Wikipedia · einfach zusammengefasst · Stand
Sealed Cloud
Sealed Cloud (deutsch etwa Versiegelte Wolke) ist eine patentierte Basistechnologie, mit der Systeme in Rechenzentren so abgesichert werden können, dass die …
Inhalt5 Abschnitte
Grundidee und Ziel
Sealed Cloud ist eine patentierte Basistechnologie zur Absicherung von Systemen in Rechenzentren. Ihr entscheidendes Merkmal ist, dass selbst der Betreiber der Infrastruktur grundsätzlich keinen Zugriff auf die dort verarbeiteten unverschlüsselten Daten erhält. Geschützt werden sowohl Inhalte als auch Metadaten, also beispielsweise Angaben zu Kommunikationsbeziehungen, Dateigrößen oder Nutzungsstrukturen.
Ziel ist eine „versiegelte“ Infrastruktur für Cloud Computing, die den in der Datenschutz-Grundverordnung (DSGVO) geforderten Prinzipien Privacy by Design und Privacy by Default folgt. Privacy by Design bedeutet, Datenschutz bereits bei der technischen Gestaltung eines Systems zu berücksichtigen. Privacy by Default bezeichnet datenschutzfreundliche Voreinstellungen. Die Versiegelung soll den Betreiber durch technische Maßnahmen am Datenzugriff hindern – auch während der Verarbeitung, wenn Nutzerdaten normalerweise unverschlüsselt vorliegen.
Die Technologie wurde ab 2011 im Trusted Cloud Programm des Bundesministeriums für Wirtschaft und Energie für den industriellen Einsatz weiterentwickelt. Zum beteiligten Konsortium gehörten unter anderem das Fraunhofer-Institut für Angewandte und Integrierte Sicherheit (AISEC), das TÜV-Süd-Unternehmen Uniscon und SecureNet. Seit Ende 2014 bestehen Schnittstellen für Cloud-Anwendungen in verschiedenen Bereichen.
Abgrenzung zu anderen Schutzverfahren
Bei gewöhnlichen Cloud-Diensten liegen ausgelagerte Daten bei einem Drittanbieter, der theoretisch darauf zugreifen kann. Besonders problematisch ist das bei personenbezogenen Daten und für Geheimnisträger. Bei Software as a Service (SaaS), also über das Internet bereitgestellter Software, kann der Anbieter während der Verarbeitung grundsätzlich Zugriff auf den Datenbestand der Anwendungsserver haben.
Herkömmliche Sicherheitskonzepte schützen unverschlüsselt verarbeitete Daten häufig durch organisatorische Maßnahmen wie das Vier-Augen-Prinzip oder Rollenkonzepte. De-Mail wird als Beispiel für einen solchen Ansatz genannt. Eine Ende-zu-Ende-Verschlüsselung, wie bei Threema, erschwert dagegen die Kenntnisnahme von Inhalten. Sie löst jedoch nicht automatisch das Problem der Metadaten: In üblichen Unicast-Systemen muss der Betreiber die Empfängeradresse kennen, um eine Nachricht gezielt weiterzuleiten. Dadurch besitzt der Kommunikationsdienst Verbindungsdaten, die ebenfalls als personenbezogene Daten dem Datenschutz unterliegen.
Neben organisatorischen Maßnahmen nennt der Artikel zwei technische Alternativen zum Schutz von Metadaten:
• Beim Multicast-Ansatz, beispielsweise im Freenet-Projekt, werden Daten breiter verteilt. Er verlangt jedoch viel Rechenleistung bei den Teilnehmern und hohe Übertragungskapazitäten und eignet sich deshalb eher für Schmalband-Anwendungen.
• Mix-Netze wie Tor leiten Daten über mehrere Zwischenstationen weiter und erschweren dadurch die Zuordnung. Wegen der hohen Verzögerungen sind auch sie eher für Schmalband-Anwendungen geeignet.
