Behörden-, Compliance- und Datenschutzanforderungen erfüllen

Last reviewed 2025-02-05 UTC

Dieses Prinzip in der Säule „Sicherheit“ des Google Cloud Well-Architected Framework hilft Ihnen, die Anforderungen an Vorschriften, Compliance und Datenschutz für Cloud-Bereitstellungen zu ermitteln und zu erfüllen. Diese Anforderungen beeinflussen viele der Entscheidungen, die Sie hinsichtlich der Sicherheitskontrollen treffen müssen, die für Ihre Arbeitslasten in Google Cloudverwendet werden müssen.

Prinzipübersicht

Die Erfüllung von Anforderungen an Vorschriften, Compliance und Datenschutz ist eine unvermeidliche Herausforderung für alle Unternehmen. Die regulatorischen Anforderungen an die Cloud hängen von mehreren Faktoren ab, darunter:

  • Die Gesetze und Bestimmungen, die die physischen Standorte Ihrer Organisation betreffen
  • Die Gesetze und Bestimmungen, die für die physischen Standorte Ihrer Kunden gelten
  • Die aufsichtsrechtlichen Anforderungen Ihrer Branche

Datenschutzbestimmungen definieren, wie Sie die Daten Ihrer Nutzer abrufen, verarbeiten, speichern und verwalten dürfen. Sie sind Eigentümer Ihrer Daten, einschließlich der Daten, die Sie von Ihren Nutzern erhalten. Daher liegt die Verantwortung für viele Datenschutzeinstellungen bei Ihnen, einschließlich der Steuerelemente für Cookies, Sitzungsverwaltung und Erhalt von Nutzerberechtigungen.

Die Empfehlungen zur Implementierung dieses Prinzips sind in den folgenden Abschnitten gruppiert:

Empfehlungen zur Bewältigung von organisatorischen Risiken

In diesem Abschnitt finden Sie Empfehlungen, die Ihnen helfen, Risiken für Ihre Organisation zu erkennen und zu bewältigen.

Risiken für Ihre Organisation erkennen

Diese Empfehlung ist für den folgenden Schwerpunktbereich: Cloud-Governance, -Risiko und -Compliance.

Bevor Sie Ressourcen in Google Clouderstellen und bereitstellen, führen Sie eine Risiko bewertung durch. Bei dieser Bewertung sollten die Sicherheitsfunktionen ermittelt werden, die Sie benötigen, um Ihre internen Sicherheitsanforderungen und externe gesetzliche Anforderungen zu erfüllen.

Die Risikobewertung liefert eine Auflistung aller organisationsspezifischen Risiken und Informationen dazu, in welchem Maße Ihre Organisation in der Lage ist, Sicherheitsbedrohungen zu erkennen und ihnen entgegenzuwirken. Sie müssen unmittelbar nach der Bereitstellung und immer dann eine Risikoanalyse durchführen, wenn sich Ihre geschäftlichen Anforderungen, die gesetzlichen Vorschriften oder die Bedrohungen für Ihre Organisation ändern.

Wie im Prinzip „Sicherheit durch Design implementieren“ erwähnt, unterscheiden sich Ihre Sicherheitsrisiken in einer Cloud-Umgebung von den Risiken in einer lokalen Umgebung. Dieser Unterschied ist auf das Modell der gemeinsamen Verantwortung in der Cloud zurückzuführen, das je nach Dienst (IaaS, PaaS oder SaaS) und Ihrer Nutzung variiert. Verwenden Sie ein Framework zur Risikobewertung für die Cloud, z. B. die Cloud Controls Matrix (CCM). Verwenden Sie die Bedrohungsmodellierung, z. B. OWASP Application Threat Modeling, um Sicherheitslücken zu identifizieren und zu beheben. Wenn Sie fachkundige Unterstützung bei Risikobewertungen benötigen, wenden Sie sich an Ihren Google-Kundenbetreuer oder das Google Cloud's Partnerverzeichnis.

