Top Banner
Office 365 Datenschutz & Security Raphael Köllner MVP Office 365
48

Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

Jun 04, 2018

Download

Documents

trinhdien
Welcome message from author
This document is posted to help you gain knowledge. Please leave a comment to let me know what you think about it! Share it to your friends and learn new things together.
Transcript
Page 1: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

Office 365

Datenschutz & Security

Raphael Köllner

MVP Office 365

Page 2: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

About me

MVP

Office 365

Blog:

rakoellner.de

Twitter

ra_koellner

§

Page 3: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

Community

Page 4: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

AGENDA

Einführung Datenschutz

& Security

Infos &

Tipps

4

Microsoft

& wir

Page 5: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

Einführung Office 365

Page 6: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

Datenschutz/Security & Cloud Computing

Gute Freunde VS Streithähne

Page 7: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

Vertrauen

Page 8: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

Angst vs Vertrauen

Page 9: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

Grundprinzip Datenschutz

§ 1 Absatz 1 BundesdatenschutzgesetzZweck dieses Gesetzes ist es, den Einzelnen davor zu schützen,

dass er durch den Umgang mit seinen personenbezogenen

Daten in seinem Persönlichkeitsrecht beeinträchtigt wird.

Page 10: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

Grundprinzip des Datenschutzes

Verarbeitung von Daten nur mit:

• Einwilligung des/der Betroffene(n)

• Gesetzliche Erlaubnistatbestände

Grundsätzliches Verbot der Datenverarbeitung

Page 11: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

Probleme - Beispiele

Arbeitsrecht BIG DATA

Page 12: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

Datenschutz – In Bewegung

EU - Kommission

• EU Grundverordnung

• Digitale Agenda 2020

• Smart Cities

• (EU Urheberrecht)

• TTIP

Bundesregierung

• Digitale Agenda 2020

• Klagerecht für Verbände

• IT Sicherheitsgesetz

• Expertenkommissionen

• Konsultationen

Rechtsprechung

• Google – z.B. Löschung (EuGH)

• Streaming (OLG & LG Köln)

• Recht auf informelle

Selbstbestimmung (BVerfG)

• Neue Vorabentscheidungsverfahren

(EuGH)

Page 13: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

Prinzipien Office 365

Page 14: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

Office 365 Trust Center

Der Weg zu allen Informationen

rund um Datensicherheit und

Datenschutz mit Office Cloud

Anwendungen.

14

Page 15: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

Was ist passiert ?

Page 16: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

Microsofts Grundprinzip

It’s your dataYou own it, you control it

We run the service for you

We are accountable to you

Page 17: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

Built-in Security through Defense in depth

Physical controls, video surveillance, access control

Edge routers, firewalls, intrusion detection, vulnerability scanning

Dual-factor authentication, intrusion detection, vulnerability scanning

Access control and monitoring, anti-malware, patch and

configuration management

Secure engineering (SDL), access control and monitoring, anti-malware

Account management, training and awareness, screening

Threat and vulnerability management, security monitoring, and response,

access control and monitoring, file/data integrity, encryption

Facility

Network perimeter

Internal network

Host

Application

Admin

Data

Page 18: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

Datenschutz Office 365

Page 19: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

Microsoft Datacenter

Dublin, Irland

Page 20: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

Rechenzenten für One Drive for Business

Wo befinden sich meine Daten?

Dublin, Irland

Amsterdam, Niederlande

Backup: USA (Notfall)

20

Page 21: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

Der Vergleich

onPremise Cloud Computing

Page 22: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

Standards & Zertifikation

SSAE/SOC

ISO27001

EUMC

FISMA

HIPAA

HITECH

ITAR

HMG IL2

CJIS

Global

Global

Europe

U.S.

U.S.

U.S.

U.S.

UK

U.S.

Finance

Global

Europe

Government

Healthcare

Healthcare

Defense

Government

Law Enforcement

Page 23: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

Standard & Zertifikation for Europe/BRD

1. Auftragsdatenverarbeitungsverträge (ADVs)

2. ISO 27001

3. EU-Standardvertragsklauseln // Artikel 29 Arbeitsgruppe prüfte dies

4. US-EU – Bestimmungen des US-Handelsministeriums "Safe Harbor"

23

Page 24: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

Wir und Office 365 - Auftragsdatenverarbeitung

Auftragsdatenverarbeitungsverträge

(ADVs)

Office365 = Zug

Wir = Passagiere

Microsoft bietet Dienstleistungen an und

verarbeitet unsere Daten auf unseren Auftrag

hin.

oder auch

Microsoft stellt den Dienst und wir den Inhalt.

