Top Banner
Anforderungen an Datenschutz und Sicherheit von Cloud-Dienstleistungen Forum Kommune21 auf der DiKOM Süd 4. Mai 2011, Frankfurt Marit Hansen Stellvertretende Landesbeauftragte für Datenschutz Schleswig-Holstein
27

Anforderungen an Datenschutz und Sicherheit von Cloud ... · Anforderungen an Datenschutz und Sicherheit von Cloud-Dienstleistungen Forum Kommune21 auf der DiKOM Süd 4. Mai 2011,

Sep 17, 2019

Download

Documents

dariahiddleston
Welcome message from author
This document is posted to help you gain knowledge. Please leave a comment to let me know what you think about it! Share it to your friends and learn new things together.
Transcript
Page 1: Anforderungen an Datenschutz und Sicherheit von Cloud ... · Anforderungen an Datenschutz und Sicherheit von Cloud-Dienstleistungen Forum Kommune21 auf der DiKOM Süd 4. Mai 2011,

Anforderungen an Datenschutz und Sicherheit von

Cloud-Dienstleistungen

Forum Kommune21 auf der DiKOM Süd4. Mai 2011, Frankfurt

Marit HansenStellvertretende Landesbeauftragte für Datenschutz

Schleswig-Holstein

Page 2: Anforderungen an Datenschutz und Sicherheit von Cloud ... · Anforderungen an Datenschutz und Sicherheit von Cloud-Dienstleistungen Forum Kommune21 auf der DiKOM Süd 4. Mai 2011,

2

www.datenschutzzentrum.de

Überblick

• Cloud Computing –geringere Kosten und sogar mehr Sicherheit?

• Sicherheit bei Cloud Computing:Risiken und ihre Behandlung

• Für personenbezogene Daten: der Blick ins Gesetz

• Fazit

Page 3: Anforderungen an Datenschutz und Sicherheit von Cloud ... · Anforderungen an Datenschutz und Sicherheit von Cloud-Dienstleistungen Forum Kommune21 auf der DiKOM Süd 4. Mai 2011,

3

www.datenschutzzentrum.de

Grundlegende Design-Prinzipien von Cloud Computing

Cloud Computing:

• Ein oder mehrere Anbieter bieten die bedarfsgerechte Nutzung von Informationstechnik (Infrastruktur, Plattform oder Software) über ein Netz an – häufig geringere Kosten als bei eigener Realisierung

• Elastizität: dynamische Anpassung an Ressourcenbedarf – dafür dynamische Zuordnung der Ressourcen

• Abstraktion von realer, physikalischer Infrastruktur bedeutet Loslösung von Hardware oder Liegenschaften

Page 4: Anforderungen an Datenschutz und Sicherheit von Cloud ... · Anforderungen an Datenschutz und Sicherheit von Cloud-Dienstleistungen Forum Kommune21 auf der DiKOM Süd 4. Mai 2011,

4

www.datenschutzzentrum.de

Letztes Jahr stellten wir fest,

dass unsere Prozesse viel zu komplex sind.

Also haben wir sie in die Cloud getan.

von

Oliv

er W

idde

r

Macht die Cloud das Leben einfacher?

Page 5: Anforderungen an Datenschutz und Sicherheit von Cloud ... · Anforderungen an Datenschutz und Sicherheit von Cloud-Dienstleistungen Forum Kommune21 auf der DiKOM Süd 4. Mai 2011,

5

www.datenschutzzentrum.de

„Wolkenbruch bei Amazon“

Page 6: Anforderungen an Datenschutz und Sicherheit von Cloud ... · Anforderungen an Datenschutz und Sicherheit von Cloud-Dienstleistungen Forum Kommune21 auf der DiKOM Süd 4. Mai 2011,

6

www.datenschutzzentrum.de

Page 7: Anforderungen an Datenschutz und Sicherheit von Cloud ... · Anforderungen an Datenschutz und Sicherheit von Cloud-Dienstleistungen Forum Kommune21 auf der DiKOM Süd 4. Mai 2011,

7

www.datenschutzzentrum.de

Sicherheit Sicherheit

bei Cloud Computing: bei Cloud Computing:

Risiken und ihre Risiken und ihre

BehandlungBehandlung

Page 8: Anforderungen an Datenschutz und Sicherheit von Cloud ... · Anforderungen an Datenschutz und Sicherheit von Cloud-Dienstleistungen Forum Kommune21 auf der DiKOM Süd 4. Mai 2011,

8

www.datenschutzzentrum.de

Wie „public“ ist die Cloud?

