Zurück zum Hub

Sicherheit.
In jeder Schicht.

Ein Schutzkonzept für die Menschen, Gebäude und Daten hinter Dataground. Von der ersten Anmeldung bis zur letzten Sicherung.

Das System. Schicht für Schicht.

Wähle eine Komponente und entdecke ihren Beitrag zum Schutz der Daten.

Sicherheitsarchitektur · SimulationEU-Hosting · private Datenzonen

Vertrauen wird geprüft.
An jeder Grenze.

Cloudflare Perimeter / Zero Trust / Private Core

Systemsimulation

Helle Linien: Beispielszenario · Helle Fläche: ausgewählte Komponente

Beispielszenario auswählen Illustration, kein Live-Sicherheitstest

Jeder Übergang braucht eine Freigabe.
Edge-Regeln Passkey / MFA Privater Tunnel Objektberechtigung

Beispiel: Eine angemeldete Person ruft eine ihr zugewiesene Immobilie ab. Erst die serverseitige Berechtigungsprüfung gibt die Daten frei.

Anfrage → Edge-Schutz → Identitäts- und Rechteprüfung → freigegebene Daten

Übergreifender Schutz & Wiederherstellung

Schematische Darstellung der Kontrollbeziehungen, keine vollständige Netzwerktopologie. Hervorgehobene Verbindungen illustrieren ein ausgewähltes Szenario; sie zeigen keinen gemessenen Datenverkehr.

Zwei Ansichten.
Klar eingeordnet.

Die Systemsimulation und die technische Demo im Vergleich.

Heute in der Demo

  • Statische Apps auf getrennten Subdomains
  • HTTPS und automatische, getestete Releases
  • Fiktive Beispieldaten; lokale Demo-Änderungen

Das dargestellte System

  • Echte Anmeldung, MFA und serverseitige Rechteprüfung
  • Private Datenhaltung, Redundanz und isolierte Backups
  • Security-Monitoring, Prüfberichte und Betriebsprozesse

Die Demo besitzt keine echte Authentifizierung, zentrale Datenbank oder nachgewiesene Mandantentrennung. Auch diese unauffällig verlinkte Seite ist öffentlich erreichbar.

Schutz, der nachvollziehbar wird.

Elf Handlungsfelder. Mit Maßnahmen, Verantwortung und dem jeweils erforderlichen Nachweis.

Schutzmechanismen im Systemmodell
Cloudflare Perimeter & TurnstileSecurity & Plattform

Automatisierter Missbrauch wird an mehreren unabhängigen Kontrollpunkten begrenzt, bevor eine geschützte Aktion ausgeführt werden darf.

  • Cloudflare bildet im Systemmodell den vorgeschalteten Perimeter mit DDoS-Abwehr, Managed WAF Rules, Bot-Regeln und Rate Limits. Tarifumfang, Regeln und Alarmwege unterliegen einer dokumentierten Prüfung.
  • Turnstile an missbrauchsgefährdeten Formularen und Aktionen einbinden. Das Backend muss Siteverify auswerten und erwarteten Hostnamen sowie action prüfen; das Secret bleibt im Secrets Manager.
  • Fehlende, ungültige oder wiederverwendete Nachweise ablehnen. Turnstile ist zusätzliche Bot-Abwehr, keine Authentifizierung und kein Schutz gegen jede Form automatisierten Zugriffs.
  • Origin über redundante Tunnel abschirmen. DNS-Bypass, alternative Hostnamen und direkte Backend-Ports testen; keine privaten API-Antworten im öffentlichen Cache speichern.
  • Edge-Verarbeitung, IP-Metadaten, TLS-Terminierung und mögliche internationale Datenflüsse in Anbieter- und Datenschutzprüfung einbeziehen. EU-Origin-Hosting allein garantiert keine ausschließliche EU-Verarbeitung.

Erforderlicher NachweisSiteverify-Negativtests, Turnstile-Ausfalltest, Rate-Limit-Tests, WAF-Regelprüfung und unabhängiger Origin-Bypass-Test.