Nachdem Sie die Risiken katalogisiert haben, müssen Sie festlegen, wie Sie auf diese reagieren möchten, d. h. ob Sie sie akzeptieren, vermeiden, übertragen oder minimieren möchten. Informationen zu Kontrollmaßnahmen zur Minimierung von Risiken finden Sie im nächsten Abschnitt.

Risiken minimieren

Diese Empfehlung ist für den folgenden Schwerpunktbereich: Cloud-Governance, -Risiko und -Compliance.

Wenn Sie neue öffentliche Cloud-Dienste einführen, können Sie Risiken mithilfe von technischen Kontrollen, vertraglichen Schutzmaßnahmen sowie Prüfungen oder Attestierungen von Drittanbietern minimieren.

Technische Kontrollen sind Funktionen und Technologien, mit denen Sie Ihre Umgebung schützen. Dazu gehören integrierte Cloud-Sicherheitskontrollen wie Firewalls und Logging. Technische Kontrollen können auch die Verwendung von Drittanbietertools umfassen, um Ihre Sicherheitsstrategie zu stärken oder zu unterstützen. Es gibt zwei Kategorien technischer Steuerelemente:

  • Sie können die Sicherheitskontrollen von Google Cloudimplementieren, um die Risiken zu minimieren, die für Ihre Umgebung gelten. Sie können beispielsweise die Verbindung zwischen Ihren lokalen Netzwerken und Ihren Cloud Netzwerken mit Cloud VPN und Cloud Interconnect schützen.
  • Google umfasst robuste interne Kontrollmechanismen und Prüfungen, um den Zugriff auf Kundendaten durch Insider zu schützen. Unsere Audit-Logs bieten Ihnen Logs nahezu in Echtzeit über den Google-Administratorzugriff auf Google Cloud.

Vertragliche Schutzmaßnahmen beziehen sich auf die rechtlichen Verpflichtungen, die wir in Bezug auf Google Cloud Dienste eingehen. Google Cloud setzt sich für die Erhaltung und Erweiterung des Compliance-Portfolios ein. Im Zusatz zur Verarbeitung von Cloud-Daten (Cloud Data Processing Addendum, CDPA) sind unsere Verpflichtungen in Bezug auf die Verarbeitung und Sicherheit Ihrer Daten beschrieben. Im CDPA werden auch die Zugriffssteuerungen beschrieben, die den Zugriff der Google-Supporttechniker auf die Umgebungen der Kunden beschränken. Außerdem wird unser strenges Protokollierungs- und Genehmigungsverfahren beschrieben. Wir empfehlen Ihnen, die vertraglichen Kontrollen von Google Cloud's mit Ihren Rechts- und Regulierungsexperten zu prüfen und zu bestätigen, dass sie Ihren Anforderungen entsprechen. Wenn Sie weitere Informationen benötigen, wenden Sie sich an Ihren technischen Kundenbetreuer.

Überprüfungen oder Bescheinigungen von Drittanbietern beziehen sich darauf, dass ein Drittanbieter den Cloud-Anbieter prüft, um sicherzustellen, dass der Anbieter die Compliance-Anforderungen erfüllt. Informationen zu Google Cloud Bescheinigungen in Bezug auf die ISO/IEC 27017-Richtlinien finden Sie unter ISO/IEC 27017 – Compliance. Die aktuellen Google Cloud Zertifizierungen und Bescheinigungen finden Sie im Center für Compliance-Ressourcen.

Empfehlungen zur Erfüllung von Vorschriften und Compliance-Verpflichtungen

Compliance-Bemühungen lassen sich meist in drei Phasen untergliedern: Bewertung, Schließen von Lücken und kontinuierliches Monitoring. In diesem Abschnitt finden Sie Empfehlungen, die Sie in jeder dieser Phasen anwenden können.

Compliance-Anforderungen ermitteln

Diese Empfehlung ist für den folgenden Schwerpunktbereich: Cloud-Governance, -Risiko und -Compliance.

