die Cloud hochgeladenen Daten. Ingenieure und Hersteller, die Cloud-Storage-Dienste zur gemeinsamen Nutzung von Quellcode oder Entwurfsdokumenten nutzen, benötigen dagegen Cloud-Anbieter mit End-to-End-Verschlüsselung. Als absolutes Minimum sollten Unternehmen Cloud-Anbieter wählen, die HTTPS verwenden, um sicherzustellen, dass alle Verbindungen verschlüsselt sind.

2. Sensible Daten stets vorab verschlüsseln: Wann immer möglich, sollten sensible Daten, die in die Cloud hochgeladen werden sollen, vor dem Hochladen vor Ort verschlüsselt werden. Auf diese Weise wird sichergestellt, dass die Daten in der Cloud sicher sind, selbst wenn das Konto oder der Cloud-Storage-Anbieter kompromittiert wird.

3. Encryption Key Management: Die sichere Verwaltung sowohl der Schlüssel des Unternehmens als auch aller bereitgestellten Schlüssel eines Cloud-Anbieters, ist ebenfalls entscheidend. Encryption Keys sollten getrennt von den verschlüsselten Daten gespeichert werden, um die Datensicherheit zu gewährleisten. Schlüssel-Backups sollten auch außerhalb des Unternehmens aufbewahrt und regelmäßig überprüft werden. Andere bewährte Verfahren zur Verschlüsselung von Keys umfasst die regelmäßige Aktualisierung der Schlüssel, insbesondere wenn diese automatisch ablaufen. Einige Unternehmen entscheiden sich dafür, Keys selbst zu verschlüsseln, doch dies kann in einigen Fällen zu unnötiger Komplexität führen. Eine weitere bewährte Praxis für die Schlüsselverwaltung ist die Implementierung einer Multi-Faktor-Authentifizierung sowohl für den Master- als auch für den Wiederherstellungsschlüssel.

Cloud Encryption ist zwar mit einigen Herausforderungen verbunden, doch für die Datensicherheit eine Notwendigkeit. Wenn Unternehmen sich die Zeit nehmen, ihre Anforderungen für die Cloud zu prüfen und eine sichere Cloud-Nutzung zu planen, können sie die Vorteile von Cloud Storage und Cloud Computing voll ausschöpfen, ohne ihre Daten unnötigen Risiken auszusetzen. (Digital Guardian: ra)

eingetragen: 06.07.21
Newsletterlauf: 15.10.21

Digital Guardian: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.

- Anzeigen -





Kostenloser Compliance-Newsletter
Ihr Compliance-Magazin.de-Newsletter hier >>>>>>



Meldungen: Tipps und Hinweise

  • Vorteile der Hybrid Cloud für E-Commerce

    Die Covid-19-Pandemie hat dem bereits darbenden Einzelhandel stark zugesetzt und noch mehr Einkäufe in die Onlineshops verlegt. Es gilt als sicher, dass sich diese Entwicklung fortsetzen wird und sich die Einkaufsgewohnheiten vieler Menschen weiter in Richtung Online verschieben werden. Um zu überleben, müssen stationäre Händler ihre Angebote anpassen - und in E-Commerce-Infrastruktur investieren. Mehr Onlineshop zu wagen, wird manchen Händler vor große Herausforderungen stellen, hält aber gleichsam auch Chancen bereit, für die Zukunft gerüstet zu sein. Anbietern jeder Größe eröffnet sich ein Weg, sich ein Stück vom Kuchen eines boomenden Marktes zu sichern. Dort tummeln sich allerdings - neben Platzhirschen wie Amazon und anderen Online-Größen - Tausende anderer Händler. Um in diesem Habitat mit über Jahrzehnten gewachsenen und durch Milliarden von Kaufprozessen gestählten Webstores bestehen zu können, müssten sie eine durchaus respektable Investitionsleistung in ihren Onlineauftritt aufbringen. Tun sie das nicht, stünde unter Umständen das Überleben des eigenen Unternehmens auf dem Spiel.