Sealed Cloud soll dagegen Leistungsfähigkeit, Sicherheit und Benutzerfreundlichkeit verbinden. Die Signale laufen weder nach einem Multicast-Schema noch über ein Netz von Mixknoten, sondern direkt zur Infrastruktur des jeweiligen Dienstes. Zugleich soll ein rein technischer Maßnahmensatz den Zugriff auf Inhalte und Metadaten verhindern und damit gesetzliche sowie unternehmensinterne Anforderungen erfüllen.
Verbindung und Verarbeitung
Die Verbindung vom Nutzergerät zur Sealed Cloud erfolgt über klassische SSL-Verschlüsselung, sodass keine besondere Software installiert werden muss. Akzeptiert werden ausschließlich starke Cipher, also Verschlüsselungsalgorithmen mit langen Schlüsseln und ohne bekannte Implementierungsschwächen; als Beispiel wird AES 256 genannt. Weil auf der Serverseite keine privaten Schlüssel bekannt sein dürfen, wird ein speziell abgesicherter Import des privaten Schlüssels verwendet. Gegen Man-in-the-Middle-Angriffe, bei denen sich ein Angreifer unbemerkt zwischen Nutzer und Dienst schaltet, gibt es eine Browser-Erweiterung und Apps für mobile Geräte. Diese warnen bei falschen Zertifikaten. Zusätzlich kann die Anmeldung durch einen zweiten Faktor geschützt werden, etwa durch einen Einmalpasswort-Generator oder einen per SMS übermittelten Zahlencode.
Alle Komponenten, die unverschlüsselte Daten verarbeiten, stehen in einer sogenannten Data-Clean-Up-Area. Die Server befinden sich in mechanischen Käfigen mit elektromechanischen Schlössern. Ihre elektronischen Schnittstellen sind so weit reduziert, dass nur Nutzer zugreifen können; ein unmittelbarer Administratorzugang ist ausgeschlossen. Außerdem besitzen diese Komponenten keinen persistenten Speicher, also keinen Speicher, auf dem Daten nach dem Abschalten dauerhaft erhalten bleiben.
Sensoren überwachen sowohl die elektronischen Schnittstellen als auch die elektromechanischen Bauteile der Käfige. Ein Zugangsversuch löst sofort einen Data-Clean-Up aus: Aktive Nutzersitzungen werden auf nicht betroffene Segmente umgeleitet, während sämtliche Daten in den betroffenen Segmenten gelöscht werden. Um die Löschung abzusichern, wird die Stromversorgung der Server für 15 Sekunden unterbrochen. Dasselbe Verfahren dient zur Vorbereitung von Servicearbeiten durch Techniker.
Speicherung, Metadaten und Kontrolle
Auch die Speicherung folgt dem Versiegelungsprinzip. Nach Angaben des wissenschaftlichen Projektberichts besitzt der Betreiber keinen Schlüssel, mit dem er die Protokolle in der Datenbank oder Dateien in den Dateisystemen entschlüsseln könnte. Die Schlüssel für Datenbankprotokolle entstehen durch Hashketten aus Nutzername und Passwort. Eine Hashfunktion bildet Eingabedaten auf einen Prüfwert ab. Sobald die Hashwerte bestimmt sind, werden Nutzername und Passwort verworfen; am Ende der Sitzung wird auch der ermittelte Hashwert gelöscht.
Damit sich aus Fremdschlüsseln in der Datenbank keine Nutzungsstrukturen ableiten lassen, arbeitet innerhalb der Data-Clean-Up-Area ein rein volatiler Meta-Mapping-Server. „Volatil“ bedeutet, dass seine Daten ohne Stromversorgung verloren gehen. Auf diesem Server kann eine Anwendung ihre Datenstrukturen abbilden, ohne dass der Infrastrukturbetreiber oder der Anwendungsanbieter darauf zugreifen kann. Ein Zugriffsversuch würde wiederum den Data-Clean-Up auslösen. Für hohe Verfügbarkeit muss der Server redundant als Cluster ausgeführt werden. Nach einem Ausfall der gesamten Infrastruktur müssen sich seine Datenstrukturen nach und nach aus aktiven Nutzersitzungen neu aufbauen lassen.
