Einheit 3.5: Sicherheit und Compliance
Einführung
Stellen Sie sich vor, Sie betreiben einen sicheren Bankschrein. Die Bank stellt das Gebäude, die Schranktür, die Sicherheitskräfte und die Alarmanlagen. Sie sind jedoch dafür verantwortlich, was Sie darin aufbewahren, wer den Schlüssel erhält und wie Sie Ihre Wertgegenstände organisieren. Cloud-Sicherheit funktioniert auf dieselbe Weise: Der Anbieter sichert die Infrastruktur ab, während Sie Ihre Workloads und Daten schützen.
In dieser Einheit erfahren Sie, wie IONOS CLOUD die Sicherheitsverantwortung mit Ihnen teilt, welche Zertifizierungen und Compliance-Standards IONOS CLOUD erfüllt und wie die Plattform Ihre Daten durch Verschlüsselung und Audit-Trails schützt. Das Verständnis dieser Sicherheitsgrundlagen hilft Ihnen, compliant und sichere Anwendungen zu erstellen und dabei regulatorische Anforderungen wie DSGVO, ISO 27001 und branchenspezifische Standards zu erfüllen.
1. Shared Responsibility Model
Die Cloud-Sicherheit basiert auf einem Shared Responsibility Model, bei dem sowohl der Cloud-Anbieter als auch der Kunde unterschiedliche Sicherheitsverantwortlichkeiten tragen. Es ist entscheidend zu verstehen, wo die Verantwortlichkeiten von IONOS CLOUD enden und die eigenen beginnen, um eine sichere Umgebung aufrechtzuerhalten.
1.1 Verantwortlichkeiten von IONOS CLOUD (Sicherheit DER Cloud)
IONOS CLOUD ist dafür verantwortlich, die zugrunde liegende Cloud-Infrastruktur zu warten. Dazu gehören:
- Physische Infrastruktur und Rechenzentren
- Compute- und Storage-Infrastruktur
- Plattformdienste
IONOS CLOUD pflegt diese Ebenen kontinuierlich und stellt sicher, dass das Fundament Ihrer Cloud-Umgebung ohne Kundeneingriff sicher bleibt.
1.2 Verantwortlichkeiten des Kunden (Sicherheit IN der Cloud)
Als Kunde von IONOS CLOUD sind Sie dafür verantwortlich, alles zu sichern, was Sie in der Cloud-Umgebung bereitstellen und konfigurieren:
| Verantwortungsbereich | IONOS CLOUD (Anbieter) | Kunde (Sie) |
|---|---|---|
| Physische Rechenzentren und Infrastruktur | Vollständige Verantwortung | Keine Verantwortung |
| Netzwerk-Rückgrat und Hardware | Vollständige Verantwortung | Keine Verantwortung |
| Hypervisor und Virtualisierungsebene | Vollständige Verantwortung | Keine Verantwortung |
| Infrastruktur verwalteter Dienste | Vollständige Verantwortung | Konfiguration und Nutzung |
| Betriebssysteme auf VMs | Keine Verantwortung | Vollständige Verantwortung |
| Anwendungen und Container | Keine Verantwortung | Vollständige Verantwortung |
| Datenverschlüsselung und Sicherungen | Stellt Tools bereit | Implementiert und verwaltet |
| Identitäts- und Zugriffsverwaltung | Stellt Plattform bereit | Konfiguriert Benutzer und Rollen |
| Netzwerksicherheitsregeln | Stellt NSGs bereit | Konfiguriert Regeln |
| Überwachung und Protokollierung | Stellt Dienste bereit | Konfiguriert und analysiert |
1.3 Geteilte Kontrollen
Einige Sicherheitskontrollen betreffen sowohl IONOS CLOUD als auch den Kunden:
Netzwerk-Firewalls
- IONOS CLOUD stellt Network Security Groups (NSGs) als Plattformfunktion bereit
- Sie konfigurieren die spezifischen Firewall-Regeln, die auf Ihre Ressourcen angewendet werden
Verschlüsselung
- IONOS CLOUD stellt Verschlüsselungsfähigkeiten und Infrastruktur bereit
- Sie entscheiden, welche Daten verschlüsselt werden, und verwalten bei Bedarf Verschlüsselungsschlüssel auf Anwendungsebene
Überwachung und Protokollierung
- IONOS CLOUD stellt Activity Logs, Flow Logs und Monitoring Services bereit
- Sie konfigurieren, was überwacht wird, richten Warnungen ein und reagieren auf Befunde
Das Verständnis dieser Aufteilung der Verantwortung hilft Ihnen, Sicherheitslücken zu identifizieren und eine vollständige Abdeckung in allen Ebenen Ihrer Cloud-Umgebung sicherzustellen.
