SlideShare una empresa de Scribd logo
1 de 10
Clouds :
How to audit, how to certify?
Clouds:
Wie prüfen? Wie zertifizieren?
Sven Thomsen
www.datenschutzzentrum.de
Clouds: Wie prüfen? Wie zertifizieren? 2
5-Minuten-Agenda
• Kurz-Vorstellung ULD
(entfällt! Infos: http://www.datenschutzzentrum.de/)
• Warum muss ich einen Dienst in der Cloud _vor_ der
Nutzung prüfen?
• Wie prüft man einen Dienst in einer Cloud?
• Wie zertifiziert man aktuell einen Cloud-Dienst?
• Wie sollte man einen Cloud-Dienst zertifizieren?
www.datenschutzzentrum.de
Warum prüfen?
• Konzept der Verantwortlichkeit der Daten
verarbeitenden Stelle
• Verantwortlichkeit kann nicht per Vertrag auf Anbieter eines
cloud-basierten Dienstes übertragen werden
• Angebote vorab auf angemessene
Sicherheitsmaßnahmen prüfen
• „Vertrauen“ gibt es im Bereich Datenschutz und
Datensicherheit nicht
• an die Stelle von Vertrauen treten Nachweise einer
ordnungsgemäßen Datenverarbeitung schon
Clouds: Wie prüfen? Wie zertifizieren? 3
www.datenschutzzentrum.de
Wie prüft man einen Cloud-Dienst?
• orientiert an Schichten
 Infrastrukturebene:
Räume, Gebäude, Klima, Brandschutz etc.
-> klassische Vorgehensweise, vgl. Trusted Site
Infrastructure, Uptime Data Center Tiers
 Netzwerkebene :
Router, Switches, Paketfilter, Proxies etc.
-> etablierte Prüfmethoden zur Perimetersicherheit und
Trennung interner Datenströme
 Basis-Systeme
-> Best-Practices und Security-Guides der Hersteller,
CommonCriteria-evaluierte Konfigurationen
Clouds: Wie prüfen? Wie zertifizieren? 4
www.datenschutzzentrum.de
Wie prüft man einen Cloud-Dienst?
• Virtualisierungsschicht
-> Tja… Hmmm…
Hypervisor-Sicherheit ist relativ neu, VMWare und Xen
momentan Vorreiter, für AppEngine , Azure etc. keine
etablierten Vorgehensweisen
 Sicherheitsmanagement
-> etablierte Standards
ISO27001, BSI-Standards 100-1 bis 100-4
Wir müssen erprobte Prüfvorgehen auf cloud-basierte Dienste
anwenden, brauchen aber spezielle Prüfkriterien für die
Virtualisierungsschicht. Ideen? Wenn ja: Workshop!
Clouds: Wie prüfen? Wie zertifizieren? 5
www.datenschutzzentrum.de
Wiederverwendung von Prüfergebnissen?
• Prüfungen sind aufwändig
 erste Erfahrungen des ULD: Prüfung einer kleinen,
private Cloud (IaaS) ~ 10 PT
• Wie kann man die Investition in eine Überprüfung mehrfach
nutzen?
 als Aufsichtsbehörde? unter Aufsichtsbehörden?
 als Anbieter eines cloud-basierten Dienstes?
 als potentieller Kunde?
Clouds: Wie prüfen? Wie zertifizieren? 6
www.datenschutzzentrum.de
Bisheriger Ansatz: Zertifizierungen
• ISO27001, BSI Grundschutz, TSI, EuroPriSe, ULD-Siegel,
…
 öffentliches Kurzgutachten, detaillierte Beschreibung
des Target Of Evaluation (ToE)
 regelmäßige Rezertifizierung, regelmäßige Prüfung
während der Laufzeit des Audits
 Qualitätsmanagement über vergebene Zertifikate,
interne Fortbildung der Prüfer
• Aber immer noch: „aufwändige Prüfung der Prüfung“
 Kenntnis des Prüfstandards
 Prüfung des ToE
Clouds: Wie prüfen? Wie zertifizieren? 7
www.datenschutzzentrum.de
Idee: „Elektronische Prüfsiegel“
• Maschinenlesbare Prüfkataloge (Was ist zu prüfen?)
• Maschinenlesbare Prüfberichte (Was wurde geprüft?)
• Maschinenlesbare Bewertungen (Mit welchem Ergebnis?)
• Maschinenlesbare Nachweise (Womit nachgewiesen?)
• Maschinenlesbare Zertifikate (Wie lange gültig?, ToE?)
Ziele:
• Durchgeführte Prüfungen und Zertifizierungen elektronisch
verwertbar machen
• Nachweise automatisiert führen
• Sicherheitsniveau cloud-basierter Dienste nachvollziehbar
gestalten
Clouds: Wie prüfen? Wie zertifizieren? 8
www.datenschutzzentrum.de
Clouds: Wie prüfen? Wie zertifizieren? 9
Vielen Dank für Ihre Aufmerksamkeit!
Kontaktdaten
Unabhängiges Landeszentrum für Datenschutz
Sven Thomsen
Holstenstraße 98
24103 Kiel
0431-988-1211
uld3@datenschutzzentrum.de
www.datenschutzzentrum.de
Clouds: Wie prüfen? Wie zertifizieren? 9
Vielen Dank für Ihre Aufmerksamkeit!
Kontaktdaten
Unabhängiges Landeszentrum für Datenschutz
Sven Thomsen
Holstenstraße 98
24103 Kiel
0431-988-1211
uld3@datenschutzzentrum.de