Weitere Maßnahmen erschweren Rückschlüsse aus dem Datenverkehr. Benachrichtigungen werden abhängig vom Verkehrsaufkommen „zufällig verzögert“. Übertragene Dateien werden künstlich bis zur nächstgrößeren Standardgröße erweitert. Dadurch sollen Metadaten weder über zeitliche Zusammenhänge noch über übereinstimmende Dateigrößen erkennbar werden.
Die Einhaltung der technischen Spezifikation wird durch unabhängige Prüfer auditiert. Eine vollständige Chain of Trust, also eine durchgehende technische Vertrauenskette, kontrolliert in jedem Server die Integrität und verhindert die Ausführung nicht vorgesehener Software. Die modulare Gestaltung soll die Komplexität des Systems so begrenzen, dass die Implementierung überhaupt überprüfbar bleibt.
Forschung und praktische Nutzung
Mehrere Forschungsprojekte untersuchten oder erweiterten mögliche Einsatzfelder. SENDATE-SECURE-DCI sollte mithilfe optischer Technologien den Datendurchsatz innerhalb und zwischen Rechenzentren verzehnfachen und zugleich den Energiebedarf senken; es endete im November 2019. PARADISE befasste sich mit der zweckgebundenen Verarbeitung personen- und ortsbezogener Daten von Leistungssportlern und wurde 2018 abgeschlossen. Verif-eID, abgeschlossen im Juni 2017, suchte nach einer zuverlässigen und rechtssicheren Online-Identifizierung.
CAR-BITS.de entwickelte eine Plattform zur datenschutzkonformen Nutzung von Fahrzeugdaten für neue Dienste; Uniscon stellte die Forschungsergebnisse Ende 2018 auf dem IoT-Security Kongress vor. Das EU-Netzwerk Privacy&Us bildete dreizehn junge Forscher zur Entwicklung neuer Lösungen für den Schutz der Privatsphäre aus und endete im Oktober 2020. Die bayerischen Projekte e-Freedom und Privacy BlackBox behandeln grundrechtskonforme Videoüberwachung mit automatischer Gesichtserkennung beziehungsweise ein IoT-System mit hoher Ende-zu-Ende-Sicherheit, zunächst für Datenschreiber in Automobilen und der Industrie. Wissenschaftliche Untersuchungen beschäftigten sich außerdem mit der datenschutzrechtlichen Zulässigkeit, Web-Schnittstellen, privatsphärenschonender Cloud-Speicherung und Suche sowie allgemein mit Privatsphäre beim Cloud Computing.
Zu den praktischen Anwendungen gehören der Online-Speicher- und Kommunikationsdienst idgard und das darauf basierende Cloud-Produkt „Versiegelte Cloud“ der Deutschen Telekom. Delegate ist eine noch in Entwicklung befindliche Pilotanwendung zur Verwaltung von Zugangsdaten zu Online-Diensten. Die Sealed Platform dient dem rechts- und datenschutzkonformen Betrieb von Business-Anwendungen aus den Bereichen SaaS, Internet of Things (IoT) und Machine-to-Machine-Kommunikation (M2M). Sie nutzt dieselbe Serverinfrastruktur und dieselben Schutzmaßnahmen.
Für idgard liegen zwei genannte Nachweise vor: TÜViT zertifizierte den Dienst nach dem Trusted Cloud Datenschutzprofil (TCDP) in der höchsten Schutzklasse, Schutzklasse III. Dessen Anforderungskatalog baut unter anderem auf ISO 27018 auf. Außerdem trägt idgard das Trusted Cloud Label für vertrauenswürdige Cloud-Services.