Richtlinien zur Geschäftskontinuität und Katastrophenwiederherstellung für Datalab Cloud
Bei Datalabsetzen wir uns dafür ein, unterbrechungsfreie Geschäftsabläufe für unsere Nutzer sicherzustellen. Um dies zu erreichen, haben wir klare Richtlinien zur Geschäftskontinuität (BC) und Katastrophenwiederherstellung (DR) festgelegt, die für den reibungslosen Betrieb Ihrer Dienste im Falle von Katastrophen oder unvorhergesehenen Ereignissen entscheidend sind. In Zusammenarbeit mit unserem Partner Mainstreamgewährleisten wir eine robuste Infrastruktur, die eine schnelle Wiederherstellung und minimalen Datenverlust ermöglicht.
1. Wesentliche Ziele: RTO und RPO
Um nahtlose Geschäftsabläufe zu gewährleisten, werden folgende Ziele gesetzt:
- RTO (Recovery Time Objective): Die maximal zulässige Zeit für die Systemwiederherstellung nach einem Ereignis. Für unsere Dienste ist das Ziel, alle Dienste innerhalb von 24 Stundenwiederherzustellen. Für kritische Dienste, wie den Zugriff auf Geschäftsanwendungen, wird die RTO auf 6 Stundenreduziert.
1.1. RPO (Recovery Point Objective)
Gemäß den Anforderungen der ISO/IEC 27001-Norm ist das RPO für Informationssysteme auf 24 Stundenfestgelegt.
Backups werden jede Nacht durchgeführt, wodurch im Falle eines Sicherheitsvorfalls, Ausfalls oder einer Katastrophe der maximal mögliche Datenverlust auf nicht mehr als 24 Stundenbegrenzt wird.
Dieser Wert basiert auf einer Risikobewertung, geschäftlichen Anforderungen und einem etablierten sowie überwachten Backup-Prozess.
Für Kunden, die ihre eigene virtuelle Umgebung (dedizierte virtuelle Infrastruktur) bestellen, in der mehrere Datenbanken desselben Kunden auf einem Server gehostet werden, kann das RPO weiter reduziert werden.
In solchen Fällen wird das RPO individuell basierend auf dem technischen Design der Umgebung und den Anforderungen des Kunden bestimmt.
Beispiel: Für dedizierte virtuelle Umgebungen kann ein RPO von 4 Stunden festgelegt werden, was bedeutet, dass der maximal zulässige Datenverlust auf nicht mehr als 4 Stunden vor dem Vorfall begrenzt ist.
2. BC- und DR-Strategie
In Zusammenarbeit mit Mainstreamstellen wir eine Strategie sicher, die folgende Hauptkomponenten umfasst:
- Geografische Redundanz der Rechenzentren: Daten werden in zwei unabhängigen Rechenzentren gespeichert, was Widerstandsfähigkeit gegen lokale Probleme wie Stromausfälle, Überschwemmungen oder Brände bietet.
- Backup-Lösungen: Alle Dienste sind mit der Veeam Backup Lösung geschützt, die tägliche, wöchentliche und monatliche Backups ermöglicht. Daten sind immer für die Wiederherstellung im Falle von Fehlern oder Ausfällen verfügbar.
- DR-Plan: Der Wiederherstellungsplan für Katastrophen umfasst Verfahren zur schnellen Wiederherstellung von Anwendungen und Daten unter Verwendung der neuesten Technologien und mehrstufiger Backups, um Ausfallzeiten zu minimieren.
3. Verantwortung für Sicherheitsverfahren
3.1. Mainstream Cloud Provider
Der Mainstream Cloud Provider ist verantwortlich für die Kern-Cloud-Infrastruktur. Dies umfasst die Sicherheit der Cloud-Infrastruktur, die physische Sicherheit der Rechenzentren, die Netzwerkinfrastruktur und die Verwaltung der grundlegenden Infrastrukturkomponenten (virtuelle Server, Betriebssysteme, Netzwerke). Er gewährleistet auch die Verschlüsselung der Daten auf Infrastrukturebene, führt Backupsdurch und arbeitet bei der Sicherstellung der DSGVO-Konformität innerhalb seiner Infrastruktur mit.