Más contenido relacionado

Destacado

Blas infante
Blas infanteBlas infante
Blas infantemjluquino
 
Nueva converg#e6 e8fa encia german guzman 1
Nueva converg#e6 e8fa encia german guzman 1Nueva converg#e6 e8fa encia german guzman 1
Nueva converg#e6 e8fa encia german guzman 1GERMAN GUZMAN
 
Manual de jennifer y ana arenas
Manual de jennifer y ana arenasManual de jennifer y ana arenas
Manual de jennifer y ana arenasAna Rivera
 
2010 - Basta!: IPhone Apps mit C#
2010 - Basta!: IPhone Apps mit C#2010 - Basta!: IPhone Apps mit C#
2010 - Basta!: IPhone Apps mit C#Daniel Fisher
 
La Web 2.0
La Web 2.0La Web 2.0
La Web 2.0easalasj
 
Por qué elegí esta carrera
Por qué elegí esta carreraPor qué elegí esta carrera
Por qué elegí esta carrerakkathherine
 
Roadmap von Microsoft UI-Technologien und Windows 8
Roadmap von Microsoft UI-Technologien und Windows 8Roadmap von Microsoft UI-Technologien und Windows 8
Roadmap von Microsoft UI-Technologien und Windows 8chmoser79
 
Black berry c aro guardiola
Black berry c aro guardiolaBlack berry c aro guardiola
Black berry c aro guardiolacaroguardiola
 
創意百分百
創意百分百創意百分百
創意百分百James Lu
 
xRE Webinar Optimierung Energiebeschaffung
xRE Webinar Optimierung EnergiebeschaffungxRE Webinar Optimierung Energiebeschaffung
xRE Webinar Optimierung EnergiebeschaffungAIS Management GmbH
 
Prüfbericht Gemeinde Bürmoos 2011
Prüfbericht Gemeinde Bürmoos 2011Prüfbericht Gemeinde Bürmoos 2011
Prüfbericht Gemeinde Bürmoos 2011Michael Seeleithner
 
Historiainformatica
HistoriainformaticaHistoriainformatica
Historiainformaticaerikat2
 

Destacado (20)

Sca 2014
Sca 2014Sca 2014
Sca 2014
 
Blas infante
Blas infanteBlas infante
Blas infante
 
Pimpmypresi
PimpmypresiPimpmypresi
Pimpmypresi
 
Nueva converg#e6 e8fa encia german guzman 1
Nueva converg#e6 e8fa encia german guzman 1Nueva converg#e6 e8fa encia german guzman 1
Nueva converg#e6 e8fa encia german guzman 1
 
Manual de jennifer y ana arenas
Manual de jennifer y ana arenasManual de jennifer y ana arenas
Manual de jennifer y ana arenas
 
2010 - Basta!: IPhone Apps mit C#
2010 - Basta!: IPhone Apps mit C#2010 - Basta!: IPhone Apps mit C#
2010 - Basta!: IPhone Apps mit C#
 
Greek myth (2)
Greek myth (2)Greek myth (2)
Greek myth (2)
 
La Web 2.0
La Web 2.0La Web 2.0
La Web 2.0
 
Acuerdo 592
Acuerdo 592Acuerdo 592
Acuerdo 592
 
Por qué elegí esta carrera
Por qué elegí esta carreraPor qué elegí esta carrera
Por qué elegí esta carrera
 
