Skip to content
Clumio

Entmystifizierung der SOC 2-Datenschutzanforderungen

Konzepte wie Aufbewahrungsfristen, Recovery Time Objective und RPO lassen sich leicht über Richtlinien umsetzen, und die Identifizierung der zu schützenden Assets könnte mit Tag-basierten Richtlinien einfacher sein. Wenn Ihr Unternehmen mit personenbezogenen Daten oder anderen Formen von geschützten Informationen zu tun hat, kann dies eine große Hilfe sein.


In einem früheren Blogbeitrag habe ich ausführlich beschrieben, wie die Clumio-Plattform für Amazon RDS im Rahmen eines von der AICPA durchgeführten SOC-2-Audits eingesetzt wurde, um nachzuweisen, dass für eine wichtige Datenquelle ordnungsgemäße Sicherungs- und Wiederherstellungsmaßnahmen implementiert wurden. In diesem Blog gehe ich auf die umfassenderen Aspekte des Datenschutzes, der Informationssicherheit und der Compliance-Anforderungen in den „Trust Services Criteria“ von 2017 ein, auf denen SOC 2 basiert.

Was bedeutet es, SOC-2-konform zu sein?

Service Organization Control 2 (allgemein als SOC 2 bezeichnet) ist ein von einem unabhängigen Prüfer erstellter Bericht über die Kontrollmechanismen von Dienstleistungsunternehmen, die Dienstleistungen für andere Organisationen erbringen. Der Bericht beschreibt detailliert, wie Ihr Unternehmen die TSC-Leitlinien (Trust Services Criteria) von 2017 (PDF) umgesetzt hat und wie wirksam die Kontrollmechanismen während des vom Bericht abgedeckten Zeitraums (in der Regel 6 Monate oder länger) funktioniert haben. Die SOC-2-Konformität ist ein Indikator für Kunden und belegt anhand von Konformitätsberichten, dass sie darauf vertrauen können, dass die erbrachten Dienstleistungen einem standardisierten Satz von Qualitätskontrollen entsprechen. Diese Zertifizierungen, einschließlich SOC 2, sind äußerst wertvoll für die Verhinderung von Datenschutzverletzungen.

Es gibt 5 Kriterien, die sich auf die Datensicherheit und verschiedene Sicherheitsmaßnahmen beziehen:

  • Sicherheit
  • Vertraulichkeit
  • Verfügbarkeit
  • Verarbeitungsintegrität
  • Datenschutz

sowie eine Reihe von Common Criteria. Die meisten Organisationen wählen, konzipieren und implementieren zumindest Kontrollmaßnahmen für Sicherheit, Vertraulichkeit und Verfügbarkeit. Die Common Criteria müssen unabhängig von den zusätzlich ausgewählten Kriterien berücksichtigt werden.

Die „Common Criteria“ im Zusammenhang mit Datenschutzverpflichtungen

CC6.4 Die Organisation beschränkt den physischen Zugang zu Einrichtungen und geschützten Informationsressourcen (z. B. Rechenzentren, Aufbewahrungsorte für Sicherungsmedien und andere sensible Standorte) auf autorisiertes Personal, um ihre Ziele zu erreichen.

Wenn Sie einen Cloud-Dienstleister wie Amazon Web Services (AWS) nutzen, profitieren Sie von den physischen und umgebungsbezogenen Sicherheitsmaßnahmen von AWS, die deren Rechenzentren schützen. Ihre Sicherungsmedien werden jedoch in der Regel als Snapshots in Ihren AWS-Konten gespeichert. Diese befinden sich in Ihrem Konto, innerhalb derselben Verwaltungsdomäne wie Ihre Online-Daten. Dies kann aus Sicherheitssicht unerwünscht sein, insbesondere wenn ein Vorfall wie ein Ransomware-Angriff dazu führt, dass jemand die Kontrolle über Ihr Konto erlangt. Hat jemand die Kontrolle über Ihr Konto erlangt, hat er auch die Kontrolle über Ihre Backups. Wenn Ihre Daten jedoch durch Clumio geschützt sind, befinden sich Ihre Backup-Medien in einer separaten Verwaltungsdomäne und werden mit einem dedizierten Verschlüsselungsschlüssel gesichert. Durch die Einrichtung einer Zwei-Faktor-Authentifizierung oder eines externen SAML-basierten Identitätsanbieters für Ihr Clumio-Konto können Sie zusätzlichen Schutz gewährleisten.

