Sie gilt für organisationseigene Standorte, Colocation-Einrichtungen und provider-betriebene Infrastruktur, wobei die Verantwortlichkeiten nach Eigentum, Verträgen, Dienstarchitektur und Zugang zu jeder Schicht aufgeteilt werden.
Der Schutz verbindet physische und Umgebungsmaßnahmen mit logischer Zugriffskontrolle, sicherer Konfiguration, Monitoring, Wartung, Datenschutz und Continuity Engineering. Abhängigkeiten wie Strom, Kühlung, Konnektivität, Brandbekämpfung, Personal und Lieferanten müssen in Risiko- und Resilienzanalysen einbezogen werden, selbst wenn sie außerhalb der direkten Kontrollgrenze der Organisation liegen.
Wichtigste Punkte
Die Einrichtung schützenPhysischen Zutritt protokollieren, Besucher und Wartung steuern, Racks und Medien absichern, Umgebungsbedingungen überwachen sowie Versorgungs- und Notfallverfahren mit den Anforderungen der Personensicherheit abstimmen.
Systeme und Administration schützenAssets inventarisieren, Management-Pfade isolieren, starke administrative Authentifizierung verlangen, Netzwerke segmentieren, Plattformen härten und aktualisieren, Firmware und Credentials schützen, sensible Daten verschlüsseln und Kontrollebenen-Aktivität überwachen.
Wiederherstellbarkeit entwerfenAngemessene Redundanz gestalten, kritische Abhängigkeiten wo begründet diversifizieren, Backups schützen, Wiederherstellung und Failover testen, Kapazität und Ersatzteile planen sowie Reaktionsbefugnisse über Eigentümer und Provider hinweg zuweisen.
Wichtige EinschränkungEine sichere Einrichtung oder ein zertifizierter Provider macht gehostete Anwendungen, Identitäten, Konfigurationen oder Daten nicht sicher. Redundanz ist kein Backup, und geteilte Infrastruktur, Kontrollebenen-Kompromittierung, Kundenfehler sowie korrelierte Versorgungs- oder Lieferantenausfälle können geplante Grenzen überschreiten.