Zero Trust Data
Zuletzt aktualisiert am
Zero Trust Data schützt sensible Informationen standardmäßig, unabhängig davon, wo ein Workload läuft oder wie Traffic geroutet wird.
Kontrollziele
Abschnitt betitelt „Kontrollziele“- Datenschutz am Objekt: Schutzmaßnahmen orientieren sich an Datenklassifikation statt an Infrastrukturgrenzen.
- Verschlüsselung als Standard: Daten im Ruhezustand und bei Übertragung sind verschlüsselt und über Schlüssel-Lebenszyklen gesteuert.
- Least-Privilege-Datenzugriff: Zugriffe sind auf Rolle, Zweck und Kontext begrenzt.
- Nachweisbares Datenhandling: Zugriff, Schlüsselverwendung und Richtlinienänderungen sind auditierbar.
Design-Empfehlungen
Abschnitt betitelt „Design-Empfehlungen“- Daten klassifizieren: Schutzstufen für geschäftskritische, personenbezogene und regulierte Daten festlegen.
- Schlüssel zentral steuern: Verwaltete Key-Services mit klarer Ownership verwenden.
- Secrets und Keys trennen: Secret-Lebenszyklus und Key-Governance organisatorisch unterscheiden.
- Breite Zugriffe vermeiden: Kurzlebige, explizite Freigaben statt dauerhafter Sammelrechte.
Umsetzungs-Checkpoints
Abschnitt betitelt „Umsetzungs-Checkpoints“- Data-Protection-Baseline: Verbindliche Verschlüsselungs- und Rotationsvorgaben je Datenklasse.
- Secrets-Betriebsmodell: Standard für Erstellung, Rotation, Widerruf und Break-Glass.
- Zugriffs-Traceability: Auditpfade für Datenzugriffe und kryptografische Schlüsseloperationen.
- Aufbewahrung und Löschung: Durchgesetzte Lifecycle-Regeln nach regulatorischen Vorgaben.
STACKIT-Referenzen
Abschnitt betitelt „STACKIT-Referenzen“- KMS: Dokumentation
- Secrets Manager: Dokumentation
Anti-Patterns vermeiden
Abschnitt betitelt „Anti-Patterns vermeiden“- Verschlüsselung ohne Governance: Schlüssel sind vorhanden, aber Lifecycle und Verantwortung fehlen.
- Secrets im Code oder in Pipelines: Sensitive Werte liegen außerhalb gemanagter Secret-Kontrollen.
- Einheitliche Retention für alles: Daten mit unterschiedlichen Pflichten teilen dieselben Regeln.