CLOUD SECURITY FÜR DEN MITTELSTAND | ISO 27001 AUF BASIS VON IT-GRUNDSCHUTZ | BSI-C5-TESTAT

Cloud Security – sichere Cloud für den Mittelstand

Sicherheit, die mitgeliefert wird: Rechenzentrum, Netz, Virtualisierung und Monitoring sind Teil der Leistung, nicht Ihr Projekt.
Standardmäßig in Hallstadt: Ihre Daten liegen in unserem eigenen Rechenzentrum bei Bamberg, im deutschen Rechtsraum.
Zertifiziert nach dem Standard des BSI: ISO 27001 auf Basis von IT-Grundschutz und BSI-C5-Testat.
Ohne Bindung: OpenStack, Kubernetes und S3-kompatible Schnittstellen halten Ihre Daten portabel.

Illustration einer sicheren Cloud.

Cloud Security ist kein Produkt, das man dazukauft

Mittelständische Unternehmen haben selten ein eigenes Sicherheitsteam. Wer die IT nebenbei betreut, kann Firewallregeln, Patchstände, Zugriffsrechte und Sicherungen nicht dauerhaft im Blick behalten. Genau deshalb ist der Wechsel in eine betreute Cloud für viele Betriebe ein Sicherheitsgewinn und kein Risiko: Ein erheblicher Teil der Schutzmaßnahmen läuft dann im Betrieb des Anbieters mit, statt liegen zu bleiben.

Entscheidend ist, dass die Aufgabenteilung von Anfang an klar ist. Cloud Security beschreibt nicht ein Produkt, sondern eine geteilte Verantwortung: Der Anbieter sichert die Plattform, Sie sichern das, was darauf läuft. Diese Seite sagt, welcher Teil bei centron liegt, welcher bei Ihnen bleibt und woran Sie beides überprüfen können.

Vier Ebenen, auf denen Cloud-Sicherheit entsteht

Cloud Sicherheit lässt sich nicht an einer Stelle herstellen. Sie ergibt sich aus dem Zusammenspiel von vier Ebenen, die getrennt betrachtet und getrennt verantwortet werden.

Rechenzentrum und Hardware

Zutrittskontrolle, Brandschutz, unterbrechungsfreie Stromversorgung, Klimatisierung und redundante Netzanbindung. Diese Ebene sehen Sie nie, und genau deshalb wird sie im Eigenbetrieb am häufigsten vernachlässigt. Bei centron ist sie Teil der Leistung und Gegenstand der Zertifizierung.

Plattform und Netz

Virtualisierung, Netzsegmentierung und Perimeterschutz. Über eine Virtual Private Cloud trennen Sie Ihre Systeme vom übrigen Verkehr, über eine Managed Firewall regeln Sie, was hinein- und hinausdarf.

Betriebssystem und Anwendungen

Patchstände, Dienste, Konfiguration. Diese Ebene verantworten Sie, sofern Sie sie nicht als Managed Server beauftragen. Dann übernehmen wir Updates, Monitoring und Eskalation.

Zugriff und Daten

Wer darf was, mit welchem zweiten Faktor, und was passiert beim Ausscheiden eines Mitarbeiters. Diese Ebene bleibt immer bei Ihnen, weil nur Sie wissen, wer in Ihrem Unternehmen welche Rolle hat.

Serverstandort Deutschland: was das konkret bedeutet

Der Serverstandort Deutschland wird oft als Verkaufsargument genannt und selten erklärt. Praktisch bedeutet er dreierlei.

Erstens den Rechtsraum: Verarbeitung und Vertragsverhältnis unterliegen deutschem Recht. centron ist ein deutsches Unternehmen ohne ausländische Muttergesellschaft, Ihre Daten liegen standardmäßig im eigenen Rechenzentrum in Hallstadt bei Bamberg.

Zweitens die Erreichbarkeit: Sie sprechen mit Menschen in derselben Zeitzone und in Ihrer Sprache, und zwar mit solchen, die Ihre Umgebung kennen. Bei einem Sicherheitsvorfall entscheidet das über Stunden.

Drittens die Nachweisbarkeit: Im Geltungsbereich unserer ISO-27001-Zertifizierung auf Basis von IT-Grundschutz liegen Hallstadt, Nürnberg und Frankfurt am Main. Sie können also nicht nur einen Ort nennen, sondern auch belegen, was dort geprüft wurde. Dazu kommt das BSI-C5-Testat, als Nachweis der Prüfung nach dem C5-Kriterienkatalog des BSI.

Vendor Lock-in vermeiden, bevor er entsteht

Ein Sicherheitsaspekt, der selten so genannt wird: Wer den Anbieter nicht mehr wechseln kann, verliert die Kontrolle über Preise, Bedingungen und im Ernstfall über den eigenen Handlungsspielraum. Vendor Lock-in entsteht nicht am ersten Tag, sondern schleichend.

Woran Bindung entsteht

Nicht am Speicherplatz, sondern an proprietären Zusatzdiensten: anbietereigene Datenbanken, Funktionen ohne Entsprechung anderswo, spezielle Verwaltungswerkzeuge. Je mehr davon im Einsatz ist, desto teurer wird ein späterer Wechsel.

Was centron dagegen setzt

Offene Standards: OpenStack für die Virtualisierung, Kubernetes für Container, S3-kompatible Schnittstellen für den Objektspeicher. Damit bleiben Daten und Konfigurationen portabel, und ein Cloud Exit bedeutet Migrationsaufwand statt Neuentwicklung.

