OVHcloud Informationssicherheitsrichtlinie
Erfahren Sie, wie OVHcloud seine Informationssicherheitsrichtlinie (ISSP) aufbaut – von der Cybersicherheits-Governance und dem Risikomanagement bis hin zum Datenschutz und der Sicherheit der Rechenzentren.
Zweck dieses Dokuments
Bei OVHcloud setzen wir ein detailliertes globales Managementsystem für Cybersicherheit ein. Dieses Dokument erläutert, wie dieses System aufgebaut ist und wie es funktioniert. Es umfasst Folgendes:
-
Eine Zusammenfassung des betrieblichen Umfelds von OVHcloud. Dies hilft dabei, die wichtigsten Cybersicherheitsrisiken, zentralen Anliegen und Herausforderungen zu identifizieren.
-
Unsere Sicherheitsverpflichtungen gegenüber den Beteiligten. Es beschreibt außerdem die wichtigsten Grundsätze, die wir befolgen, um unsere Informationssysteme zu schützen und zu verwalten.
-
Die Struktur, mit der wir Strategie, tägliche Abläufe und künftige Verbesserungen miteinander verbinden. Dies stellt sicher, dass unser Ansatz für Cybersicherheit sowohl konsistent als auch wirksam ist.
Dieses Dokument wird als "Informationssicherheitsrichtlinie" bezeichnet. Es wird jährlich sowie im Falle von Ereignissen mit größeren Auswirkungen überprüft und aktualisiert. Es ersetzt eine breite Palette von Sicherheitsrichtlinien und Implementierungsleitfäden, die über individuelle Lebenszyklen verwaltet werden.
Dieser Text ist bewusst in einfacher Sprache verfasst, um ihn auch für Nichtfachleute verständlicher zu machen.
Kontext der Cybersicherheits-Governance
Als bedeutende Alternative in einem etablierten Markt steht OVHcloud vor einer komplexen Herausforderung. Unsere Kunden erwarten, dass unsere Cloud-Services den Branchenstandards entsprechen. Gleichzeitig möchten sie von unseren einzigartigen Wettbewerbsvorteilen profitieren. Im Bereich der Cybersicherheit arbeiten wir daran, das richtige Gleichgewicht zu finden. Wir streben danach, Branchenstandards einzuhalten und zugleich Strategien zur Risikominderung anzuwenden, die zu unserem spezifischen Geschäftsmodell passen.
OVHcloud agiert in einem sich schnell verändernden Umfeld. Bedrohungen, Technologien und Kundenerwartungen entwickeln sich ständig weiter. Wir müssen daher flexibel bleiben und in der Lage sein, uns rasch anzupassen.
Was ist Informationssicherheit?
Sicherheit bedeutet, unsere Informationssysteme und Services vor potenziellen Bedrohungen zu schützen. Ziel ist es, die Vertraulichkeit, Integrität und Verfügbarkeit der Daten und Cloud-Services unserer Kunden zu gewährleisten.
Als Cloud-Service-Provider muss OVHcloud stets sicherstellen, dass die Systeme verfügbar bleiben und die Daten geschützt sind. Dies ist eine zentrale Verantwortung, die jeder Mitarbeitende von OVHcloud teilt.
Die Cybersicherheits-Governance konzentriert sich vor allem auf Risiken, die durch böswillige Handlungen entstehen. Sie gewährleistet außerdem eine enge Abstimmung mit allen Teams, die an der Erbringung der Services beteiligt sind. Diese Abstimmung trägt dazu bei, einen vollständigen und konsistenten Ansatz für das Risikomanagement zu schaffen.
Der Sicherheitsansatz von OVHcloud umfasst zudem klare Regeln für den Datenschutz und die Nachvollziehbarkeit. Dies ist besonders wichtig, wenn es um den Schutz der Privatsphäre geht. Diese Verpflichtungen sind formell in unseren Sicherheitsrichtlinien verankert.
Die Informationssicherheitsrichtlinie (ISSP) deckt die folgenden fünf Sicherheitskriterien ab:
-
Verfügbarkeit (A)
-
Integrität (I)
-
Vertraulichkeit (C)
-
Nachvollziehbarkeit (T)
-
Schutz der Privatsphäre (P)
Diese Kriterien helfen dabei, die Sicherheitsanforderungen für geschützte Assets zu definieren. Sie werden außerdem verwendet, um die Auswirkungen eines Sicherheitsrisikos oder -vorfalls zu bewerten.
Welche Assets schützen wir?
Infrastruktur, Plattformen, Anwendungen
OVHcloud betreibt eine globale, hochwertige Infrastruktur. Dazu gehören mehrere Rechenzentren, Hardware und Server. Diese Komponenten sind über ein Hochleistungsnetzwerk miteinander verbunden. Das Netzwerk ermöglicht eine sichere und zuverlässige Kommunikation zwischen den Services sowie mit öffentlichen oder privaten Netzwerken.
Diese Infrastruktur ist für unser Geschäft von zentraler Bedeutung. Sie unterstützt alle Produkte und Services von OVHcloud.
Unser Informationssystem wird ebenfalls von OVHcloud verwaltet. Es umfasst kundenseitige Services, interne Abläufe, Automatisierungswerkzeuge und Plattformen für die Zusammenarbeit. Es umfasst außerdem die Werkzeuge und Schnittstellen, mit denen Kunden ihre Services verwalten und mit den Teams von OVHcloud kommunizieren.
Unser Serviceportfolio ist breit gefächert. Es umfasst Infrastructure as a Service (IaaS), Platform as a Service (PaaS), Software as a Service (SaaS) sowie Telekommunikationsdienste. Diese Services basieren auf unserer leistungsstarken Infrastruktur und unseren Informationssystemen. Sie werden zudem durch zusätzliche Services unterstützt, die entweder von OVHcloud oder von unseren Partnern bereitgestellt werden.
Dieser integrierte Aufbau ermöglicht es uns, ein konsistentes und skalierbares Spektrum an Services anzubieten. Er hilft uns, den sich wandelnden Anforderungen unserer Kunden gerecht zu werden.
Informationen
OVHcloud behandelt Kundendaten als die sensibelste und kritischste Art von Informationen. Diese Daten werden im Rahmen der von uns erbrachten Services gehostet. In diesem Fall ist der Kunde der Verantwortliche für die Datenverarbeitung und für die Verwendung der Daten zuständig. OVHcloud handelt als Unterauftragsverarbeiter.
Als Unterauftragsverarbeiter handelt OVHcloud auf Anweisung des Kunden. Wir halten uns an die im Servicevertrag festgelegten Bedingungen und respektieren die Richtlinien und Vorgaben des Kunden.
OVHcloud schützt außerdem seine eigenen internen Daten. Diese Daten sind erforderlich, um unseren Betrieb zu unterstützen. Für diese Art von Daten ist OVHcloud der Verantwortliche.
