Compute
Leistungsstarke und skalierbare Rechenressourcen für Ihre kritischen Arbeitslasten. Orchestrieren Sie Ihre Cloud-nativen Anwendungen mit unseren modernen Container-Lösungen.
Entdecken Sie das Angebot Rechnen
Dedizierte Server
VM Instanzen
Eine flexible und sichere On-Demand-Lösung für virtuelle Maschinen auf einer gemeinsam genutzten Infrastruktur.
IaaS OpenSource
Virtualisierte Open-Source-Infrastruktur in einer vertrauenswürdigen, SecNumCloud-qualifizierten Cloud-Umgebung für vollständige technologische Souveränität.
IaaS VMWare
Ihre virtuellen VMware-Maschinen in einer vertrauenswürdigen, SecNumCloud-qualifizierten und HDS-zertifizierten Cloud-Umgebung.
Container
PaaS Openshift
Die einheitliche Plattform zum Erstellen, Modernisieren und Bereitstellen Ihrer Anwendungen in großem Umfang in einer souveränen Cloud.
Managed Kubernetes
Managed Container-Orchestrierungslösung, die Sicherheit, Ausfallsicherheit und erweiterte Automatisierung auf souveräner Infrastruktur bietet.
Bare Metal
Bare Metal
Dedizierte und vollständig anpassbare Server für die vollständige Autonomie über Ihre souveräne Infrastruktur.
Speicherung
Anpassungsfähige und leistungsfähige Speicherlösungen für alle Ihre Bedürfnisse. Optimieren Sie Ihre Daten mit unseren hochverfügbaren Block- und Objektlösungen.
Entdecken Sie das Angebot Storage
Speicherung
Blockspeicher
Die anpassungsfähige Blockspeicherlösung für optimale Speicherleistung in einer souveränen Cloud.
Objektspeicher
Die skalierbare und kostengünstige Speicherlösung für Ihre unstrukturierten Daten in einer souveränen Cloud.
Speichern
Datensicherungslösungen
Differenzierte Backup-Lösungen, die auf Ihre Herausforderungen und Umgebungen zugeschnitten sind
Netzwerk
Fortschrittliche Netzwerklösungen, um Ihre Infrastruktur zu verbinden und zu sichern. Stellen Sie Ihre privaten Netzwerke automatisiert und sicher bereit.
Entdecken Sie das Netzwerk-Angebot
Netzwerk
Virtual Private Cloud
Stellen Sie Ihre privaten Netzwerke automatisiert und sicher 100% ein und verwalten Sie sie.
Private Backbone
Übernehmen Sie die volle Kontrolle über Ihr Netzwerk mit erweiterter Layer-2-Konnektivität, die für Hybridarchitekturen und maßgeschneiderte Konfigurationen entwickelt wurde.
Firewall
Managed Firewall
Fortschrittliche Sicherheitslösungen für eine vollständige Isolierung und einen verbesserten Schutz
Unterbringung Sec
Housing - Gewidmeter Raum
Ein sicheres Hosting für Ihre Geräte in einer dedizierten oder gemeinsam genutzten Umgebung, je nach Bedarf.
Sicherheit
Fortschrittliche Sicherheitslösungen zum Schutz Ihrer kritischen Infrastruktur. Kontrollieren Sie den Zugriff und verteidigen Sie sich gegen Online-Bedrohungen.
Entdecken Sie das Angebot Sicherheit
Sicherheit
Anti-DDoS
Der Schutzschild gegen Online-Angriffe
Bastion Host
Zentrale und transparente Zugangskontrolle für einen robusten Schutz Ihrer Infrastruktur
Managed KMS
Souveräne kryptografische Schlüsselverwaltung mit hardwarebasiertem Root of Trust (HSM) zum Schutz Ihrer sensibelsten Daten in der SecNumCloud-Infrastruktur.
Managed SIEM
Eine zentrale Plattform zur Sammlung und Korrelation von Sicherheitslogs, die KI-Automatisierung mit fortschrittlichen Erkennungsregeln (MITRE ATT&CK) verbindet.
IA
Lösungen mit künstlicher Intelligenz, die Ihre Daten in Erkenntnisse verwandeln und Ihre Geschäftsprozesse beschleunigen.
Entdecken Sie das KI-Angebot
IA
LLMaaS
Greifen Sie auf modernste Sprachmodelle auf einer souveränen, SecNumCloud-qualifizierten und HDS-zertifizierten Infrastruktur zu, um leistungsfähige und sichere KI-Anwendungen zu ermöglichen.
GPU
NVIDIA GPU-Instanzen zur Beschleunigung Ihrer Berechnungen für künstliche Intelligenz und High Performance Computing in einer souveränen Cloud.
Data
Datenlösungen, mit denen Sie Ihre kritischen Daten verwalten, analysieren und nutzen können.
Entdecken Sie das Data-Angebot
Datenbanken
Managed MariaDB
Eine vollständig verwaltete relationale MariaDB-Datenbank und PITR-Backup auf souveräner SecNumCloud-Infrastruktur.
Managed PostGreSQL
Die vollständig gemanagte relationale Datenbanklösung auf souveräner SecNumCloud-Infrastruktur
Big Data
Managed Kafka
Die verteilte Open-Source-Plattform für das Streaming von Daten in Echtzeit
Managed File System
Ein verwaltetes, souveränes und hochverfügbares verteiltes Dateisystem, auf das über NFS und SMB in der SecNumCloud-Infrastruktur zugegriffen werden kann.
Management & Governance
Begleitende und unterstützende Dienstleistungen, die Sie bei Ihrer Cloud-Transformation unterstützen.
Entdecken Sie das Begleitangebot
Begleitung
Unterstützungsstufen
Entdecken Sie die drei Ebenen der Unterstützung, um Sie entsprechend Ihren Herausforderungen bestmöglich zu unterstützen.
Professionelle Dienstleistungen
Von der Konzeption bis zur Optimierung begleitet Sie Cloud Temple in jeder Phase Ihres Projekts.
Regierungsführung
Konsole - API - Terraform Provider
Eine einzige Schnittstelle, um Ihre Produkte und Dienstleistungen zu visualisieren und zu verwalten
Beobachtbarkeit
Metriken Ihrer Infrastruktur, die in den Marktstandards verfügbar sind
Das Magazin > Cloud und Datenschutz: möglich?
Publiziert am 03/08/2021 par Giuliano Ippoliti, Leiter der Abteilung für Cybersicherheit bei Cloud Temple

