Bei Anwendungen im HZD-Eigenbetrieb oder in klassischen On-Premise-Umgebungen führt der STS der HZD umfassende Penetrationstests durch. So lassen sich Schwachstellen im Gesamtsystem frühzeitig identifizieren und schließen.
Wird eine Anwendung zu einem externen Cloud-Anbieter ausgelagert, verändert sich der Prüfbereich: Betrachtet man die gesamte Systemarchitektur, angefangen bei der Anwendung bis hinunter zur eigentlichen Hardware, liegt meist nur noch die „Spitze des Eisbergs“ in der Hand des Auftraggebers. Der Cloud-Anbieter stellt je nach angebotenem Service den Großteil der Technologieschichten bereit und verantwortet deren Sicherheit. Auf diese hat der Security Test Service der HZD keinen direkten Prüfzugriff, so dass vollumfängliche Penetrationstests von Anwendungen und Verfahren, die auf externe Cloud-Anbieter ausgelagert wurden, nicht möglich sind.
Warum die Sicherheit der Basis-Infrastruktur entscheidend ist
Aus der Perspektive potenzieller Angreifer bietet die zugrunde liegende Cloud-Infrastruktur attraktive Angriffsflächen. Dazu gehören beispielsweise:
- Ausbruch aus Container-Umgebungen: Das ungewollte Überwinden von Grenzen zwischen der Anwendung und dem zugrunde liegenden Server (wie etwa bei bekannten Sicherheitslücken in Betriebssystem-Kernen).
- Netzwerk-Manipulationen: Das Abfangen oder Manipulieren von Datenströmen auf virtuellen Netzwerkkomponenten.
- Mängel bei der Mandantenfähigkeit: Das ungewollte Aufweichen der Trennung zwischen verschiedenen Kunden bei Software-as-a-Service-Lösungen (SaaS).
Da der STS diese tiefer liegenden Ebenen bei externen Anbietern nicht selbst testen darf, ist der Nachweis einer geprüften Basissicherheit durch den Provider ein wesentlicher Baustein für die Gesamtsicherheit der jeweiligen Anwendung.
Klarheit durch Nachweise und Zertifikate
Wie lässt sich sicherstellen, dass auch die Basisinfrastruktur regelmäßig und fachgerecht auf Sicherheitslücken geprüft wird? Die Antwort bieten etablierte Standards und Zertifizierungen:
- BSI C5-Testat (Typ 2): Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat mit dem Kriterienkatalog C5 einen anerkannten Standard geschaffen. Wichtig für die Praxis: Erst das aktuelle BSI C5 Typ 2 Testat schreibt durch den Baustein OPS-22 verpflichtende, regelmäßige Penetrationstests durch den Provider vor. Beim älteren Typ-1-Testat war dies noch optional.
- Weitere Zertifikate (z. B. ISO/IEC 27001): Andere Sicherheitsstandards oder branchenspezifische Gleichwertigkeitsverordnungen decken zwar wichtige organisatorische Aspekte ab, beinhalten jedoch nicht zwingend die Verpflichtung zu regelmäßigen technischen Penetrationstests.
Empfehlung für die Projekt- und Verfahrensplanung
Wenn Sie planen, Anwendungen in einer externen Cloud-Umgebung zu betreiben, unterstützt Sie diese Checkliste bei den Vorbereitungen:
- Testumfang bestimmen: Berücksichtigen Sie frühzeitig, dass ein beauftragter Penetrationstest durch den STS bei Off-Premise-Lösungen zielgerichtet die Anwendungsschicht prüft, die Basisinfrastruktur jedoch beim Provider verbleibt.
- C5-Testat prüfen: Erkundigen Sie sich vor der Anbieterauswahl, ob der Cloud-Provider ein gültiges BSI C5-Testat nachweisen kann.
- Typ-2-Status verifizieren: Achten Sie darauf, dass es sich speziell um das C5 Typ 2 Testat handelt, um sicherzustellen, dass die Infrastruktur regelmäßig Penetrationstests unterzogen wird.
- Frühzeitig vertraglich verankern: Führen Sie diese Prüfungen und Nachweisanforderungen am besten vor dem finalen Vertragsabschluss mit dem Dienstleister durch.
Bei Fragen zur Sicherheitspfüfung von Fachanwendungen steht der STS der HZD jederzeit beratend zur Seite.