Zu den internen Daten gehören technische und administrative Informationen. Sie werden genutzt, um Services zu erbringen, Geschäftsbeziehungen zu verwalten und rechtliche Anforderungen zu erfüllen.
Wer sind die Beteiligten im Bereich Cybersicherheit?
Kunden und Partner
OVHcloud spielt eine zentrale Rolle beim Betrieb und der Verwaltung der Infrastruktur, der Plattformen und der Software, die digitale Abläufe unterstützen.
Diese Services sind für die Informationssysteme und Geschäftsaktivitäten unserer Kunden von entscheidender Bedeutung. Viele unserer Kunden stellen ihrerseits Services für andere Parteien bereit, wodurch ein komplexes und sich ständig veränderndes Umfeld entsteht.
Als vertrauenswürdiger Cloud-Anbieter wird von OVHcloud erwartet, fundiertes technisches Wissen und eine umfassende Kontrolle über die Art und Weise der Erbringung unserer Services nachzuweisen.
Wir müssen sicherstellen, dass unsere Services hohen Standards in Bezug auf Zuverlässigkeit, Sicherheit und Leistung entsprechen. Diese Standards werden sowohl von unseren Kunden als auch von deren eigenen Endnutzern gefordert.
Branchenspezifische Behörden und Regulierungsstellen
Regulierungsbehörden erlassen Regeln, um Bürger und Unternehmen in ihren Regionen zu schützen. Diese Regeln umfassen Anforderungen an die Datensicherung und die Kontrolle der Datenverarbeitung.
OVHcloud befolgt diese Regeln in jeder Region, in der wir tätig sind. Wir stellen sicher, dass unsere Services den spezifischen Anforderungen und Bedingungen jedes lokalen Umfelds entsprechen.
Darüber hinaus legen einige Regulierungsstellen zusätzliche Regeln für bestimmte Branchen fest. Diese Regeln gelten für bestimmte Arten von Daten und Verarbeitungsaktivitäten, die mit höheren Risiken verbunden sind.
Um diesen Anforderungen gerecht zu werden, bietet OVHcloud Services an, die auf die Einhaltung branchenspezifischer Regeln ausgelegt sind. Wir verpflichten uns, diese Standards einzuhalten und die damit verbundenen Risiken zu bewältigen.
Mitarbeitende, Management von OVHcloud und Aktionäre
Die Mitarbeitenden von OVHcloud sind für die Konzeption, Wartung und den Betrieb der Systeme und Prozesse verantwortlich, die unsere Services unterstützen.
Jeder Sicherheitsvorfall kann unserem Betrieb unmittelbar schaden. Er kann außerdem den Wert unserer Services mindern und dem Ansehen sowie der Professionalität unserer Teams schaden.
Andererseits stärkt der Betrieb sicherer Informationssysteme die Innovationsfähigkeit von OVHcloud. Er fördert zudem eine Kultur der Zusammenarbeit und des Engagements, was zu einer besseren Servicequalität führt.
OVHcloud agiert in einem hart umkämpften Markt. Um erfolgreich zu sein, müssen wir schnell wachsen, um Innovationen zu unterstützen und international zu expandieren. Gleichzeitig müssen wir unsere Glaubwürdigkeit weiter ausbauen.
Das Vertrauen der Kunden ist der wichtigste Faktor hinter diesem Wachstum. Dieses Vertrauen hängt von unserer Fähigkeit ab, ihre Daten und Workloads zu schützen.
Aus diesem Grund ist Cybersicherheit ein zentraler Bestandteil der Wachstumsstrategie von OVHcloud. Sie wird von unserem Management und unseren Aktionären uneingeschränkt unterstützt.
Indem wir der Cybersicherheit Priorität einräumen, können wir das Vertrauen und die Treue unserer Kunden schützen. Dies ist entscheidend, um unsere Geschäftsziele zu erreichen und unsere Position als führender Cloud-Anbieter zu behaupten.
Subunternehmer und Outsourcing
OVHcloud arbeitet mit Subunternehmern zusammen, um verschiedene Prozesse und Projekte zu verwalten. Diese Subunternehmer können Zugriff auf die Informationssysteme und physischen Standorte von OVHcloud haben.
Darüber hinaus nutzt OVHcloud externe Anwendungen und Systeme, die in seine Hauptinfrastruktur integriert sind. Diese ausgelagerten Systeme unterstützen wesentliche Teile des Betriebs von OVHcloud. Sie sind ein wichtiger Bestandteil des gesamten Sicherheitskonzepts des Unternehmens.
OVHcloud weitet seine Sicherheitsmaßnahmen aus, um diese Subunternehmer und ausgelagerten Systeme abzudecken. Da sie für unseren Betrieb von wesentlicher Bedeutung sind, ist es wichtig, dass sie dieselben Sicherheitsstandards und -regeln einhalten.
Risiken und Chancen im Zusammenhang mit Cybersicherheit
Risikomanagement / Compliance
Ein wirksames Risikomanagement erfordert eine formale Methode, um für jede Situation die besten Sicherheitsmaßnahmen auszuwählen. Richtig angewendet, kann diese Methode wirksam sein. Sie ist jedoch auch mit Herausforderungen verbunden.
Eine einzelne Sicherheitsmaßnahme kann mehrere Risiken gleichzeitig verringern. Ebenso erfordert jedes Risiko häufig mehrere Maßnahmen, um vollständig bewältigt zu werden.
Für jede einzelne Sicherheitsentscheidung eine detaillierte, strukturierte Bewertung durchzuführen, kann ineffizient sein. Es kann zudem zu unnötiger Komplexität führen.
In vielen Fällen ist ein einfacherer Ansatz praktikabler. OVHcloud nutzt häufig eine auf Compliance basierende Methode und folgt dabei einem Satz von Sicherheitsregeln, der auf 25 Jahren Erfahrung im Bereich der Cloud-Services aufbaut. Sie wird zudem durch internationale Standards, branchenspezifische Vorschriften und Kundenerwartungen geprägt. Das Sicherheitsteam überwacht diesen Prozess sorgfältig.
Um diese Grundlage zu stärken, verfolgt unser Prozess für das Cybersicherheits-Risikomanagement drei Hauptziele:
-
Identifizierung und Steuerung der größten Cyberrisiken Dies hilft dabei, unsere Strategien zur Risikominderung den Beteiligten zu erläutern. Es verfolgt außerdem Veränderungen der Risikoniveaus im gesamten Unternehmen und innerhalb bestimmter Produktlinien. Dieser Ansatz verschafft einen klaren Überblick über unsere zentralen Anliegen und zeigt, dass unsere Prioritäten und Maßnahmen angemessen sind.
-
Unterstützung der operativen Aktivitäten durch risikobasierte Bewertungen Das Sicherheitsteam stellt Werkzeuge, Methoden und Kennzahlen bereit, um den Fachteams bessere Entscheidungen zu ermöglichen. Diese Ressourcen helfen den Teams, Prioritäten zu setzen, alltägliche Probleme zu lösen und etwaige Abweichungen von etablierten Standards zu erklären. Dadurch werden Sicherheitsentscheidungen konsistenter, relevanter und nachvollziehbarer.
