---
title: 'Sicherheitsmechanismen und -technologien'
section: 'Concepts'
weight: 1
description: Ein mehrschichtiger Ansatz für die Plattformsicherheit — physische Schicht, Netzwerk-, Betriebssystem-, Anwendungs- und Datenspeicherschicht sowie die auf jeder Ebene umgesetzten Mechanismen.
related:
  - security/data-security
  - security
  - operations/backup-and-restore
  - eu-compliance
---

import Alert from '@/components/docs/Alert.astro';

Moderne Systeme erfordern einen mehrschichtigen Sicherheitsansatz, bei dem jede Schicht bestimmte Funktionen erfüllt und mit den anderen zusammenwirkt, um [ein umfassendes Sicherheitssystem zu schaffen](#umgesetzte-sicherheitsmechanismen). Betrachten wir die wesentlichen Schichten, ihre Mechanismen und Technologien sowie die bewährten Verfahren zu ihrer Umsetzung.

## Sicherheitsebenen des Systems

### Physische Schicht

<Alert type="info">
  Die physische Sicherheit ist das Fundament des gesamten Schutzsystems. Sie soll den unbefugten
  Zugriff auf Hardwareressourcen und Infrastruktur verhindern.
</Alert>

- **Serverräume und Rechenzentren:**
  Die Geräte müssen in gesicherten Rechenzentren mit mehrstufigen Zutrittskontrollsystemen untergebracht sein: biometrische Authentifizierung, RFID-Karten und Videoüberwachung. Die Räumlichkeiten müssen mit Brandlöschanlagen, Klimatisierung und Schutz vor Spannungsschwankungen ausgestattet sein.
- **Perimeterschutz:**
  Eingesetzt werden physische Barrieren (zum Beispiel doppelte Türschlösser), Bewegungsmelder und ein rund um die Uhr besetzter Sicherheitsdienst. Für kritische Anlagen gilt das Prinzip der „Defense in Depth“ — ein mehrschichtiger Schutz mit regelmäßigen Schwachstellenaudits.
- **Redundanz der Infrastruktur:**
  Zur Risikominimierung kommen Notstromversorgungen (USV, Generatoren), redundante Kommunikationskanäle und verteilte Rechenzentren (geografische Isolation) zum Einsatz.

### Netzwerkschicht

Diese Schicht gewährleistet die Sicherheit der Datenübertragung, verhindert Angriffe auf Netzwerkressourcen und kontrolliert den Datenverkehr.

- **Firewalls:**
  Moderne NGFWs (Next-Generation Firewalls) analysieren den Datenverkehr auf Anwendungsebene und blockieren verdächtige Sitzungen. So lassen sich beispielsweise Regeln einrichten, die ausgehende Verbindungen zum Tor-Netzwerk verweigern oder Ports sperren, die das System nicht verwendet.
- **Schutz vor DDoS-Angriffen:**
  Cloudbasierte Dienste (zum Beispiel Cloudflare) filtern den Datenverkehr, indem sie anomale Muster erkennen. Zu den lokalen Lösungen gehören Rate Limiting und Blackhole-Routing.
- **Netzwerksegmentierung:**
  Die Netzwerke werden in VLANs, DMZs und isolierte Subnetze unterteilt. Für IoT-Geräte werden dedizierte APNs (Access Point Names) verwendet, um zu verhindern, dass sie mit dem Unternehmensverkehr interagieren.
- **Systeme zur Angriffserkennung und -abwehr (IDS/IPS):**
  Werkzeuge wie Snort oder Suricata analysieren Pakete in Echtzeit und blockieren Angriffe anhand von Signaturen und Verhaltensanomalien. Die Integration mit SIEMs (zum Beispiel Splunk) ermöglicht eine automatisierte Reaktion.
- **Verschlüsselung des Datenverkehrs:**
  Verpflichtender Einsatz von TLS 1.3 mit modernen Verschlüsselungsverfahren (AES-GCM, ChaCha20). Für VPNs werden die Protokolle WireGuard oder IPsec anstelle der veralteten PPTP/L2TP empfohlen.