Hosting & NetzwerktrennungPlattformbetrieb

Ein Ausfall oder Einbruch soll auf eine klar begrenzte Zone beschränkt bleiben.

  • Produktionsdaten und Sicherungen in vertraglich festgelegten EU-Regionen; Anbieter, Unterauftragnehmer, Supportzugriffe und Verträge vor Auswahl prüfen.
  • Getrennte Konten und Netze für Produktion, Test und Entwicklung. Keine echten Mieterdaten in Entwicklungsumgebungen.
  • Redundante Anwendung über zwei Verfügbarkeitszonen; private Datenbanken, restriktive Firewalls und getesteter Ausfall eines Standorts.
  • Administrative Zugänge über kontrollierten Zugangsdienst mit MFA und zeitlich begrenzten Rechten; kein öffentliches Root-Login.

Erforderlicher NachweisNetzplan, Anbieterprüfung, Firewall-Review und protokollierter Ausfalltest.

Identität & RollenrechteProdukt & IT

Jede Person sieht nur die Daten, die sie für ihre Aufgabe benötigt.

  • Manager verwalten nur zugewiesene Mandanten. Eigentümer erhalten Finanz- und Objektinformationen zu ihrem Eigentum; Mieter nur eigene Verträge und Vorgänge.
  • Handwerker erhalten zeitlich begrenzte Auftragsrechte und nur erforderliche Kontaktdaten. Finanzfreigaben und Rollenverwaltung bleiben getrennt.
  • MFA für privilegierte Zugänge, geprüfte Einladungen und Wiederherstellung; Rechte bei Austritt oder Auftragsende sofort entziehen.
  • Vier-Augen-Prinzip bei kritischen Berechtigungen und Zahlungsdaten; regelmäßige Rezertifizierung aller Zugriffe.

Erforderlicher NachweisRollenmatrix, negative Autorisierungstests und dokumentierter Entzug von Testzugängen.

Mandanten & DatenverschlüsselungBackend & Plattform

Die Trennung wird auf mehreren Ebenen durchgesetzt und unabhängig getestet.

  • Mandantenbindung serverseitig aus geprüften Identitäten; Objektprüfungen für Lesen, Schreiben, Suchen, Exporte und Dateien.
  • Zusätzliche Datenbankregeln sowie mandantenspezifische Cache-Schlüssel, Hintergrundjobs und Suchindizes.
  • TLS für externe und interne Verbindungen; ruhende Daten und Backups mit standardisierter Verschlüsselung schützen.
  • Getrennte Schlüsselrechte, Rotation und Widerruf. Verschlüsselung im Betrieb ist keine Ende-zu-Ende-Verschlüsselung: autorisierte Dienste können Daten verarbeiten.

Erforderlicher NachweisMandanten-Penetrationstest, KMS-Protokolle und geprüfte Wiederherstellung nach Schlüsselrotation.

Dokumente, Rundgänge & KIAnwendungsentwicklung

Fremde Inhalte werden wie nicht vertrauenswürdige Eingaben behandelt.

  • Uploads zunächst isolieren; Dateitypen, tatsächlichen Dateiinhalt, Größe und Schadsoftware prüfen. Aktive Inhalte nicht im Anwendungskontext ausführen.
  • Fotos und 360°-Aufnahmen auf sichtbare Personen, Namen und private Informationen prüfen; Metadaten soweit möglich entfernen.
  • Externe KI-Verarbeitung erst nach Freigabe von Datenfluss, Anbieter, Aufbewahrung und Trainingsnutzung. Personenbezogene Daten minimieren oder pseudonymisieren.
  • Dokumenttexte dürfen keine Systemanweisungen oder eigenständigen Zahlungen auslösen. KI-Vorschläge werden von berechtigten Personen geprüft; keine geheimen Schlüssel in Prompts.

Erforderlicher NachweisUpload-Missbrauchstests, dokumentierte KI-Datenflüsse und Freigabeprozesse.

Sichere Entwicklung & AuslieferungEngineering

Jede Änderung muss fachliche und technische Sicherheitsprüfungen bestehen.

