<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	xmlns:media="http://search.yahoo.com/mrss/" >

<channel>
	<title>IT-Sicherheit &amp; Datenschutz &#8211; dreherIT – Lösungen, die weiterdenken.</title>
	<atom:link href="https://dreherit.de/news/sicherheit-datenschutz/feed/" rel="self" type="application/rss+xml" />
	<link>https://dreherit.de</link>
	<description>IT-Dienstleistungen für Oberbayern, Schwaben und darüber hinaus</description>
	<lastBuildDate>Tue, 24 Feb 2026 19:11:03 +0000</lastBuildDate>
	<language>de</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://dreherit.de/wp-content/uploads/2026/04/cropped-d-Logo-rund-blau-auf-weiss-32x32.png</url>
	<title>IT-Sicherheit &amp; Datenschutz &#8211; dreherIT – Lösungen, die weiterdenken.</title>
	<link>https://dreherit.de</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Netzwerk-Audit für KMU: Warum „läuft doch&#8221; ein Risiko ist</title>
		<link>https://dreherit.de/news/sicherheit-datenschutz/netzwerk-audit-fuer-kmu/</link>
		
		<dc:creator><![CDATA[Frank Dreher]]></dc:creator>
		<pubDate>Tue, 24 Feb 2026 13:41:11 +0000</pubDate>
				<category><![CDATA[IT-Sicherheit & Datenschutz]]></category>
		<guid isPermaLink="false">https://dreherit.de/?p=15418</guid>

					<description><![CDATA[<p>Das Problem: Netzwerke wachsen still und unkontrolliert In den meisten KMU entstand die IT-Infrastruktur nicht durch einen Masterplan, sondern durch Wachstum. Ein Router hier, ein Switch dort, ein Ger&#xE4;t, das &#x201E;eigentlich ersetzt werden sollte&#x201D;, aber noch l&#xE4;uft. Irgendwann wei&#xDF; niemand mehr genau, was alles verbunden ist &#x2013; und warum. Das ist kein Einzelfall. Es ist [&#x2026;]</p>]]></description>
										<content:encoded><![CDATA[		<div data-elementor-type="wp-post" data-elementor-id="15418" class="elementor elementor-15418" data-elementor-post-type="post">
				<div class="elementor-element elementor-element-0e5cfd2 e-flex e-con-boxed e-con e-parent" data-id="0e5cfd2" data-element_type="container" data-e-type="container">
					<div class="e-con-inner">
				<div class="elementor-element elementor-element-3e64841 elementor-widget elementor-widget-image" data-id="3e64841" data-element_type="widget" data-e-type="widget" data-widget_type="image.default">
				<div class="elementor-widget-container">
															<img fetchpriority="high" decoding="async" width="1230" height="410" src="https://dreherit.de/wp-content/uploads/2026/02/Netzwerk-Audit-1.jpg" class="attachment-full size-full wp-image-15487" alt="Netzwerk-Audit" srcset="https://dreherit.de/wp-content/uploads/2026/02/Netzwerk-Audit-1.jpg 1230w, https://dreherit.de/wp-content/uploads/2026/02/Netzwerk-Audit-1-768x256.jpg 768w" sizes="(max-width: 1230px) 100vw, 1230px" />															</div>
				</div>
		<div class="elementor-element elementor-element-c9d038c e-con-full e-flex e-con e-child" data-id="c9d038c" data-element_type="container" data-e-type="container">
				<div class="elementor-element elementor-element-8732e7f elementor-widget elementor-widget-text-editor" data-id="8732e7f" data-element_type="widget" data-e-type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<h3>Das Problem: Netzwerke wachsen still und unkontrolliert</h3><p>In den meisten KMU entstand die IT-Infrastruktur nicht durch einen Masterplan, sondern durch Wachstum. Ein Router hier, ein Switch dort, ein Gerät, das „eigentlich ersetzt werden sollte&#8221;, aber noch läuft. Irgendwann weiß niemand mehr genau, was alles verbunden ist – und warum.</p><p>Das ist kein Einzelfall. Es ist der Normalzustand.