Die Compliance-Bewertung beginnt mit einer gründlichen Prüfung aller regulatorischen Verpflichtungen und ihrer Implementierung in Ihrem Unternehmen. Verwenden Sie das Center für Compliance-Ressourcen, um Hilfe bei Ihrer Bewertung von Google Cloud Diensten zu erhalten. Auf dieser Website finden Sie Informationen zu folgenden Themen:

  • Dienstunterstützung für verschiedene Vorschriften
  • Google Cloud Zertifizierungen und Bescheinigungen

Wenn Sie mehr über den Compliance-Lebenszyklus bei Google erfahren und wissen möchten, wie Ihre Anforderungen erfüllt werden können, wenden Sie sich an den Vertrieb, um Hilfe von einem Compliance-Experten von Google zu erhalten. Alternativ können Sie sich an Ihren Google Cloud Account Manager wenden, um einen Compliance-Workshop anzufordern.

Weitere Informationen zu Tools und Ressourcen, mit denen Sie Sicherheit und Compliance für Google Cloud Arbeitslasten verwalten können, finden Sie unter Compliance in der Cloud sicherstellen.

Implementierung von Compliance-Anforderungen automatisieren

Diese Empfehlung ist für den folgenden Schwerpunktbereich: Cloud-Governance, -Risiko und -Compliance.

Prüfen Sie, ob Sie die Implementierung von Compliance-Anforderungen automatisieren können, um die Einhaltung von sich ändernden Vorschriften zu gewährleisten. Sie können sowohl Compliance-orientierte Funktionen von Google Cloud als auch Blueprints verwenden, die empfohlene Konfigurationen für ein bestimmtes Compliance-Regime nutzen.

Assured Workloads basiert auf den Kontrollen in Google Cloud und hilft Ihnen, Ihre Compliance-Verpflichtungen zu erfüllen. Assured Workloads bietet folgende Möglichkeiten:

  • Wählen Sie Ihr Compliance-Regime aus. Das Tool legt dann die grundlegenden Zugriffsrechte für Mitarbeiter für das ausgewählte Regime automatisch fest.
  • Legen Sie den Speicherort für Ihre Daten mithilfe von Organisationsrichtlinien fest, damit Ihre Daten im Ruhezustand und Ihre Ressourcen nur in dieser Regionverbleiben.
  • Wählen Sie die Option zur Schlüsselverwaltung (z. B. den Schlüsselrotationszeitraum) aus, die Ihren Sicherheits- und Compliance-Anforderungen am besten entspricht.
  • Wählen Sie die Zugriffskriterien für Google-Supportmitarbeiter aus, um bestimmte regulatorische Anforderungen wie FedRAMP Moderate zu erfüllen. Sie können beispielsweise auswählen, ob Google-Supportmitarbeiter die entsprechenden Zuverlässigkeitsüberprüfungen abgeschlossen haben.
  • Verwenden Sie Google-owned and Google-managed encryption keys die FIPS-140-2 konform sind und die FedRAMP Moderate-Compliance unterstützen. Für eine zusätzliche Kontrollebene und Aufgabentrennung können Sie kundenverwaltete Verschlüsselungsschlüssel (Customer-Managed Encryption Keys, CMEKs) verwenden. Weitere Informationen zu Schlüsseln finden Sie unter Daten im Ruhezustand und bei der Übertragung verschlüsseln.

Neben Assured Workloads können Sie Google Cloud Blueprints verwenden, die für Ihr Compliance-Regime relevant sind. Sie können diese Blueprints ändern, um Ihre Sicherheitsrichtlinien in Ihre Infrastrukturbereitstellungen zu integrieren.

Die Blueprints und Lösungsleitfäden von Google enthalten empfohlene Konfigurationen und bieten Terraform-Module, mit denen Sie eine Umgebung erstellen können, die Ihre Compliance-Anforderungen erfüllt. Die folgende Tabelle enthält Blueprints, die die Sicherheit und die Einhaltung von Compliance-Anforderungen betreffen.