Austria1
Austria1Austria1
Austria1
 
Roadmap von Microsoft UI-Technologien und Windows 8
Roadmap von Microsoft UI-Technologien und Windows 8Roadmap von Microsoft UI-Technologien und Windows 8
Roadmap von Microsoft UI-Technologien und Windows 8
 
Ich liebe dich
Ich liebe dichIch liebe dich
Ich liebe dich
 
Black berry c aro guardiola
Black berry c aro guardiolaBlack berry c aro guardiola
Black berry c aro guardiola
 
創意百分百
創意百分百創意百分百
創意百分百
 
Pulsografico
PulsograficoPulsografico
Pulsografico
 
xRE Webinar Optimierung Energiebeschaffung
xRE Webinar Optimierung EnergiebeschaffungxRE Webinar Optimierung Energiebeschaffung
xRE Webinar Optimierung Energiebeschaffung
 
Dia Madre 2011
Dia Madre 2011Dia Madre 2011
Dia Madre 2011
 
Prüfbericht Gemeinde Bürmoos 2011
Prüfbericht Gemeinde Bürmoos 2011Prüfbericht Gemeinde Bürmoos 2011
Prüfbericht Gemeinde Bürmoos 2011
 
Historiainformatica
HistoriainformaticaHistoriainformatica
Historiainformatica
 

Más de Symposia Media

Ralph Rebske: AWS Pricing and Billing
Ralph Rebske: AWS Pricing and BillingRalph Rebske: AWS Pricing and Billing
Ralph Rebske: AWS Pricing and BillingSymposia Media
 
Michael Pauly - Cloud Computing – Stein der Weisen 2010.
Michael Pauly - Cloud Computing – Stein der Weisen 2010.Michael Pauly - Cloud Computing – Stein der Weisen 2010.
Michael Pauly - Cloud Computing – Stein der Weisen 2010.Symposia Media
 
Matt Rechenburg - Save big bucks with Cloud Computing
Matt Rechenburg - Save big bucks with Cloud ComputingMatt Rechenburg - Save big bucks with Cloud Computing
Matt Rechenburg - Save big bucks with Cloud ComputingSymposia Media
 
Jurg van Vliet - Agile Infrastructures
Jurg van Vliet - Agile InfrastructuresJurg van Vliet - Agile Infrastructures
Jurg van Vliet - Agile InfrastructuresSymposia Media
 
Jonathan Weiss - Cloud Computing from the trenches – experiences from running...
Jonathan Weiss - Cloud Computing from the trenches – experiences from running...Jonathan Weiss - Cloud Computing from the trenches – experiences from running...
Jonathan Weiss - Cloud Computing from the trenches – experiences from running...Symposia Media
 
Christoph Streit - Reasons to use a Private Cloud
Christoph Streit - Reasons to use a Private CloudChristoph Streit - Reasons to use a Private Cloud
Christoph Streit - Reasons to use a Private CloudSymposia Media
 
Chris Boos - No Cloud Without Automation! (Key Note)
Chris Boos - No Cloud Without Automation! (Key Note)Chris Boos - No Cloud Without Automation! (Key Note)
Chris Boos - No Cloud Without Automation! (Key Note)Symposia Media
 
Charlton Barreto - The OGF | Open Cloud Computing Interface
Charlton Barreto - The OGF | Open Cloud Computing InterfaceCharlton Barreto - The OGF | Open Cloud Computing Interface
Charlton Barreto - The OGF | Open Cloud Computing InterfaceSymposia Media
 
Dr. Ingo Laue - Microsoft Azure | Projekt-Erfahrungen
Dr. Ingo Laue - Microsoft Azure | Projekt-ErfahrungenDr. Ingo Laue - Microsoft Azure | Projekt-Erfahrungen
Dr. Ingo Laue - Microsoft Azure | Projekt-ErfahrungenSymposia Media
 
Dr. Hans Markus Wulf – Cloud Computing und Datenschutz: Ein Überblick zur Rec...
Dr. Hans Markus Wulf – Cloud Computing und Datenschutz: Ein Überblick zur Rec...Dr. Hans Markus Wulf – Cloud Computing und Datenschutz: Ein Überblick zur Rec...
Dr. Hans Markus Wulf – Cloud Computing und Datenschutz: Ein Überblick zur Rec...Symposia Media
 