2. IONOS CLOUD Sicherheitszertifikate und Compliance
IONOS CLOUD hält mehrere international anerkannte Sicherheitszertifikate und erfüllt die wichtigsten Compliance-Rahmenwerke. Dies gewährleistet, dass die Plattform strenge Sicherheits- und Datenschutzstandards erfüllt.
2.1 ISO 27001 Zertifizierung
Was es ist ISO 27001 ist der internationale Standard für Information Security Management Systems (ISMS). Er legt einen systematischen Ansatz zur Verwaltung sensibler Daten durch Risikobewertung, Sicherheitskontrollen und kontinuierliche Verbesserungsprozesse fest.
IONOS CLOUD Compliance Die Rechenzentren von IONOS CLOUD sind an allen Standorten ISO 27001 zertifiziert. Dies belegt, dass IONOS CLOUD international anerkannte Best Practices für das Informations-Sicherheitsmanagement befolgt. Der Zertifizierungsumfang wird durch regelmäßige unabhängige Audits in jedem Rechenzentrum überprüft.
Was das für Sie bedeutet Wenn Sie Workloads auf IONOS CLOUD ausführen, profitieren Sie von einer Plattform, die auf den Prinzipien von ISO 27001 basiert. Dies bietet eine sichere Grundlage für Ihre eigenen Compliance-Bemühungen. Viele Organisationen verlangen von Cloud-Anbietern, dass sie über eine ISO 27001-Zertifizierung verfügen, bevor sie sensible Workloads hosten dürfen.
2.2 SOC 2 Type II Zertifizierung
Was es ist SOC 2 (Service Organization Control 2) Type II ist ein Compliance-Rahmenwerk, das Kontrollen in Bezug auf Sicherheit, Verfügbarkeit, VerarbeitungsinTEGRITÄT, Vertraulichkeit und Datenschutz bewertet. Die Type II-Zertifizierung belegt spezifisch, dass diese Kontrollen über einen Zeitraum hinweg wirksam funktionieren und nicht nur ordnungsgemäß konzipiert sind.
IONOS CLOUD Compliance IONOS CLOUD hält die SOC 2 Type II Zertifizierung an ausgewählten Rechenzentrumsstandorten. Dies erfordert, dass unabhängige Prüfer verifizieren, dass die Sicherheitsprozesse und Kontrollen von IONOS CLOUD konsistent strenge operative Kriterien erfüllen. Die Zertifizierung wird regelmäßig durch laufende Audits erneuert. Bitte konsultieren Sie den IONOS CLOUD Service Catalog für die aktuelle SOC 2 Abdeckung nach Standort.
Was das für Sie bedeutet Die SOC 2 Type II Zertifizierung bietet die Gewährleistung, dass die Operationen von IONOS CLOUD anhand branchenüblicher Kriterien überwacht, kontrolliert und auditiert werden. Dies ist besonders wichtig für Organisationen in regulierten Branchen (Gesundheitswesen, Finanzen, Regierung), die sicherstellen müssen, dass ihre Anbieter bestimmte Sicherheitsanforderungen erfüllen.
2.3 DSGVO Compliance
Was es ist Die General Data Protection Regulation (GDPR) ist das umfassende Datenschutzgesetz der Europäischen Union, das die Verarbeitung personenbezogener Daten von EU-Bürgern durch Organisationen regelt.
IONOS CLOUD Compliance IONOS CLOUD ist vollständig DSGVO-konform, mit Rechenzentren in der Europäischen Union (Deutschland, Spanien und Frankreich). Alle Datenverarbeitung, Verschlüsselung bei Ruhe und im Transport sowie Datenresidenz-Kontrollen sind so konzipiert, dass sie die Anforderungen der DSGVO erfüllen. IONOS CLOUD stellt Tools und Funktionen bereit, die es Kunden ermöglichen, DSGVO-konforme Anwendungen zu entwickeln.
Was das für Sie bedeutet Wenn Sie personenbezogene Daten von EU-Bürgern verarbeiten, können Sie die DSGVO-konforme Infrastruktur und die EU-basierten Rechenzentren von IONOS CLOUD nutzen, um Datenresidenz- und Souveränitätsanforderungen zu erfüllen. Der Compliance-Rahmen von IONOS CLOUD hilft Ihnen, Ihre eigenen DSGVO-Pflichten zu erfüllen.
2.4 PCI DSS Compliance
Was es ist Der Payment Card Industry Data Security Standard (PCI DSS) ist ein Satz von Sicherheitsanforderungen, die entwickelt wurden, um Zahlungsdatenkarten-Daten während der Verarbeitung, Speicherung und Übertragung zu schützen. Organisationen, die Kreditkartendaten verarbeiten, müssen PCI DSS einhalten.
