Skip to content
Data Protection, Security and Compliance

How to build a Zero Trust Recovery Solution with Commvault and Metallic

Why Zero Trust is important, what it is and how to harden your infrastructure by adopting Zero Trust principles using Commvault and Metallic. 


Die Verordnung von Präsident Biden zur Cybersicherheit ist glasklar … Eine Zero-Trust-Architektur und eine modernisierte Infrastruktur sind der Schlüssel zum Schutz der Daten des Landes vor der sich ausbreitenden Bedrohungslage. Wir haben die verheerenden Auswirkungen hautnah miterlebt, als ein Ransomware-Angriff die Benzinversorgung lahmlegte und in den gesamten Vereinigten Staaten zu Versorgungsengpässen und Preisanstiegen führte. Es handelt sich um ein globales Problem, dessen Ausmaß seit letztem Jahr statistisch gesehen von Monat zu Monat zunimmt. https://www.blackfog.com/the-state-of-ransomware-in-2021/

In diesem Blogbeitrag werde ich erläutern, warum Zero Trust wichtig ist, was es ist und wie Sie Ihre Infrastruktur durch die Einführung von Zero Trust Prinzipien mit Commvault und Metallic absichern können. 

Was ist „Zero Trust“? 

Zero Trust ist keine einzelne Technologie oder Feature. Zero Trust ist eine Sammlung von Gestaltungsprinzipien für die IT-Infrastruktur, die beim Datenzugriff den Ansatz „Vertraue niemandem; überprüfe immer die Vertrauenswürdigkeit“ durchsetzen.  

Eine gute Möglichkeit, sich die Zero-Trust-Architektur vorzustellen, ist der Vergleich mit der Sicherheit zu Hause. Rund um Ihr Haus sind Kameras, Schlösser, Fenstersensoren und ein Zaun angebracht. Grundsätzlich sind alle Ihre Habseligkeiten innerhalb des Zauns Ihres Hauses sicher. Wenn Sie jedoch Freunde und Bekannte zum Kaffee zu Besuch haben, gewähren Sie ihnen Zutritt zu Ihrem Haus – und in diesem Moment sind Ihre persönlichen Gegenstände zugänglich und laufen Gefahr, gestohlen zu werden.  

Das obige Beispiel veranschaulicht perfekt einen traditionellen Sicherheitsansatz – bei dem Firewalls für Perimetersicherheit sorgen (und böswillige Akteure fernhalten) und Benutzerberechtigungen den Zugriff kontrollieren. Sobald ein böswilliger Akteur eindringt und Zugriff auf privilegierte Anmeldedaten erhält (was er in der Regel tut), bleibt er oft ungestört, während er sich seitlich durch die Umgebung bewegt und Schaden anrichtet.  

Bei einem Zero-Trust-Ansatz wird der privilegierte Zugriff kontinuierlich überprüft, wodurch böswillige Akteure daran gehindert werden, sich frei zu bewegen und effektiv zu agieren. Um noch einmal auf das Beispiel mit dem Haus zurückzukommen: Nur weil ich im Haus autorisiert bin, sorgen Kombinationssafes, Innentürschlösser und interne Kameras für mehrere Ebenen der Überprüfung und Authentifizierung. Obwohl ich also Zugang zum Haus habe, muss ich mich weiterhin authentifizieren, indem ich die Kombination für den Safe oder die Schlüssel für die Schlafzimmertüren vorlege, wenn ich mich im Haus bewegen möchte.

Grundprinzipien von Zero Trust

Die NIST-Veröffentlichung SP 800-207 des National Institute of Standards and Technology (NIST) ist der maßgebliche Leitfaden für die Zero-Trust-Architektur (ZTA). Viele der in der NIST-Veröffentlichung dargelegten Prinzipien wurden als Features und Best Practices umgesetzt, sodass die Commvault-Plattform vollständig in einer Zero-Trust-Architektur bereitgestellt werden kann. Darüber hinaus ist Metallic™ Data Management as a Service (DMaaS) von Grund auf vollständig in der Cloud nach den Zero-Trust-Prinzipien konzipiert. Zu den wichtigsten vom NIST dargelegten Prinzipien zählen der Zugriff nach dem Prinzip der geringsten Berechtigungen, die Multi-Faktor-Authentifizierung und die Mikrosegmentierung. Schauen wir uns dies einmal genauer an.