  • Freie Wahl des Cloud-Dienstleisters

    Ohne transparente, flexible und leistungsfähige Datenbank-Plattformen sind Multi-Cloud-Szenarien nicht praktikabel. Datenbank-Pionier Couchbase nennt die fünf wichtigsten Fähigkeiten, die eine Datenbank dafür mitbringen muss. Multi-Cloud-Computing ist der aktuell meistdiskutierte Lösungsansatz für eine agile und hocheffiziente IT-Infrastruktur. Dabei werden die Public-Cloud-Angebote verschiedener Provider wie AWS, Azure oder Google Cloud kombiniert. Das vermeidet Abhängigkeiten und durch die freie Wahl des Cloud-Dienstleisters können die jeweils am besten passenden Services genutzt werden. Sie ergänzen in der Regel interne Strukturen wie Legacy-Systeme, eigene Rechenzentren oder Private Clouds. Das klingt nicht nur komplex, es ist auch so. Das Management solcher hybriden Multi-Cloud-Lösungen ist ebenso anspruchsvoll wie die Anforderungen, die an zentrale Dienste wie die Datenbank gestellt werden.

  • Gründe für Sicherheitslücken in der Cloud

    Radware warnt vor einer Reihe toter Winkel in Cloud-Umgebungen, die in vielen Unternehmen erfolgreiche Angriffe auf die eigene Infrastruktur deutlich erleichtern. Was in On-Premise-Umgebungen vergleichsweise unkritisch war, wird in Cloud-Umgebungen laut Radware schnell zum Einfallstor, da Hacker sich in einer solchen Infrastruktur über Standard-Verbindungsmethoden, Protokolle und öffentliche APIs einen ähnlichen Zugang zu den Workloads verschaffen können wie IT-Administratoren. Dadurch wird die ganze Welt zu einer Insider-Bedrohung. Die Sicherheit von Workloads wird den Sicherheitsexperten zufolge also durch die Personen definiert, die auf diese Workloads zugreifen können, und durch die Berechtigungen, die sie haben.

  • Unbemerktem Datenverlust vorbeugen

    In Folge der Pandemiebestimmungen scheint sich der Homeoffice-Betrieb zu einer festen organisatorischen Säule in Unternehmen zu etablieren. Laut dem aktuellen Remote Work Report von Bitglass, für den 287 IT-Security-Verantwortliche im Januar 2021 befragt wurden, planen 53 Prozent der Unternehmen, bestimmte Job-Positionen dauerhaft ins Homeoffice verlegen zu wollen. Offenbar verschafft dies der Einführung von Cloudtechnologien einen weiteren Schub, denn eine deutliche Mehrheit setzt für den Homeoffice-Betrieb auf Cloud-basierte IT-Ökosysteme: 71 Prozent der Befragten geben an, dass ihr Unternehmen von On-Premises-Anwendungen und -Tools auf die Cloud umsteigen wird. Dort ist vor allem das Einhalten gesetzlicher Vorschriften ein bedeutendes Thema: Mit Daten, die über (Software-as-a-Service) SaaS, (Infrastructure-as-a-Service) IaaS, das Web und eine Vielzahl von Geräten mit Fernzugriff auf Unternehmensnetzwerke verteilt sind, sind Transparenz und die Möglichkeiten, einzugreifen, eingeschränkt, weshalb Unternehmen größeren Risiken ausgesetzt sind. Für 45 Prozent der Befragten hat außerdem das Einhalten von Compliance-Vorschriften große Relevanz.

