Immer mehr gesetzliche Regularien fordern, den „Stand der Technik“ in der Cybersecurity umzusetzen. Dazu gehören die jüngst in Kraft getretenen NIS 2 Verordnung, die DSGVO oder auch Anforderungen der DIN ISO 27001. Hierbei werden auch kleinere Unternehmen und mehr Branchen mit einbezogen.
Bei durchgehender Verschlüsselung aller VMware-VM können Prüfschritte entfallen und Prozessbeschreibungen im Rahmen der Schutzbedarfs- und Risikoanalyse deutlich reduziert werden.
Schutz sensibler Daten
Mit dem Verschlüsselungsservice sind sämtliche sensible Daten auf den VMware-VM geschützt:
- Datenbank, Dateisystem und Source Code Repository werden automatisch verschlüsselt.
- Lokal gespeicherte Zugangsdaten (z. B. für Datenbank Access, SSH Keys etc.) werden geschützt.
- Logdateien (z. B. von Applikationen) sowie personenbezogene Daten bei Anmeldungen am System, Transaktionen und IP-Adressen werden stets mit verschlüsselt.
vSAN-Schutz & TPM
Neben der Verschlüsselung von VM bietet VMware noch die Möglichkeit, virtuelle Speicher-Netzwerke, sogenannte vSANs (virtual Storage Attached Network) mit der gleichen Methode zu schützen. Anwendungen und Betriebssysteme, für die TPM (Trusted Plattform Module) vorausgesetzt werden (z. B. Microsoft Windows 11), lassen sich mit diesem Verfahren problemlos virtualisieren.
Verschlüsselung der Daten in jedem Betriebsmodus
Zugriff bleiben die Daten auf der VM verschlüsselt. Das bietet umfassende Sicherheit und spart zusätzliche Kosten für die Verschlüsselung physischer Speichermedien.
- Security at rest
Bei Zugriff auf das Speichermedium, auf dem die verschlüsselte VM liegt, sind die Daten nicht lesbar. Das gilt explizit auch für Datenbanken, die auf der VM laufen. Teure Datenbankverschlüsselungen sind nicht mehr notwendig.
- Security at work
Der Schutz wird auch während der Laufzeit des Betriebs der VM gewährleistet.
- Security in transit
Bei der Übertragung vom Speicherort zum Hypervisor / ESXi Host werden die Daten der VM ebenfalls geschützt.
Hochsichere Schlüsselablage
Der Key-Encryption-Key (KEK) wird pro VM extern in einem KMS gespeichert und über FIPS-zertifizierte Hardware Security Module geschützt. Damit sind die Speicherorte der VM und der Schlüssel logisch getrennt.