Page 25: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

Microsofts Part

Access Control,

Risk Assessment,

Communication Protection,

Auditing & Logging,

Identification & Authorisation & Information Integrity,

Incident Response

Page 26: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

Was können wir machen

• eDiscovery

• Office 365 Message Encryption

• RBAC

• Right Management

• Data Loss Protection (DLP)

• S/MIME

• Legal Hold

Page 27: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

Optionale Vertragsergänzungen

27

Page 28: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

Datenschutz I

Sicherung von der Speicherung bis zum Abruf:

• Rund um die Uhr überwachte physische Rechenzentren.

• Logisches Trennen von Mandantendaten.

• Administrativer Zugriff auf Office 365, gesteuert von einem rollenbasierten Zugriffssteuerungsverfahren (RBAC).

• Trennung des internen Rechenzentrumsnetzwerks vom externen Netzwerk sowie Verschlüsselung der Daten, die über die

Netzwerke übertragen werden.

• Verschlüsselung von E-Mail-Daten im Ruhezustand mit BitLocker und SSL/TLS-Verschlüsselung von Daten bei der Übertragung.

• Anwendungen, die nach Maßgabe des Microsoft Security Development Lifecycle (SDL) entwickelt werden. Unser Security

Development Lifecycle stellt sicher, dass Sicherheit und Datenschutz integrale Bestandteile der Entwicklung sind, von der

Softwareentwicklung bis zum Dienstbetrieb.

28

Page 29: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

Datenschutz II

• Der Rechteverwaltungsdienst ermöglicht es Benutzern und Administratoren, Inhalte basierend auf Identität und Richtlinie intelligent zu verschlüsseln.

• Identitätssysteme und Dienste wie Windows Active Directory, Windows Azure Active Directory und Active Directory Federation Services können aktiviert werden, um

den Zugriff auf Office 365 zu sichern.

• Fortschrittliche Funktionen wie die Verhinderung von Datenverlust (Data Loss Prevention, DLP) können von Administratoren aktiviert werden, um zu verhindern, dass

sensible Daten die Organisation verlassen.

• Funktionen für die gesetzliche Aufbewahrungspflicht, Governance und Archivierung ermöglichen es Administratoren, sensible Daten für juristische und

Archivierungszwecke zu sperren.

• Mit Funktionen wie eDiscovery können Administratoren in SharePoint Online, Exchange Online und Lync Online auf einfache Weise Elemente für Audit- und

Sicherheitszwecke finden.

• Unsere Funktionen für den Schutz vor Schadsoftware und Spam sind komplex, können aber dennoch einfach eingesetzt und vom Administrator konfiguriert werden.

Unsere gerätbezogenen Sicherheitsfunktionen für mobile Geräte und PCs ermöglichen die Remote-Datenlöschung sowie Zugriffsbeschränkungen des Geräts.

29

Page 30: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

Wer hat Zugriff auf die Daten?

30

Usage Data Address Book Data

Customer Data

(excluding

Core Customer Data*)

Core Customer Data

Operations Response

Team (limited to key

personnel only)

Yes. Yes, as needed. Yes, as needed. Yes, by exception.

Support

Organization

Yes, only as required

in response to

Support Inquiry.

Yes, only as required in

response to Support

Inquiry.

Yes, only as required in

response to Support

Inquiry.

No.

Engineering Yes.

No Direct Access. May Be

Transferred During Trouble-

shooting.

No Direct Access. May Be

Transferred During

Trouble-shooting.

No.

PartnersWith customer

permission. With customer permission. With customer permission.

With customer

permission.

Others in Microsoft No.

No (Yes for Office 365 for

small business Customers

for marketing purposes).

No. No.

