Zurück zum Blog Security and reliability

Verschlüsselung ruhender Daten bei selbst gehosteten Anwendungen: Was Sie prüfen sollten

Eine Prüfliste, mit der Sie Speicherorte, Datenkopien, Schlüsselverwaltung und Wiederherstellungsfragen für selbst gehostete Anwendungen erfassen können.

Übersicht einer selbst gehosteten Anwendung mit Datenbank, Dateien, Protokollen und Backup-Kopien als getrennt zu prüfende Speicherorte

Legen Sie fest, was Sie prüfen möchten

Die Formulierung „verschlüsselt im Ruhezustand“ allein sagt noch nicht, welche Datenkopien, Speicherorte oder Schlüsselprozesse gemeint sind. Bevor Sie Hosting- oder Anwendungsoptionen vergleichen, halten Sie fest, welche Daten und Zugriffsszenarien für Ihre Prüfung relevant sind.

Behandeln Sie Verschlüsselung dabei als einen Prüfpunkt. Erfassen Sie separat, welche Fragen Sie zu Zugriff, Anwendungskonfiguration, Aufbewahrung und Wiederherstellung beantworten lassen möchten.

  • Listen Sie die betroffenen Datenarten auf, etwa Kontodaten, Dokumente, Nachrichten, Analysen oder KI-Eingaben und -Ausgaben.
  • Notieren Sie die Szenarien, die Sie prüfen möchten, etwa den Zugriff auf eine Speicherkopie, administrative Zugriffe oder ein kompromittiertes Benutzerkonto.
  • Trennen Sie Fragen zu Verschlüsselung, Berechtigungen, Datenaufbewahrung und Wiederherstellung.
Legen Sie fest, was Sie prüfen möchten

Erfassen Sie Speicherorte und Datenkopien

Erstellen Sie eine Bestandsaufnahme der Speicherorte, statt sich auf eine allgemeine Aussage über „den Server“ zu verlassen. Fragen Sie den Anwendungsbetreiber oder Hosting-Anbieter, wo die von Ihnen erfassten Datenarten gespeichert werden und welche Kopien entstehen.

Halten Sie für jeden Speicherort fest, ob die Verschlüsselung abgedeckt ist, welche Dokumentation diese Angabe stützt und welche Punkte offenbleiben. Gehen Sie nicht davon aus, dass eine Aussage zum Hauptspeicher automatisch auch andere Kopien umfasst.

  • Datenbankeinträge und hochgeladene Dateien, einschließlich eines gegebenenfalls separaten Datei- oder Objektspeichers.
  • Anwendungs-, Zugriffs- und Diagnoseprotokolle sowie die Frage, ob darin vertrauliche Werte vorkommen können.
  • Exporte, Berichte, temporäre Dateien und Dateien, die bei Import oder Wiederherstellung zwischengespeichert werden.
  • Snapshots, Backup-Kopien und für Übertragung oder Wiederherstellung aufbewahrte Daten.
  • Konfiguration und Geheimnisse, sofern sie getrennt von der Hauptdatenbank gespeichert werden.
Erfassen Sie Speicherorte und Datenkopien

Klären Sie, auf welcher Ebene die Aussage gilt

Fragen Sie, ob eine Aussage die Speicherebene, eine Datenbank oder die Verarbeitung durch die Anwendung betrifft. Diese Angaben beschreiben unterschiedliche Bereiche und sollten nicht ohne weitere Prüfung als gleichwertig behandelt werden.

Bitten Sie um Dokumentation für den konkreten Dienst und die konkrete Konfiguration, die Sie nutzen möchten. Lassen Sie für jede Ebene benennen, welche Daten dazugehören und welche Ausnahmen gelten.

  • Bei einer Aussage zu Anbieter- oder Volume-Verschlüsselung: Welche Volumes sind gemeint, und werden Snapshots und Backup-Kopien ausdrücklich eingeschlossen?
  • Bei einer Aussage zu einer Datenbank: Welche Dateien oder Datenfelder fallen darunter, und welche Angaben gibt es zum Zugriff der Anwendung auf nutzbare Daten?
  • Bei einer Aussage zur Anwendung: Welche Daten verschlüsselt sie, wo werden die Schlüssel verwaltet und welche Komponenten können darauf zugreifen?
  • Fragen Sie, ob mehrere Ebenen gemeinsam eingesetzt werden und welche Abhängigkeiten oder betrieblichen Schritte damit verbunden sind.

Fragen Sie gezielt nach Schlüsseln, Backups und Wiederherstellung

Lassen Sie den Anbieter schriftlich erläutern, wie Schlüssel verwaltet werden und ob für Backup-Kopien dasselbe Verfahren gilt wie für den Live-Speicher. Leiten Sie kein bestimmtes Schlüsselmodell aus einer allgemeinen Aussage über verschlüsselten Speicher ab.