  • Geschützter Hauptbranch mit unabhängiger Review-Freigabe; keine direkten Produktionsänderungen ohne nachvollziehbaren Prozess.
  • Statische Codeanalyse, Abhängigkeits- und Secret-Scans, Software-Stückliste und dynamische Tests in isolierten Umgebungen.
  • Abhängigkeiten und CI-Actions fest versionieren, Build-Artefakte nachvollziehbar signieren und vor der Auslieferung prüfen.
  • Produktionsfreigabe nur ohne offene kritische Befunde; risikobasierte Patch-Fristen, Notfallpatches und getesteter Rollback.

Erforderlicher NachweisASVS-basierter Prüfplan, Scan-Ergebnisse, Review-Historie und externer Penetrationstest mit Nachtest.

Überwachung & VorfallreaktionSecurity & Betrieb

Auffälligkeiten müssen eine verantwortliche Person erreichen, nicht nur ein Logfile.

  • Zentrale, manipulationsgeschützte Audit-Ereignisse; Auffälligkeiten bei Anmeldung, Rechteänderung, Massenexport und Datenzugriff erkennen.
  • 24/7-Alarmierung als Betriebsziel; verbindlich besetzte Rufbereitschaft und Eskalation verbindlich regeln.
  • Vorfallplan für gestohlene Konten, Datenabfluss, Ransomware und Anbieter-Ausfall: isolieren, Sitzungen widerrufen, Beweise sichern, wiederherstellen.
  • Betroffene Daten und Personen ermitteln; Kommunikation und mögliche Meldepflichten gemeinsam mit Datenschutz- und Rechtsverantwortlichen bewerten.

Erforderlicher NachweisAlarmtest bis zur zuständigen Person, Incident-Übung und dokumentierte Nachbereitung.

Backups & WiederanlaufPlattformbetrieb

Wiederherstellung wird geübt, bevor sie im Ernstfall gebraucht wird.

  • Datenbankprotokolle für zeitpunktgenaue Wiederherstellung, regelmäßige vollständige Sicherungen und versionierte Dokumentensicherungen.
  • Unveränderbare Kopien in getrenntem Konto und zweiter EU-Region; Produktionskonten dürfen sie nicht löschen.
  • Systemmodell: RPO ≤ 15 Minuten und RTO ≤ 4 Stunden für den definierten Kerndienst; Umfang, Volumen und Abhängigkeiten im Restore-Test validieren.
  • Wiederherstellung umfasst Daten, Dateien, Schlüssel und Konfiguration. Nach einer Wiederherstellung Löschanforderungen erneut anwenden.

Erforderlicher NachweisVierteljährlicher Restore-Bericht mit gemessenem Datenverlust, Dauer und Datenintegrität.

Datenschutz & DatenlebenszyklusDatenschutz & Produkt

Schutz beginnt damit, unnötige Daten gar nicht erst zu speichern.

  • Dateninventar, Zwecke, Verantwortlichkeiten, Auftragsverarbeitung und gegebenenfalls Datenschutz-Folgenabschätzung vor dem Echtbetrieb klären.
  • Lösch- und Aufbewahrungsfristen je Datenart festlegen; laufende Pflichten, Nachweise und berechtigte Sperren berücksichtigen.
  • Auskunft, Berichtigung, Export und Löschung als geprüfte Prozesse mit Identitätskontrolle umsetzen.
  • Minimaler Supportzugriff, protokollierte Freigaben und keine Dokumentinhalte oder Zugangsdaten in Telemetrie.

Erforderlicher NachweisFreigegebenes Löschkonzept, Anbietervereinbarungen und getestete Betroffenenprozesse.

Facility Management & IntegrationenProdukt & Partnerbetrieb

Ein Wartungsportal darf nicht unbemerkt zum Zugang in die Gebäudetechnik werden.

  • Auftrags- und Anlagendaten getrennt von technischen Steuerungsnetzen halten; keine direkte Steuerung von Aufzügen oder Sicherheitsanlagen aus dem Portal vorsehen.
  • Integrationen mit eigenen, minimal berechtigten Servicekonten; widerrufbare Schlüssel und dokumentierte Schnittstellen.
  • Webhooks authentifizieren, gegen Wiederholung schützen und idempotent verarbeiten; ausgehende Ziele begrenzen, um interne Netze zu schützen.
  • Partnerzugriffe bei Vertragsende entziehen; Kontaktdaten und Fotos nur für den beauftragten Zweck freigeben.