IONOS CLOUD Compliance IONOS CLOUD bietet PCI DSS Compliance an ausgewählten Rechenzentrumsstandorten für Kunden, die Zahlungsdatenkarten-Daten verarbeiten müssen. Dies bietet eine compliant Infrastruktur-Grundlage für E-Commerce, Zahlungsabwicklung und andere Anwendungen, die Kreditkartendaten verarbeiten. Prüfen Sie die Verfügbarkeit von PCI DSS in Ihrem gewählten Rechenzentrum über den IONOS CLOUD Service Catalog.
Was das für Sie bedeutet Wenn Sie Anwendungen betreiben, die Kreditkartenzahlungen verarbeiten, können Sie die PCI DSS-konforme Infrastruktur von IONOS CLOUD nutzen, um Ihre eigenen Compliance-Bemühungen zu vereinfachen. Allerdings ist PCI DSS eine geteilte Verantwortung: IONOS CLOUD sichert die Infrastruktur ab, während Sie sicherstellen müssen, dass Ihre Anwendungen und Datenverarbeitungspraktiken ebenfalls die PCI DSS-Anforderungen erfüllen.
2.5 BSI C5 und IT-Grundschutz (Deutsche Bundes-Sicherheitsstandards)
Was sie sind:
Deutschland unterhält zwei wichtige Sicherheitsrahmenwerke über das Bundesamt für Sicherheit in der Informationstechnik (BSI). BSI IT-Grundschutz ist eine umfassende Informations-Sicherheitsmethodik, die detaillierte Baseline-Sicherheitsmaßnahmen bereitstellt und über ISO 27001 hinausgeht, indem sie konkrete, umsetzbare Kontrollen spezifiziert. BSI C5 (Cloud Computing Compliance Criteria Catalogue) definiert Kriterien für die Cloud-Computing-Sicherheit in 17 Bereichen, von der physischen Sicherheit bis zur Identitätsverifizierung und Interaktion mit Strafverfolgungsbehörden.
IONOS CLOUD Compliance:
IONOS CLOUD hält beide BSI-Zertifikate für Kern-Cloud-Dienste. Das ISO 27001-Zertifikat basierend auf IT-Grundschutz deckt Compute Engine, Object Storage und Managed Kubernetes in deutschen Rechenzentren ab. Die BSI C5 Type 1 Attestation deckt Compute Engine, Cloud Cubes und Object Storage ab. Als deutscher Anbieter ist IONOS CLOUD der erste, der sowohl die C5-Attestation als auch die BSI IT-Grundschutz-Zertifizierung hält, was ein Engagement für die Erfüllung der höchsten deutschen Sicherheitserwartungen widerspiegelt.
Was das für Sie bedeutet:
Wenn Sie im deutschen öffentlichen Sektor oder im Bereich der kritischen Infrastruktur (KRITIS) tätig sind, sind BSI-Zertifikate oft eine Voraussetzung für die Nutzung von Cloud-Diensten. Diese Zertifikate bieten eine detaillierte Transparenz über die Sicherheitskontrollen von IONOS CLOUD und vereinfachen Ihre eigene Risikoanalyse und Compliance-Audits. Die BSI C5-Attestation ist besonders relevant für regulierte Branchen wie das Gesundheitswesen, in denen die Demonstration der Compliance des Cloud-Anbieters mit BSI-Standards Ihre eigenen regulatorischen Pflichten unterstützt.
2.6 Compliance Übersichtstabelle
Die folgende Tabelle fasst die wichtigsten Zertifikate und Compliance-Standards von IONOS CLOUD zusammen:
| Zertifizierung / Standard | Abgedeckter Bereich | IONOS CLOUD Status |
|---|---|---|
| ISO 27001 | Information Security Management System (ISMS) mit systematischen Datensicherheitskontrollen | Zertifiziert an allen Rechenzentrumsstandorten |
| BSI IT-Grundschutz | Deutscher Bundes-IT-Basisschutz mit konkreten Sicherheitsmaßnahmen | Zertifiziert für Kern-Dienste in deutschen Rechenzentren |
| BSI C5 | Cloud Computing Compliance Criteria Catalogue für Cloud-Computing-Sicherheit in 17 Bereichen | Type 1 Attestation für Kern-Cloud-Dienste |
| SOC 2 Type II | Kontrollen für Sicherheit, Verfügbarkeit, VerarbeitungsinTEGRITÄT, Vertraulichkeit und Datenschutz, die über die Zeit verifiziert werden | Zertifiziert an ausgewählten Rechenzentrumsstandorten |
| DSGVO | EU-Datenschutzverordnung für personenbezogene Daten von EU-Bürgern | Vollständig konform (EU-basierte Rechenzentren, Verschlüsselung, Datenresidenz) |
| PCI DSS | Zahlungsdatenkarten-Industrie-Sicherheitsstandard für die Handhabung von Kreditkartendaten | Verfügbar an ausgewählten Rechenzentrumsstandorten |
Wichtig: Die Zertifierungsabdeckung variiert je nach Rechenzentrumsstandort und Dienst. Für die aktuelle Liste der Zertifizierungen an jedem Standort, konsultieren Sie bitte den IONOS CLOUD Service Catalog.