</p><p>Typische Situationen, die wir in der Praxis vorfinden:</p><ul><li>Netzwerkgeräte mit Firmware-Stand von 2019 – bekannte Sicherheitslücken, nie gepatcht</li><li>WLAN-Passwörter, die seit der Inbetriebnahme nicht geändert wurden</li><li>Keine Netzsegmentierung: Drucker, Server und Mitarbeiter-Laptops im selben Segment</li><li>Geräte, die sich ins Netzwerk eingebucht haben und still vor sich hin laufen – ohne dass jemand weiß, was sie dort tun</li><li>Firewall-Regeln, die einmal „schnell&#8221; eingerichtet – und nie überprüft wurden</li></ul><p>Einzeln betrachtet klingt jeder dieser Punkte nach einer Kleinigkeit. Zusammen ergeben sie ein Einfallstor.</p><div><h3 dir="auto" data-heading="Das Risiko: Was auf dem Spiel steht">Das Risiko: Was auf dem Spiel steht</h3></div><div><p dir="auto">Ein schlecht gewartetes Netzwerk ist keine abstrakte Gefahr. Es hat konkrete Konsequenzen.</p></div><div><p dir="auto"><strong>Betriebsunterbrechung:</strong> Ein kompromittiertes Gerät kann innerhalb von Minuten das gesamte Netzwerk lahmlegen. Ein Halcyon-Report nennt im Mittel 21 Tage operative Downtime nach einem erfolgreichen Ransomware-Angriff – gerechnet bis Systeme und Abläufe wieder laufen.</p></div><div><p dir="auto"><strong>Datenschutz:</strong> Wenn unbefugte Geräte im Netzwerk aktiv sind oder Zugriffsrechte nicht sauber vergeben wurden, kann das schnell zu einem DSGVO-relevanten Vorfall führen. Art. 32 DSGVO fordert ein dem Risiko angemessenes Schutzniveau. Ohne nachvollziehbare Dokumentation wird es im Vorfall deutlich schwieriger, getroffene Maßnahmen gegenüber Behörden oder Partnern zu begründen.</p></div><div><p dir="auto"><strong>Haftung:</strong> Fehlende Dokumentation und nicht behobene bekannte Sicherheitslücken können die Nachweisführung gegenüber Versicherungen, Behörden oder Geschäftspartnern deutlich erschweren – besonders dann, wenn ein Vorfall bereits eingetreten ist.</p></div><div><p dir="auto">Das Unangenehme daran: Die meisten dieser Risiken sind unsichtbar – solange nichts passiert.</p></div><div><h3 dir="auto" data-heading="Die Lösung: Netzwerk-Audit mit dreherIT">Die Lösung: Netzwerk-Audit mit dreherIT</h3></div><div><p dir="auto">Ein Netzwerk-Audit schafft Klarheit darüber, was wirklich in Ihrer Infrastruktur steckt – und wo Handlungsbedarf besteht. <br />Kein pauschales „alles muss neu&#8221;, sondern eine ehrliche Bestandsaufnahme mit verwertbarem Ergebnis.</p></div><div><p dir="auto"><strong>Phase 1 – Bestandsaufnahme:</strong> <br />Wir erfassen alle aktiven Geräte, Verbindungen und Konfigurationen. <br />Was ist im Netzwerk? Was sollte dort sein – und was nicht?</p></div><div><p dir="auto"><strong>Phase 2 – Analyse:</strong> <br />Wir prüfen Firmware-Stände, Firewall-Regeln, WLAN-Konfiguration, Segmentierung und Zugriffsstrukturen systematisch gegen gängige Best Practices, Herstellerempfehlungen und Risikoprinzipien.</p></div><div><p dir="auto"><strong>Phase 3 – Dokumentation &amp; Empfehlung:</strong> <br />Sie erhalten ein greifbares Ergebnis:</p></div><div><ul><li dir="auto" data-line="0">Netzplan mit Geräte- und VLAN-Übersicht (Ist-Stand)</li><li dir="auto" data-line="1">Risiko-Matrix (kritisch / hoch / mittel / niedrig) mit Quick Wins (Sofortmaßnahmen)</li><li dir="auto" data-line="2">Maßnahmenplan mit Priorität und Aufwandsschätzung</li></ul></div><div><p dir="auto">Es geht nicht darum, Probleme zu erfinden. Es geht darum, zu wissen, worauf Sie sich verlassen können.</p></div><div><h3 dir="auto" data-heading="Das Ergebnis">Das Ergebnis</h3></div><div><p dir="auto">Nach einem Netzwerk-Audit wissen Sie:</p></div><div><ul><li dir="auto" data-line="0">Welche Geräte in Ihrer Infrastruktur aktiv sind</li><li dir="auto" data-line="1">Wo konkrete Sicherheitsrisiken bestehen – und wie dringend sie sind</li><li dir="auto" data-line="2">Was mit überschaubarem Aufwand sofort verbessert werden kann</li><li dir="auto" data-line="3">Wo mittel- und langfristig investiert werden sollte</li></ul></div><div><p dir="auto">Sie haben eine dokumentierte Grundlage – für interne Entscheidungen, für Gespräche mit Versicherungen und für die nächste IT-Prüfung.</p></div>								</div>
