---
title: Sicherheitsgrundsätze nach Security by Design
description: Etablieren Sie praktische Leitlinien nach Security by Design und grundlegende Anforderungen für Identität, Netzwerk, Workloads und Datenschutz auf STACKIT.
sidebar:
  label: Sicherheitsgrundsätze
  order: 12
source_url: "https://framework.stackit.cloud/de/migration/design-and-mobilize/security-and-compliance/security-by-design-baseline/"
source_file: "docs/de/migration/design-and-mobilize/security-and-compliance/security-by-design-baseline.mdx"
---

## Ziel

Security by Design bedeutet, dass Kontrollen als verbindliche Anforderungen für Architektur und Umsetzung vor dem Workload-Onboarding festgelegt werden.

## Leitlinien

- **Least Privilege als Standard**: Berechtigungen auf explizite Anwendungsfälle begrenzen und Aufgaben trennen.
- **Sichere Standardeinstellungen**: Projekte starten mit verpflichtenden, vordefinierten Werten.
- **Mehrschichtiger Schutz (Defense in Depth)**: Identitäts-, Netzwerk-, Workload- und Kontrollen zum Datenschutz kombinieren.
- **Verschlüsselung als Standard**: Verschlüsselung bei der Übertragung und bei der Speicherung mit klarer Schlüsselverantwortung.
- **Nachvollziehbare Kontrollverantwortung**: Jede Kontrolle hat eine benannte Verantwortung und einen klaren Prüfrhythmus.

{/* vale off */}

## Empfohlene Mindestanforderungen

{/* vale on */}

- **Identität und Zugriff**: Zentrale Identitätsintegration, Rollenmodell, privilegierte Zugriffskontrolle und regelmäßige Zugriffsprüfungen.
- **Netzwerk und Konnektivität**: Regel für Segmentierung, Ingress- und Egress-Kontrollen sowie freigegebene Hybrid-Pfade.
- **Workload-Absicherung**: Schutz für Compute und Laufzeit, Patch-Richtlinie und eingeschränkter Management-Zugriff.
- **Geheimnisse und Schlüssel**: Zentralisierte Verwaltung von Geheimnissen und Governance über den Schlüssel-Lebenszyklus.
- **Protokollierung und Nachweise**: Verbindliches Onboarding in Audit- und Telemetrie für Observability.

## STACKIT-Referenzen

- **Sicherheitshärtung**: <LinkChip href="https://docs.stackit.cloud/de/products/security/security-hardening/security-in-networks/">Security In Networks</LinkChip> und <LinkChip href="https://docs.stackit.cloud/de/products/security/security-hardening/security-in-compute-engine/">Security In Compute Engine</LinkChip>
- **Geheimnis- und Schlüsselverwaltung**: <LinkChip href="https://docs.stackit.cloud/de/products/security/secrets-manager/basics/features-use-cases-and-service-plans/">Features Use Cases And Service Plans</LinkChip> und <LinkChip href="https://docs.stackit.cloud/de/products/security/kms/">KMS</LinkChip>
- **Audit und Observability**: <LinkChip href="https://docs.stackit.cloud/de/platform/audit-log/">Audit Log</LinkChip> und <LinkChip href="https://docs.stackit.cloud/de/products/logging-and-monitoring/observability/">Observability</LinkChip>

{/* vale off */}

## Typische Anti-Patterns

{/* vale on */}

- **Checkliste ohne Durchsetzung**: Anforderungen sind dokumentiert, aber technisch nicht erzwungen.
- **Uneinheitlicher Schutz zwischen Teams**: Unterschiedlicher Schutz für vergleichbare Workloads.
- **Späte Absicherungsmaßnahmen**: Notwendiger Schutz wird erst nach Go-Live umgesetzt.