Private Cloud Public Cloud

Community Cloud

Hybrid Cloud

public

unter eigener Kontrolle

„Öffentlic

her Dienst“-

Cloud

in Deutschland?

Page 9: Anforderungen an Datenschutz und Sicherheit von Cloud ... · Anforderungen an Datenschutz und Sicherheit von Cloud-Dienstleistungen Forum Kommune21 auf der DiKOM Süd 4. Mai 2011,

9

www.datenschutzzentrum.de

Cloud Computing: Verlust der Ortsgebundenheit

Problem:• Technisch sind territoriale Grenzen unerheblich• Aber: (Datenschutz-)Recht ist ortsgebunden• Einschätzung „ausreichendes Datenschutzniveau“ abhängig

vom Ort

Risikobehandlung:• Für jede Datenverarbeitung Ort oder zumindest

anwendbares Datenschutzrecht feststellbar machen• Vgl. Partitionierung der Amazon-Cloud: Regionalgarantie

9

Page 10: Anforderungen an Datenschutz und Sicherheit von Cloud ... · Anforderungen an Datenschutz und Sicherheit von Cloud-Dienstleistungen Forum Kommune21 auf der DiKOM Süd 4. Mai 2011,

10

www.datenschutzzentrum.de

http://www.automatedqa.com/techpapers/testcomplete/cloud-testing-using-different-regions/

Beispiel Regionalgarantie

Page 11: Anforderungen an Datenschutz und Sicherheit von Cloud ... · Anforderungen an Datenschutz und Sicherheit von Cloud-Dienstleistungen Forum Kommune21 auf der DiKOM Süd 4. Mai 2011,

11

www.datenschutzzentrum.de

The CloudCurtain

The CloudCurtain

Curtain

Problem:• „Cloud-Vorhang“ („Cloud Curtain“): technische Funktion

der Cloud-Services wird vor dem Anwender verborgen• Anwender können dann das Risiko nicht einschätzen

Fehlende Transparenz

Page 12: Anforderungen an Datenschutz und Sicherheit von Cloud ... · Anforderungen an Datenschutz und Sicherheit von Cloud-Dienstleistungen Forum Kommune21 auf der DiKOM Süd 4. Mai 2011,

12

www.datenschutzzentrum.de

„… eine gewisse Wurstigkeit …“

Page 13: Anforderungen an Datenschutz und Sicherheit von Cloud ... · Anforderungen an Datenschutz und Sicherheit von Cloud-Dienstleistungen Forum Kommune21 auf der DiKOM Süd 4. Mai 2011,

13

www.datenschutzzentrum.de

Unbekannte (ggf. legale) Zugriffe DritterProblem:• Zugriff durch Aufsichts- und Ermittlungsbehörden in

Drittländern häufig ohne Information der Betroffenen„Innere Sicherheit++“: Polizei, Verfassungsschutz, Finanzbehörden …Rechteinhaber: Musikindustrie …Wirtschaftsspionage: Geheimdienste

• „Indecency-Check“: Entfernen/Blockieren von (als anstößig eingestuften) Inhalten

Risikobehandlung:• Kryptographie: verschlüsselte Datenspeicherung,

verschlüsselte Datenübertragung

13

Page 14: Anforderungen an Datenschutz und Sicherheit von Cloud ... · Anforderungen an Datenschutz und Sicherheit von Cloud-Dienstleistungen Forum Kommune21 auf der DiKOM Süd 4. Mai 2011,

14

www.datenschutzzentrum.de

Rückstandsfreies Löschen nicht garantiert

Problem:• In vielen Betriebsmodellen:

sicheres Löschen nicht möglich

Risikobehandlung (Ansätze):• Keine sensitive Daten in eine Public Cloud• Kryptographie hilft …

14

Page 15: Anforderungen an Datenschutz und Sicherheit von Cloud ... · Anforderungen an Datenschutz und Sicherheit von Cloud-Dienstleistungen Forum Kommune21 auf der DiKOM Süd 4. Mai 2011,

