---
title: Zero Trust Data
description: Schützen Sie Daten über Verschlüsselung, Schlüssel-Governance und Least-Privilege-Zugriffsmuster unabhängig von Standort und Laufzeitumgebung auf STACKIT cloud.
sidebar:
  label: Zero Trust Data
  order: 17
source_url: "https://framework.stackit.cloud/de/migration/design-and-mobilize/security-and-compliance/zero-trust-data/"
source_file: "docs/de/migration/design-and-mobilize/security-and-compliance/zero-trust-data.mdx"
---

{/* vale off */}

## Ziel

Zero Trust Data schützt sensible Informationen standardmäßig, unabhängig davon, wo ein Workload läuft oder wie Traffic geroutet wird.

## Kontrollziele

- **Datenschutz am Objekt**: Schutzmaßnahmen orientieren sich an Datenklassifikation statt an Infrastrukturgrenzen.
- **Verschlüsselung als Standard**: Daten im Ruhezustand und bei Übertragung sind verschlüsselt und über Schlüssel-Lebenszyklen gesteuert.
- **Least-Privilege-Datenzugriff**: Zugriffe sind auf Rolle, Zweck und Kontext begrenzt.
- **Nachweisbares Datenhandling**: Zugriff, Schlüsselverwendung und Richtlinienänderungen sind auditierbar.

## Design-Empfehlungen

- **Daten klassifizieren**: Schutzstufen für geschäftskritische, personenbezogene und regulierte Daten festlegen.
- **Schlüssel zentral steuern**: Verwaltete Key-Services mit klarer Ownership verwenden.
- **Secrets und Keys trennen**: Secret-Lebenszyklus und Key-Governance organisatorisch unterscheiden.
- **Breite Zugriffe vermeiden**: Kurzlebige, explizite Freigaben statt dauerhafter Sammelrechte.

## Umsetzungs-Checkpoints

- **Data-Protection-Baseline**: Verbindliche Verschlüsselungs- und Rotationsvorgaben je Datenklasse.
- **Secrets-Betriebsmodell**: Standard für Erstellung, Rotation, Widerruf und Break-Glass.
- **Zugriffs-Traceability**: Auditpfade für Datenzugriffe und kryptografische Schlüsseloperationen.
- **Aufbewahrung und Löschung**: Durchgesetzte Lifecycle-Regeln nach regulatorischen Vorgaben.

## STACKIT-Referenzen

- **KMS**: <LinkChip href="https://docs.stackit.cloud/de/products/security/kms/">Dokumentation</LinkChip>
- **Secrets Manager**: <LinkChip href="https://docs.stackit.cloud/de/products/security/secrets-manager/basics/features-use-cases-and-service-plans/">Dokumentation</LinkChip>

## Anti-Patterns vermeiden

- **Verschlüsselung ohne Governance**: Schlüssel sind vorhanden, aber Lifecycle und Verantwortung fehlen.
- **Secrets im Code oder in Pipelines**: Sensitive Werte liegen außerhalb gemanagter Secret-Kontrollen.
- **Einheitliche Retention für alles**: Daten mit unterschiedlichen Pflichten teilen dieselben Regeln.
  {/* vale on */}