High Performance Websites
High Performance WebsitesHigh Performance Websites
High Performance WebsitesSymposia Media
 

Más de Symposia Media (14)

Ralph Rebske: AWS Pricing and Billing
Ralph Rebske: AWS Pricing and BillingRalph Rebske: AWS Pricing and Billing
Ralph Rebske: AWS Pricing and Billing
 
Michael Pauly - Cloud Computing – Stein der Weisen 2010.
Michael Pauly - Cloud Computing – Stein der Weisen 2010.Michael Pauly - Cloud Computing – Stein der Weisen 2010.
Michael Pauly - Cloud Computing – Stein der Weisen 2010.
 
Matt Rechenburg - Save big bucks with Cloud Computing
Matt Rechenburg - Save big bucks with Cloud ComputingMatt Rechenburg - Save big bucks with Cloud Computing
Matt Rechenburg - Save big bucks with Cloud Computing
 
Jurg van Vliet - Agile Infrastructures
Jurg van Vliet - Agile InfrastructuresJurg van Vliet - Agile Infrastructures
Jurg van Vliet - Agile Infrastructures
 
Jonathan Weiss - Cloud Computing from the trenches – experiences from running...
Jonathan Weiss - Cloud Computing from the trenches – experiences from running...Jonathan Weiss - Cloud Computing from the trenches – experiences from running...
Jonathan Weiss - Cloud Computing from the trenches – experiences from running...
 
Christoph Streit - Reasons to use a Private Cloud
Christoph Streit - Reasons to use a Private CloudChristoph Streit - Reasons to use a Private Cloud
Christoph Streit - Reasons to use a Private Cloud
 
Chris Boos - No Cloud Without Automation! (Key Note)
Chris Boos - No Cloud Without Automation! (Key Note)Chris Boos - No Cloud Without Automation! (Key Note)
Chris Boos - No Cloud Without Automation! (Key Note)
 
Charlton Barreto - The OGF | Open Cloud Computing Interface
Charlton Barreto - The OGF | Open Cloud Computing InterfaceCharlton Barreto - The OGF | Open Cloud Computing Interface
Charlton Barreto - The OGF | Open Cloud Computing Interface
 
Dr. Ingo Laue - Microsoft Azure | Projekt-Erfahrungen
Dr. Ingo Laue - Microsoft Azure | Projekt-ErfahrungenDr. Ingo Laue - Microsoft Azure | Projekt-Erfahrungen
Dr. Ingo Laue - Microsoft Azure | Projekt-Erfahrungen
 
Dr. Hans Markus Wulf – Cloud Computing und Datenschutz: Ein Überblick zur Rec...
Dr. Hans Markus Wulf – Cloud Computing und Datenschutz: Ein Überblick zur Rec...Dr. Hans Markus Wulf – Cloud Computing und Datenschutz: Ein Überblick zur Rec...
Dr. Hans Markus Wulf – Cloud Computing und Datenschutz: Ein Überblick zur Rec...
 
High Performance Websites
High Performance WebsitesHigh Performance Websites
High Performance Websites
 
Using EC2
Using EC2Using EC2
Using EC2
 
Amazon Web Services
Amazon Web ServicesAmazon Web Services
Amazon Web Services
 
AWS UG Meeting Notes
AWS UG Meeting NotesAWS UG Meeting Notes
AWS UG Meeting Notes
 

Sven Thomsen - Clouds - How to audit, how to certify?