2.7 Digitale Souveränität: DSGVO vs. US CLOUD Act
Während IONOS CLOUD alle technischen Sicherheitsanforderungen erfüllt, bietet der europäische Rechtsrahmen einen entscheidenden Vorteil gegenüber nicht-europäischen Anbietern:
- Immunität gegenüber dem US CLOUD Act: Als deutsches Unternehmen ohne US-Muttergesellschaft unterliegt IONOS CLOUD nicht dem Clarifying Lawful Overseas Use of Data (CLOUD) Act. Im Gegensatz zu US-Anbietern, die rechtlich verpflichtet sein können, Behörden Zugriff auf Daten zu gewähren, unabhängig von deren physischem Speicherort, operiert IONOS CLOUD ausschließlich unter europäischer Gerichtsbarkeit.
- Digitale Souveränität: Kunden behalten die ausschließliche rechtliche Kontrolle über ihre Workloads und Daten. Der Zugriff durch Regierungsbehörden ist nur durch europäische Rechtsverfahren und gerichtliche Anordnungen möglich, was das Risiko einer ausländischen rechtlichen Einmischung oder geheimer Datenoffenlegungsanordnungen effektiv eliminiert.
3. Datenschutz und Verschlüsselung
IONOS CLOUD schützt Ihre Daten durch umfassende Verschlüsselungsstrategien, die sowohl Daten im Ruhezustand (gespeicherte Daten) als auch Daten im Übertragungszustand (Daten, die über Netzwerke übertragen werden) abdecken.
3.1 Verschlüsselung im Ruhezustand
Verschlüsselung im Ruhezustand schützt gespeicherte Daten vor unbefugtem Zugriff und stellt sicher, dass die Daten selbst dann unlesbar bleiben, wenn physische Speichergeräte kompromittiert werden, sofern die entsprechenden Verschlüsselungsschlüssel nicht vorliegen.
Block Storage-Verschlüsselung
- Alle logischen Volumes von Block Storage, die in IONOS CLOUD erstellt werden, werden automatisch mit AES-XTS-256-Bit-Verschlüsselung verschlüsselt
- Jedes Volume erhält einen eindeutigen Verschlüsselungsschlüssel, der für den Speicherserver unsichtbar ist
- Selbst Root-Benutzer können nicht auf die rohen Verschlüsselungsschlüssel zugreifen
- Die optionale Datenträger-Verschlüsselung auf SSD Premium- und Standard-Volumes fügt eine zweite Schicht der AES-XTS-256-Bit-Verschlüsselung unter Verwendung selbstverschlüsselnder Datenträger (SEDs) hinzu
- Das physische Entfernen eines Datenträgers aus dem Rechenzentrum macht die Daten unlesbar
Backup Service-Verschlüsselung
- Serverseitige Verschlüsselung verwendet AES-256, um Sicherungsdaten auf Speichergeräten zu schützen
- Die optionale kundenseitige Verschlüsselung ermöglicht es Ihnen, Sicherungen mit einem passwortabgeleiteten Schlüssel (AES-256) zu verschlüsseln
- Bei Verwendung der kundenseitigen Verschlüsselung speichert IONOS CLOUD und der Backup-Anbieter (Acronis) Ihren Verschlüsselungsschlüssel niemals
- Dies stellt sicher, dass nur Sie Ihre Sicherungsdaten entschlüsseln und wiederherstellen können
IONOS Cloud Object Storage-Verschlüsselung
- Serverseitige Verschlüsselung mit von IONOS CLOUD verwalteten Schlüsseln (SSE-S3) unter Verwendung von AES-256
- Die Option für kundengeprüfte Schlüssel (SSE-C) verwendet ebenfalls AES-256-Verschlüsselung
- Serverseitige Verschlüsselung (SSE-S3) mit AES-256 wird standardmäßig für Uploads über die DCD-Weboberfläche angewendet und kann pro Objekt aktiviert oder deaktiviert werden
Private Container Registry-Verschlüsselung
- Container-Images, die in der Private Container Registry gespeichert werden, werden im Ruhezustand mit AES-256 verschlüsselt
- Die Verschlüsselungsschlüssel werden von der IONOS CLOUD-Plattform verwaltet
- Kunden können keine eigenen Verschlüsselungsschlüssel für die Container-Registry-Speicherung bereitstellen
3.2 Verschlüsselung im Übertragungszustand
Verschlüsselung im Übertragungszustand schützt Daten, während sie zwischen Ihren Anwendungen, IONOS CLOUD-Diensten und externen Systemen übertragen werden, und verhindert Abhören sowie Man-in-the-Middle-Angriffe.