Zugriff nach dem Prinzip der geringsten Berechtigungen – NIST SP 800-207, Abschnitt 2.1

Das Konzept des Zugriffs mit geringsten Berechtigungen gewährt Benutzern und/oder Konten genau die minimalen Berechtigungen, die sie zur Erfüllung ihrer Aufgaben benötigen – und nicht mehr. Dies minimiert das Risiko im Falle einer Kompromittierung des Kontos und begrenzt zudem Datenlecks. Commvault kann Backup-Daten mithilfe rollenbasierter Zugriffskontrollen und spezieller Datenschutzsperren absichern. Es ist einfach, Benutzern nur bestimmte Funktionen zuzuweisen, wie beispielsweise „nur Wiederherstellung“ oder „nur Anzeige“. Zudem können Sie den Zugriff zum Durchsuchen und Wiederherstellen auf die Dateninhaber beschränken, wobei nur globale Administratorrechte Vorrang haben. Eine zusätzliche Integration mit PAM-Plattformen (Privilege Access Management) wie CyberArk® verbessert die Sicherheitslage durch richtliniengesteuertes Kontenmanagement, die Rotation von Anmeldedaten und die Verwaltung von Privilegiensitzungen.

Mehrfaktorauthentifizierung – NIST SP 800-207, Abschnitt 2.1

Die Multi-Faktor-Authentifizierung (MFA) ist ein weiteres zentrales Konzept des Zero-Trust-Ansatzes. Da das Vertrauen kontinuierlich überprüft werden muss, bietet die MFA eine zusätzliche Überprüfungsebene für jede Authentifizierungsanfrage, wodurch es Angreifern erschwert wird, Zugriff auf Daten zu erlangen. Commvault und Metallic BaaS unterstützen moderne MFA-Implementierungen durch ihr SAML-basiertes Authentifizierungs-Framework. Mithilfe von Azure AD, ADFS, Okta oder anderen Identitätsanbietern (IDP) ermöglicht Commvault seinen Kunden den Einsatz von PIN-basierten MFA-Tools und Hardware-Authentifizierungstools, um den Datenzugriff auf Backups zu kontrollieren.

Bei lokalen Bereitstellungen mit AD- oder lokalen Konten ist die Zwei-Faktor-Authentifizierung (2FA) integriert, sodass Unternehmen jede beliebige Anwendung zur Generierung von PINs nutzen können, die auf dem in RFC 6238 festgelegten Algorithmus „Time-based One-Time Password“ (TOTP) basiert, wie beispielsweise Google Authenticator, Microsoft Authentication sowie viele andere.

Gemäß den NIST-Richtlinien zur digitalen Identität (NIST 800-63), auf die in der ZTA-Veröffentlichung verwiesen wird, bieten Hardware-Authentifizierungstechnologien mit dem „Authenticator Assurance Level 3“ einen der höchsten Standards für die Multi-Faktor-Authentifizierung (MFA).  Dazu gehören MFA-Technologien, die moderne Spezifikationen wie FIDO/FIDO2 nutzen. Commvault ist vollständig mit FIDO/FIDO2-MFA-Geräten integriert, wie sie beispielsweise durch den YubiKey von Yubico sowie durch PKI-basierte Common Access Cards angeboten werden. Dadurch wird der Schutz vor unberechtigten Authentifizierungsversuchen vollständig maximiert und Ihre Datenschutzumgebung zukunftssicher gemacht.

Sobald die Authentifizierung in der Verwaltungsoberfläche erfolgt ist, überprüft das Befehlsautorisierungssystem alle Aktionen innerhalb der Verwaltungsoberfläche. Unabhängig von der Rolle des Benutzers erfordert jeder Lösch-, Wiederherstellungs- oder Konfigurationsantrag die Genehmigung durch eine zuständige Stelle. Dies schützt vor Insider-Bedrohungen – sowohl vor böswilligen als auch vor versehentlichen – und bewahrt die Daten vor zerstörerischen Handlungen.

Mikrosegmentierung – NIST SP 800-207, Abschnitt 3.1.2

Die Mikrosegmentierung ist ein weiteres zentrales Prinzip des Zero-Trust-Ansatzes. Bei der Mikrosegmentierung werden Ressourcen sowohl logisch als auch physisch voneinander getrennt, um den Zugriff streng zu beschränken und zu kontrollieren.

