Shared Responsibility Object Storage
Verantwortungsverteilung beim S3 Object Storage – Zugriffskontrolle, Berechtigungen, Verschlüsselung und Schlüsselmanagement.
Shared Responsibility – Object Storage
Die Aufteilung der Verantwortlichkeiten zwischen der centron GmbH und dem Kunden bei der Nutzung von Object Storage.
1. Einleitung
Das Shared Responsibility Model (SRM) beschreibt die Aufteilung der Verantwortlichkeiten zwischen der centron GmbH, Heganger 29, 96103 Hallstadt („Anbieter“) und dem Kunden bei der Nutzung von Object Storage (S3-kompatibler Objektspeicher).
Eine sichere Nutzung von Object Storage setzt voraus, dass sowohl Anbieter als auch Kunde ihre jeweiligen Verantwortlichkeiten verstehen und erfüllen. Der Anbieter stellt die zugrunde liegende Speicherplattform bereit und sichert die Infrastruktur, während der Kunde für die Sicherheit, Verwaltung und Nutzung seiner gespeicherten Daten verantwortlich ist.
Wie bei Infrastructure-as-a-Service-Angeboten üblich, verbleibt die Verantwortung für Daten und deren Zugriff weitgehend beim Kunden.
2. Grundprinzip
Der Anbieter ist verantwortlich für die Sicherheit der zugrunde liegenden Infrastruktur, insbesondere:
- physische Rechenzentren
- Hardware und Speichersysteme
- Netzwerk-Infrastruktur
- Betrieb und Absicherung der Object Storage-Plattform
Der Kunde ist verantwortlich für die Sicherheit der gespeicherten Inhalte und deren Zugriff, insbesondere:
- Daten und Objekte
- Zugriffskontrollen
- Schlüssel und Zugangsdaten
- Nutzung der Speicherfunktionen
Dieses Modell folgt dem Grundsatz, dass der Anbieter die Infrastruktur schützt, während der Kunde für die Nutzung und Absicherung seiner Daten verantwortlich ist.
3. Datensicherheit
Der Kunde ist verantwortlich für die Sicherung aller Daten, die im Object Storage gespeichert werden.
Der Anbieter empfiehlt insbesondere:
- Schutz der Zugangsdaten zum centron Account
- Nutzung separater Benutzerkonten
- Einsatz von Multi-Faktor-Authentifizierung
- Einschränkung von Zugriffen auf notwendige Anwendungen und Nutzer
- Daten angemessen zu verschlüsseln
Der Kunde ist dafür verantwortlich, sicherzustellen, dass nur autorisierte Nutzer und Anwendungen Zugriff auf die gespeicherten Daten erhalten.
4. Zugriffskontrolle und Berechtigungen
Der Kunde ist verantwortlich für die korrekte Konfiguration von Zugriffseinstellungen innerhalb des Object Storage.
Dies umfasst insbesondere:
- Festlegung von Berechtigungen für Objekte und Buckets
- Konfiguration von öffentlichen und privaten Zugriffen
- Verwaltung von API-Zugängen
Fehlkonfigurationen, insbesondere unbeabsichtigte öffentliche Freigaben, liegen vollständig im Verantwortungsbereich des Kunden.
5. Verschlüsselung
Der Anbieter stellt standardmäßig Sicherheitsmechanismen bereit, um Daten zu schützen.
Daten werden im Object Storage verschlüsselt gespeichert („Encryption at Rest“), wodurch das Risiko unbefugten Zugriffs auf physischer Ebene reduziert wird.
Die Übertragung von Daten erfolgt über gesicherte Verbindungen (HTTPS/TLS), wodurch Daten während der Übertragung geschützt sind.
Der Kunde ist zusätzlich verantwortlich für:
- optional clientseitige Verschlüsselung
- Auswahl geeigneter Verschlüsselungsverfahren
- Schutz sensibler Daten über die Plattformmechanismen hinaus
6. Schlüsselmanagement
Der Anbieter stellt Zugangsschlüssel (Access Keys) zur Verfügung, die für den Zugriff auf den Object Storage erforderlich sind.
Der Kunde ist verantwortlich für:
- sichere Speicherung / Aufbewahrung dieser Schlüssel
- Verhinderung unbefugten Zugriffs
- regelmäßige Rotation von Zugangsdaten
- Verwaltung von API-Zugängen
Ein Missbrauch von Zugangsschlüsseln liegt im Verantwortungsbereich des Kunden.
7. Logging und Monitoring
Der Anbieter stellt die grundlegende Infrastruktur bereit, übernimmt jedoch keine vollständige Verantwortung für die Überwachung der Nutzung.
Der Kunde ist verantwortlich für:
- Monitoring von Zugriffen und Aktivitäten
- Analyse von Zugriffsmustern
- Erkennung von unbefugten Zugriffen
- Implementierung von Logging-Mechanismen
Ohne entsprechende Maßnahmen kann der Kunde Sicherheitsvorfälle möglicherweise nicht rechtzeitig erkennen.
8. Compliance und Zertifizierungen
Der Anbieter betreibt die Infrastruktur unter Berücksichtigung gängiger Sicherheits- und Compliance-Standards und kann entsprechenden Auditierungen unterliegen.
Der Kunde ist jedoch verantwortlich für:
- Einhaltung gesetzlicher und regulatorischer Anforderungen
- datenschutzkonforme Nutzung
- Klassifizierung und Schutz der gespeicherten Daten
Die Nutzung einer zertifizierten Infrastruktur unterstützt die Compliance, ersetzt jedoch nicht die Verpflichtungen des Kunden.
9. Verfügbarkeit und Datenhaltbarkeit
Der Anbieter stellt die Verfügbarkeit und Haltbarkeit der Object-Storage-Infrastruktur sicher.
Der Kunde ist verantwortlich für:
- geeignete Backup-Strategien
- Datenreplikation (sofern erforderlich)
- Versionierung von Objekten
- Wiederherstellungsprozesse
Der Anbieter stellt die technische Plattform bereit, während der Kunde für die Sicherstellung seiner Datenverfügbarkeit im Anwendungskontext verantwortlich bleibt.
10. Zusammenfassung der Verantwortlichkeiten
Der Anbieter stellt eine sichere und hochverfügbare Object-Storage-Infrastruktur bereit und schützt die zugrunde liegenden Systeme.
Der Kunde ist verantwortlich für die sichere Nutzung dieser Plattform, insbesondere für:
- Daten und Secrets
- Zugriffskontrollen
- Schlüsselmanagement
- Konfiguration und Betrieb
Die Sicherheit in der Cloud ist somit eine gemeinsame Verantwortung, bei der beide Parteien klar definierte Aufgaben erfüllen müssen.
Unser Team hilft bei Fragen weiter
Bei Fragen zur Verantwortungsverteilung oder zur sicheren Konfiguration Ihrer centron Cloud Services ist unser Team direkt erreichbar.
- centron – Security of the Cloud (Infrastruktur)
- Kunde – Security in the Cloud (Systeme, Daten, Zugriffe)
- Vollständiger Text – direkt auf dieser Seite
- Ergänzung zu AGB, Nutzungsbedingungen und Servicebeschreibung
Jetzt kostenlos anfangen
Melden Sie sich an und erhalten Sie in den ersten 60 Tagen ein Guthaben von 200 € bei centron.
Dieses Werbeangebot gilt nur für neue Konten. Angebot ausschließlich für Gewerbetreibende.