TLS/HTTPS-Verschlüsselung
- Alle IONOS CLOUD API-Endpunkte verwenden TLS 1.2- oder TLS 1.3-Verschlüsselung
- IONOS Cloud Object Storage unterstützt TLS 1.2/1.3 für alle Datenübertragungen zu und von S3-kompatiblen Endpunkten
- Backup Service verschlüsselt den gesamten Backup-Verkehr in Echtzeit mit HTTPS/TLS und starken Ziffernfolge-Suiten (Diffie-Hellman- und RSA-Schlüsselaustausch)
- Verwaltungsoberflächen (Data Center Designer, API-Zugriff) werden durch HTTPS/TLS geschützt
Netzwerkdienst-Verschlüsselung
- VPN Gateway-Verbindungen verschlüsseln den Verkehr zwischen Ihren lokalen Netzwerken und IONOS CLOUD
- Certificate Manager stellt SSL/TLS-Zertifikate für Application Load Balancer bereit und verwaltet sie, um verschlüsselte Client-Verbindungen sicherzustellen
3.3 Schlüsselverwaltung
Plattformverwaltete Schlüssel Für die meisten IONOS CLOUD-Dienste werden Verschlüsselungsschlüssel automatisch von der IONOS CLOUD-Plattform verwaltet:
- Schlüssel werden sicher innerhalb der IONOS CLOUD-Infrastruktur gespeichert und werden niemals Kunden oder Administratoren offengelegt
- Der Zugriff auf Verschlüsselungsschlüssel erfordert authentifizierte, autorisierte und verschlüsselte Anfragen
- Schlüssel sind an die Infrastruktur gebunden, was bedeutet, dass physische Datenträger, die aus Rechenzentren entfernt werden, verschlüsselt und unlesbar bleiben
Kundenverwaltete Schlüssel (Eingeschränkte Verfügbarkeit) Einige Dienste bieten Optionen für kundenverwaltete Verschlüsselung:
- Backup Service unterstützt passwortabgeleitete Verschlüsselungsschlüssel, die IONOS CLOUD niemals speichert
- Object Storage unterstützt Customer-Managed Keys (SSE-C) für die Bucket-Verschlüsselung
- Die meisten anderen Dienste verwenden ausschließlich plattformverwaltete Schlüssel
3.4 Sichere Datenlöschung
Wenn Sie Daten aus IONOS CLOUD löschen, stellen sichere Löschungsprozesse sicher, dass die Daten nicht wiederhergestellt werden können:
Volume- und Backup-Löschung
- Das Löschen eines Block Storage-Volumes setzt seine Metadaten auf Null, wodurch der Verschlüsselungsschlüssel zerstört und die Daten dauerhaft unlesbar werden
- Ohne den Verschlüsselungsschlüssel werden die verschlüsselten Daten dauerhaft unlesbar
- Physische Datenträger werden gemäß den NIST SP 800-88 Rev 1-Richtlinien gelöscht
- Wenn eine Löschung nicht möglich ist, werden Datenträger physisch zerstört
Object Storage-Löschung
- Das Löschen von Objekten aus IONOS Cloud Object Storage entfernt Metadaten und macht Daten nicht wiederherstellbar
- Die sichere Löschung folgt denselben NIST SP 800-88-Richtlinien wie Block Storage
Dieser umfassende Ansatz zur Verschlüsselung (AES-256 für Daten im Ruhezustand, TLS 1.2/1.3 für Daten im Übertragungszustand, sichere Schlüsselverwaltung und NIST-konforme Löschung) stellt sicher, dass Ihre Daten während ihres gesamten Lebenszyklus in IONOS CLOUD vertraulich bleiben.
4. Audit-Trails für Compliance
Audit-Trails bieten eine chronologische, schreibgeschützte Aufzeichnung der in Ihrer IONOS CLOUD-Umgebung durchgeführten Aktionen. Diese Aufzeichnungen sind für Sicherheitsuntersuchungen, operative Fehlerbehebung und die Erfüllung regulatorischer Compliance-Anforderungen unerlässlich.