  • 1. Clouds : How to audit, how to certify? Clouds: Wie prüfen? Wie zertifizieren? Sven Thomsen
  • 2. www.datenschutzzentrum.de Clouds: Wie prüfen? Wie zertifizieren? 2 5-Minuten-Agenda • Kurz-Vorstellung ULD (entfällt! Infos: http://www.datenschutzzentrum.de/) • Warum muss ich einen Dienst in der Cloud _vor_ der Nutzung prüfen? • Wie prüft man einen Dienst in einer Cloud? • Wie zertifiziert man aktuell einen Cloud-Dienst? • Wie sollte man einen Cloud-Dienst zertifizieren?
  • 3. www.datenschutzzentrum.de Warum prüfen? • Konzept der Verantwortlichkeit der Daten verarbeitenden Stelle • Verantwortlichkeit kann nicht per Vertrag auf Anbieter eines cloud-basierten Dienstes übertragen werden • Angebote vorab auf angemessene Sicherheitsmaßnahmen prüfen • „Vertrauen“ gibt es im Bereich Datenschutz und Datensicherheit nicht • an die Stelle von Vertrauen treten Nachweise einer ordnungsgemäßen Datenverarbeitung schon Clouds: Wie prüfen? Wie zertifizieren? 3
  • 4. www.datenschutzzentrum.de Wie prüft man einen Cloud-Dienst? • orientiert an Schichten  Infrastrukturebene: Räume, Gebäude, Klima, Brandschutz etc. -> klassische Vorgehensweise, vgl. Trusted Site Infrastructure, Uptime Data Center Tiers  Netzwerkebene : Router, Switches, Paketfilter, Proxies etc. -> etablierte Prüfmethoden zur Perimetersicherheit und Trennung interner Datenströme  Basis-Systeme -> Best-Practices und Security-Guides der Hersteller, CommonCriteria-evaluierte Konfigurationen Clouds: Wie prüfen? Wie zertifizieren? 4
  • 5. www.datenschutzzentrum.de Wie prüft man einen Cloud-Dienst? • Virtualisierungsschicht -> Tja… Hmmm… Hypervisor-Sicherheit ist relativ neu, VMWare und Xen momentan Vorreiter, für AppEngine , Azure etc. keine etablierten Vorgehensweisen  Sicherheitsmanagement -> etablierte Standards ISO27001, BSI-Standards 100-1 bis 100-4 Wir müssen erprobte Prüfvorgehen auf cloud-basierte Dienste anwenden, brauchen aber spezielle Prüfkriterien für die Virtualisierungsschicht. Ideen? Wenn ja: Workshop! Clouds: Wie prüfen? Wie zertifizieren? 5
  • 6. www.datenschutzzentrum.de Wiederverwendung von Prüfergebnissen? • Prüfungen sind aufwändig  erste Erfahrungen des ULD: Prüfung einer kleinen, private Cloud (IaaS) ~ 10 PT • Wie kann man die Investition in eine Überprüfung mehrfach nutzen?  als Aufsichtsbehörde? unter Aufsichtsbehörden?  als Anbieter eines cloud-basierten Dienstes?  als potentieller Kunde? Clouds: Wie prüfen? Wie zertifizieren? 6
  • 7. www.datenschutzzentrum.de Bisheriger Ansatz: Zertifizierungen • ISO27001, BSI Grundschutz, TSI, EuroPriSe, ULD-Siegel, …  öffentliches Kurzgutachten, detaillierte Beschreibung des Target Of Evaluation (ToE)  regelmäßige Rezertifizierung, regelmäßige Prüfung während der Laufzeit des Audits  Qualitätsmanagement über vergebene Zertifikate, interne Fortbildung der Prüfer • Aber immer noch: „aufwändige Prüfung der Prüfung“  Kenntnis des Prüfstandards  Prüfung des ToE Clouds: Wie prüfen? Wie zertifizieren? 7
  • 8. www.datenschutzzentrum.de Idee: „Elektronische Prüfsiegel“ • Maschinenlesbare Prüfkataloge (Was ist zu prüfen?) • Maschinenlesbare Prüfberichte (Was wurde geprüft?) • Maschinenlesbare Bewertungen (Mit welchem Ergebnis?) • Maschinenlesbare Nachweise (Womit nachgewiesen?) • Maschinenlesbare Zertifikate (Wie lange gültig?, ToE?) Ziele: • Durchgeführte Prüfungen und Zertifizierungen elektronisch verwertbar machen • Nachweise automatisiert führen • Sicherheitsniveau cloud-basierter Dienste nachvollziehbar gestalten Clouds: Wie prüfen? Wie zertifizieren? 8
  • 9. www.datenschutzzentrum.de Clouds: Wie prüfen? Wie zertifizieren? 9 Vielen Dank für Ihre Aufmerksamkeit! Kontaktdaten Unabhängiges Landeszentrum für Datenschutz Sven Thomsen Holstenstraße 98 24103 Kiel 0431-988-1211 uld3@datenschutzzentrum.de
  • 10. www.datenschutzzentrum.de Clouds: Wie prüfen? Wie zertifizieren? 9 Vielen Dank für Ihre Aufmerksamkeit! Kontaktdaten Unabhängiges Landeszentrum für Datenschutz Sven Thomsen Holstenstraße 98 24103 Kiel 0431-988-1211 uld3@datenschutzzentrum.de