  • Reale Gefahr: Totalausfall eines Cloud-Providers

    Der mehrtägige Totalausfall eines Cloud-Providers zeigt, wie eng die IT von Firmen mit der Cloud verknüpft sind und wie wichtig die Wahl des richtigen Providers ist. Denn der Effekt der Datengravitation lässt schnelle und leichte Wechsel nicht zu. Je mehr Daten und Dienste ein Unternehmen eines bestimmten Providers nutzt, desto größer ist die Datenlast und desto langwieriger und träger die Migration zu alternativen Angeboten. Daher lohnt es sich, vorab einige wichtige Punkte zu klären, bevor man sich ewig bindet: Denn der Wahn ist kurz, die Reu ist lang. Die folgenden Fragen helfen Unternehmen, die Cloud Computing-Angebote auf die wichtigsten Punkte zu prüfen, um eine zukunftssichere Wahl zu treffen.

  • SaaS und IaaS-Plattformen absichern

    In Folge der Pandemiebestimmungen scheint sich der Homeoffice-Betrieb zu einer festen organisatorischen Säule in Unternehmen zu etablieren. Laut dem aktuellen Remote Work Report von Bitglass, für den 287 IT-Security-Verantwortliche im Januar 2021 befragt wurden, planen 53 Prozent der Unternehmen, bestimmte Job-Positionen dauerhaft ins Homeoffice verlegen zu wollen. Offenbar verschafft dies der Einführung von Cloud-Technologien einen weiteren Schub, denn eine deutliche Mehrheit setzt für den Homeoffice-Betrieb auf Cloud-basierte IT-Ökosysteme: 71 Prozent der Befragten geben an, dass ihr Unternehmen von On-Premises-Anwendungen und -Tools auf die Cloud umsteigen wird. Dort ist vor allem das Einhalten gesetzlicher Vorschriften ein bedeutendes Thema: Mit Daten, die über SaaS, IaaS, das Web und eine Vielzahl von Geräten mit Fernzugriff auf Unternehmensnetzwerke verteilt sind, sind Transparenz und die Möglichkeiten, einzugreifen, eingeschränkt, weshalb Unternehmen größeren Risiken ausgesetzt sind. Für 45 Prozent der Befragten hat außerdem das Einhalten von Compliance-Vorschriften große Relevanz. Ein wirksamer Schutz und die Sicherung von Daten sind entsprechend wichtige Voraussetzungen für Remote Work. In diesem Szenario liegen die Schwerpunkte in der IT-Sicherheitsstrategie ein wenig anders als in Büroumgebungen: Beispielsweise spielt die Zugriffskontrolle eine deutlich bedeutendere Rolle. Hinzu kommt, dass Unternehmen sicherstellen müssen, dass die gewählten Sicherheitsmaßnahmen die Arbeitsabläufe der Belegschaft - und somit die Produktivität - nicht beeinträchtigen.

  • Drei wichtige tote Winkel in Cloud-Umgebungen

    Radware warnt vor einer Reihe toter Winkel in Cloud-Umgebungen, die in vielen Unternehmen erfolgreiche Angriffe auf die eigene Infrastruktur deutlich erleichtern. Was in On-Premise-Umgebungen vergleichsweise unkritisch war, wird in Cloud-Umgebungen laut Radware schnell zum Einfallstor, da Hacker sich in einer solchen Infrastruktur über Standard-Verbindungsmethoden, Protokolle und öffentliche APIs einen ähnlichen Zugang zu den Workloads verschaffen können wie IT-Administratoren. Dadurch wird die ganze Welt zu einer Insider-Bedrohung. Die Sicherheit von Workloads wird den Sicherheitsexperten zufolge also durch die Personen definiert, die auf diese Workloads zugreifen können, und durch die Berechtigungen, die sie haben.