4.1 Was sind Audit-Trails?
Ein Audit-Trail ist ein schreibgeschütztes, zeitlich geordnetes Protokoll wesentlicher Ereignisse, das Folgendes erfasst:
- Wer die Aktion ausgeführt hat (Benutzeridentität und Vertragsnummer)
- Wann die Aktion stattgefunden hat (exakter Zeitstempel)
- Wo die Aktion ihren Ursprung hatte (Quell-IP-Adresse und Dienst)
- Was betroffen war (Ressourcentyp, Ressourcen-ID und die spezifisch durchgeführte Aktion)
IONOS CLOUD stellt Audit-Trails über den Activity Log-Dienst bereit, der jeden API-Request, jede Konfigurationsänderung, jeden Benutzeranmeldung, jede Ressourcenerstellung, -änderung und -löschung in Ihrer Cloud-Umgebung protokolliert.
4.2 Activity Log für Audit-Trails
Was Activity Logs erfassen Activity Logs protokollieren alle Benutzertätigkeiten und Ressourcenänderungen, einschließlich:
- Benutzer-Authentifizierungsereignisse (Anmeldungen, Abmeldungen, fehlgeschlagene Anmeldeversuche)
- Ressourcenbereitstellung und -entfernung (Erstellen von VMs, Speicher-Volumes, Netzwerken)
- Konfigurationsänderungen (Ändern von Firewall-Regeln, Aktualisieren von Load Balancer-Einstellungen)
- Datenzugriffsereignisse (Zugriff auf Object Storage, Datenbankverbindungen)
- Änderungen an der Identitäts- und Zugriffsverwaltung (Erstellen von Benutzern, Ändern von Rollen, Ändern von Berechtigungen)
- Sicherheitsereignisse (Änderungen von Network Security Group-Regeln, Deployment von Zertifikaten)
Datenstruktur von Activity Logs Jeder Activity Log-Eintrag enthält:
- Identität des Handelnden (Benutzer-E-Mail, Vertragsnummer, Quell-IP, Quell-Dienst)
- Ereignistyp (z. B. RequestAccepted, ResourceCreated, ConfigurationChanged)
- Ereignisressourcen (Ressourcentyp, Ressourcen-ID, durchgeführte Aktion)
- Metadaten (Zeitstempel, Audit-Log-Version)
Schreibgeschützter Zugriff und Aufbewahrung Activity Logs sind schreibgeschützt und können von Benutzern weder geändert noch gelöscht werden. Die Protokolle werden 35 Tage aufbewahrt und können zur längeren Speicherung in Object Storage exportiert werden, was eine historische Aufzeichnung für Untersuchungen und Audits bereitstellt.
4.3 Verwendung von Audit-Trails für Compliance
Audit-Trails unterstützen mehrere Compliance- und Sicherheitsziele:
Regulatorische Compliance Viele Vorschriften verlangen Audit-Trails darüber, wer Daten abgerufen oder geändert hat:
- DSGVO verlangt die Protokollierung des Zugriffs auf und der Verarbeitung personenbezogener Daten
- HIPAA verlangt Audit-Trails für den Zugriff auf Gesundheitsdaten
- SOX (Sarbanes-Oxley) verlangt Audit-Trails für Finanzdaten
- PCI DSS verlangt die Protokollierung des Zugriffs auf Karteninhaberdaten
Activity Logs liefern die erforderlichen Nachweise, um die Einhaltung dieser Anforderungen bei Audits zu demonstrieren.
Sicherheitsuntersuchungen Wenn Sicherheitsvorfälle auftreten, helfen Audit-Trails Ihnen dabei:
- Die Quelle verdächtiger Aktivitäten zu identifizieren (welcher Benutzer, von welcher IP-Adresse)
- Die Abfolge der Ereignisse, die zu einem Sicherheitsverstoß führten, nachzuverfolgen
- Den Umfang nicht autorisierter Zugriffe oder Datenexposure zu bestimmen
- Beweise für die Incident Response und forensische Analysen bereitzustellen
Zugriffsprüfungen Regelmäßige Prüfungen der Audit-Trails ermöglichen es Ihnen:
- Übermäßige Berechtigungen, die Benutzern oder Service-Konten erteilt wurden, zu identifizieren
- Verwaiste Konten zu erkennen, die deaktiviert werden sollten
- Rollen- und Berechtigungsänderungen über die Zeit zu überwachen
- Zugriff sofort zu widerrufen, wenn Benutzer ihre Rolle wechseln oder das Unternehmen verlassen
Operative Fehlerbehebung Neben der Compliance helfen Audit-Trails bei:
- Der Diagnose von Konfigurationsproblemen (was wurde geändert, bevor das Problem auftrat?)
