Skip to content
Commvault

Neue Ebenen der Datenverteidigung: Mehrpersonen-Autorisierung und Compliance-Sperre

Wie das kürzlich von Commvault unterzeichnete Secure by Design Pledge zeigt, sind wir bestrebt, unseren Kunden eine sichere platform zur Verfügung zu stellen, die ihnen hilft, Risiken zu managen und in der heutigen digitalen Landschaft widerstandsfähig zu bleiben.


Wie das kürzlich von Commvault unterzeichnete „Secure by Design Pledge“ zeigt, sind wir bestrebt, unseren Kunden eine sichere Plattform zur Verfügung zu stellen, die ihnen hilft, Risiken zu managen und in der heutigen digitalen Landschaft widerstandsfähig zu bleiben.

Im sich ständig weiterentwickelnden Bereich der Cybersicherheit werden Bedrohungen immer raffinierter und verbreiteter. Die Absicherung privilegierter Zugriffe ist für Unternehmen zu einer entscheidenden Notwendigkeit geworden. Unter privilegierten Zugriffen versteht man erweiterte Berechtigungen und Rechte, die bestimmten Benutzern oder Konten innerhalb einer IT-Umgebung gewährt werden und oft die Möglichkeit beinhalten, Teile der Infrastruktur oder Daten zu löschen, zu bearbeiten, neu zu konfigurieren oder zu zerstören.

In einer Studie unter mehr als 750 Unternehmen stellte Oracle fest, dass in über 37 % der Fälle Konten mit übermäßigen Berechtigungen vorhanden waren, was ein erhebliches Risk darstellte. Diese Identitäten bergen das Potenzial für erheblichen Schaden, insbesondere wenn privilegierte Konten kompromittiert werden. Laut dem „Verizon Data Breach Investigation Report 2023“ sind bei rund 50 % aller Sicherheitsvorfälle kompromittierte Anmeldedaten beteiligt. Die Bedrohung ist also unmittelbar und hat im Zeitalter von Social Engineering und Spear-Phishing besonders an Bedeutung gewonnen.

Was ist eine Mehrpersonen-Autorisierung?

MPA ist eine Zero-Trust-Sicherheitsmaßnahme, die einen mehrstufigen Genehmigungsprozess für privilegierte Aktionen durchsetzt. In Übereinstimmung mit den Prinzipien der Zero-Trust-Architektur geht ein MPA-Prozess davon aus, dass dem Benutzer nicht vertraut wird, unabhängig von den ihm zugewiesenen Berechtigungen. Ein Quorum aus autorisierten Genehmigern muss die Anfrage genehmigen, bevor die Aktion ausgeführt werden darf.

Was ist „Compliance Lock“?

Mit „Compliance Lock“ können Unternehmen die Unveränderlichkeit von Software durchsetzen, indem sie Daten vor Löschung und Änderungen der Aufbewahrungsfristen schützen. So wird sichergestellt, dass Ihr Unternehmen stets die von Ihnen zum Schutz der Daten festgelegten Richtlinien einhält. Nach der Konfiguration wird „Compliance Lock“ im Commvault-Speicher aktiviert, sodass alle zugehörigen Pläne und Daten gemäß den Aufbewahrungsrichtlinien des Kunden gesperrt und geschützt sind.

Warum sind MPA und „Compliance Lock“ wichtig?

Privilegierte Aktionen sind manchmal erforderlich, damit wir unsere Arbeit effektiv erledigen können, doch es müssen entsprechende Kontrollmechanismen vorhanden sein. MPA schränkt privilegierte Aktionen für bestimmte Aufgaben „just-in-time“ ein (nur soweit es für eine bestimmte Aufgabe erforderlich ist), während Compliance Lock Unternehmen dabei unterstützt, ihre Daten für die festgelegte Aufbewahrungsfrist aufzubewahren. Dies verringert das Risiko, dass Daten versehentlich oder durch böswillige Insider-Bedrohungen Schaden nehmen.

Was bietet die MPA-Lösung von Commvault?