### Betriebssystemschicht

Die Sicherheit des Betriebssystems wird durch strikte Konfiguration, zeitnahe Aktualisierungen und Prozessisolation erreicht.

- **Containerisierung (Docker, Kubernetes):**
  Jeder Dienst läuft in einem isolierten Container mit eingeschränkten Rechten. So wird einem Webserver beispielsweise ein eigener Benutzer ohne Zugriff auf Systemdateien zugewiesen.
- **Module für die zwingende Zugriffskontrolle (Mandatory Access Control, MAC):**
  - **SELinux:** Setzt label-basierte Richtlinien um, um die Ausführung unsignierter Binärdateien zu verhindern.
  - **AppArmor:** Erstellt Profile für Anwendungen und beschränkt deren Zugriff auf das Dateisystem.
- **Auditierung und Überwachung:**
  Werkzeuge wie Auditd oder Osquery überwachen Änderungen an kritischen Dateien (zum Beispiel /etc/passwd). Zur Analyse der Protokolle werden ELK-Stacks (Elasticsearch, Logstash, Kibana) oder Grafana eingesetzt.
- **Updates und Patches:**
  Automatisierung über Dienstprogramme wie unattended-upgrades (Linux) oder WSUS (Windows). Bei kritischen Systemen sollten Updates vorab in einer Staging-Umgebung getestet werden.

### Anwendungsschicht

Die Anwendungssicherheit erfordert eine Kombination aus integrierten Mechanismen und der Einhaltung von Entwicklungsstandards.

- **Authentifizierung und Autorisierung:**
  - Mehrfaktor-Authentifizierung (MFA) über OTP, U2F-Schlüssel oder Biometrie.
  - Umsetzung von OAuth 2.0/OpenID Connect für delegierten Zugriff.
  - RBAC (rollenbasierte Zugriffskontrolle) nach dem Prinzip der geringsten Rechte.
- **Schutz vor Web-Angriffen:**
  - **CSRF:** Token-Erzeugung mithilfe kryptografisch sicherer Algorithmen (HMAC-SHA256).
  - **XSS:** Bereinigung von Eingaben über Bibliotheken wie DOMPurify sowie Umsetzung einer CSP mit der Direktive `default-src 'self'`.
  - **SQL-Injektionen:** Einsatz eines ORM (Hibernate, SQLAlchemy) oder vorbereiteter Anweisungen (Prepared Statements).
- **Sichere Entwicklung (DevSecOps):**
  Integration von Schwachstellen-Scannern (OWASP ZAP, SonarQube) in die CI/CD-Pipeline. Durchführung regelmäßiger Pentests und Code-Reviews.

### Datenspeicherschicht

Sicherstellung der Vertraulichkeit, Integrität und Verfügbarkeit der Daten.

- **Verschlüsselung:**
  - **Im Ruhezustand:** Mittels LUKS (Linux) oder BitLocker (Windows) mit AES-256.
  - **Während der Übertragung:** TLS für die Übermittlung zwischen Servern und Clients.
  - **Schlüssel:** Aufbewahrung in einem Hardware-HSM (Hardware Security Module) oder einem Cloud-KMS (AWS KMS, HashiCorp Vault).
- **Redundante Sicherung:**
  3-2-1-Strategie: 3 Kopien, auf 2 verschiedenen Medien, 1 davon außer Haus. Automatisierung über BorgBackup oder Veeam.
- **Zugriffskontrolle:**
  - **RBAC/ABAC:** Dynamische Rechteverwaltung auf Basis von Benutzerattributen (Funktion, Standort).
  - **Audit:** Protokollierung aller Vorgänge (CREATE, UPDATE, DELETE) mit Integration in ein SIEM.

