Zum Hauptinhalt springen
AriaHelpDesk
DevOps, Infrastruktur und technischer Betrieb

Sicherheit und Verfügbarkeit

Die Grundlagen ordentlich machen: Zugriffe, Aktualisierungen, Datensicherung, Monitoring und ein geübter Störungsablauf. Kein Sicherheitsversprechen, das niemand halten kann.

Überblick

Die meisten Vorfälle entstehen nicht durch ausgefeilte Angriffe, sondern durch bekannte Lücken in veralteter Software, zu weit gefasste Zugriffsrechte und Zugangsdaten, die im falschen Ort liegen. Die Grundlagen verlässlich zu machen deckt den überwiegenden Teil des realen Risikos ab.

Wir sagen deutlich, was diese Leistung nicht ist: kein Versprechen, dass nichts passiert, und keine Zertifizierung. Sie umfasst die Massnahmen, die das Risiko messbar senken, und die Vorbereitung, die den Unterschied macht, wenn doch etwas passiert.

Für wen das gedacht ist

  • Firmen ohne geregelten Ablauf für Aktualisierungen
  • Teams, deren Datensicherung nie zurückgespielt wurde
  • Organisationen ohne Plan für die ersten Stunden eines Vorfalls
Was enthalten ist

Unser Vorgehen bei Sicherheit und Verfügbarkeit

Die konkreten Arbeitspakete eines typischen Projekts. Der Umfang steht vorab fest, nichts davon taucht später als Überraschung auf der Rechnung auf.

  • Zugriffsrechte

    Wer worauf Zugriff hat, auf das Nötige begrenzt, mit Entzug bei Austritt als geregeltem Schritt.

  • Aktualisierungen

    Ein Ablauf für Sicherheitsupdates von Betriebssystem und Abhängigkeiten, mit Dringlichkeitsstufen.

  • Datensicherung und Wiederherstellung

    Sicherungen, die getrennt liegen, plus regelmässige Wiederherstellungstests. Eine ungetestete Sicherung ist eine Vermutung.

  • Monitoring und Alarme

    Überwachung, die bei tatsächlicher Nutzerbetroffenheit anschlägt, mit klarer Bereitschaftsregelung.

  • Zugangsdaten

    Schlüssel und Passwörter in einem dafür vorgesehenen Speicher statt in Konfigurationsdateien und Chatverläufen.

  • Störungsablauf

    Wer was in den ersten Stunden tut, vorher vereinbart und mindestens einmal durchgespielt.

Ablauf

Vom ersten Gespräch zum gemessenen Ergebnis

Immer dieselbe Reihenfolge, damit Sie wissen, was als Nächstes kommt.

  1. Prüfen

    Zugriffe, Softwarestände, Zugangsdaten und Sicherungen gegen den heutigen Zustand statt gegen die Dokumentation.

  2. Grundlagen schliessen

    Die bekannten Lücken beheben, geordnet nach tatsächlichem Risiko statt nach Bewertungspunkten.

  3. Überwachen

    Monitoring, Alarme und Bereitschaft einrichten, damit Probleme bemerkt und nicht gemeldet werden.

  4. Üben

    Wiederherstellung und Störungsablauf durchspielen, weil beides erst dann wirklich existiert.

Warum es sich lohnt

Ergebnisse statt Aktenordner

Ein Stapel Dokumente ist kein Fortschritt. Das hier sind die Veränderungen, die die Arbeit bewirken soll.

  • Das reale Risiko zuerst

    Bekannte Lücken und zu weite Rechte verursachen die meisten Vorfälle und sind am günstigsten zu beheben.

  • Eine Sicherung, die zurückkommt

    Wiederherstellung zu testen ist der einzige Weg zu wissen, dass die Sicherung etwas wert ist.

  • Probleme, die auffallen

    Monitoring mit sinnvollen Alarmen bedeutet, dass Sie es vor Ihren Kunden merken.

  • Erste Stunden, die geordnet verlaufen

    Ein geübter Ablauf verhindert die Verwirrung, die einen Vorfall verlängert.

Fragen

Häufige Fragen zu Sicherheit und Verfügbarkeit

Was Kundinnen und Kunden fragen, bevor sie sich melden. Fehlt Ihre Frage, stellen Sie sie uns direkt.

Können Sie garantieren, dass wir nicht kompromittiert werden?

Nein, und niemand kann das. Was möglich ist: das Risiko deutlich senken, indem die Grundlagen verlässlich gemacht werden, und die Folgen begrenzen, indem Erkennung und Wiederherstellung vorbereitet sind. Wer Sicherheit garantiert, verkauft etwas, das es nicht gibt.

Ist das eine Zertifizierung?

Nein. Zertifizierung ist ein formeller Prüfprozess mit einer akkreditierten Stelle. Diese Arbeit verbessert die tatsächliche Sicherheitslage und schafft einen guten Ausgangspunkt, wenn Sie später eine Zertifizierung anstreben, ersetzt sie aber nicht.

Wie oft sollten Sicherungen getestet werden?

Mindestens vierteljährlich, mit einer vollständigen Wiederherstellung in eine getrennte Umgebung. Eine erhebliche Zahl von Sicherungen lässt sich im Ernstfall nicht zurückspielen, und das fällt fast immer genau dann auf, wenn es gebraucht wird.

Welches Verfügbarkeitsniveau sollten wir anstreben?

Das, dessen Kosten geringer sind als die Kosten des Ausfalls. Jede zusätzliche Neun ist deutlich teurer als die vorherige, und für die meisten Betriebe ist eine solide Basis mit schneller Wiederherstellung wirtschaftlicher als eine hohe Verfügbarkeitszusage.

Sicherheit und Verfügbarkeit im Kopf?

Sagen Sie uns, was sich ändern soll. Passen wir nicht, sagen wir das und nennen Ihnen eine bessere Adresse.

Interessiert Sie das grössere Bild?

Sicherheit und Verfügbarkeit steht meist neben weiteren Themen aus DevOps, Infrastruktur und technischer Betrieb. Sehen Sie sich den ganzen Bereich an.

Alles zu DevOps, Infrastruktur und technischer Betrieb