---
title: Sicherheit und Compliance
description: Wenden Sie die übergreifenden Ergebnisse aus dem Modul Sicherheit und Compliance auf Landing-Zone-Entscheidungen und Umsetzungsmuster der STACKIT-Migration an.
sidebar:
  label: Sicherheit und Compliance
  order: 12
source_url: "https://framework.stackit.cloud/de/migration/design-and-mobilize/landing-zones/security-and-compliance/"
source_file: "docs/de/migration/design-and-mobilize/landing-zones/security-and-compliance.mdx"
---

## Zielbild

In Landing Zones sind Sicherheit und Compliance verbindliche Leitlinien für die Umsetzung, die aus dem eigenständigen Modul abgeleitet werden.

Nutzen Sie diese Seite für die konkrete Anwendung in Platform- und Application-Landing-Zones.

{/* vale off */}

## Das Modul als Quelle

{/* vale on */}

- **Modulübersicht**: <LinkChip href="/de/migration/design-and-mobilize/security-and-compliance/overview/">/de/migration/design-and-mobilize/security-and-compliance/overview/</LinkChip>
- **Betriebsmodell und Governance**: <LinkChip href="/de/migration/design-and-mobilize/security-and-compliance/operating-model-and-governance/">/de/migration/design-and-mobilize/security-and-compliance/operating-model-and-governance/</LinkChip>
- **Architektur**: <LinkChip href="/de/migration/design-and-mobilize/security-and-compliance/architecture-patterns/">/de/migration/design-and-mobilize/security-and-compliance/architecture-patterns/</LinkChip>
- **Sicherheitsgrundsätze**: <LinkChip href="/de/migration/design-and-mobilize/security-and-compliance/security-by-design-baseline/">/de/migration/design-and-mobilize/security-and-compliance/security-by-design-baseline/</LinkChip>
- **Kontrollen und Nachweise**: <LinkChip href="/de/migration/design-and-mobilize/security-and-compliance/controls-and-evidence-pipeline/">/de/migration/design-and-mobilize/security-and-compliance/controls-and-evidence-pipeline/</LinkChip>
- **Übergang in die Cloud**: <LinkChip href="/de/migration/design-and-mobilize/security-and-compliance/onpremises-to-cloud-shift/">/de/migration/design-and-mobilize/security-and-compliance/onpremises-to-cloud-shift/</LinkChip>
- **Digitale Souveränität und CSF-Abgleich**: <LinkChip href="/de/migration/design-and-mobilize/security-and-compliance/digital-sovereignty-and-csf-alignment/">/de/migration/design-and-mobilize/security-and-compliance/digital-sovereignty-and-csf-alignment/</LinkChip>

{/* vale off */}

## Umsetzung in Landing Zones

{/* vale on */}

- **Audit Logging**: Nutzen Sie zentrales Audit Logging als autoritative Quelle für sicherheitsrelevante Plattformaktionen und administrative Änderungen. <LinkChip href="https://docs.stackit.cloud/de/platform/audit-log/">Dokumentation</LinkChip>
- **Telemetry Router**: Leiten und normalisieren Sie Telemetrieströme, damit Logs und Metriken aus verteilten Workloads konsistent erfasst werden. <LinkChip href="https://docs.stackit.cloud/de/products/logging-and-monitoring/telemetry-router/basics/overview/">Dokumentation</LinkChip>
- **Logs**: Etablieren Sie zentrale Muster für Log-Erfassung zur operativen und sicherheitsbezogenen Analyse. <LinkChip href="https://docs.stackit.cloud/de/products/logging-and-monitoring/logs/basics/introduction-to-logs/">Dokumentation</LinkChip>
- **Observability**: Entwerfen Sie Observability als Schichtenmodell: Application Logs je Anwendung plus zentrales Audit Logging und Plattformtelemetrie für Governance und Incident-Analyse. <LinkChip href="https://docs.stackit.cloud/de/products/logging-and-monitoring/observability/">Dokumentation</LinkChip>
- **Netzwerksicherheit**: Wenden Sie Härtungsprinzipien für Segmentierung, kontrollierte Verkehrsflüsse und reduzierte Angriffsflächen an. <LinkChip href="https://docs.stackit.cloud/de/products/security/security-hardening/security-in-networks/">Dokumentation</LinkChip>
- **Sicherheit für Compute-Ressourcen**: Definieren Sie Härtungsstandards für Workloads und sichere Praktiken für die Laufzeit von Compute-Ressourcen. <LinkChip href="https://docs.stackit.cloud/de/products/security/security-hardening/security-in-compute-engine/">Dokumentation</LinkChip>
- **Secrets Manager**: Speichern und verwalten Sie sensible Zugangsdaten und Geheimnisse von Anwendungen über gemanagte Kontrollen statt ad hoc. <LinkChip href="https://docs.stackit.cloud/de/products/security/secrets-manager/basics/features-use-cases-and-service-plans/">Dokumentation</LinkChip>
- **KMS**: Steuern Sie Schlüssellebenszyklen und Verschlüsselungs-Governance über einen zentralen Key-Management-Ansatz. <LinkChip href="https://docs.stackit.cloud/de/products/security/kms/">Dokumentation</LinkChip>
- **ACL-Muster für PaaS-Services**: Nutzen Sie servicebezogene Access Control Lists, um Verbindungswege zu gemanagten Services zu begrenzen. PostgreSQL ist ein Beispiel, das Muster gilt jedoch für STACKIT-PaaS-Services allgemein. PostgreSQL-Referenz: <LinkChip href="https://docs.stackit.cloud/de/products/databases/postgresql-flex/how-tos/create-and-manage-instances-for-postgresql-flex/">Dokumentation</LinkChip>.
- **Unified Firewall**: Nutzen Sie zentrale Firewall-Kontrollen für konsistente Netzwerk-Policy-Durchsetzung über Zonen und Workloads hinweg. <LinkChip href="https://docs.stackit.cloud/de/products/network/network-security/unified-firewall/basics/introduction/">Dokumentation</LinkChip>