				</div>
				</div>
		<div class="elementor-element elementor-element-88d43e8 e-con-full e-flex e-con e-child" data-id="88d43e8" data-element_type="container" data-e-type="container">
		<div class="elementor-element elementor-element-4eebc75 e-con-full e-flex e-con e-child" data-id="4eebc75" data-element_type="container" data-e-type="container" data-settings="{&quot;background_background&quot;:&quot;classic&quot;}">
				<div class="elementor-element elementor-element-c2bbfa0 elementor-widget elementor-widget-text-editor" data-id="c2bbfa0" data-element_type="widget" data-e-type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<h2>Wie sicher ist Ihre Infrastruktur wirklich?</h2>								</div>
				</div>
				<div class="elementor-element elementor-element-737c65f elementor-widget elementor-widget-text-editor" data-id="737c65f" data-element_type="widget" data-e-type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<h5>Erfahren Sie im Detail, wie unser strukturierter Audit-Prozess Schwachstellen aufdeckt und Ihre IT-Sicherheit langfristig stärkt.</h5>								</div>
				</div>
				<div class="elementor-element elementor-element-7afade5 elementor-align-center elementor-widget elementor-widget-button" data-id="7afade5" data-element_type="widget" data-e-type="widget" data-widget_type="button.default">
				<div class="elementor-widget-container">
									<div class="elementor-button-wrapper">
					<a class="elementor-button elementor-button-link elementor-size-sm" href="/netzwerk-audit/">
						<span class="elementor-button-content-wrapper">
									<span class="elementor-button-text">Zum Netzwerk-Audit</span>
					</span>
					</a>
				</div>
								</div>
				</div>
				</div>
				</div>
					</div>
				</div>
				</div>
		]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Schweizer Cloud-Verbot: Warum Hybrid-Strategien jetzt Pflicht werden</title>
		<link>https://dreherit.de/news/sicherheit-datenschutz/schweizer-cloud-verbot/</link>
		
		<dc:creator><![CDATA[Frank Dreher]]></dc:creator>
		<pubDate>Wed, 03 Dec 2025 16:55:25 +0000</pubDate>
				<category><![CDATA[IT-Sicherheit & Datenschutz]]></category>
		<guid isPermaLink="false">https://dreherit.de/?p=8692</guid>

					<description><![CDATA[<p>Ende November haben die schweizerischen Datenschutzbeauftragten (Privatim) eine Resolution ver&#xF6;ffentlicht, die internationale Cloud-Dienste f&#xFC;r Beh&#xF6;rden mit sensiblen Daten de facto stark einschr&#xE4;nkt. &#xDC;ber die Entscheidung berichtete unter anderem Heise Online. Die offizielle Resolution findet sich beispielsweise beim Kanton Freiburg (Privatim-Mitteilung), eine juristische Einordnung liefert Steiger Legal. US-Hyperscaler wie AWS, Microsoft oder Google sollen f&#xFC;r besonders [&#x2026;]</p>]]></description>
										<content:encoded><![CDATA[		<div data-elementor-type="wp-post" data-elementor-id="8692" class="elementor elementor-8692" data-elementor-post-type="post">
				<div class="elementor-element elementor-element-85921d8 e-flex e-con-boxed e-con e-parent" data-id="85921d8" data-element_type="container" data-e-type="container">
					<div class="e-con-inner">