-
Begleitung komplexer Entscheidungen durch eingehende Analysen Bei schwierigeren Entscheidungen nutzen wir einen strukturierten Prozess, um Sicherheitsrisiken zu identifizieren, zu bewerten und zu verringern. Dies verbessert die Ausgewogenheit, Tiefe, Transparenz und Konsistenz von Entscheidungen, die für bestimmte Projekte oder Geschäftssituationen getroffen werden.
Risikokontext
Als bedeutender Infrastrukturbetreiber
Als führender Cloud-Anbieter ist OVHcloud ein Unternehmen mit hoher Sichtbarkeit. Wir betreiben eine globale Infrastruktur in großem Maßstab und betreuen Millionen direkter und indirekter Kunden.
Aufgrund dieser Sichtbarkeit sind unsere Systeme einer Vielzahl von Risiken ausgesetzt. Diese Risiken gehen häufig von hochentwickelten Bedrohungsakteuren aus, darunter:
-
staatlich geförderte Gruppen
-
Nachrichtendienste
-
organisierte cyberkriminelle Gruppen
-
aktivistische Gruppen
-
die mit ihnen verbundenen Lieferketten
Diese Bedrohungsakteure verfolgen mehrere zentrale Ziele:
-
Verursachung weitreichender Störungen, die OVHcloud und alle seine Kunden betreffen
-
Schwächung der Cloud-Infrastruktur, die eine bestimmte wirtschaftliche oder politische Region unterstützt
-
Angriffe auf Kunden aus bestimmten Branchen oder geografischen Gebieten
-
Erlangung langfristigen Zugriffs für weitere böswillige Handlungen wie Angriffe auf die Lieferkette oder Datendiebstahl
-
Erprobung ihrer Werkzeuge und Techniken an robusten, modernen Systemen, die fortschrittliche Technologien einsetzen
Als Cloud-Service-Provider
Als Cloud-Anbieter, der Millionen von Systemen und Services hostet, ist OVHcloud vielen Arten von Angriffen ausgesetzt. Diese Angriffe richten sich häufig gegen unsere Kunden und sind von unterschiedlichen Motiven getrieben.
Da unser Kundenstamm äußerst vielfältig ist, lässt sich nur schwer eindeutig bestimmen, um welche Arten von Angreifern es sich genau handelt oder welche Ziele sie verfolgen. Stattdessen klassifizieren wir Bedrohungen danach, wie die Angriffe durchgeführt werden. Dies hilft uns, unseren Sicherheitsansatz anzupassen.
Wir gruppieren die wichtigsten Angriffswege in drei Kategorien:
-
Direkte Angriffe auf die Cloud-Assets von Kunden. Diese erfolgen über die Exposition im öffentlichen Netzwerk.
-
Nutzung legitimer Kundenzugänge. In diesem Fall versuchen Angreifer, Isolationsmechanismen zu umgehen und Systeme anderer Kunden zu erreichen.
-
Angriffe auf die gemeinsam genutzte Infrastruktur von OVHcloud. Dazu gehören Systeme wie Verwaltungsschnittstellen für Kunden oder interne Werkzeuge. Das Ziel besteht häufig darin, sich seitlich zu bewegen und indirekt auf Kundensysteme zuzugreifen.
Angriffe können von verschiedenen Quellen ausgehen. Dazu gehören externe Netzwerke, ein kompromittiertes Kundensystem oder ein System, das bei OVHcloud oder einem unserer Partner abonniert wurde.
Als Unternehmen
Wie jede Organisation ist OVHcloud vielen Arten von Cyberbedrohungen ausgesetzt. Dazu gehören Datenschutzverletzungen, der Missbrauch von Ressourcen, Ransomware, Phishing und andere Formen böswilliger Aktivitäten.
Solche Angriffe können die Sicherheit unserer Systeme und Daten beeinträchtigen. Sie können außerdem unseren Betrieb stören oder als Teil komplexerer Angriffe auf unsere Kunden oder unsere Infrastruktur genutzt werden.
Die meisten Bedrohungen, denen OVHcloud ausgesetzt ist, kommen von außerhalb des Unternehmens. Allerdings bergen die Größe und das schnelle Wachstum unserer internationalen Teams auch Risiken von innen. Dazu zählen menschliche Fehler und Insider-Bedrohungen. Aus diesem Grund muss unser Risikomanagement-Ansatz auch Insider-Bedrohungen berücksichtigen. Dies geschieht zusätzlich zur Bewältigung externer Bedrohungen und üblicher operativer Risiken.
Wesentliche operative Risiken
Auch wenn unsere Strategie zur Minderung von Sicherheitsrisiken überwiegend bewährten Branchenpraktiken folgt, werden bestimmte Risiken in unserem Sicherheitsmanagementprozess besonders beachtet. Dazu gehören:
-
Kompromittierung des Arbeitsplatzrechners eines Mitarbeitenden mit weitreichendem Systemzugriff
-
Ausnutzung von Schwachstellen in Steuerungsebenen von Produkten oder gemeinsam genutzten Infrastruktur-Assets
-
Abfluss von Authentifizierungsdaten wie Passwörtern, Tokens oder privaten Schlüsseln
-
Nutzung von Lieferantenzugängen, um einen Angriff durchzuführen (Angriff auf die Lieferkette)
-
Ausnutzung bekannter Schwachstellen in Systemen, die dem Internet ausgesetzt sind
-
Böswillige Handlungen, die mit gültigen Benutzeranmeldedaten durchgeführt werden (Insider-Bedrohung)
-
Physischer Zugriff auf Daten durch kompromittierte Abläufe im Rechenzentrum
-
Ausnutzung unbekannter Schwachstellen (Zero-Day) in Produktivsystemen
-
Denial-of-Service-Angriffe (DoS) auf Infrastrukturebene
-
Denial-of-Service-Angriffe (DoS) auf Anwendungsebene gegen Verwaltungsschnittstellen
-
Versagen der Systemisolation, das zu unrechtmäßigem Zugriff auf Kundendaten führt
-
Ausnutzung einer Schwachstelle in der Zugriffskontrolle auf Netzwerk- oder Anwendungsebene
-
Missbrauch von Mitarbeitenden oder Lieferanten durch einen Social-Engineering-Angriff
-
Verspätete Erkennung von Sicherheitsereignissen aufgrund fehlerhafter Sicherheitskontrollen
-
Ein Service oder eine Anwendung gerät außer Kontrolle und wird nicht gemäß den Richtlinien verwaltet, was zur Offenlegung von Daten führt
-
Missbrauch von Rollen mit gebündelten Rechten, um Sicherheitsregeln zu umgehen
-
Menschlicher Fehler oder Fehlkonfiguration, der zu einer unbeabsichtigten Offenlegung von Daten führt
-
Verletzung der physischen Sicherheit oder der Zugangskontrolle in unseren Rechenzentren