15

www.datenschutzzentrum.de

Mangelhafte Datentrennung

Verschiedene Ebenen der Mandantenfähigkeit

Problem:• Möglicher Datenfluss zwischen eigentlich zu trennenden

Anwendern• Möglicher Einfluss von Sicherheitsproblemen bei einem

Anwender auf andere Anwender

Risikobehandlung:• (Nachvollziehbare!) Produktzertifizierungen

Page 16: Anforderungen an Datenschutz und Sicherheit von Cloud ... · Anforderungen an Datenschutz und Sicherheit von Cloud-Dienstleistungen Forum Kommune21 auf der DiKOM Süd 4. Mai 2011,

16

www.datenschutzzentrum.de

Der Cloud-Anbieter als AngreiferProblem:• Missbrauch durch Cloud-Anbieter / -Admins• Weitgehende Zugriffsrechte der Cloud-Admins

Page 17: Anforderungen an Datenschutz und Sicherheit von Cloud ... · Anforderungen an Datenschutz und Sicherheit von Cloud-Dienstleistungen Forum Kommune21 auf der DiKOM Süd 4. Mai 2011,

17

www.datenschutzzentrum.de

Der Cloud-Anbieter als Angreifer• Datentransport und -speicherung sind durch Krypto-

verfahren mit nutzerseitig erzeugten und kontrollierten Schlüsseln lösbar

Problem: Datenverarbeitung: Aktuell nicht technisch ausreichend abzusichernRestrisiko bleibt, im Fall einer Risiko-Übernahme entsprechende Dokumentation nötigStatus: nicht tragbar für Daten, die einem Berufs- oder Amtsgeheimnis unterliegen

Gegenmaßnahmen:• In Arbeit: Wiederauferstehung von Trusted Computing?• Feingranulare, temporär beschränkte Zugriffsrechte

Page 18: Anforderungen an Datenschutz und Sicherheit von Cloud ... · Anforderungen an Datenschutz und Sicherheit von Cloud-Dienstleistungen Forum Kommune21 auf der DiKOM Süd 4. Mai 2011,

18

www.datenschutzzentrum.de

FFüür personenbezogene r personenbezogene

Daten: Daten:

der Blick ins Gesetzder Blick ins Gesetz

Page 19: Anforderungen an Datenschutz und Sicherheit von Cloud ... · Anforderungen an Datenschutz und Sicherheit von Cloud-Dienstleistungen Forum Kommune21 auf der DiKOM Süd 4. Mai 2011,

19

www.datenschutzzentrum.de

Datenschutzrecht in Deutschland / Europa

• In Deutschland z.B. Bundesdatenschutzgesetz (BDSG) und Landesdatenschutzgesetze (LDSG)

• Auf EU-Ebene harmonisiert

• Territorialprinzip

• Grundregel: Verarbeitung personenbezogener Daten nur bei Rechtsgrundlage oder Einwilligung der Betroffenen

Page 20: Anforderungen an Datenschutz und Sicherheit von Cloud ... · Anforderungen an Datenschutz und Sicherheit von Cloud-Dienstleistungen Forum Kommune21 auf der DiKOM Süd 4. Mai 2011,

20

www.datenschutzzentrum.de

Auftrags-datenverarbeitung

Siehe § 11 BDSG; ähnlich in LDSG

Wichtig:Der Auftraggeber

bleibt verantwortlich!

Page 21: Anforderungen an Datenschutz und Sicherheit von Cloud ... · Anforderungen an Datenschutz und Sicherheit von Cloud-Dienstleistungen Forum Kommune21 auf der DiKOM Süd 4. Mai 2011,

21

www.datenschutzzentrum.de

Auftrags-DV (§ 11 BDSG)• Sorgfältige Auswahl von (Unter-)Auftragnehmern (AN)

durch Auftraggeber (AG)• Schriftlicher Auftrag mit Benennung von

Gegenstand, Dauer, Umfang, Art, Zweck, Betroffene, Datenkorrektur, techn.-org. Maßnahmen, Dienstleister, Kontrollen, Weisungen, Vertragsstrafen,abschließender rückstandsfreier Datenlöschung