Airbip bietet für verwaltete Anwendungsinstanzen konfigurierbare tägliche, wöchentliche und monatliche Backups. Diese Funktionsangabe allein klärt nicht, welche Daten enthalten sind, wie Kopien geschützt werden, wie lange sie aufbewahrt werden oder wie Schlüssel und Wiederherstellung gehandhabt werden. Prüfen Sie diese Punkte für den vorgesehenen Dienst und die konkrete Konfiguration.

  • Wer erstellt und verwaltet die Schlüssel, und wer darf sie verwenden?
  • Wie werden Schlüsselzugriffe und administrative Aktionen kontrolliert und dokumentiert?
  • Wie werden Rotation, Wiederherstellung oder der Verlust eines Schlüssels gehandhabt?
  • Welche Daten und Konfigurationen umfasst eine Wiederherstellung, und welche Rolle spielen dabei Schlüssel?
  • Wie lässt sich eine Wiederherstellung anfordern oder testen, und wie wird das Ergebnis festgehalten?

Trennen Sie Verschlüsselungsfragen von Zugriffs- und Governance-Fragen

Eine Angabe zur Verschlüsselung ruhender Daten beantwortet nicht automatisch Ihre Fragen dazu, wer sich bei der Anwendung anmelden, sie verwalten oder auf angezeigte Daten zugreifen kann. Erfassen Sie diese Themen separat und lassen Sie die jeweiligen Zuständigkeiten benennen.

Verwaltetes Hosting kann Infrastrukturaufgaben übernehmen; welche Daten gespeichert werden sollen und wer darauf zugreifen darf, sind weiterhin Entscheidungen, die Sie mit dem Anbieter und innerhalb Ihrer Organisation klären müssen.

  • Halten Sie fest, wer Anwendungszugriffe und Berechtigungen überprüft.
  • Klären Sie, welche Daten die Anwendung speichert und wie lange sie benötigt werden.
  • Prüfen Sie, ob vertrauliche Informationen in Protokollen, Exporten oder KI-Eingaben und -Ausgaben vorkommen können.
  • Dokumentieren Sie, welche Aufgaben beim Anbieter liegen und welche Entscheidungen Ihre Organisation trifft.

Dokumentieren Sie Belege und offene Punkte

Nutzen Sie Dokumentation des Anbieters und der Anwendung sowie direkte schriftliche Antworten, um die Angaben für Ihren konkreten Dienst festzuhalten. Unterscheiden Sie dokumentierte Fakten von Annahmen und offenen Fragen; notieren Sie außerdem Datum und Geltungsbereich jeder Antwort.

Airbip führt Anwendungsinstanzen als Docker-Workloads auf Airbip-Cloudservern aus und automatisiert Routing und TLS-Zertifikate über Traefik und Let’s Encrypt. Diese Produktangaben bestätigen nicht den Umfang einer Verschlüsselung für Instanzspeicher oder Backups. Fragen Sie hierzu ausdrücklich nach Belegen für die geplante Konfiguration.

  • Erfassen Sie für jeden Speicherort die Verschlüsselungsangabe, deren Umfang und mögliche Ausschlüsse.
  • Notieren Sie, welche Belege die Angabe stützen: Servicedokumentation, Konfigurationsdetails oder eine schriftliche Anbieterantwort.
  • Kennzeichnen Sie jeden Punkt als dokumentiert, schriftlich bestätigt, ungeprüft oder nicht zutreffend.
  • Überprüfen Sie die Liste erneut, wenn sich Anwendung, Hosting-Modell, Backup-Einstellungen oder Datenverarbeitung ändern.

Häufige Fragen

Belegt eine allgemeine Angabe zur Verschlüsselung, dass alle Datenkopien erfasst sind?

Nein. Lassen Sie den Umfang für Datenbank, Dateien, Protokolle, Exporte, temporäre Dateien, Snapshots und Backup-Kopien einzeln benennen und dokumentieren Sie etwaige Ausschlüsse.

Belegt Airbips Backup-Funktion, wie Backups geschützt oder wiederhergestellt werden?

Nein. Airbip bietet konfigurierbare tägliche, wöchentliche und monatliche Backups. Welche Daten enthalten sind und wie Kopien, Schlüssel, Aufbewahrung und Wiederherstellung gehandhabt werden, muss für den vorgesehenen Dienst gesondert geprüft werden.

Welche Nachweise sollte ich für die Bewertung festhalten?

Notieren Sie die Dokumentation oder schriftliche Anbieterantwort, auf die sich jede Angabe stützt, ihren Geltungsbereich und ihr Datum. Kennzeichnen Sie Annahmen und ungeklärte Punkte ausdrücklich.

Quellen und weiterführende Literatur

  1. Docker documentation — Docker
  2. Traefik documentation — Traefik Labs
  3. Let’s Encrypt documentation — Internet Security Research Group
  4. NIST Cybersecurity Framework — NIST
  5. OWASP Application Security Verification Standard — OWASP