Wesentliche Auswirkungen im Zusammenhang mit Cybersicherheit
Negative Auswirkungen (Risiken)
Cybersicherheitsereignisse und -vorfälle können für OVHcloud mehrere negative Folgen haben. Dazu gehören:
-
Verlust des Kundenvertrauens in die Services von OVHcloud
-
Finanzielle Verantwortung für etwaige geschäftliche Auswirkungen, die Kunden entstehen
-
Nichterfüllung vertraglicher Verpflichtungen
-
Rechtliche oder regulatorische Folgen, die aus einer Sicherheitsverletzung resultieren
-
Schädigung des Ansehens von OVHcloud als zuverlässiger und vertrauenswürdiger Anbieter
-
Erhöhte Betriebskosten, die zur Bewältigung des Vorfalls und zur Wiederherstellung des normalen Servicebetriebs erforderlich sind
-
Indirekte finanzielle Auswirkungen wie geringere Umsätze, höhere Versicherungskosten und ein niedrigerer Marktwert
Positive Auswirkungen (Chancen)
Die Umsetzung eines konsistenten Sicherheitsansatzes, der vollständig auf die Strategie, den täglichen Betrieb und die Produktentwicklung von OVHcloud abgestimmt ist, bringt mehrere Vorteile mit sich:
-
Verringerung der Anzahl von Sicherheitsvorfällen
-
Fähigkeit, strenge Sicherheitsanforderungen von Kunden zu erfüllen und die Einhaltung nachzuweisen
-
Höherer Wert der Produkte und Services, die Kunden angeboten werden
-
Stärkeres Kundenvertrauen in das Serviceportfolio von OVHcloud
-
Geringere operative Auswirkungen von Sicherheitsvorfällen dank schnellerer Erkennung und besserer Reaktionsprozesse
-
Positive finanzielle Auswirkungen wie geringere Kosten für die Bewältigung von Vorfällen, höhere Umsätze und eine stärkere Kundentreue
Sicherheitsverpflichtungen von OVHcloud zum Aufbau vertrauenswürdiger Cloud-Services
Konsistente Grundlagen, die mit einem industriellen Ansatz verwaltet werden
Unser Ansatz beruht auf standardisierten Bausteinen, sicheren Architekturen sowie formalen, bewährten und hochgradig automatisierten Prozessen. Ziel ist es, Sicherheit zu einem Treiber für Effizienz und Konsistenz innerhalb des Informationssystems zu machen.
Um dies zu unterstützen, haben wir Werkzeuge, Prozesse und produktionsreife Komponenten entwickelt, die alle Teams nutzen können, um bewährte Sicherheitspraktiken anzuwenden.
Sicherheit ist nicht der einzige Vorteil dieses strukturierten Ansatzes, aber sie ist wesentlich. Er ermöglicht "Security by Design" und trägt dazu bei, die Sicherheit über die Zeit konsistent aufrechtzuerhalten. Indem wir Sicherheit von Anfang an integrieren, vermeiden wir es, sie nachträglich zu behandeln.
Formale Sicherheitsprüfungen werden im Projekt- und Änderungsmanagement durchgeführt. Diese Prüfungen stellen sicher, dass die Sicherheitsgrundsätze von der Entwurfsphase über den gesamten Lebenszyklus jedes Systems oder jeder Anwendung hinweg eingehalten werden.
Jedes Team ist für die Sicherheit der Systeme verantwortlich, die es verwaltet. Wir arbeiten kontinuierlich daran, zwei Ziele in Einklang zu bringen:
-
Durchsetzung der gemeinsamen Sicherheitsregeln von OVHcloud
-
Den Systemverantwortlichen die Freiheit zu geben, ihr technisches Fachwissen einzubringen
Dieses Gleichgewicht ist für unseren Sicherheitsansatz von wesentlicher Bedeutung. Wir arbeiten eng mit den Fachteams zusammen, um sicherzustellen, dass die Sicherheitsgrundsätze im gesamten Unternehmen konsistent angewendet werden.
Unterstützung aller Kundentypen bei ihrem Wachstum in der Cloud
Die Produkte von OVHcloud werden mit Open-Source-Technologien und etablierten Technologiestandards entwickelt. Dies erleichtert es Kunden, ihre Systeme in der Cloud einzuführen und zu verwalten.
Sicherheit ist ein zentraler Bestandteil unseres Produktentwicklungsprozesses. Das Sicherheitsteam ist in jede Entscheidung eingebunden, die sich auf die Sicherheit auswirken könnte. Dies stellt sicher, dass Sicherheit von Anfang an berücksichtigt wird.
Unser Ansatz für die Produktsicherheit ist risikobasiert. Wir berücksichtigen dabei:
-
Den Umfang und die Geschwindigkeit der Bereitstellung
-
Die Sicherheitskultur unserer Kunden
-
Die spezifischen Anwendungsfälle und Technologien jedes Produkts
Dies ermöglicht es uns, unsere Sicherheitsmaßnahmen an die Bedürfnisse unterschiedlicher Kundengruppen anzupassen.
Die Anwendung bewährter Praktiken für die Konfiguration und die Verwaltung des gesamten Sicherheitslebenszyklus ist von wesentlicher Bedeutung. Sie schafft einen Mehrwert für unsere Kunden und ist ein wichtiger Grund, warum sie sich für den Umstieg in die Cloud entscheiden. Diese Verantwortung ist vollständig in den Produktlebenszyklus integriert.
Auch wenn die Sicherheitslage je nach Produkt unterschiedlich sein kann, verwalten wir alle Sicherheitsereignisse, -vorfälle, Schwachstellen, Bedrohungen und sicherheitsrelevanten Informationen auf einheitliche und konsistente Weise.
Unterstützung jedes Kunden bei der Steuerung seiner eigenen spezifischen Risiken
OVHcloud bietet seine Lösungen einem breiten Spektrum von Kunden aus zahlreichen Branchen an. Dazu gehören:
-
Start-ups
-
Kleine und mittlere Unternehmen (KMU)
-
Großunternehmen
-
Behörden
-
Multinationale Konzerne
Jeder Kunde verfolgt einen anderen Sicherheitsansatz. Dieser richtet sich nach seinen geschäftlichen Anforderungen und seinem betrieblichen Kontext, was OVHcloud berücksichtigt.
Im Cloud-Computing ist Sicherheit eine geteilte Verantwortung. OVHcloud und seine Kunden haben jeweils klar definierte Rollen. Letztlich sind die Kunden für die Sicherheit ihrer Informationssysteme in der Cloud verantwortlich. Um Risiken durch Missverständnisse zu vermeiden, erläutern wir klar, wofür jede Partei verantwortlich ist.