3.2. Datalab (Anbieter – Auftragsverarbeiter)
Datalab ist verantwortlich für die Entwicklung, den Betrieb und die Sicherheit der auf der Cloud-Infrastruktur laufenden Anwendungen . Dies umfasst die Entwicklung der Anwendungen, deren Wartung, Sicherstellung der Verfügbarkeit und Leistung sowie die Implementierung von Sicherheitsupdates und Schutz vor Angriffen. Datalab arbeitet auch bei Datenmanagement, Benutzerkontenverwaltung, Datenverschlüsselungmit, gewährleistet DSGVO-Konformitätund bearbeitet individuelle Anfragen (DSAR), jedoch stets innerhalb der vom Kunden vorgegebenen Richtlinien und Zwecke.
3.3. Endkunde (Datenverantwortlicher)
Der Kunde als Datenverantwortlicher ist verantwortlich für den Inhalt der Daten und den Zweck und die Mittel der Verarbeitung personenbezogener Daten. Das bedeutet, der Kunde entscheidet, welche Daten verarbeitet werden, warum und wie. Der Kunde ist verantwortlich für die von Nutzern eingegebenen Daten, Geschäftsregeln für die Verwaltung von Daten und Benutzerkonten sowie für die Beantwortung von Anfragen betroffener Personen bezüglich ihrer Rechte (DSAR) . Zusätzlich trägt der Kunde die letztendliche Verantwortung für die DSGVO-Konformität hinsichtlich der Rechtmäßigkeit der Verarbeitung.
|
Bereich
|
Mainstream
Cloud Provider
|
Datalab
(Anbieter - Auftragsverarbeiter)
|
Endkunde
(Datenverantwortlicher)
|
|
Infrastruktursicherheit (Cloud)
|
V
|
-
|
-
|
|
Physische Sicherheit des Rechenzentrums
|
V
|
-
|
-
|
|
Netzwerkinfrastruktur
|
V
|
-
|
-
|
|
Infrastrukturverwaltung (VM OS Netzwerke)
|
V
|
V
|
-
|
|
Anwendungsentwicklung
|
-
|
V
|
-
|
|
Anwendungssicherheit (Patches, Angriffsschutz)
|
-
|
V
|
-
|
|
Anwendungsbetrieb (Verfügbarkeit, Leistung)
|
-
|
V
|
-
|
|
Vom Nutzer eingegebene Inhalte
|
-
|
-
|
V
|
|
Dateninhaltsverwaltung
|
-
|
V
|
V
|
|
Benutzerkontenverwaltung
|
-
|
V
|
V
|
|
Datenverschlüsselung (Transport, Ruhe)
|
V
|
V
|
-
|
|
Backups (Datensicherung)
|
V
|
-
|
-
|
|
DSGVO-Konformität (Umfang der Maßnahmen)
|
V
|
V
|
V
|
|
Beantwortung individueller Anfragen (DSAR)
|
-
|
V
|
V
|
|
Entscheidung über Zweck und Mittel der Verarbeitung
|
-
|
-
|
V
|
4. Regelmäßige Tests und Bereitschaftsprüfungen
Im Einklang mit bewährten Verfahren für BC führen wir Folgendes durch:
- Regelmäßige Simulationen und Tests: Alle 6 Monateführen wir Wiederherstellungstests durch, bei denen verschiedene Szenarien simuliert werden, um zu prüfen, wie schnell wir Daten und Dienste wiederherstellen können.
- Audits: Auf Kundenwunsch können Systemaudits und Überprüfungen der Sicherheitsverfahren durchgeführt werden, um die Einhaltung interner Sicherheitsrichtlinien und internationaler Standards sicherzustellen.
5. Kommunikationssicherheit
Um eine sichere und verschlüsselte Kommunikation zwischen Nutzern und unseren Diensten zu gewährleisten, bieten wir:
- HTTPS-Verbindung: Alle Verbindungen zwischen Nutzern und unseren Anwendungen sind mit dem HTTPS Protokoll verschlüsselt, um die Datenübertragung zu sichern.
- VPN-Zugang: Für zusätzliche Sicherheit stehen VPN-Verbindungen zur Verfügung, die es Nutzern ermöglichen, sich sicher mit unseren Servern zu verbinden. Multi-Faktor-Authentifizierung (MFA) steht für zusätzlichen Schutz beim Zugriff auf sensible Informationen zur Verfügung.
