Anbieter zum Thema
Design einer sicheren Cloud
Vor der Implementierung einer Cloud-Lösung im Bereich der Öffentlichen Verwaltung stehen vor allem organisatorische und technische Überlegungen im Vordergrund. Je detaillierter die Planung, desto größer der spätere Gewinn durch Nutzung aller angestrebten Vorteile bei maximaler Sicherheit.
Organisatorische Maßnahmen:
- Entscheidung: Aufbau einer eigenen Private Cloud oder Betrieb einer Hosted Private Cloud durch einen zertifizierten Dienstleister.
- Organisatorische Absicherung der Rollen und Prozesse: Definition von Zuständigkeiten (beispielsweise für das Netzwerk, für die Virtualisierungsserver); Etablierung des Vier-Augen-Prinzips (kein Administrator hat „alleinige Macht“); Zusammenarbeit und gegenseitige Kontrolle beim Erstellen virtueller Maschinen.
- Einhaltung der BSI-Grundschutz-Richtlinien (speziell des Bausteins Virtualisierung).
- Nachweis eines definierten Sicherheitsniveaus der Cloud-Lösung: Zertifizierung des Sicherheitskonzeptes nach ISO 27001 auf Basis von IT-Grundschutz hinsichtlich Authentizität, Integrität, Verfügbarkeit und Vertraulichkeit beim Bundesamt für Sicherheit in der Informationstechnik (BSI); jährliche Überwachungsaudits und Re-Zertifizierung nach Ablauf des Zertifikats (nach drei Jahren).
Technische Maßnahmen:
- Design und Aufbau der technischen Architektur gemäß Schutzbedarf (Netztrennung und gegebenenfalls physische Trennung).
- Nutzung redundanter physikalischer Server (Cluster) und Netzwerkkomponenten.
- Wahl zertifizierter Service Provider, die professionell mit der Cloud arbeiten.
- Sicherstellung eines reibungslosen Betriebes und Festlegung der Wartungszeiten über Service Level Agreements.
Zertifizierung
Bundesweit für Aufsehen sorgte Anfang des Jahres 2012 eine Cloud-Lösung für die Polizei des Landes Rheinland-Pfalz (LDI). Diese wurde als erste Private Cloud in Deutschland vom BSI nach ISO 27001 zertifiziert und erreicht die höchste Sicherheitsstufe im laufenden Betrieb.
Für die Öffentliche Verwaltung ist die anerkannte Zertifizierung einer Cloud-Lösung nach ISO 27001 durch das BSI eine wesentliche Maßnahme zur Dokumentation des Sicherheitsniveaus. Dessen IT-Grundschutz-Vorgehensweise stellt zusammen mit den IT-Grundschutz-Katalogen mittlerweile einen De-Facto-Standard für IT-Sicherheit dar. Zertifizierte Unternehmen und Behörden erbringen den Nachweis, gesetzliche Vorschriften zu erfüllen, eine ausreichende IT-Sicherheit zu gewährleisten und Risiken zu minimieren.
(ID:42689987)