Immer mehr Unternehmen und Privatpersonen entscheiden sich für die Cloud, aber die Sicherheit ist immer noch das größte Hindernis für die Einführung der Cloud. Die am häufigsten geäußerte Sorge betrifft den Verlust der Kontrolle über die eigenen Daten, insbesondere wenn der Cloud-Anbieter (Cloud Service Provider, CSP) ein ausländischer Anbieter ist, wie es bei den Public-Cloud-Giganten Amazon (AWS), Microsoft (Azure) und Google (GCP) der Fall ist.

Die gefürchteten Ereignisse sind vielfältig: Beschlagnahme der Daten durch die US-Regierung (siehe Cloud Act, NSA), Kompromittierung der Cloud durch einen feindlichen Staat (siehe Cyberangriffe aus Russland oder Nordkorea), Verletzung der Vertraulichkeit durch CSP-Personal usw. Die meisten dieser Ereignisse sind jedoch nicht auf die Cloud beschränkt.

Dieser Artikel untersucht den einfachsten Anwendungsfall: die Nutzung der Cloud für die Speicherung von Dateien, bei der der Kunde ein SaaS-Angebot vom Typ "Drive" (OneDrive, Google Drive, Dropbox) oder vom Typ "Object Storage" (AWS S3, Azure Blob Storage) konsumiert.

Wie kann man die Vertraulichkeit von Daten angesichts der erwähnten Bedrohungen schützen? Die Antwort liegt natürlich in der Verschlüsselung, aber nicht auf jede beliebige Art und Weise!

Betrachten wir mehrere Alternativen in aufsteigender Reihenfolge der Sicherheit.

Daten im Klartext: Lassen Sie uns das schnell überspringen, das bietet keine Sicherheit, nicht einmal vor einem neugierigen Systemadministrator beim Anbieter.

Serverseitige Verschlüsselung (Server Side Encryption, SSE) mit vom CSP verwalteten Verschlüsselungsschlüsseln: In diesem Fall verschlüsselt der Cloud-Host die Daten beim Speichern selbst mit seinen eigenen Schlüsseln, ohne dass der Nutzer mehr tun muss als ein Häkchen zu setzen (AWS), wenn es nicht sogar von vornherein aktiviert ist (Azure). Dies schützt vor einigen grundlegenden Bedrohungen, wie der Wiederverwendung von Speichermedien eines Kunden A für einen Kunden B oder dem Diebstahl von Festplatten in einem Rechenzentrum. Es ist jedoch klar, dass dies, da der Anbieter die Schlüssel verwaltet, nur begrenztes Vertrauen schafft.