6. DR und Zeitrahmen
Im Falle bedeutender Katastrophen, wie Ausfällen der Serverinfrastruktur oder Angriffen, können wir Daten innerhalb folgender Zeitrahmen wiederherstellen:
- Wiederherstellung der virtuellen Infrastruktur: Die Zeit zur Wiederherstellung virtueller Maschinen und SQL-Server beträgt 3 bis 6 Stunden während der Geschäftszeiten.
- Datenwiederherstellung aus Backups: Die Zeit zur Wiederherstellung von Daten aus Backups wird auf 3 bis 5 Stundengeschätzt, abhängig vom Umfang und der Komplexität der Wiederherstellung.
- Datenverfügbarkeit: Alle Backups sind in mehreren Kopien für verschiedene Zeiträume (täglich, wöchentlich, monatlich) verfügbar.
7. Sicherheit und Schutz vor Angriffen
Zum Schutz unserer Infrastruktur und Nutzerdaten haben wir folgende Sicherheitsmaßnahmen implementiert:
- Penetrationstests: Wir führen regelmäßig Penetrationstests im Rahmen unserer Sicherheitsmaßnahmen für die Cloud-Infrastruktur und gehostete (Cloud-)Umgebungen durch, die zur Bereitstellung unserer Dienste verwendet werden. Die Tests werden von unabhängigen Drittanbietern durchgeführt, um Objektivität und Einhaltung bewährter Branchenpraktiken zu gewährleisten. Die Tests erfolgen periodisch, typischerweise jährlich; derzeit implementieren wir jedoch eine automatisierte Plattform für Penetrationstests, die künftig häufigere und kontinuierliche Tests ermöglicht. Diese Plattform wird unseren Kunden auch als zusätzlicher Service zur Verfügung stehen.
- Schwachstellenmanagement: Wir führen regelmäßig Schwachstellenscans auf unseren Systemen und gehosteten Umgebungen durch. Schwachstellenbewertungen erfolgen mindestens monatlich und bei Bedarf häufiger. Identifizierte Schwachstellen werden über unseren internen Schwachstellenmanagementprozess verfolgt, verwaltet und behoben, wobei die Behebungsmaßnahmen in den regulären Betrieb unserer technischen Teams integriert sind.
- Konformitätserklärung: Alle Aktivitäten im Zusammenhang mit Penetrationstests und Schwachstellenscans sind Teil unseres Sicherheitsprogramms, das den Anforderungen der ISO/IEC 27001:2022entspricht. Eine Konformitätserklärung kann auf Anfrage ausgestellt werden.
8. Fazit
Datalab Cloud bietet eine sichere und stabile Umgebung für Ihre Daten mit klar definierten BC und DR Prozessen. Unsere Richtlinie zur Sicherstellung unterbrechungsfreier Geschäftsabläufe ermöglicht eine schnelle Wiederherstellung von Diensten und Daten, reduziert das Risiko von Geschäftsausfällen und bietet ein hohes Maß an Datenschutz im Katastrophenfall.
Diese Informationen werden öffentlich auf unserer UserSiteverfügbar sein, sodass unsere Kunden stets über unsere Praktiken und Verfahren zur Sicherstellung der Geschäftskontinuität informiert sind.
9. Einhaltung der ISO 27000 Sicherheitsrichtlinie
Alle oben genannten Richtlinien für Geschäftskontinuität (BC) und Katastrophenwiederherstellung (DR) entsprechen den Anforderungen des ISO/IEC 27001 Sicherheitsrahmens, der Leitlinien zum Schutz von Informationssystemen, Risikomanagement und Sicherstellung der Geschäftskontinuität vorgibt. Alle Aktivitäten im Zusammenhang mit Sicherheitsverfahren wie Backup, Wiederherstellung und DR sind sorgfältig geplant und gemäß den Prinzipien der ISO/IEC 27001 durchgeführt und werden regelmäßig durch interne und externe Audits überwacht, um die Einhaltung der Sicherheitsstandards sicherzustellen.
Alle Aktivitäten im Zusammenhang mit Schwachstellenmanagement und Penetrationstests sind in unserem Sicherheitsprogramm enthalten und werden gemäß den Anforderungen der ISO/IEC 27001:2022durchgeführt. Gemäß unseren Sicherheits- und Vertraulichkeitsrichtlinien sind Konformitätserklärungen ebenfalls auf Anfrage erhältlich.