Commvault bietet bereits seit mehreren Versionen MPA-Kontrollen und „Compliance Lock“ an, die als optional aktivierbare Sicherheitskontrolle innerhalb des Security IQ-Dashboards verwaltet werden. Die MPA von Commvault ist in der gesamten Commvault Cloud (Software und SaaS) verfügbar. Wir bieten MPA für die Datenlöschung und Datenwiederherstellung im Command Center, in der CommServe-Konsole sowie über API- und CLI-Schnittstellen an. „Compliance Lock“ ist als Option zur Unveränderlichkeit der Software verfügbar, die auf Speicherzielen konfiguriert werden kann. Diese wird häufig zusammen mit Optionen zur Unveränderlichkeit auf Speicherebene bzw. WORM-Optionen genutzt. Beide Sicherheitsfunktionen sorgen für einen mehrschichtigen Sicherheitsansatz.

Wann werden MPA und „Compliance Lock“ verfügbar sein?

Commvault wird ab der Version CPR 2024E (11.36) und höher standardmäßig MPA für Aktionen aktivieren, die zum Löschen großer Datenmengen führen können, sowie eine Compliance-Sperre für AGP-Speicher. Die Tech Preview wird voraussichtlich am 15. Juni 2024 verfügbar sein.

Sobald MPA aktiviert ist, wird die Datenlöschung nicht mehr sofort ausgeführt. Stattdessen wird eine E-Mail-Anfrage an alle Genehmiger gesendet, um die Anfrage zu autorisieren. Genehmiger können die Anfrage genehmigen oder ablehnen, indem sie auf den entsprechenden Link in der E-Mail klicken oder ihre Antwort über das Dashboard „Genehmigungen“ im Command Center übermitteln. Die Löschanfrage wird erst dann zur Bearbeitung weitergeleitet, wenn genügend Genehmigungen vorliegen.

„Compliance Lock“ ist standardmäßig nur für AGP-Speicher aktiviert. Sobald diese Funktion aktiviert ist, können alle mit dem „Compliance Lock“-Speicher verknüpften Anwendungen und Server nicht mehr gelöscht werden. Auch Aufbewahrungsrichtlinien können nicht mehr geändert werden.

Diese neuen Sicherheitsmaßnahmen könnten während bestimmter administrativer Wartungsphasen zu betrieblichen Beeinträchtigungen für die Nutzer führen; doch wie bei vielen anderen Sicherheitsmaßnahmen überwiegen die Vorteile für die Sicherheit Ihrer Daten bei weitem die minimalen betrieblichen Beeinträchtigungen, die möglicherweise auftreten könnten.

Weitere Informationen zu den Anforderungen und zum Ablauf der MPA-Lösung von Commvault finden Sie in der Commvault-Dokumentation.

Wir unterstützen Sie weiterhin beim Aufbau Ihrer Cyber-Resilienz

Bei Commvault analysieren wir kontinuierlich die Bedrohungslage, um Lösungen zu entwickeln und intelligente Standardeinstellungen bereitzustellen, die Ihre digitalen Ressourcen schützen. Wir möchten Ihr vertrauenswürdiger Partner sein, der Sie durch diese komplexe Welt der Cyberbedrohungen begleitet. Als Ihr Partner unterstützen wir Sie dabei, echte Cyber-Resilienz zu erreichen – auf Basis der Commvault Cloud Platform.

Weitere Beiträge zum Thema


Thumbnail_Blog-Clumio-Fedramp-2026

Clumio treibt cloud-native Cyber-Resilienz mit FedRAMP®-Meilenstein voran

Lesen Sie mehr über „Clumio treibt cloud-native Cyber-Resilienz mit FedRAMP®-Meilenstein voran“
Thumbnail_Blog_Ready-or-Not-Ep5-Data

Daten: Wenn viel zu viel nie genug ist

Lesen Sie mehr über „Daten: Wenn viel zu viel nie genug ist“
Thumbnail_Blog_Ransomware-Trends-2025-1

Warum moderne Cyber-Risiken eine umfassende Cyber-Resilienz erfordern

Lesen Sie mehr über „Warum moderne Cyberrisiken eine umfassende Cyber-Resilienz erfordern“