				<div class="elementor-element elementor-element-727876e elementor-widget elementor-widget-image" data-id="727876e" data-element_type="widget" data-e-type="widget" data-widget_type="image.default">
				<div class="elementor-widget-container">
															<img decoding="async" width="1230" height="410" src="https://dreherit.de/wp-content/uploads/2025/12/On-Prem-is-back.jpg" class="attachment-full size-full wp-image-8700" alt="On-Prem-is-back" srcset="https://dreherit.de/wp-content/uploads/2025/12/On-Prem-is-back.jpg 1230w, https://dreherit.de/wp-content/uploads/2025/12/On-Prem-is-back-768x256.jpg 768w" sizes="(max-width: 1230px) 100vw, 1230px" />															</div>
				</div>
		<div class="elementor-element elementor-element-d24dd64 e-con-full e-flex e-con e-child" data-id="d24dd64" data-element_type="container" data-e-type="container">
				<div class="elementor-element elementor-element-c96ad4d elementor-widget elementor-widget-text-editor" data-id="c96ad4d" data-element_type="widget" data-e-type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<p>Ende November haben die schweizerischen Datenschutzbeauftragten (Privatim) eine Resolution veröffentlicht, die internationale Cloud-Dienste für Behörden mit sensiblen Daten de facto stark einschränkt. Über die Entscheidung berichtete unter anderem <a href="https://www.heise.de/news/Schweiz-Datenschuetzer-verhaengen-breites-Cloud-Verbot-fuer-Behoerden-11093438.html" target="_blank" rel="noopener">Heise Online</a>. Die offizielle Resolution findet sich beispielsweise beim Kanton Freiburg (<a href="https://www.fr.ch/de/oedsmb/news/privatim-verabschiedet-eine-resolution-zur-auslagerung-von-besonders-schuetzenswerten-personendaten-in-die-cloud" target="_blank" rel="noopener">Privatim-Mitteilung</a>), eine juristische Einordnung liefert <a href="https://steigerlegal.ch/2025/11/24/cloud-verbot-privatim-schweiz/" target="_blank" rel="noopener">Steiger Legal</a>.</p><p>US-Hyperscaler wie AWS, Microsoft oder Google sollen für besonders schützenswerte oder gesetzlich geheimhaltungspflichtige Personendaten kaum noch als vollwertige SaaS-Lösungen eingesetzt werden – vor allem, weil echte Ende-zu-Ende-Verschlüsselung und eine belastbare Rechtslage fehlen.</p><p>Für Unternehmen in Deutschland ist das ein Warnsignal: Nicht die Cloud an sich steht zur Disposition, sondern der unreflektierte „Alles-in-die-Cloud“-Ansatz. Die Zukunft ist hybrid – aber mit klarer Strategie.</p><h3>Was ist in der Schweiz passiert?</h3><p>Die Konferenz der schweizerischen Datenschutzbeauftragten hat in ihrer Stellungnahme die Nutzung internationaler Public-Cloud-Dienste durch Behörden massiv eingeschränkt. Kernpunkte der Position:</p><ul><li><strong>Behörden dürfen sensible und geheimhaltungspflichtige Personendaten in der Regel nicht mehr in internationalen SaaS-Diensten verarbeiten.</strong></li><li><strong>US-Hyperscaler stehen besonders im Fokus</strong>, weil der US CLOUD Act Anbieter zur Herausgabe von Daten an US-Behörden verpflichten kann – auch dann, wenn die Daten physisch in Europa oder der Schweiz liegen. Eine Einordnung zu Herausgabeverlangen aus Drittstaaten liefert das European Data Protection Board: <a href="https://www.edpb.europa.eu/system/files/2025-06/edpb_guidelines_202402_article48_v2_en.pdf" target="_blank" rel="noopener">Guidelines 02/2024 on Article 48 GDPR (PDF)</a>.</li><li><strong>Hauptkritikpunkte</strong> sind fehlende echte Ende-zu-Ende-Verschlüsselung mit Schlüsselhoheit beim Kunden sowie der Kontrollverlust über Subdienstleister, Vertragsbedingungen und Zugriffe.