Sicherheit
Wie Ihr Server geschützt ist
Verschlüsselte Verbindungen, minimale Zugriffsrechte und automatische Backups — das technische Sicherheitskonzept hinter jedem Kestrel-Server, im Detail erklärt.
Das Wichtigste auf einen Blick:
1. Verbindung
Die Verbindung mit dem Kundenportal sowie mit allen bei dem Kunden installierten Diensten läuft ausschließlich verschlüsselt ab. Jeder Versuch, eine unverschlüsselte Verbindung aufzunehmen, wird automatisch abgelehnt.
2. Zugriff (physisch)
Der physische Zugang zum Server des Kunden, auf welchem alle bestellten Dienste installiert sind, liegt in der Verantwortung des Kunden. Das Gerät steht in den Räumen des Kunden und der Kunde selbst entscheidet, wer Zugriff auf diesen Server hat.
3. Zugriff (remote)
Administrativen Fernzugriff auf den Server hat ausschließlich Personal, das diesen unbedingt benötigt — ausschließlich über verschlüsselte, passwortlose Verbindungen. So wird der Schutz personenbezogener Daten garantiert und die Angriffsfläche für Cyberattacken minimiert.
Für IT-Interessierte: technische Details zum Fernzugriff
Der Zugriff selbst findet nur über eine verschlüsselte Verbindung statt. Ein Login mit Passwort ist dort ebenfalls nicht möglich, da wir während der Konfiguration des Servers ausschließlich den Zugriff über kryptographische SSH-Schlüssel erlauben. Zusätzlich beschränken wir uns bei unseren Schlüsseln auf den ed25519-Algorithmus sowie auf das automatische Ablehnen aller Nutzer, die nicht im Vorhinein von uns freigegeben wurden.
Des Weiteren wird der Server durch eine Firewall vor unberechtigten Zugriffen geschützt. Nur von Diensten benötigte Ports werden freigegeben, und bei einer übermäßigen Zahl an Login-Versuchen sperrt Fail2Ban die betreffende IP-Adresse automatisch aus.
Um im Falle eines erfolgreichen, bösartigen Zugriffs den Schaden zu minimieren, werden auf dem Server selbst den Systemnutzern nur die nötigsten Berechtigungen erteilt (Minimum-Privilege-Prinzip). Außerdem läuft der zusätzliche Sicherheitslayer SELinux.
Nutzerkonten im Kundenportal sowie in Diensten des Kunden werden durch den Kunden selbst verwaltet. Der Kunde trägt die Verantwortung, sichere Authentifizierung (z. B. starke Passwörter und 2FA) sicherzustellen.
4. Backups
Backups sind Bestandteil unserer monatlichen Wartung. Kundendaten sind im Falle eines lokalen Datenverlusts nicht vollständig verloren.
Je nach Anspruch des Kunden können Daten sowohl onsite als auch sicher verschlüsselt offsite zum Schutz vor Einbrüchen, Bränden oder anderen physisch zerstörerischen Ereignissen gesichert werden.
5. Updates
Updates sind ebenfalls Bestandteil unserer monatlichen Wartung. Wir kümmern uns darum, dass das Betriebssystem des Servers und all seine Komponenten sowie alle installierten Dienste auf dem neuesten Stand bleiben und so nicht nur die neuesten Funktionen besitzen, sondern auch auf dem aktuellen Stand ihrer Sicherheitspatches sind.
6. Redundanz
Redundanz ist je nach Hardwareauswahl unterschiedlich.
Für kleine Konfigurationen ist diese zwar nicht in Sekundenbruchteilen abrufbar, aber über Backups vorhanden.
Bei größeren Konfigurationen ist unter anderem die Nutzung von Festplattenredundanz via RAID möglich. Selbst wenn eine oder, je nach Konfiguration, sogar mehrere Platten komplett ausfallen, bleiben alle Services online und funktionsfähig.
7. Fragen zur Sicherheit?
Wenn Fragen zu unseren Maßnahmen hier nicht ausreichend beantwortet wurden oder Sie weitere Details erfahren möchten, melden Sie sich direkt bei mail@kestrel.nrw.
Wir freuen uns, Sie über unser Sicherheitskonzept weiter aufklären zu können.