IT-Grundschutz: Cloud-Bausteine Dr. Clemens Doubrava Bundesamt für Sicherheit in der Informationstechnik Grundlagen der Informationssicherheit und IT-Grundschutz 12.09.2013
Was sind die Risiken? (Public Cloud) Verlust der Kontrolle über die Daten und Anwendungen Verletzung geltender Vorgaben und Richtlinien (z. B. Datenschutzanforderungen) Viele, unbekannte Nutzer teilen sich eine gemeinsame Infrastruktur. Risiko einer Verletzung der Grundwerte der Informationssicherheit steigt Daten bzw. Anwendungen werden über das Internet genutzt, so dass ein Ausfall der Internetverbindung den Zugriff unmöglich macht Zunahme von verteilten Denial-of-Service Angriffen auf Cloud-Computing-Plattformen Sehr hohe Komplexität kann zu erheblichen Sicherheitsproblemen führen (Dienstausfall, Datenverlust, etc.) Dr. Clemens Doubrava 12.09.2013 Folie 2
BSI-Eckpunktepapier Für Anbieter und Nutzer Im Dialog mit Wirtschaft entstanden Grundlagen Angemessene Sicherheitsempfehlungen Praxisnah mit vertretbarem Aufwand umsetzbar organisatorische + personelle + technische Maßnahmen In 10 Kapiteln sicherheitsrelevante Empfehlungen Ein Kapitel Datenschutz (vom BfDI verfasst) Download: https://www.bsi.bund.de/shareddocs/downloads/de/bsi/mindestanforderungen/eckpunktepapier-sicherheitsempfehlungen-cloudcomputing-a nbieter.pdf? blob=publicationfile Dr. Clemens Doubrava 12.09.2013 Folie 3
Notwendige Sicherheitsmaßnahmen Eckpunkte Sicherheitsmanagement beim Cloud-Anbieter Sicherheitsarchitektur ID- und Rechte-Management Kontrollmöglichkeit für Nutzer Monitoring und Security-Incident Management Notfallmanagement Portabilität und Interoperabilität Sicherheitsprüfung und -nachweis Anforderungen an das Personal Vertragsgestaltung Datenschutz und Compliance Dr. Clemens Doubrava 12.09.2013 Folie 4
Struktur des Eckpunktepapiers Betrachtung Public/Private Clouds Maßnahmen Public/Private sind weitgehend identisch Nur geringe Unterscheidung IaaS / PaaS /SaaS Auch ein SaaS-Anbieter muss sicherstellen, dass die Forderungen an die Infrastruktur erfüllt werden 3 Kategorien B (=Basisanforderung) C+ (=Vertraulichkeit hoch, Confidentiality) A+ (=Verfügbarkeit hoch, Availability) Dr. Clemens Doubrava 12.09.2013 Folie 5
Sicherheitsmanagement beim Anbieter Dr. Clemens Doubrava 12.09.2013 Folie 6
IT-Grundschutz: die Idee Typische Komponenten Typische Gefährdungen, Schwachstellen und Risiken Auch in der Cloud Konkrete Umsetzungshinweise für das Sicherheitsmanagement Empfehlung geeigneter Bündel von Standard-Sicherheitsmaßnahmen Vorbildliche Lösungen aus der Praxis - Best Practice -Ansätze Dr. Clemens Doubrava 12.09.2013 Folie 7
Ziele des IT-Grundschutz IT-Grundschutz verfolgt einen ganzheitlichen Ansatz. Infrastrukturelle, organisatorische, personelle und technische helfen, ein Standard-Sicherheitsmaßnahmen Standard-Sicherheitsniveau aufzubauen, um geschäftsrelevante Informationen zu schützen. An vielen Stellen werden bereits höherwertige Maßnahmen geliefert, die die Basis für sensiblere Bereiche sind. Dr. Clemens Doubrava 12.09.2013 Folie 8
IT-Grundschutz - Mythen in Tüten * Mythen zum IT-Grundschutz IT-Grundschutz ist zu umfangreich IT-Grundschutz ist zu starr IT-Grundschutz ist zu 100% umzusetzen IT-Grundschutz ist nur Sicherheit auf dem Papier IT-Grundschutz ist kaum handhabbar IT-Grundschutz ist zu wenig aktuell * Für die Jüngeren unter uns: Mythen in Tüten war eine Band der Neuen Deutschen Welle (1979) die Musik ist verschwunden aber Name hat sich aber eingeprägt Dr. Clemens Doubrava 12.09.2013 Folie 9
IT-Grundschutz und Cloud Computing Baustein B 3.304 Virtualisierung Baustein B 5.21 Webanwendungen Überarbeitung und Erweiterung B 4.1 Heterogene Netze um virtuelle Netze Überarbeitung des Bausteins B 3.302 Router und Switches Überarbeitung B 4.2 Netz- und Systemmanagement Erstellung eines Bausteins zu B 5.X Cloud-Management Erstellung eines Bausteins zu B 5.X Web-Services Erstellung eines Bausteins zur B 5.X Cloud-Nutzung Erweiterung des Bausteins B 3.303 Speichersysteme und Speichernetze um Cloud-spezifische Speicherlösungen Dr. Clemens Doubrava 12.09.2013 Folie 10
IT-Grundschutz und Cloud Computing Dr. Clemens Doubrava 12.09.2013 Folie 11
Kontakt Bundesamt für Sicherheit in der Informationstechnik (BSI) Dr. Clemens Doubrava Godesberger Allee 185.189 53175 Bonn Tel: +49 (0) 228 99 9582-5887 Fax: +49 (0) 228 99 9582-905887 grundschutz@bsi.bund.de cloudsecurity@bsi.bund.de www.bsi.bund.de www.bsi-fuer-buerger.de Dr. Clemens Doubrava 12.09.2013 Folie 12