Government-Cloud-Compliance Leitfaden
Veröffentlicht am · Aktualisiert am
Government-Cloud-Compliance umfasst rechtliche, technische, operative und dokumentarische Anforderungen an Daten, Zugriff, Verschlüsselung, Protokollierung und Anbieter. Dieser Leitfaden zeigt, wie Government-Cloud-Compliance strukturiert, getestet und nachgewiesen wird.
Scope festlegen
Bestimmen Sie Framework, Vertrag, Behörde, Daten, Umgebungen, Integrationen und Dritte im Scope. Anforderungen unterscheiden sich nach Land, Mission und Sensibilität, daher verhindert ein schriftlicher Scope Lücken.
Eine allgemeine Zertifizierung reicht nicht automatisch. Datenresidenz, Regionen, Verschlüsselung, Log-Aufbewahrung, Meldung und Evidenz können vorgegeben sein. Ordnen Sie jeder Anforderung eine Kontrolle und einen Nachweis zu.
- Scope definieren.
- Systeme und Daten erfassen.
- Anforderungen mit Evidenz verknüpfen.
Daten klassifizieren
Klassifizierung bestimmt Speicherung, Zugriff, Aufbewahrung, Übertragung und Schutz. Trennen Sie öffentliche, interne, vertrauliche, personenbezogene und sensible Daten entsprechend dem Rahmen.
Dokumentieren Sie Datenflüsse von Erfassung bis Löschung. So lässt sich entscheiden, welche Workloads stärkere Isolation benötigen.
- Nach Sensibilität klassifizieren.
- Datenflüsse dokumentieren.
- Kritische Workloads isolieren.
Identitäten kontrollieren
Jeder Nutzer, Administrator, Service Account und jede Integration braucht Identität und minimale Rechte. Nutzen Sie starke Authentifizierung, Rollen und getrennte privilegierte Konten.
Überprüfen Sie Zugriffe regelmäßig und entfernen Sie inaktive Konten, alte Rollen und übermäßige Rechte. API-Schlüssel benötigen denselben Kontrollgrad.
- Least Privilege anwenden.
- Privilegierte Konten trennen.
- Zugriffe prüfen.
Verschlüsselung und Schlüssel
Verschlüsseln Sie Daten at rest und in transit gemäß dem geforderten Standard. Schützen Sie Datenbanken, Backups, Storage, Service-Traffic und administrative Verbindungen.
Definieren Sie Erstellung, Rotation, Deaktivierung, Wiederherstellung und Audit von Schlüsseln. Manche Umgebungen verlangen Kundenkeys, Hardware-Schutz oder Funktionstrennung.
- Standardkonform verschlüsseln.
- Backups schützen.
- Schlüssel dokumentieren.
Auditierbarkeit aufbauen
Protokollieren Sie Authentifizierung, privilegierte Aktionen, Konfigurationsänderungen, sensible Zugriffe und Security Events. Schützen Sie Logs und halten Sie Retention ein.
Prüfen Sie, ob Ereignisse Identität, Aktion, Ziel, Zeit, Ergebnis und Quelle enthalten. Alerts auf kritische Änderungen machen Auditierbarkeit operativ.
- Sensible Events loggen.
- Logs schützen.
- Rekonstruktion testen.
Anbieter bewerten
Prüfen Sie autorisierte Services, Regionen, Zertifizierungen, Supportzugriffe, Subprozessoren und Datenbedingungen. Eine Anbieterzulassung deckt nicht automatisch jeden Service.
Pflegen Sie ein Drittanbieterregister und vertragliche Pflichten für Daten, Vorfälle, Löschung, Subprozessoren und Evidenz. Bewerten Sie bei Änderungen neu.
- Services und Regionen prüfen.
- Subprozessoren verfolgen.
- Pflichten vertraglich regeln.
Incident Response testen
Definieren Sie Erkennung, Triage, Eindämmung, Untersuchung, Meldung und Abschluss inklusive Fristen. Planen Sie Backup, Recovery und Kontinuität.
Testen Sie Restore, Credential-Rotation, Isolation, Log-Recovery und Kommunikation. Messen Sie Recovery-Zeiten und beheben Sie kritische Abhängigkeiten.
- Incident Response definieren.
- Restore testen.
- Übungen durchführen.
Compliance kontinuierlich pflegen
Führen Sie ein lebendes Kontrollregister mit Verantwortlichen, Evidenz, Tests, Ausnahmen und Maßnahmen. Automatisieren Sie wiederholbare Nachweise, wenn sie die Anforderung tatsächlich belegen.
Überprüfen Sie Zugriffe, Konfigurationen, Schwachstellen, Logs, Backups, Anbieter und Richtlinien. Nach großen Änderungen sollten die betroffenen Kontrollen erneut bewertet werden.
Verfolgen Sie zusätzlich überfällige Kontrolltests, ungeprüfte privilegierte Konten, offene Findings, veraltete Lieferantennachweise, fehlgeschlagene Backups und fehlende Logs. Diese Kennzahlen zeigen den realen Zustand zwischen Audits.
Jede Ausnahme sollte einen Verantwortlichen, eine Begründung, ein Ablaufdatum und einen Maßnahmenplan haben. Dauerhafte Ausnahmen entwickeln sich leicht zu unkontrollierten Schwächen.
Verfolgen Sie zusätzlich überfällige Kontrolltests, ungeprüfte privilegierte Konten, offene Findings, veraltete Lieferantennachweise, fehlgeschlagene Backups und fehlende Logs. Diese Kennzahlen zeigen den realen Zustand zwischen Audits.
Jede Ausnahme sollte einen Verantwortlichen, eine Begründung, ein Ablaufdatum und einen Maßnahmenplan haben. Dauerhafte Ausnahmen entwickeln sich leicht zu unkontrollierten Schwächen.
Verfolgen Sie zusätzlich überfällige Kontrolltests, ungeprüfte privilegierte Konten, offene Findings, veraltete Lieferantennachweise, fehlgeschlagene Backups und fehlende Logs. Diese Kennzahlen zeigen den realen Zustand zwischen Audits.
Jede Ausnahme sollte einen Verantwortlichen, eine Begründung, ein Ablaufdatum und einen Maßnahmenplan haben. Dauerhafte Ausnahmen entwickeln sich leicht zu unkontrollierten Schwächen.
- Kontrollregister pflegen.
- Evidenz automatisieren.
- Nach Änderungen neu bewerten.
Häufige Fragen
Was ist Government-Cloud-Compliance?
Die Erfüllung staatlicher rechtlicher, technischer, operativer und evidenzbezogener Anforderungen für Cloud-Systeme und Daten.
Reicht ein sicherer Cloud-Anbieter?
Nein. Auch Konfiguration, Identitäten, Daten, Logs, Verträge und Prozesse zählen.
Warum Daten klassifizieren?
Weil daraus Anforderungen an Speicherung, Zugriff, Verschlüsselung, Residenz, Retention und Isolation entstehen.
Wie kann Infera Agent helfen?
Es kann Evidenz organisieren, Kontrollen dokumentieren, wiederholbare Checks ausführen und Maßnahmen koordinieren.