- Dem Verständnis von Ressourcennutzungsmustern und -trends
- Der Verifizierung, dass Automatisierungsskripte und Infrastructure as Code-Deployments korrekt ausgeführt wurden
4.4 Zugriff auf Activity Logs
Auf Activity Logs kann über folgende Wege zugegriffen werden:
IONOS CLOUD API mittels GET-Requests, um Protokolleinträge programmgesteuert abzurufen (der Activity Log ist eine schreibgeschützte API und hat keine Browser-Ansicht im Data Center Designer) Data Center Designer (DCD), um die Gruppenberechtigung „Access Activity Log“ zu erteilen, die Benutzerkonten autorisiert, das Protokoll über die API zu lesen (standardmäßig haben nur Contract Owner- und Administrator-Konten Zugriff) Automatisierung und Integration mit externen SIEM (Security Information and Event Management)-Systemen für die zentralisierte Protokollanalyse
Durch die regelmäßige Prüfung von Activity Logs und deren Integration in Ihre Sicherheitsüberwachungsprozesse können Sie Compliance aufrechterhalten, Bedrohungen frühzeitig erkennen und schnell auf Vorfälle reagieren.
Häufige Anwendungsfälle
Praxisnahe Szenarien, in denen die Sicherheits- und Compliance-Funktionen von IONOS CLOUD eingesetzt werden:
- Gesundheitsanwendung mit DSGVO- und HIPAA-Anforderungen: Ein Anbieter im Gesundheitswesen baut ein Patientenverwaltungssystem auf IONOS CLOUD auf. Er nutzt die DSGVO-konforme Infrastruktur und die in der EU angesiedelten Rechenzentren von IONOS CLOUD (Abschnitt 2.3), um die Anforderungen an den Datenstandort zu erfüllen. Die Verschlüsselung von Block Storage bei Nichtnutzung (Abschnitt 3.1) schützt Patientenakten, während die TLS-Verschlüsselung bei der Übertragung (Abschnitt 3.2) Datentransfers sichert. Die Zugriffserfassung für Object Storage-Buckets protokolliert, wer auf Patientendaten zugegriffen hat und wann, und unterstützt damit die Compliance-Berichterstattung nach HIPAA. Die Activity Logs erfassen die Aktivität von IaaS-Ressourcen sowie Login-Aktivitäten.
- E-Commerce-Plattform mit PCI DSS-Compliance: Ein Online-Händler verarbeitet Kreditkartenzahlungen und muss die PCI DSS-Vorgaben einhalten. Er setzt seine Zahlungsverarbeitungsanwendung auf der PCI DSS-konformen Infrastruktur von IONOS CLOUD ein (Abschnitt 2.4). Network Security Groups (verwiesen in Abschnitt 1.2) trennen die Zahlungsverarbeitungssysteme von anderen Workloads ab. Der Certificate Manager (behandelt in Einheit 2.6, hier für die TLS-Terminierung verwiesen) stellt SSL/TLS-Zertifikate für sichere Zahlungstransaktionen bereit. Die Activity Logs erfassen Konfigurationsänderungen an IONOS CLOUD IaaS-Ressourcen und tragen zu den Prüfnachweisen bei, die für die PCI DSS-Berichterstattung verwendet werden (siehe Einheit 3.4, Abschnitt 1).
- Finanzdienstleistungsanwendung mit SOC 2-Anforderungen: Ein Fintech-Unternehmen muss seinen Enterprise-Kunden, die SOC 2-Compliance verlangen, robuste Sicherheitskontrollen nachweisen. Es baut seine Anwendung auf der nach SOC 2 Type II zertifizierten Infrastruktur von IONOS CLOUD auf (Abschnitt 2.2). Das geteilte Verantwortungsmodell (Abschnitt 1) macht klar, welche Sicherheitskontrollen IONOS CLOUD verwaltet und welche das Unternehmen selbst implementieren muss. Es implementiert eine kundenverwaltete Verschlüsselung für sensible Finanzdaten mit den passwortabgeleiteten Schlüsseln des Backup Service (Abschnitt 3.1) und führt monatliche Reviews der Activity Logs durch (Abschnitt 4.3), um unbefugte Zugriffe oder Versuche der Berechtigungserhöhung zu identifizieren.
Zusammenfassung
Sicherheit und Compliance auf IONOS CLOUD funktionieren über ein Shared Responsibility Model, bei dem IONOS CLOUD die Cloud-Infrastruktur (physische Rechenzentren, Netzwerk, Hypervisor) sichert, während Kunden ihre Workloads, Daten und Konfigurationen schützen. IONOS CLOUD hält mehrere international anerkannte Zertifizierungen, darunter ISO 27001 (an allen Standorten), BSI IT-Grundschutz und BSI C5 (für Kernservices in deutschen Rechenzentren), SOC 2 Type II sowie DSGVO-Compliance. Die konkreten Zertifizierungen variieren je nach Rechenzentrumsstandort und Service.