Um Kunden dabei zu unterstützen, ihre Systeme abzusichern, stellt OVHcloud Folgendes bereit:
-
Eine Reihe von Werkzeugen und Funktionen zur Verbesserung der Sicherheit
-
Standard-Sicherheitsfunktionen, die allen Kunden zur Verfügung stehen
-
Optionale Funktionen zur Steuerung spezifischer Risiken
Kunden haben zudem die Freiheit, ihre eigenen Sicherheitswerkzeuge und -lösungen hinzuzufügen. Unsere Plattform ist darauf ausgelegt, diese Flexibilität zu unterstützen.
Wir bieten ein breites Spektrum integrierter Sicherheitsservices an. Diese sind über unseren Lösungskatalog verfügbar und werden durch Technologien und Services unserer Partner unterstützt. Unsere Produkte unterstützen außerdem Lösungen von Drittanbietern und der Community. Dies ermöglicht es Kunden, ihre eigenen Sicherheitsstrategien zu entwickeln und sie an ihre spezifischen Bedürfnisse anzupassen.
Cybersicherheits-Governance
Die Unternehmensleitung von OVHcloud bekennt sich langfristig zur Cybersicherheit. Dies zeigt sich in der Festlegung klarer Regeln für das Risikomanagement. Dazu gehört auch die Zuweisung von Verantwortlichkeiten, die Bereitstellung der erforderlichen Ressourcen und die Überwachung der Leistung.
Der Chief Information Security Officer (CISO) definiert und implementiert die Cybersicherheits-Governance. Diese Arbeit wird vom Chief Information Officer (CIO) beaufsichtigt, der innerhalb des Vorstands als Sponsor für dieses Thema fungiert. Diese Governance wird jährlich überprüft und aktualisiert, um sie an die strategischen Ziele von OVHcloud und das unternehmensweite Risikomanagement anzupassen.
Die Verantwortung für die Systeme ist ein zentrales Prinzip bei der Festlegung der Sicherheitsverantwortlichkeiten bei OVHcloud. Jedes Team ist für die Sicherheit der Systeme verantwortlich, die es aufbaut und verwaltet, und stützt sich dabei auf drei Grundprinzipien:
-
Verantwortung des Teams
-
Industrialisierung
-
Fundiertes technisches Fachwissen
Das Sicherheitsteam pflegt enge Beziehungen zu allen systembetreibenden Teams. Dies trägt dazu bei, einen konsistenten Sicherheitsansatz im gesamten Unternehmen OVHcloud sicherzustellen.
Diese Governance gilt für alle Unternehmen der OVHcloud-Gruppe. Sie umfasst außerdem Mitarbeitende, Lieferanten, Service-Provider, Subunternehmer und Nutzer des Informationssystems.
Die Services von OVHcloud basieren auf einem Cybersicherheits-Framework, das darauf ausgelegt ist:
-
Die langfristige Strategie mit einem effizienten Tagesbetrieb in Einklang zu bringen
-
Unsere Sicherheitsbemühungen fokussiert zu halten
-
Sicherzustellen, dass wir wirksam auf neue Bedrohungen und Schwachstellen reagieren
Das Sicherheitsteam von OVHcloud betreibt innerhalb seines Information System Management System – intern als OneISMS bekannt – einen einheitlichen und umfassenden Satz von Sicherheitskontrollen. Das OneISMS-Programm ist um drei Hauptebenen strukturiert, die alle vom Sicherheitsteam verwaltet werden:
-
Ebene des Anforderungsmanagements Diese Ebene fasst alle Sicherheitsanforderungen aus verschiedenen Quellen zusammen und ordnet sie. Sie vereinheitlicht sie zu einem konsistenten Framework und definiert klare Kriterien für ihre Anwendbarkeit.
-
Implementierungsebene Diese Ebene bietet einen formalen Ansatz für die Verwaltung und den Betrieb von Sicherheitskontrollen. Sie stellt die Abstimmung zwischen den Kontrollen und den Sicherheitszielen sicher, verwaltet die Dokumentation der Kontrollen und deren operative Nachverfolgung und koordiniert das Risikomanagement innerhalb eines einheitlichen Frameworks.
-
Ebene der Sicherheitsbewertung Diese Ebene umfasst sowohl interne als auch externe Kontrollmechanismen. Sie konzentriert sich darauf, das Erreichen der Sicherheitsziele zu überprüfen und die Wirksamkeit der für die Sicherheit bereitgestellten Ressourcen zu bewerten. Sie deckt außerdem Audits durch Dritte ab, sei es zu Zertifizierungszwecken oder auf Anfrage von Kunden.
Gemeinsam stellen diese Ebenen sicher, dass OVHcloud eine konsistente, wirksame und transparente Sicherheitslage über seine Informationssysteme hinweg aufrechterhält.
Wesentliche Leistungskennzahlen:
-
Anteil der in OneISMS abgedeckten Produkte
-
Anzahl der für Sicherheitsbewertungen aufgewendeten Personentage
Beziehungen zu externen Sicherheitsexperten
Unser Sicherheitsteam und unsere technischen Experten pflegen enge Arbeitsbeziehungen zu externen Sicherheits-Communities, Behörden, Softwareherstellern und Hardwareherstellern. Diese Kooperationen helfen uns, über neue Bedrohungen und Schwachstellen informiert zu bleiben, und ermöglichen es uns, frühzeitig Maßnahmen zu ergreifen, um die damit verbundenen Risiken zu verringern.
Wir leisten einen aktiven Beitrag zur Sicherheits-Community, indem wir unser Wissen und unsere Innovationen teilen. Wir unterstützen außerdem Praktiken der verantwortungsvollen Offenlegung, um einen offenen und ethischen Umgang mit Sicherheitsfunden zu fördern.
Um unsere Sicherheitslage weiter zu stärken, betreiben wir ein öffentliches Bug-Bounty-Programm. Dieses Programm ermöglicht es externen Sicherheitsforschern, Schwachstellen zu melden, und hilft uns, die Sicherheit unserer Systeme kontinuierlich zu verbessern.
Wesentliche Leistungskennzahlen:
- Ausgezahlte Bug-Bounty-Prämien
Compliance-Programm
Die Verpflichtung von OVHcloud gegenüber seinen Kunden und Partnern ist durch eine formale vertragliche Beziehung definiert. Dieser Vertrag legt unsere Pflichten klar dar.
Wir stellen eine detaillierte und leicht verständliche Matrix der sicherheitsbezogenen Rollen und Verantwortlichkeiten bereit. Dies stellt sicher, dass alle Parteien ihre jeweiligen Pflichten verstehen.
OVHcloud hält in jedem Land, in dem wir tätig sind, alle geltenden Gesetze und Vorschriften ein. Wir befolgen außerdem branchenspezifische Vorschriften, etwa für Informationssysteme im Gesundheitswesen und im Finanzbereich.
Unser Sicherheitsmanagementsystem basiert auf internationalen Standards, darunter ISO/IEC 27001. Dieser Standard hebt die Bedeutung von Sicherheitsgrundsätzen hervor.