Serverseitige Verschlüsselung (SSE) mit vom Kunden bereitgestellten Verschlüsselungsschlüsseln: Diese Methode, die sonst als Bring Your Own Key (BYOK) bezeichnet wird, bietet meiner Meinung nach keine wirkliche zusätzliche Sicherheit im Vergleich zur vorherigen Methode. Zwar erklären die CSPs in diesem Fall, dass sie die von den Kunden bereitgestellten Schlüssel nicht speichern, aber technisch gesehen könnten sie dies tun, wenn sie wollten oder dazu gezwungen würden.

Clientseitige Verschlüsselung (Client Side Encryption, CSE): Auch als Zero-Knowledge bekannt, ist diese Alternative zweifellos die sicherste. Der Kunde verschlüsselt die Daten mit seinem eigenen Schlüssel, bevor er sie in die Cloud auslagert; der CSP hat zu keinem Zeitpunkt Kenntnis von diesem Schlüssel. In diesem Fall könnte selbst ein Angreifer, dem es gelingt, die gesamte Cloud zu kompromittieren, nur verschlüsselte, unverständliche Daten wiederherstellen. Die Vertraulichkeit der Daten ist gewährleistet, solange der Endpunkt des Kunden nicht selbst kompromittiert wird.

Kein Zweifel: Clientseitige Verschlüsselung ist *die* Lösung, um Ihre Daten in der Cloud zu schützen.

Einige Anbieter bieten dies bereits kostenlos oder kostenpflichtig an: Sync, pCloud, Mega, Icedrive, SpiderOak. Beachten Sie, dass Icedrive nicht einmal AES vertraut, da sie es für verdächtig halten und stattdessen Twofish von Bruce Schneier bevorzugen.

Abgesehen davon hebt der CSE noch nicht ab und beschränkt sich hauptsächlich auf den Anwendungsfall einer Sicherung in die Cloud. Warum ist das so?

Seine Schwäche ist die Kehrseite seiner Stärke: Da der Server die Daten nicht im Klartext sieht, ist er nicht in der Lage, sie zu indizieren und ihren Wert zu extrahieren. Dies schränkt die geschäftliche Nutzung stark ein: Selbst eine einfache Suche nach einem Schlüsselwort in einer Datei wird serverseitig zum Problem. Die Indizierung erfolgt schließlich durch eine Spiegelung der Daten auf der Clientseite, auf seiner lokalen Kopie im Klartext, was nicht wirklich im Sinne der Cloud ist.

Sind wir also gezwungen, die Rechenleistung der Cloud-Server zu opfern und das "Heavy-lifting" auf der Client-Seite zu realisieren?

Anscheinend nicht, denn es tauchen neue Techniken auf, die es dem Server ermöglichen, direkt auf den verschlüsselten Daten eine Suche durchzuführen. Eine sehr vielversprechende Methode wird in dem Papier erläutert, das Sie unter [1] herunterladen können: Sie basiert auf der Erzeugung eines verschlüsselten Index durch den Client, der es dem Server ermöglicht, die entsprechenden Dokumente wiederzugeben, ohne deren Inhalt oder auch nur das gesuchte Schlüsselwort zu kennen.

Diese Forschung wird wahrscheinlich weitergehen und gibt uns echte Hoffnung, dass wir die Macht der Cloud mit dem Schutz der Daten verbinden können.

[1] https://info.ionic.com/hubfs/IonicDotCom/Resources/Assets/Securing%20the%20Cloud%20with%20Client-Side%20Encryption.pdf

Das Magazin
Cookie-Richtlinie

Wir verwenden Cookies, um Ihnen die bestmögliche Erfahrung auf unserer Seite zu bieten, erheben aber keine personenbezogenen Daten.

Die Dienste zur Messung des Publikums, die für den Betrieb und die Verbesserung unserer Website erforderlich sind, ermöglichen es nicht, Sie persönlich zu identifizieren. Sie haben jedoch die Möglichkeit, sich ihrer Nutzung zu widersetzen.

Weitere Informationen finden Sie in unserem Datenschutzrichtlinie.