</li><li>Cloud-Dienste sind damit nicht generell verboten, aber nur noch dann zulässig, wenn die Behörde selbst verschlüsselt und der Anbieter keinen Zugriff auf die Schlüssel hat.</li></ul><p>Auch wenn diese Resolution formal nur für Schweizer Behörden gilt, setzt sie ein deutliches Signal: Wer besonders schützenswerte Daten in internationale Public Clouds auslagert, bewegt sich regulatorisch auf dünnem Eis.</p><h3>Was bedeutet „Hybrid“ eigentlich?</h3><p>In vielen Diskussionen werden unterschiedliche Dinge unter „Hybrid Cloud“ verstanden. Technisch meint Hybrid-Cloud im Kern:</p><blockquote><p>Die Kombination aus eigener Infrastruktur (On-Premises oder Private Cloud) und einem oder mehreren Public-Cloud-Anbietern, die so integriert sind, dass Workloads zwischen diesen Welten verteilt werden können.</p></blockquote><p>Für eine klassische Definition können Sie sich z. B. an den Glossareinträgen von <a href="https://cloud.google.com/learn/what-is-hybrid-cloud" target="_blank" rel="noopener">Google Cloud</a> oder <a href="https://www.netapp.com/hybrid-cloud/what-is-hybrid-cloud/" target="_blank" rel="noopener">NetApp</a> orientieren.</p><p>Für die Praxis lassen sich grob drei Bausteine unterscheiden:</p><ol><li><strong>On-Premises / Private Cloud im eigenen Haus</strong><br />Eigene Server, Storage und Netzwerk in der eigenen Umgebung – etwa ein Linux- oder VMware-Cluster im Serverraum.</li><li><strong>Private Cloud im europäischen Rechenzentrum</strong><br />Dedizierte Server oder Managed-Hosting bei europäischen Anbietern, die rechtlich in der EU / im EWR sitzen – z. B. ein dedizierter Server bei einem deutschen oder europäischen Hoster.</li><li><strong>Public Cloud / Hyperscaler</strong><br />Dienste wie Microsoft 365, Azure, AWS, Google Cloud oder spezialisierte SaaS-Anwendungen.</li></ol><p>„Hybrid“ heißt also <strong>nicht automatisch „Hyperscaler + europäisches RZ“</strong>, sondern: Sie kombinieren eigene Infrastruktur mit Cloud-Ressourcen – idealerweise so, dass die sensiblen Daten unter Ihrer Kontrolle bleiben und nur das in die Public Cloud wandert, was dort sinnvoll und vertretbar ist.</p><p>Für unsere Kunden definieren wir Hybrid daher so:</p><blockquote><p><strong>Hybrid bedeutet: Eigene Infrastruktur (z. B. Nextcloud-Server) plus ein europäisches Rechenzentrum – und nur dort, wo es fachlich und rechtlich passt, ausgewählte Public-Cloud-Dienste.</strong></p></blockquote><p>Gerade im Kontext von <a href="https://dreherit.de/news/digitale-souveraenitaet/">digitaler Souveränität</a> ist diese Trennung zentral: Kritische Daten verbleiben in Ihrer Kontrolle, zusätzliche Cloud-Dienste werden bewusst und begründet gewählt.</p><h3>Warum „reine Hyperscaler-Strategien“ ins Risiko laufen</h3><p>Die Schweizer Resolution ist kein Ausreißer, sondern Teil eines größeren Trends. Drei Punkte sollten Unternehmen im Blick behalten:</p><h4>1. Digitale Souveränität &amp; Datenschutz</h4><ul><li>Internationale Public Clouds unterliegen oft auch ausländischem Recht (z. B. US CLOUD Act).</li><li>Viele SaaS-Anbieter bieten keine echte Ende-zu-Ende-Verschlüsselung mit ausschließlich kundenseitig kontrollierten Schlüsseln.</li><li>Für regulierte Branchen (Gesundheitswesen, öffentliche Hand, kritische Infrastrukturen) steigen die Anforderungen durch NIS2, DORA &amp; Co. deutlich – inklusive Vorgaben zu Risikomanagement, Business Continuity und Exit-Strategien. Einen Überblick über die NIS2-Pflichten für Unternehmen bietet z. B. <a href="https://www.pwc.de/en/cyber-security/european-nis2-directive-implications-for-businesses-and-institutions.html" target="_blank" rel="noopener">PwC</a>.