Der Datenschutz wird durch umfassende Verschlüsselungsstrategien erreicht: AES-256-Verschlüsselung bei ruhenden Daten für Block Storage, Backup Service, Object Storage und Container Registry, kombiniert mit TLS 1.2/1.3-Verschlüsselung während der Übertragung für alle Datenübertragungen. Die Verschlüsselungsschlüssel werden für die meisten Services von der IONOS CLOUD-Plattform verwaltet, mit optionalen, vom Kunden verwalteten Schlüsseln für Backup Service und Object Storage.
Prüfpfade aus Activity Logs liefern eine schreibgeschützte Aufzeichnung von Benutzeranmeldungen und Änderungen an IaaS-Ressourcen. Zusammen mit dem Zugriffstagebuch von Object Storage unterstützen sie die Compliance-Berichterstattung für Vorschriften wie DSGVO, HIPAA, SOX und PCI DSS. Diese Protokolle erfassen, wer Aktionen ausgeführt hat, wann sie stattfanden, woher sie stammten und welche Ressourcen betroffen waren, und liefern damit entscheidende Beweise für Sicherheitsuntersuchungen, Zugriffsprüfungen und regulatorische Audits.
Wichtige Punkte:
- Das Shared Responsibility Model teilt die Sicherheitsaufgaben auf: IONOS CLOUD sichert die Infrastruktur, Kunden sichern ihre Workloads, Daten und Konfigurationen
- IONOS CLOUD hält Zertifizierungen wie ISO 27001, BSI IT-Grundschutz, BSI C5, SOC 2 Type II und DSGVO-Compliance, wobei die konkreten Zertifizierungen je nach Rechenzentrumsstandort und Service variieren
- Daten werden bei ruhenden Daten mit AES-256 und während der Übertragung mit TLS 1.2/1.3 verschlüsselt, und zwar über alle IONOS CLOUD-Services hinweg
- Activity Logs liefern schreibgeschützte Prüfpfade (aufbewahrt für 35 Tage, mit Export zu Object Storage für längere Aufbewahrung), die die Compliance-Berichterstattung unterstützen, ergänzt um das Zugriffstagebuch von Object Storage für Datenzugriffsprotokolle gemäß DSGVO, HIPAA und SOX
- EU-basierte Rechenzentren in Deutschland (Berlin, Frankfurt), Spanien (Logroño) und Frankreich (Paris) unterstützen Anforderungen an Datenresidenz und Datenhoheit
- Prüfpfade ermöglichen Sicherheitsuntersuchungen, Zugriffsprüfungen und operative Fehlerbehebung über die Compliance-Anforderungen hinaus
Wichtige Begriffe:
- Shared Responsibility Model: Ein Cloud-Sicherheitsframework, das die Verantwortlichkeiten zwischen dem Cloud-Anbieter (Infrastruktursicherheit) und dem Kunden (Workload- und Datensicherheit) aufteilt
- ISO 27001: Internationaler Standard für Information Security Management Systems (ISMS), der systematische Sicherheitskontrollen belegt
- SOC 2 Type II: Compliance-Framework, das überprüft, dass Sicherheitskontrollen über die Zeit hinweg wirksam funktionieren, nicht nur nach dem Design
- DSGVO (General Data Protection Regulation): EU-Gesetz zur Regelung des Schutzes personenbezogener Daten, das Rechte der betroffenen Personen, Einwilligung und Residenzkontrollen erfordert
- Verschlüsselung bei ruhenden Daten: Schutz gespeicherter Daten durch Verschlüsselung (AES-256), sodass sie ohne Verschlüsselungsschlüssel unlesbar bleiben
- Verschlüsselung während der Übertragung: Schutz von Daten, die über Netzwerke übertragen werden, durch TLS/HTTPS, um Lauschangriffe und Man-in-the-Middle-Angriffe zu verhindern
- Prüfpfad: Chronologisches, schreibgeschütztes Protokoll aller Aktionen in der Cloud-Umgebung, das Wer, Wann, Wo und Was für Compliance- und Sicherheitsuntersuchungen erfasst
- Activity Log: Der schreibgeschützte Prüfpfad-Service von IONOS CLOUD, der Benutzeranmeldungen, Konfigurationsänderungen und Ressourcenlebenszyklusaktionen auf IaaS-Produkten aufzeichnet
Nächste Schritte
Weiter lernen: Kursabschluss
Verwandte Themen:
- Einheit 3.2: Identity and Access Management - Verständnis von Benutzerrollen, Berechtigungen und Zugriffskontrollen
- Einheit 3.4: Activity Logs and Monitoring - Vertiefte Einblicke in Protokollierungs-, Überwachungs- und Observability-Dienste
- Einheit 2.6: Security Services - Network Security Groups, DDoS Protect und Certificate Manager