Anforderung Blueprints und Lösungsleitfäden
FedRAMP
HIPAA

Compliance überwachen

Diese Empfehlung ist für die folgenden Schwerpunktbereiche relevant:

  • Cloud-Governance, -Risiko und -Compliance
  • Logging, Monitoring und Prüfung

Bei den meisten Vorschriften müssen Sie bestimmte Aktivitäten überwachen, einschließlich zugriffsbezogener Aktivitäten. Folgendes können Sie beim Monitoring als Hilfe verwenden:

  • Access Transparency: Logs nahezu in Echtzeit ansehen, wenn Google Cloud Administratoren auf Ihre Inhalte zugreifen.
  • Firewallregel-Logging: TCP- und UDP-Verbindungen in einem VPC-Netzwerk für alle von Ihnen erstellten Regeln aufzeichnen. Diese Logs können nützlich sein, um den Netzwerkzugriff zu prüfen oder frühzeitig auf eine unzulässige Netzwerknutzung hinzuweisen.
  • VPC-Fluss-Logs: Netzwerkverkehr aufzeichnen, der von VM-Instanzen gesendet oder empfangen wird.
  • Security Command Center Premium: Compliance mit verschiedenen Standards überwachen.
  • OSSEC (oder ein anderes Open-Source-Tool): Aktivität von Personen mit Administratorzugriff auf die Umgebung protokollieren.
  • Key Access Justifications: Gründe für eine Schlüsselzugriffsanfrage ansehen.
  • Security Command Center-Benachrichtigungen: Benachrichtigungen erhalten, wenn Probleme mit der Compliance auftreten. Sie können beispielsweise Benachrichtigungen erhalten, wenn Nutzer die Bestätigung in zwei Schritten deaktivieren oder wenn Dienstkonten überprivilegiert sind. Sie können auch die automatische Korrektur für bestimmte Benachrichtigungen einrichten.

Empfehlungen zur Verwaltung Ihrer Datenhoheit

Diese Empfehlung ist für den folgenden Schwerpunktbereich: Cloud-Governance, -Risiko und -Compliance.

Datenhoheit bietet Ihnen einen Mechanismus, durch den Google nicht auf Ihre Daten zugreifen kann. Sie genehmigen den Zugriff nur für Anbieterverhalten, dem Sie zustimmen. Beispielsweise können Sie Ihre Datenhoheit so verwalten:

Betriebshoheit verwalten

Diese Empfehlung ist für den folgenden Schwerpunktbereich: Cloud-Governance, -Risiko und -Compliance.

Die Betriebshoheit sorgt dafür, dass Google-Mitarbeiter Ihre Arbeitslasten nicht beeinträchtigen können. Beispielsweise können Sie die Betriebshoheit auf folgende Weise verwalten:

Softwarehoheit verwalten

Diese Empfehlung ist für den folgenden Schwerpunktbereich: Cloud-Governance, -Risiko und -Compliance.

Die Softwarehoheit bietet Ihnen die Sicherheit, dass Sie die Verfügbarkeit Ihrer Arbeitslasten steuern und sie überall ausführen können. Außerdem können Sie diese Kontrolle ausüben, ohne von einem einzelnen Cloud-Anbieter abhängig zu sein oder an ihn gebunden zu sein. Die Softwarehoheit umfasst die Fähigkeit, Ereignisse zu überstehen, bei denen Sie schnell ändern müssen, wo Ihre Arbeitslasten bereitgestellt werden und welches Maß an externer Verbindung zulässig ist.

unterstützt beispielsweise Hybrid- und Multi-Cloud-Bereitstellungen, damit Sie Ihre Softwarehoheit verwalten können. Google Cloud Wenn Sie aus Gründen der Daten hoheit lokale Bereitstellungen auswählen, ist Google Distributed Cloud eine Kombination aus Hardware und Software, die in Ihr Rechenzentrum bringt Google Cloud .