Wir bewerten unsere Sicherheitsfunktionen regelmäßig durch:
-
Unabhängige Audits durch Dritte
-
Anerkannte Audit-Benchmarks
-
Compliance-Berichte und Zertifikate, die gegebenenfalls mit Kunden geteilt werden
Das Sicherheitsteam von OVHcloud betreibt ein strukturiertes Programm, das Folgendes umfasst:
-
Interne und externe Überprüfungen
-
Sicherheitskontrollen
-
Regelmäßige Audits
Dieses Programm hilft uns, unsere Sicherheitslage zu testen, und stellt sicher, dass wir unsere Verpflichtungen weiterhin erfüllen.
Wir vergleichen unsere Praktiken mit weit verbreiteten Frameworks für Sicherheits-Compliance. Ein eigens dafür zuständiges Team treibt die kontinuierliche Verbesserung voran. Dieses Team arbeitet eng mit den Systemverantwortlichen zusammen, um:
-
Verbesserungen umzusetzen
-
Das allgemeine Sicherheitsniveau zu erhöhen
-
Risiken zu verringern
-
Im Einklang mit unseren Sicherheitsverpflichtungen zu bleiben
Über unsere rechtlichen und vertraglichen Verpflichtungen hinaus engagiert sich OVHcloud aktiv in seinem Ökosystem. Dazu gehören Kunden, Partner und Interessenten.
Wir legen Wert auf Klarheit und Transparenz in jeder Kommunikation. Unser Ziel ist es, offene und ehrliche Beziehungen zu den Beteiligten aufzubauen. Wir stellen genaue und zeitnahe Informationen über unsere Sicherheitspraktiken bereit, damit die Beteiligten unsere Sicherheitslage vollständig nachvollziehen und fundierte Entscheidungen treffen können.
Wesentliche Leistungskennzahlen:
- Anzahl der für Sicherheitsbewertungen aufgewendeten Personentage
Security by Design
Wir konzipieren und bauen unsere Produktivsysteme nach den folgenden Grundsätzen:
-
Anforderungen auf Produktionsniveau Jedes System ist darauf ausgelegt, hohen Datenverkehr zu bewältigen und schnell zu skalieren.
-
Sichere Schnittstellen und Gateways Systeme sind so konzipiert, dass sie externen Bedrohungen ausgesetzt sein können. Die Begrenzung dieser Exposition wird als zusätzliche Sicherheitsebene behandelt.
-
Robuste und bewährte Technologien Wir setzen sowohl Open-Source- als auch proprietäre Technologien ein, die strenge Standards für Leistung und Ausfallsicherheit erfüllen.
-
Deterministisches Verhalten Systeme werden für einen konsistenten und sicheren Betrieb konfiguriert. Wir bauen umfassendes Fachwissen durch schrittweise Einführung, detaillierte Tests und ein hohes Maß an Automatisierung auf. Dazu gehört der Einsatz eines "As-Code"-Modells und die Verwaltung jedes Systems über seinen gesamten Lebenszyklus.
-
Intern entwickelte Software Maßgeschneiderte Software wird nach strengen Prozessen entwickelt, um spezifische Anforderungen zu erfüllen, etwa hohe Leistung oder fortschrittliche Sicherheitskontrollen.
Datenschutz
OVHcloud wendet eine strenge Regel an: Kundendaten werden niemals für geschäftliche Zwecke verwendet.
Die Mitarbeitenden kennen die Art der von Kunden gehosteten Daten nicht und dürfen nicht darauf zugreifen. Bei technischen Eingriffen an Systemen, die Kundendaten speichern, können Mitarbeitende jedoch technisch in die Lage versetzt werden, auf diese Daten zuzugreifen. Ein solcher Zugriff ist streng untersagt. OVHcloud hat strenge Sicherheitskontrollen eingerichtet, um jeden unbefugten Zugriff zu erkennen, die Nachvollziehbarkeit von Handlungen sicherzustellen und zu gewährleisten, dass diese Regel jederzeit eingehalten wird.
Neben den Kundendaten verwaltet OVHcloud interne Daten, die sich auf Kunden, Mitarbeitende, Service-Provider oder Partner beziehen können. Sofern rechtlich zulässig, können diese Daten an Dritte weitergegeben werden. Für diese internen Daten handelt OVHcloud als Verantwortlicher und wendet angemessene Sicherheitsmaßnahmen an, die sich nach der Art der Daten, ihrer Sensibilität und der Phase ihres Lebenszyklus richten – unabhängig davon, ob sie gespeichert, verwendet, übertragen oder gelöscht werden.
Wesentliche Leistungskennzahlen:
- Anzahl der den Behörden gemeldeten Verstöße
Menschen
Teamarbeit, die Trennung von Aufgaben, individuelle Verantwortung und schrittweise aufgebautes Vertrauen sind zentrale Prinzipien im Sicherheitsmodell von OVHcloud. Unsere Teams tragen gemeinsam die Verantwortung für die Verwaltung tausender Kundenumgebungen. Das aktive Mitwirken aller ist erforderlich, um eine durchgängige Sicherheit über alle Services hinweg aufrechtzuerhalten.
Alle Mitarbeitenden von OVHcloud durchlaufen ein formales Programm zur Sensibilisierung und Schulung im Bereich Cybersicherheit. Dieser Prozess beginnt bereits vor der Einstellung, durch Hintergrundprüfungen, die an die Verantwortlichkeiten der jeweiligen Position angepasst sind. Diese Prüfungen helfen dabei, potenzielle Risiken zu erkennen, etwa die Möglichkeit böswilligen Verhaltens oder die Anfälligkeit für äußeren Druck.
An ihrem ersten Arbeitstag erhalten neue Mitarbeitende eine Einführung in die Cybersicherheit. Diese Einführung erläutert die Bedeutung der Cybersicherheit bei der Erbringung unserer Services und betont, wie die individuelle Verantwortung in der gesamten Organisation angewendet wird. Diese erste Sensibilisierung wird durch regelmäßige interne Kommunikation verstärkt, durch das Teilen von operativem Feedback und aktuellen Cybersicherheitsthemen, um alle Mitarbeitenden wachsam und engagiert zu halten. Für sensible Positionen werden regelmäßig zusätzliche Schulungen angeboten.
Wir testen außerdem die Fähigkeit unserer Teams, Cybersicherheitsrisiken zu erkennen und auf sie zu reagieren. Es werden regelmäßig Übungen und Simulationen zur Vorfallsreaktion durchgeführt, um sicherzustellen, dass die Mitarbeitenden gut darauf vorbereitet sind, reale Sicherheitsereignisse schnell und wirksam zu bewältigen.