CC6.7 Das Unternehmen beschränkt die Übermittlung, den Transport und die Entnahme von Informationen auf autorisierte interne und externe Nutzer und Prozesse und schützt diese Informationen während der Übermittlung, des Transports oder der Entnahme, um die Ziele des Unternehmens zu erreichen.

Speziell im Hinblick auf CC6.7 befasse ich mich mit folgendem Schwerpunkt:

  • Schutz von Wechseldatenträgern — Für Wechseldatenträger (wie USB-Sticks und Sicherungsbänder) kommen je nach Bedarf Verschlüsselungstechnologien und physische Schutzmaßnahmen zum Einsatz.

Die Plattform von Clumio verfügt über eine integrierte Verschlüsselung mit Optionen für einen von Clumio verwalteten Schlüssel oder einen eigenen Schlüssel…!

Nun wollen wir uns einige Kontrollmaßnahmen ansehen, die für viele Organisationen eine größere Herausforderung darstellen:

1. CC7.5 Die Organisation ermittelt, entwickelt und setzt Maßnahmen zur Wiederherstellung nach festgestellten Sicherheitsvorfällen um.

Bei dieser Kontrollmaßnahme gibt es mehrere Schwerpunkte, aber ich werde mich auf folgende konzentrieren:

  • Wiederherstellung der betroffenen Umgebung — Im Rahmen dieser Maßnahmen wird die betroffene Umgebung wieder in einen funktionsfähigen Zustand versetzt, indem Systeme neu eingerichtet, Software aktualisiert, Patches installiert und Konfigurationen bei Bedarf angepasst werden.
  • Verbesserung der Reaktions- und Recovery-Maßnahmen — Die gewonnenen Erkenntnisse werden analysiert und der Plan zur Reaktion auf Vorfälle sowie die Recovery-Maßnahmen werden verbessert.
  • Durchführung von Tests der Recovery-Pläne — Die Tests der Recovery-Pläne werden in regelmäßigen Abständen durchgeführt.

2. CC9.1 Das Unternehmen ermittelt, wählt aus und entwickelt Maßnahmen zur Risikominderung für Risiken, die sich aus potenziellen Betriebsunterbrechungen ergeben.

Betrachten Sie diesen Schwerpunkt unter besonderer Berücksichtigung der Datenverarbeitung und der Bedeutung einer ordnungsgemäßen Datenverschlüsselung:

  • Befasst sich mit der Minderung von Risiken einer Betriebsunterbrechung — Zu den Maßnahmen zur Risikominderung gehören die Entwicklung von Richtlinien, Verfahren, Kommunikationsmaßnahmen und alternativen Verarbeitungslösungen, um auf Sicherheitsvorfälle, die den Geschäftsbetrieb stören, zu reagieren, deren Auswirkungen zu mindern und den Normalbetrieb wiederherzustellen. Diese Richtlinien und Verfahren umfassen Überwachungsprozesse, Informationen und Kommunikationsmaßnahmen, um die Unternehmensziele während der Reaktions-, Minderungs- und Recovery-Maßnahmen zu erreichen.

Angesichts der aktuellen Lage, die von ständigen Cyberbedrohungen geprägt ist, sollten diese Kontrollmaßnahmen natürlich oberste Priorität haben.

Ein großartiges Feature von Clumio, das sich das Cloud-Computing zunutze macht, ist die Möglichkeit der sogenannten „kontoübergreifenden Recovery“. Ich kann mehrere AWS-Konten mit meiner Clumio-Umgebung verknüpfen und Ressourcen wie EC2-Instanzen, EBS-Volumes, S3-Buckets usw. schützen.  Bei der Recovery kann ich jedoch wählen, ob ich einige oder alle dieser Ressourcen in einem beliebigen der von mir verknüpften AWS-Konten wiederherstellen möchte – nicht nur in dem Konto, in dem die Datenquellen ursprünglich geschützt waren. Dies ermöglicht es Unternehmen, einen Audit-Prozess zu simulieren – eine Funktion, die bei Compliance-Audits von entscheidender Bedeutung ist. Das bedeutet, dass ich ein AWS-Konto verknüpfen und für die Recovery nach einem Vorfall bereithalten kann.  Dies kann nicht nur die Recovery im Falle eines tatsächlichen Vorfalls erheblich erleichtern, sondern ermöglicht es mir auch, genau diesen Ablauf zu Test- und Optimierungszwecken zu simulieren. Der Kern von Ansätzen wie SOC 2 und ISO 27001 besteht darin, dass Verfahren im Laufe der Zeit getestet, verfeinert, erweitert und verbessert werden. Die Recovery Ihrer Umgebung vor einem Jahr ist möglicherweise nicht mit der Recovery Ihrer Umgebung in der nächsten Woche vergleichbar. Möglicherweise haben Sie im Laufe des letzten Jahres neue Daten oder Ressourcen hinzugefügt, die für den Betrieb der Umgebung entscheidend sind. Häufige Tests und Aktualisierungen Ihrer Recovery-Verfahren sollten ein Eckpfeiler eines reibungslosen Betriebs sein.