Erforderlicher NachweisIntegrationsinventar, Partnerrechte-Review und Schnittstellen-Missbrauchstests.

Verantwortung & unabhängige PrüfungGeschäftsführung & Security

Ein Konzept wird erst durch Zuständigkeiten und Nachweise zu einem belastbaren Betrieb.

  • Benannte Sicherheitsverantwortung, Risikoregister, Asset-Inventar, Budget und regelmäßige Überprüfung des Konzepts festlegen.
  • Bedrohungsmodell für Kontenübernahme, Mandantenübersprung, Schad-Uploads, Lieferkettenangriffe, Datenabfluss und Ausfälle pflegen.
  • Unabhängigen Penetrationstest vor dem Echtbetrieb und nach wesentlichen Änderungen durchführen; Befunde nachtesten lassen.
  • Restrisiken dokumentiert freigeben. Keine Behauptung einer Zertifizierung oder absoluten Sicherheit ohne entsprechenden Nachweis.

Erforderlicher NachweisAbgezeichnete Risikoliste, externe Prüfberichte und nachvollziehbare Freigabeentscheidung.

Vier Perspektiven. Klare Grenzen.

Rollen im dargestellten System. Jede Freigabe wird im Backend geprüft.

RolleDatenumfangErlaubte AufgabenBegrenzung
ManagerZugewiesene PortfoliosVerwaltung, Wartung, VerträgeKritische Änderungen mit zweiter Freigabe
EigentümerEigene ImmobilienFinanzen, Berichte, definierte FreigabenKeine operative Rollen- oder Systemverwaltung
MieterEigene Wohnung & VerträgeDokumente, Anliegen, VerbrauchKeine anderen Mieter oder Eigentümerdaten
HandwerkerZugewiesene AufträgeTermine, Status, ArbeitsnachweiseBefristet; keine Portfolio- oder Mietfinanzdaten

Auf den Ernstfall
vorbereitet.

Wiederherstellung ist eine Betriebsfähigkeit, die gemessen werden muss.

Maximaler Datenverlust · RPO
15 Minuten
Wiederanlauf · RTO
4 Stunden

RPO und RTO beschreiben das Simulationsmodell. Sie sind keine gemessenen Wiederherstellungszeiten oder zugesicherten Betriebswerte dieser Demo.

  1. ErkennenAlarm prüfen, Vorfall einordnen und Zuständige aktivieren.
  2. EindämmenZugänge sperren, betroffene Dienste isolieren, Beweise sichern.
  3. WiederherstellenSaubere Umgebung aufbauen, Daten und Rechte kontrollieren.
  4. VerbessernBetroffene informieren, Ursache beheben und Maßnahmen nachtesten.

Prüfprozesse.

Das Systemmodell umfasst technische und organisatorische Kontrollen. Hier sind die zugehörigen Prüfprozesse zusammengefasst.

  1. Bedrohungsmodell, Anbieterprüfung und klare Verantwortlichkeiten
  2. Tests für Anmeldung, Mandantentrennung und Rechteprüfung
  3. Übungen für Monitoring, Rufbereitschaft und Wiederherstellung
  4. Kontrolle der Datenschutzprozesse und des Löschkonzepts
  5. Unabhängige Penetrationstests mit Befundbehebung und Nachtests
  6. Risikobewertung und dokumentierte Betriebsfreigaben

Technische Grundlagen.

Die dargestellte Architektur orientiert sich an diesen technischen Grundlagen und Prüfrahmen. Die Verweise sind keine Zertifizierung.

Cloudflare Turnstile · serverseitige Prüfung Cloudflare WAF · Perimeter-Schutz Cloudflare Tunnel · privater Origin OWASP ASVS · Anwendungssicherheit NIST CSF · Sicherheitsmanagement BSI C5 · Cloud-Anbieter bewerten