Page 31: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

Security Office 365

Page 32: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

Security

1. Keine Nutzung oder Scanning / auch nicht für Werbung oder Werbeprodukte

2. Speicherort: Europa

3. Security by Design/Default

4. Physische Sicherheit der Rechenzentren (ISO 270001)

5. Rechte über die Daten bleiben beim Kunden/User

6. Umgehende Information über Änderung der Dienste in Bezug auf Sicherheit, Datenschutz und Richtlinientreue

7. 99,9 % Zugriff auf Daten und Dienste

33

Page 33: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

Verschlüsselung

Data at Rest

Disks encrypted with Bitlocker

Encrypted shredded storage

Data in-transitSSL/TLS Encryption

Client to Server

Data center to Data center

User

Page 34: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

Fort Knox Encrypted Storage

The technology moves beyond a

single encryption key per disk to

deliver a unique encryption key per

file. With advanced encryption

technology, every file stored in

SharePoint Online and OneDrive for

Business is encrypted with its own

key, and subsequent updates to a

file are encrypted with their own

unique key as well.

35

Page 35: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

Audits bei Microsoft

• Regelmäßige Prüfungen durch Dritte (AICIPA, ISO, FedRamp, JAB)

• Kunde kann den letzten Report anfordern

• Zusätzliche Zertifizierungen (Nachfragen)

• Compliace-Programm

• Office 365 Team ist immer ansprechbar (itpronetwork – Yammer)

Page 36: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

Compliance controls

Helps to identify

monitor

protect

Sensitive data through deep content analysis

Identify

Protect

Monitor

End user education

Page 37: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

Data Loss Prevention (DLP)

Prevents sensitive data from leaving organization

Provides an Alert when data such as Social Security & Credit Card Number is emailed.

Alerts can be customized by Admin to catch Intellectual Property from being emailed out.

Empower users to manage their compliance• Contextual policy education

• Doesn’t disrupt user workflow

• Works even when disconnected

• Configurable and customizable

• Admin customizable text and actions

• Built-in templates based on common regulations

• Import DLP policy templates from security partners or

build your own

Page 38: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

Protect sensitive documents

from being accidently shared

outside your organization

No coding required; simply

upload sample documents to

create fingerprints

Scan email and attachments to

look for patterns that match

document templates

Page 39: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

RMS – Right Management Services

O365 Admin Center – Diensteinstellungen

– Andere Einstellungen Einstellungen

40

Page 40: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

RMS - Right Management Services

• Vertrauliche Informationen werden geschützt

öffnen, modifizieren, drucken, weiterleiten; + eigene Einstellungen

• Dauerhafter Schutz ist verfügbar.

Schutz auch bei Kopieren der Dateien, kein entschlüsseln ohne passende Entität

• Nutzungsrechte und –bedingungen können besser verwaltet werden

Nutzungsrechte & Nutzungsbedingungen zuweisen; mit Bedingungen belegen, z.B. Ablauffrist

• Integration von RMS mit Office 365

Plugin in: Office Prof Plus; Office Online, OWA

41

Page 41: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

Multi-Faktor-Authentifikation

/Eingabe von Benutzer & Passwort1.

2.

3.

4.

/Azure AD schickt Token (Zahlenreihe) (Handy)

/User gibt Token (Zahlenreihe) ein

/Prüfung des Tokens in Kombi. mit Benutzer &

Passwort

5. /Login erfolgreich

42

Page 42: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

43

Page 43: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

Aktuelle rechtliche Probleme ?

1. Urteil aus New York – Herausgabe der Daten auch aus anderen Ländern an US

Behörden

2. Grundverordnung der EU

3. Digitale Agenda 2020 (EU & BRD)

4. BIG Data – mit neuen Regelungen

5. Bitkom mit dem Sicherheitskompass

44

Page 44: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

Deutsches Rechenzentrum von Microsoft?

Page 45: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

Office Blog & Roadmap

http://office.microsoft.com/en-us/products/office-365-roadmap-

FX104343353.aspx

http://blogs.office.com/

Office Roadmap Office Blog

46

Page 46: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

Rakoellner.de

Page 47: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

Danke für die

Aufmerksamkeit

48

Page 48: Office 365 Datenschutz & Security¤sentationen_IT... · ITAR HMG IL2 CJIS Global Global Europe U.S. U.S. U.S. U.S. UK ... Auditing & Logging, ... document templates.

Kontakt

Raphael.Koellner

@rakoellner.de

www.rakoellner.de

Twitter:

@ra_koellner

49