Empfehlungen zur Erfüllung von Datenschutzanforderungen

Google Cloud umfasst die folgenden Kontrollen, die den Datenschutz fördern:

  • Standardverschlüsselung aller Daten im Ruhezustand, während der Übertragung und während der Verarbeitung.
  • Schutzmaßnahmen vor Insiderzugriffen.
  • Unterstützung zahlreicher Datenschutzbestimmungen.

Die folgenden Empfehlungen beziehen sich auf zusätzliche Kontrollen, die Sie implementieren können. Weitere Informationen finden Sie im Datenschutz-Center.

Datenstandort steuern

Diese Empfehlung ist für den folgenden Schwerpunktbereich: Cloud-Governance, -Risiko und -Compliance.

Mit Datenstandort wird beschrieben, wo Ihre Daten im Ruhezustand gespeichert werden. Die Anforderungen an den Datenstandort hängen von den Zielsetzungen von Systemdesigns, branchenüblichen Vorschriften, nationalen Gesetzen, Steuerbelangen und sogar der Kultur ab.

Die Steuerung des Datenstandorts beginnt mit Folgendem:

  • Datentyp und Speicherort verstehen.
  • Bestimmen, welche Risiken für Ihre Daten bestehen und welche Gesetze und Vorschriften gelten.
  • Steuern, wo Ihre Daten gespeichert werden oder wohin sie übertragen werden.

Um die Anforderungen an den Datenstandort zu erfüllen, Google Cloud können Sie in steuern, wo Ihre Daten gespeichert werden, wie auf sie zugegriffen wird und wie sie verarbeitet werden. Mit Richtlinien für Ressourcenstandorte können Sie einschränken, wo Ressourcen erstellt werden, und begrenzen, wo Daten zwischen Regionen repliziert werden. Mit dem Standortattribut einer Ressource lässt sich angeben, wo der Dienst bereitgestellt wird und wer ihn verwaltet. Weitere Informationen finden Sie unter Unterstützte Dienste für Ressourcenstandorte.

Vertrauliche Daten klassifizieren

Diese Empfehlung ist für den folgenden Schwerpunktbereich relevant: Datensicherheit.

Sie müssen festlegen, welche Daten vertraulich sind, und dann gewährleisten, dass die vertraulichen Daten ordnungsgemäß geschützt sind. Vertrauliche Daten können Kreditkartennummern, Adressen, Telefonnummern und andere personenidentifizierbare Informationen (PII) sein. Mit dem Schutz sensibler Daten, können Sie geeignete Klassifizierungen einrichten. Sie können dann Ihre Daten taggen und tokenisieren, bevor Sie sie in Google Cloudspeichern. Außerdem bietet Knowledge Catalog einen Katalog dienst, der eine Plattform zum Speichern, Verwalten und Aufrufen Ihrer Metadaten bietet. Weitere Informationen und ein Beispiel für die Datenklassifizierung und De-Identifizierung finden Sie unter Personenidentifizierbare Informationen mit Sensitive Data Protection de-identifizieren und re-identifizieren.

Zugriff auf sensible Daten sperren

Diese Empfehlung ist für die folgenden Schwerpunktbereiche relevant:

  • Datensicherheit
  • Identitäts- und Zugriffsverwaltung

Platzieren Sie vertrauliche Daten mit VPC Service Controls in einem eigenen Dienstperimeter. Mit VPC Service Controls verringern Sie das Risiko unerlaubten Kopierens oder unbefugten Übertragens von Daten (Daten-Exfiltration) aus von Google verwalteten Diensten. Mit VPC Service Controls konfigurieren Sie Sicherheitsperimeter für die Ressourcen Ihrer von Google verwalteten Dienste, um die Datenübertragung über den Perimeter hinweg zu steuern. Legen Sie für diese Daten die Zugriffssteuerung der Google Identitäts- und Zugriffsverwaltung (Google Identity and Access Management, IAM) fest. Konfigurieren Sie die Multi-Faktor-Authentifizierung (MFA) für alle Nutzer, die Zugriff auf sensible Daten benötigen.