Bei lokalen Installationen können Techniken zur Netzwerksegmentierung eingesetzt werden, um Speicherziele innerhalb des Netzwerks zu isolieren und durch eine physische Trennung (Air Gap) abzusichern. Sobald die Netzwerkarchitektur segmentiert ist, wenden Sie die Commvault-Netzwerktopologien an, um eingehende Verbindungen zum Speicherziel zu blockieren und Zugriffsrichtlinien auf Basis einer Whitelist zu automatisieren, die ausschließlich authentifizierte ausgehende Verbindungen zulassen, um Daten in den sicheren Datenspeicher zu übertragen. Viele unserer Kunden entscheiden sich zudem dafür, Daten in der Cloud zu segmentieren und dabei die vom Cloud-Anbieter angebotenen WORM-Speicherkontrollen zu nutzen.

Der Metallic Cloud Storage Service (MCSS) bietet einen noch einfacheren Air-Gap-Ansatz, der keine Änderungen an der Infrastruktur erfordert.  MCSS ist ein über Metallic verwaltetes Cloud-Speicherziel, das sichere, standortunabhängige „Air-Gap“-Datensicherungsfunktionen für die Commvault-Plattform bietet. Die in MCSS geschützten Daten sind unveränderbar und können im Backend-Cloud-Konto weder abgerufen noch offengelegt werden. Die Daten werden in der auf dem Zero-Trust-Prinzip basierenden Umgebung von Metallic geschützt. Dies bietet eine einfache Methode, Daten von einer lokalen Umgebung abzugrenzen und zu trennen. 

Neben der physischen Segmentierung können Daten auch logisch segmentiert werden. Mithilfe von Multi-Tenancy-Kontrollen wird der Zugriff auf Daten segmentiert und abgegrenzt, wodurch das Risiko einer Datenpreisgabe verringert wird. 

Die Verwaltung von Verschlüsselungsschlüsseln kann auch auf mehrere KMS-Systeme verteilt werden, beispielsweise auf den AWS Key Management Service, Azure KeyVault sowie einen der zahlreichen zertifizierten KMIP-Anbieter, wodurch ein höherer Schutz vor unbefugtem Datenzugriff gewährleistet wird.

Metallic-DMaaS-Architektur

Wenn Sie auf der Suche nach einer Plattform sind, die vollständig nach dem Zero-Trust-Prinzip verwaltet wird, sind Sie bei Metallic genau richtig. Metallic ist eine mandantenfähige SaaS-Plattform mit integrierter Trennung zwischen den Mandanten. Kundendaten werden vollständig isoliert und an separaten Standorten gespeichert, wodurch eine virtuelle Luftbrücke zwischen den Quellumgebungen und den Sicherungskopien der Daten entsteht. Robuste Sicherheitsmaßnahmen und Zero-Trust-Zugriffskontrollen, darunter Multi-Faktor-Authentifizierung, rollenbasierter Zugriff, fortschrittliche Datenverschlüsselung und Datenschutzsperren, verhindern unbefugten Zugriff auf Daten sowie deren laterale Bewegung. Metallic erfüllt zudem die strengsten Sicherheitsstandards der Branche und gewährleistet die Einhaltung von HIPAA, ISO 27001, DSGVO und SOC 2. Darüber hinaus ist Metallic die einzige SaaS-Lösung für den Datenschutz, die den FedRAMP-Standard „High In Process – In PMO Review“ erreicht hat.

Schlussfolgerung

Wie Sie sehen, wird die Commvault-Plattform – ganz gleich, ob Sie eine Commvault-Lösung vor Ort implementieren, Metallic DMaaS nutzen oder eine beliebige Kombination aus all diesen Optionen wählen – nach den Prinzipien der Zero-Trust-Architektur gesichert.

Erfahren Sie mehr dazu im kommenden Commvault-Webinar „Going beyond Zero Trust“ am 23. März.

More related posts


Thumbnail_Blog-IDC-Resops-2026

Business Continuity Planning for the Cloud-Native Era

Read more about Business Continuity Planning for the Cloud-Native Era
Thumbnail_Blog-Bringing-Trust-to-CVE-2026

Demystifying SOC 2 Data Protection Requirements

Read more about Demystifying SOC 2 Data Protection Requirements
Thumbnail_Blog-What-is-Resops-2026

What Is ResOps – and Why Cyber Resilience Needs It

Read more about What Is ResOps – and Why Cyber Resilience Needs It