<Alert type="note">
  Mehrschichtige Sicherheit erfordert nicht nur die Umsetzung von Technologie. Sie erfordert auch
  fortlaufende Überwachung, Schulung der Mitarbeiter und Anpassung an neue Bedrohungen. Regelmäßige
  Audits, die Anwendung von Standards (ISO/IEC 27001, NIST) und die Automatisierung von Prozessen
  sind der Schlüssel zu langfristiger Stabilität.
</Alert>

## Umgesetzte Sicherheitsmechanismen

### Sicherheit der Netzwerkschicht

- **Die Filterung des ein- und ausgehenden Datenverkehrs** ist so konfiguriert, dass unbefugte Verbindungen blockiert werden. Zur Erhöhung der Sicherheit wird empfohlen, den Systemzugriff auf vertrauenswürdige IP-Adressen (über das Internet) oder ausschließlich auf Verbindungen per VPN zu beschränken.
- **Verwendung eines dedizierten APN** in den SIM-Karten-Einstellungen der Telemetriegeräte (IoT). Dadurch werden die Geräte vom allgemeinen Internetverkehr isoliert und der Datenschutz verbessert.
- Der Zugriff auf die Weboberfläche erfolgt über das **HTTPS-Protokoll** (TLS/SSL-Zertifikate), das den Datenverkehr zwischen Client und Server verschlüsselt.

### Schutz der Betriebssystemschicht

- **Die Prozessisolation** erhöht die Widerstandsfähigkeit gegenüber Systemausfällen und Hackerangriffen. Auf einem IoT-Server wird jeder Teil des Systems mithilfe der Docker-Containerisierung isoliert. Die Containerisierung trennt die verschiedenen Teile des Systems voneinander ab, wodurch der mögliche Schaden durch Angriffe und Ausfälle minimiert wird.

- Einsatz der Module AppArmor, SELinux oder Parsec (optional). **Sicherheitsmodule** bieten zusätzlichen Schutz auf Betriebssystemebene, verstärken die Zugriffskontrolle und helfen, unerwünschte Aktionen im System zu verhindern.
  - **Anpassung der Richtlinien**: Erstellen Sie strikte Sicherheitsrichtlinien, um den Zugriff auf kritische Ressourcen einzuschränken.
  - **Sicherheitsaudit**: Analysieren Sie die Protokolle regelmäßig, um verdächtige Aktivitäten zu erkennen.

### Schutz der Anwendungsschicht

- Der Webteil des Systems ist gegen Angriffe wie **Cross-Site Request Forgery (CSRF)** geschützt. Integrierte Mechanismen erzeugen für jedes Formular ein eindeutiges Token und verhindern so die Fälschung von Anfragen. Zusätzlich werden SameSite-Cookie-Attribute und Referer-Prüfungen verwendet.

- Das System verfügt über einen integrierten Schutz vor **Cross-Site-Scripting-Angriffen (XSS)**, einschließlich der Filterung von Benutzereingaben, um das Einschleusen von schädlichem JavaScript-Code zu verhindern.
  - Content Security Policy (CSP): Konfiguration von Richtlinien, um die Quellen einzuschränken, aus denen Skripte und andere Ressourcen geladen werden dürfen.
  - Maskierung von Daten: automatisches Maskieren von HTML, CSS und JavaScript in Benutzereingaben.

- Die Interaktion mit der Datenbank erfolgt über ein **ORM-Modul**, das über einen integrierten Schutz vor SQL-Injektionen verfügt (es kann keinen beliebigen SQL-Code ausführen) und außerdem Abfragen protokolliert, um verdächtige Aktivitäten zu erkennen.

### Schutz der Datenspeicherschicht

- **Datenverschlüsselung:** Es kommen Verschlüsselungsalgorithmen (zum Beispiel AES-256) zum Einsatz, um Daten auf dem Datenträger und während der Übertragung zu schützen.

- **Datensicherung:** Die Daten werden regelmäßig gesichert und in einem sicheren Speicher abgelegt.

- **Zugriffskontrolle:** Verwendet werden die rollenbasierte Zugriffskontrolle (RBAC) und die Auditierung aller Datenvorgänge im Speicher.