Page 22: Anforderungen an Datenschutz und Sicherheit von Cloud ... · Anforderungen an Datenschutz und Sicherheit von Cloud-Dienstleistungen Forum Kommune21 auf der DiKOM Süd 4. Mai 2011,

22

www.datenschutzzentrum.de

Auftrags-DV (§ 11 BDSG) – Fortsetzung

• Erkennbarkeit des verarbeitenden AN für AG• Techn.-org. Maßnahmen: Benennung der konkreten

Instrumente• Meldepflichten des AN bei Sicherheitsverstößen • Notwendige Kontrollen durch AN• Auskunfts-/Kontrollrechte des AG• Haftungsregeln• Vorgehen bei Insolvenz oder Übernahme• Volle Datenschutzkontrolle nach § 38 BDSG

muss möglich sein

Page 23: Anforderungen an Datenschutz und Sicherheit von Cloud ... · Anforderungen an Datenschutz und Sicherheit von Cloud-Dienstleistungen Forum Kommune21 auf der DiKOM Süd 4. Mai 2011,

23

www.datenschutzzentrum.de

Datenverarbeitung außerhalb EU• Verarbeitung personenbezogener Daten außerhalb

EU/EWR-Raum ist generell unzulässig

• Ausnahmemöglichkeit bei festgestellter Angemessenheit des DS-Niveaus (§ 4b II 2, 3 BDSG)

• Safe-Harbor-Selbstzertifizierungvon US-Unternehmen genügt nicht

• EU-Standardvertragsklauseln zur Auftragsdatenverarbeitung (Art. 26 II EU-DSRL)

• Analog Binding Corporate Rules (BCRs)

Page 24: Anforderungen an Datenschutz und Sicherheit von Cloud ... · Anforderungen an Datenschutz und Sicherheit von Cloud-Dienstleistungen Forum Kommune21 auf der DiKOM Süd 4. Mai 2011,

24

www.datenschutzzentrum.de

Mangelhafte Kontrolle von Auftrags-DVProblem:• Anwender bestimmen einen Großteil der

Sicherheitsmaßnahmen nicht mehr selbst• Nachvollziehbarkeit von Sicherheitsmaßnahmen häufig

nicht gegeben• Fehlendes Kontrollmodell

Risikobehandlung:• Sicherheitsmaßnahmen und –zusagen vertraglich festlegen• Zertifizierungen und Audits (ISO 27001, EuroPriSe)

24

Page 25: Anforderungen an Datenschutz und Sicherheit von Cloud ... · Anforderungen an Datenschutz und Sicherheit von Cloud-Dienstleistungen Forum Kommune21 auf der DiKOM Süd 4. Mai 2011,

25

www.datenschutzzentrum.de

FazitFazit

Page 26: Anforderungen an Datenschutz und Sicherheit von Cloud ... · Anforderungen an Datenschutz und Sicherheit von Cloud-Dienstleistungen Forum Kommune21 auf der DiKOM Süd 4. Mai 2011,

26

www.datenschutzzentrum.de

Fazit

• Sicherheitsanforderung: die Kontrolle über die eigenen Daten behalten

• Dazu die Risiken kennen und bewusst behandeln• Mechanismen:

Vertraglich: AuftragsdatenverarbeitungTechnisch: z.B. Verschlüsselung unter der eigenen Kontrolle umsetzen

⇒Datenschutz- & Sicherheitsanforderungen werden von vielen Angeboten noch nicht erfüllt

Page 27: Anforderungen an Datenschutz und Sicherheit von Cloud ... · Anforderungen an Datenschutz und Sicherheit von Cloud-Dienstleistungen Forum Kommune21 auf der DiKOM Süd 4. Mai 2011,

27

www.datenschutzzentrum.de

Vielen Dank für Ihre Aufmerksamkeit!

Unabhängiges Landeszentrum für DatenschutzMarit HansenHolstenstraße 9824103 Kiel

Tel.: 0431/988-1214E-Mail: [email protected]

Die Folien sind eine Co-Produktion von Sven Thomsen (ULD), Marit Hansen (ULD) und

TClouds/Elmar Husmann (IBM).

http://www.tclouds-project.eu/