Kriterien für Vertrauensdienste zur Verfügbarkeit

Nun zu spezifischeren Kontrollmaßnahmen im Zusammenhang mit Aspekten wie Datenverschlüsselung und Datenverarbeitung. Berücksichtigen Sie bei den Kriterien für den Vertrauensdienst „Verfügbarkeit“ Folgendes:

A1.2 Die Organisation genehmigt, konzipiert, entwickelt oder erwirbt, implementiert, betreibt, genehmigt, wartet und überwacht Umweltschutzmaßnahmen, Software, Datensicherungsprozesse und Recovery-Infrastruktur, um ihre Ziele zu erreichen.

A1.3 Das Unternehmen überprüft die Verfahren des Recovery-Plans, die die Systemwiederherstellung unterstützen, um sicherzustellen, dass diese den Zielen des Unternehmens entsprechen.

Bei diesen Kontrollen sollten die folgenden Punkte besonders berücksichtigt werden:

(in A1.2)

  • Ermittelt die zu sichernden Daten – Die Daten werden ausgewertet, um festzustellen, ob eine Datensicherung erforderlich ist.
  • Führt Datensicherungen durch — Es gibt festgelegte Verfahren für die Datensicherung, die Überwachung auf Sicherungsfehler sowie die Einleitung von Korrekturmaßnahmen, falls solche Fehler auftreten.
  • Behandelt die externe Speicherung — Die Sicherungsdaten werden an einem Ort gespeichert, der so weit vom Hauptspeicherort entfernt ist, dass die Wahrscheinlichkeit eines Sicherheits- oder Umweltvorfalls, der beide Datensätze betrifft, auf ein angemessenes Maß reduziert wird.

(in A1.3)

  • Durchführung von Tests des Geschäftskontinuitätsplans — Tests des Geschäftskontinuitätsplans werden in regelmäßigen Abständen durchgeführt. Die Tests umfassen (1) die Entwicklung von Testszenarien auf der Grundlage der Wahrscheinlichkeit und des Ausmaßes von Bedrohungen; (2) die Berücksichtigung von Systemkomponenten aus dem gesamten Unternehmen, die die Verfügbarkeit beeinträchtigen können; (3) Szenarien, die die mögliche Nichtverfügbarkeit von Schlüsselpersonal berücksichtigen; und (4) die Überarbeitung der Kontinuitätspläne und -systeme auf der Grundlage der Testergebnisse.
  • Prüfung der Integrität und Vollständigkeit der Sicherungsdaten — Die Integrität und Vollständigkeit der Sicherungsdaten wird in regelmäßigen Abständen geprüft

Die Plattform von Clumio basiert auf einem richtliniengesteuerten Ansatz für den Datenschutz. Sie wählen Kriterien für die zu sichernden Ressourcen aus, beispielsweise anhand des Namens, des Typs, der Gruppierung oder von Tags. Anschließend erstellen Sie eine Richtlinie und legen optional ein Zeitfenster fest, das bestimmt, wann und wie oft Ihre Ressourcen gesichert werden. Diese leistungsstarke Methode ermöglicht eine klare Gestaltung und Umsetzung der oben unter Kontrollpunkt A1.2 aufgeführten Schwerpunkte und trägt zudem dazu bei, die Standards für Datenverarbeitung und Verschlüsselung zu erfüllen.