Wesentliche Leistungskennzahlen:
-
Anzahl der in Cybersicherheit geschulten Mitarbeitenden
-
Ergebnisse von Phishing-Tests
-
Einhaltung der Offboarding-Verfahren
Arbeitsumgebung
Die meisten operativen Aktivitäten bei OVHcloud werden über zentralisierte Services wie Ticketing, Dokumentation, Systementwurf, Automatisierung, Codeverwaltung, Softwareerstellung und Servicebetrieb durchgeführt. Die Mitarbeitenden nutzen ihre Arbeitsplatzrechner, um auf diese Services zuzugreifen.
Ein hohes Maß an Kontrolle über die Arbeitsplatzrechner aufrechtzuerhalten, ist von wesentlicher Bedeutung, um zu verhindern, dass diese zu einem Einfallstor für Angriffe werden. Gleichzeitig benötigen die Mitarbeitenden von OVHcloud häufig Zugriff auf eine breite Palette von Werkzeugen, systemnahe Interaktionen und umfassende Konnektivität zu offenen Netzwerken. Diese Möglichkeiten sind wichtig für Experimente, Entwicklung und Fehlerbehebung.
Diese betrieblichen Anforderungen mit strengen Sicherheitsanforderungen in Einklang zu bringen, ist eine fortwährende Herausforderung.
Um dem zu begegnen, setzen wir Folgendes um:
-
Strenge Zugriffskontrolle für interne Netzwerke, Systeme und Anwendungen. Der Zugriff basiert auf geschäftlichen Rollen und wird über sichere Gateways oder Bastion-Hosts verwaltet, um die Nachvollziehbarkeit zu gewährleisten
-
Überwachung interner Netzwerke, des Zugriffs auf externe Ressourcen, von Kommunikationswerkzeugen und internen Anwendungen, um ungewöhnliche oder unbefugte Aktivitäten zu erkennen
-
Strenge Kontrolle der Konfiguration der Arbeitsplatzrechner, einschließlich Systemhärtung, automatisiertem Konfigurationsmanagement, Entzug lokaler Administratorrechte, zentralisierter Überwachung mit EDR und Schutz vor Schadsoftware sowie Werkzeugen zur Untersuchung von Vorfällen
-
Dedizierte Arbeitsplatzrechner mit individuellen Konfigurationen für sensible Positionen und kritische Umgebungen
-
Strenge Kontrolle des Anwendungszugriffs über mobile Geräte
Wesentliche Leistungskennzahlen:
-
Anzahl der Sicherheitswarnungen im Zusammenhang mit Fehlverhalten
-
Anzahl der technischen Fehlverhalten
Identitäts- und Zugriffsmanagement
Das interne System für das Identitäts- und Zugriffsmanagement (IAM) von OVHcloud ist darauf ausgelegt, den gesamten Lebenszyklus von Benutzeridentitäten zu verwalten, von der Erstellung bis zur Beendigung.
Zugriffsanfragen folgen einem strukturierten Prozess, der formale Prüf- und Genehmigungsschritte umfasst. Der Zugriff wird nur autorisierten Personen auf Grundlage geschäftlicher Erfordernisse gewährt. Wir unterstützen sowohl individuelle Konten als auch Servicekonten und halten eine strikte Trennung zwischen Standard-Benutzerkonten und administrativen Konten aufrecht, um das Risiko unbefugten Zugriffs zu verringern.
Authentifizierungsdaten werden über ihren gesamten Lebenszyklus hinweg verwaltet – Erstellung, Aktualisierung und Löschung. Wir setzen verschiedene Authentifizierungsmethoden ein, darunter Passwörter, digitale Zertifikate, physische Tokens und biometrische Authentifizierung. Wir unterstützen außerdem Single Sign-On (SSO), um den Zugriff für Benutzer zu vereinfachen, und nutzen Bastion-Hosts, um administrative Aktionen abzusichern.
Um die individuelle Verantwortung sicherzustellen, führen wir regelmäßige Zugriffsüberprüfungen durch und überwachen die Nutzung der Konten, um zu verifizieren, dass die Zugriffsrechte mit den internen Richtlinien und Verfahren übereinstimmen. Unser System für die rollenbasierte Zugriffskontrolle (RBAC) definiert Zugriffsebenen auf Grundlage der Rolle des Benutzers, und wir pflegen ein breites Spektrum an Rollen, um unterschiedlichen operativen Kontexten gerecht zu werden.
Der Zugriff auf Netzwerkservices ist durch sichere Authentifizierungsmechanismen geschützt. Wir empfehlen dringend die Verwendung der Multi-Faktor-Authentifizierung, um eine zusätzliche Sicherheitsebene zu schaffen. Unsere Passwortrichtlinien setzen Komplexitätsanforderungen durch, und alle Passwörter werden mithilfe von Verschlüsselung sicher gespeichert.
Wir überwachen außerdem den Status der Anmeldedaten ehemaliger Benutzer, um sicherzustellen, dass nach der Beendigung kein unbefugter Zugriff bestehen bleibt. Insgesamt folgt unser IAM-System dem Prinzip der minimalen Rechtevergabe und gewährt Zugriff nur Benutzern, die ihn tatsächlich benötigen.
Wesentliche Leistungskennzahlen:
-
Genauigkeit der Zugriffsrechte
-
Anteil der Anwendungen, die SSO verwenden
Sichere kontinuierliche Bereitstellung
Bei OVHcloud umfassen unsere Entwicklungsteams über tausend Entwickler, die mit mehreren Technologie-Stacks arbeiten. Diese Vielfalt erschwert es, einen einzigen, einheitlichen Entwicklungsprozess anzuwenden.
Um dem zu begegnen, haben wir eine Reihe von Entwicklungsarchetypen definiert. Diese dienen als grundlegende Modelle für unterschiedliche Projekttypen. Wir zentralisieren außerdem den gesamten Quellcode in einem gemeinsam genutzten Repository, um einen konsistenten Zugriff sicherzustellen und eine wirksame Zusammenarbeit zwischen den Teams zu ermöglichen.
Unsere Entwicklungs-Toolchain unterstützt ein breites Spektrum an Technologien und Workflows. Sie umfasst ein System für die kontinuierliche Bereitstellung, das das Erstellen und Testen automatisiert. Entwickler haben zudem Zugriff auf dedizierte Umgebungen und Labore für Tests und Validierung. Die Codesignatur wird genutzt, um die Authentizität und Integrität der Software zu gewährleisten.
Um eine sichere und effiziente Entwicklung zu unterstützen, stellen wir systemnahe Primitive wie Protokollierung, Secret-Management und Container-Ausführung bereit. Unsere APIs sind RESTful und sicher gestaltet und werden durch Reverse-Proxys geschützt, die als sichere Gateways fungieren.
Der Zugriff auf Systeme und Daten wird über intern entwickelte Werkzeuge für das Identitäts- und Zugriffsmanagement verwaltet. Diese Werkzeuge bieten ein hohes Maß an Zugriffskontrolle und Nachvollziehbarkeit. Wir nutzen außerdem Werkzeuge für das Abhängigkeitsmanagement, um sicherzustellen, dass externe Komponenten auf dem neuesten Stand und frei von bekannten Schwachstellen sind.
