Cloud Computing mit IT-Grundschutz Holger Schildt Bundesamt für Sicherheit in der Informationstechnik Grundlagen der Informationssicherheit und IT-Grundschutz BITKOM World am 08.03.2013
Agenda Einführung BSI-Eckpunktepapier Zertifizierungsinitiativen im Cloud-Umfeld Cloud-Zertifizierung nach IT-Grundschutz Ausblick Holger Schildt 08.03.2013 Folie 2
Was ist Cloud Computing? Cloud Computing bezeichnet das dynamisch an den Bedarf angepasste Anbieten, Nutzen und Abrechnen von IT-Dienstleistungen über ein Netz. Angebot und Nutzung dieser Dienstleistungen erfolgen dabei ausschließlich über definierte technische Schnittstellen und Protokolle (BSI-Definition basiert auf NIST-Definition, leicht abgeschwächt) Holger Schildt 08.03.2013 Folie 3
Was unterscheidet eine Public Cloud von einer Private Cloud? In einer Public Cloud können die angebotenen Services von beliebigen Anwendern genutzt werden In einer Private Cloud wird die Cloud-Infrastruktur nur für eine Institution betrieben. Sie kann von der Institution selbst oder einem Dritten organisiert und geführt werden und kann dabei im Rechenzentrum der eigenen Institution oder einer fremden Institution stehen Werden aus einer Private Cloud heraus Dienste einer Public Cloud genutzt, so wird dies als Hybrid Cloud bezeichnet Holger Schildt 08.03.2013 Folie 4
BSI-Eckpunktepapier Holger Schildt 08.03.2013 Folie 5
BSI-Eckpunktepapier Für Anbieter und Nutzer Im Dialog mit Wirtschaft entstanden Grundlagen Angemessene Sicherheitsempfehlungen Praxisnah mit vertretbarem Aufwand umsetzbar organisatorische + personelle + technische Maßnahmen In 10 Kapiteln sicherheitsrelevante Empfehlungen Ein Kapitel Datenschutz (vom BfDI verfasst) Holger Schildt 08.03.2013 Folie 6
Notwendige Sicherheitsmaßnahmen Eckpunkte Sicherheitsmanagement beim Cloud-Anbieter Sicherheitsarchitektur ID- und Rechte-Management Kontrollmöglichkeit für Nutzer Monitoring und Security- Incident Management Notfallmanagement Portabilität und Interoperabilität Sicherheitsprüfung und -nachweis Anforderungen an das Personal Vertragsgestaltung Datenschutz und Compliance Holger Schildt 08.03.2013 Folie 7
Zertifizierungsinitiativen im Cloud-Umfeld Holger Schildt 08.03.2013 Folie 8
Zertifizierungsinitiativen Zertifizierungsbemühungen BSI: IT-Grundschutz ISO: 27001/2 + 27017/18 und 17788/89 NIST (FedRAMP) Cloud Security Alliance (CSA) SaaS-Gütesiegel EuroCloud Deutschland_eco e.v. Weitere Holger Schildt 08.03.2013 Folie 9
Cloud-Zertifizierung nach IT- Grundschutz Holger Schildt 08.03.2013 Folie 10
IT-Grundschutz: die Idee Typische Komponenten Typische Gefährdungen, Schwachstellen und Risiken Auch in der Cloud Konkrete Umsetzungshinweise für das Sicherheitsmanagement Empfehlung geeigneter Bündel von Standard- Sicherheitsmaßnahmen Vorbildliche Lösungen aus der Praxis - "Best Practice"- Ansätze Holger Schildt 08.03.2013 Folie 11
Ziele des IT-Grundschutz IT-Grundschutz verfolgt einen ganzheitlichen Ansatz. Infrastrukturelle, organisatorische, personelle und technische Standard-Sicherheitsmaßnahmen helfen, ein Standard-Sicherheitsniveau aufzubauen, um geschäftsrelevante Informationen zu schützen. An vielen Stellen werden bereits höherwertige Maßnahmen geliefert, die die Basis für sensiblere Bereiche sind. Holger Schildt 08.03.2013 Folie 12
IT-Grundschutz und Cloud Computing Ziel: Volle Integration Cloud-spezifischer Anforderungen in IT-Grundschutz Zertifizierbarkeit von Cloud-Angeboten nach ISO 27001 auf Basis von IT-Grundschutz Probeevaluierung Ergänzung des BSI-Standards 100-2 um Cloud-spezifische Aspekte Virtualisierung (hohe Dynamik) Vernetzung Holger Schildt 08.03.2013 Folie 13
IT-Grundschutz und Cloud Computing Holger Schildt 08.03.2013 Folie 14
IT-Grundschutz und Cloud Computing Überarbeitung und Erweiterung B 4.1 Heterogene Netze um virtuelle Netze Überarbeitung des Bausteins B 3.302 Router & Switche Überarbeitung B 4.2 Netz- und Systemmanagement Erstellung eines Bausteins zu Cloud-Management Erstellung eines Bausteins zu Web-Services Erstellung eines Bausteins zur Cloud-Nutzung Erweiterung des Bausteins B 3.303 "Speichersysteme und Speichernetze" um Cloud-spezifische Speicherlösungen Holger Schildt 08.03.2013 Folie 15
Wie geht es weiter? Mitarbeit im Rahmen der EU-Initiativen "Cloud Standards Coordination" (ETSI) und "European Cloud Partnership" (ECP) Mitarbeit in den Standardisierungsgremien (z. B. ISO) Unterstützung Technologieprogramm BMWi "Trusted Cloud" und BMBF (Forschung für Sicheres Cloud Computing) Erstellung eines Security Profiles Software as a Service... Holger Schildt 08.03.2013 Folie 16
Ausblick Cloud Computing hat das Potenzial, die Bereitstellung und Nutzung von Informationstechnologie nachhaltig zu verändern, allerdings nur, wenn die Frage der angemessenen Sicherheit /Datenschutzes geklärt wird Die Erarbeitung von Standards für Informationssicherheit/Datenschutz, Interoperabilität und Portabilität wird eine der zentralen Aufgaben in den kommenden Jahren sein Allgemein anerkannte Zertifikate setzen Maßstäbe, schaffen Vertrauen und Vergleichbarkeit Holger Schildt 08.03.2013 Folie 17
Kontakt Bundesamt für Sicherheit in der Informationstechnik (BSI) Holger Schildt Godesberger Allee 185-189 53175 Bonn Tel: +49 (0)22899-9582-5369 Fax: +49 (0)22899-10-9582-5369 grundschutz@bsi.bund.de www.bsi.bund.de www.bsi-fuer-buerger.de Holger Schildt 08.03.2013 Folie 18