Bei A1.3 liegt der Schwerpunkt auf der Geschäftskontinuität und dem eng damit verbundenen Thema der Notfall-Recovery. Diese Kontrollmaßnahme steht zudem in engem Zusammenhang mit der oben genannten Kontrollmaßnahme CC7.5, da ein Sicherheitsvorfall leicht dazu führen kann, dass Ihre Verfahren zur Geschäftskontinuität bzw. Notfall-Recovery zum Einsatz kommen müssen. Es sei nochmals betont, dass das Testen Ihrer Verfahren von entscheidender Bedeutung ist. Es gibt zwar keinen „Easy“-Button, aber das Testen der Integrität und Wiederherstellbarkeit Ihrer in Clumio geschützten Daten ist über die Benutzeroberfläche einfach und über die API automatisierbar.

Vertraulichkeit

Die letzten Kontrollmaßnahmen, auf die wir eingehen werden, sind Teil der Vertraulichkeitskriterien. Hier sind sie:

  1. C1.1 Das Unternehmen ermittelt und verwaltet vertrauliche Informationen, um seine Ziele im Hinblick auf die Vertraulichkeit zu erreichen.
  2. C1.2 Das Unternehmen entsorgt vertrauliche Informationen, um seine Ziele im Zusammenhang mit der Vertraulichkeit zu erreichen.

Die Schwerpunkte sind:

  • Ermittlung vertraulicher Informationen — Es gibt Verfahren, um vertrauliche Informationen bei ihrem Eingang oder ihrer Erstellung zu ermitteln und als solche zu kennzeichnen sowie die Aufbewahrungsfrist für diese vertraulichen Informationen festzulegen.
  • Schutz vertraulicher Informationen vor Vernichtung — Es sind Verfahren vorhanden, um vertrauliche Informationen während der festgelegten Aufbewahrungsfrist vor Löschung oder Vernichtung zu schützen.
  • Ermittlung vertraulicher Informationen zur Vernichtung — Es gibt Verfahren zur Ermittlung vertraulicher Informationen, die nach Ablauf der Aufbewahrungsfrist vernichtet werden müssen.
  • Vernichtung vertraulicher Informationen — Es bestehen Verfahren zur Löschung oder anderweitigen Vernichtung vertraulicher Informationen, die zur Vernichtung vorgesehen sind.

Je nachdem, wie Ihre Daten gespeichert sind, können diese Punkte schwierig sein. Der richtlinienbasierte Ansatz beim Datenschutz kann jedoch einige dieser Schwierigkeiten abmildern. 

Fazit

Letztendlich stellt der Datenschutz für viele Unternehmen eine erhebliche Belastung dar. Die Anforderungen sind vielfältig: Sie müssen Ihre Daten sicher schützen und in der Lage sein, die Verfahren nachzuweisen, die Ihre Daten schützen und deren Wiederherstellung gewährleisten. Die hier beschriebenen Kontrollmaßnahmen sind nur ein Bruchteil der Anforderungen für ein SOC-2-Audit, aber es handelt sich um entscheidende Kontrollmaßnahmen, deren Nutzen weit über den Rahmen eines Compliance-Berichts hinausgeht. Um mehr darüber zu erfahren, wie wir Sie bei Ihren Audits unterstützen können, vereinbaren Sie einen Termin für eine maßgeschneiderte Demo mit einem Cloud-Experten.

Wenn Sie weitere Informationen zur SOC-2-Compliance sowie Expertentipps erhalten möchten, die Ihnen helfen, Ihr nächstes SOC-2-Audit erfolgreich zu bestehen, melden Sie sich für das Webinar „Simplifying SOC 2 Compliance“ an – eine hervorragende Informationsquelle für alle, die in Führungspositionen tätig sind.

Weitere Beiträge zum Thema


Thumbnail_Blog_Ready-or-Not-Ep5-Data

Daten: Wenn viel zu viel nie genug ist

Lesen Sie mehr über „Daten: Wenn viel zu viel nie genug ist“
Thumbnail_Blog_Ready-or-Not-Ep5-Data

Daten: Wenn viel zu viel nie genug ist

Lesen Sie mehr über „Daten: Wenn viel zu viel nie genug ist“
Thumbnail_Blog_Ransomware-Trends-2025-1

Warum moderne Cyber-Risiken eine umfassende Cyber-Resilienz erfordern

Lesen Sie mehr über „Warum moderne Cyberrisiken eine umfassende Cyber-Resilienz erfordern“