Indem OVHcloud ein flexibles und skalierbares Framework anbietet, ist es in der Lage, den vielfältigen Anforderungen seiner Entwicklungsteams gerecht zu werden und gleichzeitig eine robuste Sicherheitslage aufrechtzuerhalten.
Sichere Zustandsverwaltung
Die Härtung ist ein zentraler Bestandteil der Sicherheitslage von OVHcloud. Sie umfasst das systematische Entfernen unnötiger Funktionen, das Konfigurieren von Systemen mit sicheren Einstellungen und das Anwenden der neuesten Sicherheitspatches, um Schwachstellen zu verringern.
Das Management der kryptografischen Konfiguration ist ebenfalls von wesentlicher Bedeutung. OVHcloud folgt bewährten Branchenpraktiken für eine sichere Verschlüsselung und verwendet empfohlene Algorithmen und Protokolle, um die Vertraulichkeit und Integrität der Daten zu schützen.
System- und Anwendungskonfigurationen werden streng kontrolliert. Alle Änderungen werden sorgfältig nachverfolgt und verwaltet. Die Bestandskontrolle wird strikt durchgesetzt. Alle IT-Assets – einschließlich Hardware, Software und Daten – werden registriert und überwacht, um Sichtbarkeit und Kontrolle aufrechtzuerhalten.
Das Management der Exposition ist ein weiterer wichtiger Bestandteil unseres Ansatzes. OVHcloud identifiziert und behebt regelmäßig Sicherheitsrisiken durch:
-
Bewertungen von Schwachstellen
-
Aktivitäten zur Behebung
-
Kontinuierliche Verbesserung der Systemkonfigurationen
Diese kombinierten Bemühungen stellen sicher, dass unsere Infrastruktur sicher, gut verwaltet und auf die Branchenstandards abgestimmt bleibt.
Wesentliche Leistungskennzahlen:
- CMDB-Abdeckung
Überwachung, Erkennung und Reaktion auf Vorfälle
Wir betreiben ein Framework zur kontinuierlichen Bedrohungsanalyse, das direkt mit unseren Überwachungssystemen verbunden ist. Dies ermöglicht es uns, unsere operativen Praktiken in Echtzeit anzupassen, um aktuellen Risiken zu begegnen und schnell und wirksam auf Sicherheitsvorfälle zu reagieren.
Die Struktur unseres Sicherheitsteams ermöglicht es, bei Bedarf rasch Experten zu mobilisieren. Dies stellt sicher, dass Vorfälle effizient untersucht und behoben werden, wobei Korrekturmaßnahmen schnell und nachhaltig umgesetzt werden, um künftige Risiken zu verringern.
Die operative Überwachung und die Protokollierung von Ereignissen liegen in der Verantwortung jedes Systemverantwortlichen. Darüber hinaus bietet unser System für das Security Information and Event Management (SIEM) Funktionen zur Echtzeitüberwachung, zur Korrelation von Ereignissen und zur Erkennung von Bedrohungen. Wir sammeln und analysieren relevante Protokolldaten sowie externe Threat-Intelligence, um potenzielle Sicherheitsrisiken zu erkennen.
Unser Prozess für das Vorfallsmanagement umfasst klare Definitionen von Vorfallstypen, Schweregraden und Reaktionsverfahren. Ein etablierter Eskalationsprozess stellt sicher, dass Vorfälle in jeder Phase von den geeigneten Teams bearbeitet werden.
Wir verfügen über ein dediziertes Computer Emergency Response Team (CERT), das für die Bewältigung von Sicherheitsvorfällen geschult ist. Der Prozess zur Reaktion auf Vorfälle umfasst die vollständige Analyse, Eindämmung, Beseitigung und Wiederherstellung. Nach einem Vorfall wird eine Überprüfung durchgeführt, um die gewonnenen Erkenntnisse festzuhalten und künftige Reaktionsmaßnahmen zu verbessern.
Wir pflegen außerdem einen klaren Kommunikationsplan, um sicherzustellen, dass die Beteiligten während Sicherheitsvorfällen informiert und auf dem Laufenden gehalten werden. Es werden regelmäßig Übungen und Simulationen durchgeführt, um unsere Fähigkeiten zur Reaktion auf Vorfälle zu testen und zu stärken.
Wesentliche Leistungskennzahlen:
-
Abdeckung des SIEM
-
Anzahl der Vorfälle mit Auswirkungen auf Kundendaten
-
Anzahl der Vorfälle mit Auswirkungen auf die Finanzberichte
Sicherheit der Rechenzentren
Die Rechenzentren von OVHcloud werden als Anlagen industriellen Niveaus konzipiert und betrieben. Jeder Standort wird auf Grundlage einer Risikoanalyse geplant, die geografische, technische und gesellschaftliche Faktoren berücksichtigt. Diese Faktoren beeinflussen die Art und Weise, wie jedes Rechenzentrum verwaltet und betrieben wird.
Alle Abläufe innerhalb der Rechenzentren folgen formalen Verfahren, um menschliche Fehler zu minimieren und Nachvollziehbarkeit sowie Verantwortlichkeit sicherzustellen. Jede Änderung wird über einen strukturierten und zentral koordinierten Prozess abgewickelt, der dabei hilft, Risiken vorwegzunehmen und potenzielle Auswirkungen zu bewerten.
Auch Routineabläufe unterliegen strengen, formalen Verfahren. Diese Verfahren werden durch Werkzeuge für die Verwaltung der Rechenzentren und durch automatisierte Systeme zur Datenerfassung unterstützt, die mit der Infrastruktur verbunden sind. Dies gewährleistet betriebliche Konsistenz und verringert Risiken, insbesondere beim Umgang mit Datenträgern, die Kundendaten enthalten.
Der Zugang zu den Rechenzentren von OVHcloud ist eingeschränkt und basiert auf individueller Identifizierung sowie einem strengen geschäftlichen Erfordernis. Die Zugangskontrolle wird durch ein Zonenmodell definiert, bei dem jede Zone über spezifische Zugangsregeln verfügt, die sich nach ihrer Kritikalität und geschäftlichen Funktion richten.
Um diese Zugangsrichtlinie zu unterstützen, setzt OVHcloud auf:
-
Fortschrittliche Videoüberwachungssysteme
-
Dedizierte Informationssysteme für die Rechenzentren
-
Zentralisierte Koordination und Überwachung der Sicherheits- und Betriebsaktivitäten
Diese Systeme tragen dazu bei, sicherzustellen, dass lokale Abläufe sicher sind und mit dem globalen Sicherheits- und Überwachungsframework von OVHcloud im Einklang stehen.
Wesentliche Leistungskennzahlen:
-
Anzahl der innerhalb der letzten 12 Monate auditierten Rechenzentren
-
Anzahl der nicht innerhalb der letzten 36 Monate auditierten Rechenzentren