  • Supply Chain Management auf dem Prüfstand

    Häfen, an denen keine Container bewegt werden, und teils leere Supermarktregale: 2020 war das Jahr, in dem infolge der Corona-Pandemie globale Lieferketten in den Mittelpunkt rückten. Deutlich wurde, dass einige Systeme und Prozesse eines prüfenden Blicks bedürfen, um Störungen zu verhindern oder zumindest abzufedern. Eine weitere Erkenntnis: Wer als Anbieter eines Produkts von einer Störung der Lieferkette betroffen ist, läuft Gefahr, Marktanteile an reaktionsschnellere, Cloud-fähige Wettbewerber zu verlieren. Anpassungsfähige, integrierte Lieferketten sind in Zukunft also gefragt, um einen möglichst reibungslosen Warenfluss und damit die Wertschöpfung sicherzustellen. "Wer erfolgreich am Markt operieren will, kommt nicht umhin, das Supply Chain Management künftig als wichtigen Eckpfeiler der Unternehmensstrategie zu denken", erklärt Terri Hiskey, Vice President SCM und Manaufacturing Product Marketing bei Oracle. Für Unternehmen stellt sich also die Aufgabe, das eigene Supply Chain Management (SCM) auf den Prüfstand zu stellen und gegebenenfalls zu modernisieren. In vielen Fällen bedeutet dies, sich am Markt nach einer neuen SCM-Lösung umzusehen. Welche Fragen Entscheider den Anbietern entsprechender Software stellen sollten, hat die Oracle Expertin zusammengestellt.

  • Das Cloud-Umfeld immer gut beobachten

    Spätestens seit dem ersten Lockdown benötigen die Mitarbeiter den meisten Unternehmen Zugriff auf ihre Anwendungen und Daten von zu Hause aus. Auch das Teilen von Daten spielt eine immer wichtigere Rolle. Seit Jahren schon gehört Cloud Computing zu den Wachstumstreibern in der IT und ermöglicht, dass Anwender von überall auf ihre Daten zugreifen können. Unternehmen profitieren in erster Linie von mehr Agilität und Flexibilität im Betrieb, können zudem aber auch Kosten einsparen, da sie selbst keine teuren Server betreiben müssen. Wo die Anwendungen betrieben werden, ist für die Anwender so lange zweitrangig bis ein Problem auftritt. Genau das passierte zuletzt aufgrund von Störungen bei einem Unternehmen, das Cloud Computing-Dienste anbietet. Ein Fehler in seinem System ließ weltweit zahlreiche Websites zusammenbrechen. Wenige Wochen zuvor wurde bei einem Großbrand bei einem französischen Cloud-Dienstleister ein Teil der Daten im Rechenzentrum unwiederbringlich zerstört und viele Websites der gut 1,5 Millionen Kunden waren nicht mehr erreichbar.

  • Herausforderung bei der Cloud Encryption

    Die Verschlüsselung ist einer der effektivsten Ansätze für die Datensicherheit. Durch Encryption und sichere Verwaltung der Encryption Keys können Unternehmen dafür sorgen, dass nur autorisierte Benutzer Zugriff auf sensible Daten haben. Selbst bei Verlust, Diebstahl oder unberechtigtem Zugriff sind verschlüsselte Daten ohne ihren Key unlesbar und im Wesentlichen unbrauchbar. Cloud-Storage-Anbieter ermöglichen Cloud-Encryption-Dienste, um Daten zu verschlüsseln, bevor sie zur Speicherung in die Cloud übertragen werden. Typische Cloud-Verschlüsselungsanwendungen reichen von verschlüsselten Verbindungen über die Verschlüsselung sensibler Daten, bis hin zur End-to-End-Encryption aller Daten, die in die Cloud hochgeladen werden. Bei diesen Modellen verschlüsseln Cloud-Storage-Anbieter die Daten beim Empfang und geben die Encryption Keys an ihre Kunden weiter, sodass die Daten bei Bedarf sicher entschlüsselt werden können. Cloud Encryption ist besonders wichtig für Branchen, die gesetzliche Vorschriften einhalten müssen. In Kombination mit anderen Sicherheitsmaßnahmen ermöglicht die Verschlüsselung Unternehmen, die strengen Compliance-Anforderungen, etwa in der Finanzbranche oder im Gesundheitswesen, zu erfüllen und sich proaktiv gegen Datenverstöße und Cyberangriffe zu verteidigen.