{/* vale off */}

## Wie dies in Landing Zones zusammenspielt

{/* vale on */}

- **Nachweis- und Erkennungsschicht**: Audit Logging, Logs, Telemetry Router und Observability bilden die Datengrundlage für Compliance-Nachweise und Incident-Analyse.
- **Präventive Härtungsschicht**: Netzwerksicherheit, Sicherheit für Compute-Ressourcen, Unified Firewall und Service-ACLs reduzieren Exposition und erzwingen freigegebene Verkehrs- und Grenzen für die Laufzeit.
- **Datenschutzschicht**: Secrets Manager und KMS schützen sensitive Datenpfade und kryptografische Assets über den gesamten Workload-Lebenszyklus.
- **Betriebsmodell**: Applikationsteams liefern Workload-Telemetrie, zentrale Teams verantworten die gemeinsame Audit- und Governance-Sicht.

{/* vale off */}

## Wichtige Entscheidungen in Landing Zones

{/* vale on */}

- **Grenzen der Logging-Architektur**: Definieren Sie, was auf Applikations-, Plattform- und Audit-Ebene geloggt wird und wo jeder Stream aufbewahrt wird.
- **Telemetry- und Observability-Modell**: Legen Sie Routing, Enrichment und Ownership für Logs, Metriken und Traces fest.
- **Hardening-Baseline-Umfang**: Definieren Sie verpflichtende Kontrollen für Netzwerk- und Compute-Domänen inklusive Firewall- und Service-ACL-Mustern.
- **Geheimnis- und Schlüssel-Governance**: Standardisieren Sie Nutzung, Verantwortlichkeit und Lebenszyklus-Verantwortung für Secrets Manager und KMS.
- **Compliance-Betriebsmodell**: Definieren Sie, wer Nachweiserhebung, Kontrollverifikation und Reporting-Takt verantwortet.

{/* vale off */}

## Typische Ergebnisse für Landing Zones

{/* vale on */}

- **Sicherheits-Basiskatalog**: Kontrollen für Netzwerk, Compute, Identität und Datenschutz.
- **Logging- und Nachweisarchitektur**: Zentrales Audit Logging plus Workload-Observability mit klaren Ownership-Grenzen.
- **Geheimnis- und Verschlüsselungsstandard**: Definiertes Nutzungsmodell für Secrets Manager, KMS und den Lebenszyklus von Schlüsseln und Geheimnissen.
- **Response- und Eskalationsmodell**: Operative Runbooks für Erkennung, Bewertung und Incident-Reporting.

{/* vale off */}

## Typische Anti-Patterns

{/* vale on */}

- **Sicherheit erst in späten Migrationsphasen**: Kontrollen werden nach dem Workload-Onboarding statt von Anfang an eingeführt.
- **Entkoppelte Telemetrie-Stacks**: Audit-, Plattform- und Applikationssignale sind bei Incidents nicht korrelierbar.
- **Secrets im Code oder in ungemanagten Stores**: Sensitive Werte werden nicht über dediziertes Secret Management gesteuert.
- **Flacher Netzwerkzugriff ohne Service-Kontrollen**: Fehlende Firewall- und ACL-Grenzen erlauben übermäßige laterale Bewegung.