Was Sie selbst regeln sollten

Legen Sie schon im Vertrag fest, in welchem Format und in welcher Frist Sie Ihre Daten zurückerhalten und wie sie danach beim Anbieter gelöscht werden. Das kostet am Anfang zehn Minuten und spart im Ernstfall Wochen.

Wer wofür verantwortlich ist

Diese Grenze ist im Geltungsbereich unserer ISO-27001-Zertifizierung ausdrücklich festgehalten. Sie ist damit nicht Auslegungssache, sondern belegbar.

Ebene Bei Ihnen Bei centron
Rechenzentrum Zutritt, Brandschutz, Stromversorgung, Klima, Redundanz
Plattform und Netz Auswahl der Netztrennung und Firewallregeln Virtualisierung, Betrieb, Monitoring, Perimeterschutz
Betriebssystem Konfiguration und Patching, sofern nicht als Managed Service beauftragt Managed Service auf Wunsch
Anwendungen Auswahl, Updates, Absicherung
Zugriff und Rollen Benutzerverwaltung, Rechte, Zwei-Faktor-Authentifizierung Bereitstellung der Mechanismen
Sicherung Festlegung von Intervall und Aufbewahrung Durchführung und Wiederherstellung
Daten Verantwortliche Stelle Auftragsverarbeiter nach Art. 28 DSGVO

Die Bausteine

Einzeln buchbar, unabhängig voneinander skalierbar.

ccloud³ Virtual Machines

Anwendungen, Datenbanken und Testumgebungen auf zertifizierter Plattform.

Zum Produkt

Managed Firewall

Perimeterschutz und Regelwerk, betreut durch centron.

Zum Produkt

Managed Server

Betrieb, Patching und Monitoring, einschließlich Eskalationsweg.

Zum Produkt

cBacks Backup

Sicherung mit festgelegter Aufbewahrung und dokumentierter Wiederherstellung.

Zum Produkt

Cloud-Infrastruktur testen oder beraten lassen

Sie können die ccloud³ ohne Vertragsbindung testen: Registrierung in wenigen Minuten, eine erste Instanz, volle Kontrolle über Ressourcen und Kosten. So sehen Sie, wie Verwaltung, Rechtevergabe und Sicherung in der Praxis funktionieren, bevor Sie etwas umstellen.

Wenn Sie lieber zuerst über Ihre Anforderungen sprechen: Welche Systeme sich lohnen zu migrieren, welche Ebenen Sie selbst betreuen wollen und was das kostet, gehen unsere Cloud-Experten mit Ihnen durch.

Häufig gestellte Fragen zur Cloud Security

Cloud Security umfasst alle Maßnahmen, die Daten und Systeme in einer Cloud-Umgebung schützen: physische Sicherheit des Rechenzentrums, Netztrennung und Perimeterschutz, Absicherung von Betriebssystemen und Anwendungen, Zugriffs- und Rechteverwaltung sowie Sicherung und Wiederherstellung. Sie ist immer eine geteilte Aufgabe zwischen Anbieter und Kunde.

Das hängt vom Vergleich ab. Ein professionell betriebenes Rechenzentrum bietet Zutrittskontrolle, Redundanz und Monitoring, die sich im eigenen Serverraum kaum wirtschaftlich abbilden lassen. Gleichzeitig verlagert sich ein Teil der Verantwortung nicht, sondern bleibt bei Ihnen: Zugriffsrechte, Anwendungen und Konfiguration. Für viele mittelständische Betriebe ist der Wechsel ein Gewinn, weil dort im Eigenbetrieb genau die Punkte liegen bleiben, die der Anbieter dauerhaft betreut.

Der Anbieter verantwortet die Plattform, also Rechenzentrum, Hardware, Virtualisierung und Netz. Der Kunde verantwortet, was darauf läuft: Betriebssysteme, Anwendungen, Zugriffsrechte und Daten. Diese Trennung sollte schriftlich festgehalten sein; bei centron ist sie im Geltungsbereich der ISO-27001-Zertifizierung dokumentiert.

Standardmäßig im centron-Rechenzentrum in Hallstadt bei Bamberg. Im Geltungsbereich unserer ISO-27001-Zertifizierung auf Basis von IT-Grundschutz liegen Hallstadt, Nürnberg und Frankfurt am Main. Abweichende Standorte werden nur auf Ihren ausdrücklichen Wunsch genutzt.

Durch offene Standards und eine vertraglich geregelte Datenrückgabe. Unsere Plattform setzt auf OpenStack, Kubernetes und S3-kompatible Schnittstellen, sodass Daten und Konfigurationen portabel bleiben. Achten Sie zusätzlich darauf, wie viele anbietereigene Zusatzdienste Sie einsetzen; sie sind die häufigste Ursache späterer Bindung.

Umsetzen lässt sich das über die Object-Lock-Funktion des S3 Object Storage; den anschließenden Wiederanlauf behandelt Disaster Recovery und Hochverfügbarkeit.

Die Zertifikate mit ausgewiesenem Geltungsbereich, das BSI-C5-Testat, die Dokumentation der technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO und den Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Sie finden alles im Trust Center.

Nein, aber jemanden, der Zugriffsrechte und Anwendungen verantwortet. Die Ebenen darunter, also Rechenzentrum, Plattform und Netz, betreiben wir. Wenn Sie auch Betriebssystem und Patchstände abgeben wollen, ist der Managed Server der passende Weg.

Sie zahlen nach Verbrauch und können mit einer einzelnen Instanz beginnen. Eine erste Größenordnung liefert der Preisrechner; für eine Migration rechnen wir den Bedarf vorab mit Ihnen durch.