</li></ul><p>Kurz gesagt: Wer alle geschäftskritischen Daten in eine einzige internationale SaaS-Plattform schiebt, macht sich angreifbar – technisch, rechtlich und politisch.</p><h4>2. Kosten &amp; Lock-in</h4><p>Lange Zeit galt: „Cloud ist billiger“. Das stimmt längst nicht mehr pauschal. Das Beispiel des Software-Hauses 37signals (Basecamp/HEY) zeigt: Der Rückzug aus AWS auf eigene Hardware spart laut deren Zahlen rund zehn Millionen US-Dollar innerhalb von fünf Jahren – vor allem, weil laufende Cloud-Betriebskosten und Overhead entfallen. Die Details legt Gründer David Heinemeier Hansson in seinem Beitrag <a href="https://world.hey.com/dhh/our-cloud-exit-savings-will-now-top-ten-million-over-five-years-c7d9b5bd" target="_blank" rel="noopener">„Our cloud-exit savings will now top ten million over five years“</a> offen.</p><p>Natürlich lässt sich dieses Beispiel nicht 1:1 auf jedes Unternehmen übertragen. Es zeigt aber, dass <strong>„Cloud = automatisch günstiger“</strong> ein Mythos ist – insbesondere bei dauerhaft laufenden, gut kalkulierbaren Workloads.</p><h4>3. Resilienz &amp; Exit-Strategie</h4><p>Spätestens mit NIS2 wird von vielen Unternehmen erwartet, dass sie <strong>Business-Continuity- und Desaster-Recovery-Konzepte</strong> vorhalten – dazu gehören Backups, Fallback-Szenarien und Exit-Strategien gegenüber kritischen Dienstleistern, inklusive Cloud-Providern.</p><p>Pragmatisch heißt das:</p><ul><li>Was passiert, wenn ein großer Cloud-Dienst für Stunden oder Tage ausfällt?</li><li>Können Sie weiterarbeiten – oder steht der Betrieb?</li><li>Gibt es eine technische und organisatorische Möglichkeit, Daten aus der Cloud wieder herauszubekommen und in einer alternativen Umgebung weiterzuarbeiten?</li></ul><p>Eine sauber designte Hybrid-Architektur beantwortet diese Fragen besser als der „Alles-in-eine-SaaS“-Ansatz. Wie wir das Thema IT-Sicherheit und Compliance insgesamt betrachten, lesen Sie auf unserer Seite <a href="https://dreherit.de/news/sicherheit-datenschutz/">IT-Sicherheit &amp; Datenschutz</a>.</p><h3>Wie eine pragmatische Hybrid-Strategie für KMU aussehen kann</h3><p>Für mittelständische Unternehmen, Praxen und Kanzleien geht es nicht darum, morgen alles aus der Cloud zurückzuholen. Sinnvoll ist ein schrittweises Vorgehen:</p><ol><li><strong>Ziele &amp; Rahmenbedingungen klären</strong><ul><li>Welche Geschäftsprozesse sind wirklich kritisch?</li><li>Welche Daten wären im Falle eines Abflusses oder Ausfalls existenzbedrohend?</li><li>Welche regulatorischen Vorgaben gelten (DSGVO, NIS2, branchenspezifische Regeln)?</li></ul></li><li><span style="font-family: -apple-system, BlinkMacSystemFont, 'Segoe UI', Roboto, 'Helvetica Neue', Arial, 'Noto Sans', sans-serif, 'Apple Color Emoji', 'Segoe UI Emoji', 'Segoe UI Symbol', 'Noto Color Emoji';"><strong>Datenklassen und Workloads unterscheiden</strong></span><ul><li><span style="font-family: -apple-system, BlinkMacSystemFont, 'Segoe UI', Roboto, 'Helvetica Neue', Arial, 'Noto Sans', sans-serif, 'Apple Color Emoji', 'Segoe UI Emoji', 'Segoe UI Symbol', 'Noto Color Emoji';">Hochsensible Daten (Patientendaten, Rechtsdokumente, Finanzdaten, vertrauliche Kundendaten)</span></li><li><span style="font-family: -apple-system, BlinkMacSystemFont, 'Segoe UI', Roboto, 'Helvetica Neue', Arial, 'Noto Sans', sans-serif, 'Apple Color Emoji', 'Segoe UI Emoji', 'Segoe UI Symbol', 'Noto Color Emoji';">Operative Geschäftsdaten (Projekte, interne Dokumente)</span></li><li><span style="font-family: -apple-system, BlinkMacSystemFont, 'Segoe UI', Roboto, 'Helvetica Neue', Arial, 'Noto Sans', sans-serif, 'Apple Color Emoji', 'Segoe UI Emoji', 'Segoe UI Symbol', 'Noto Color Emoji';">Unkritische Kollaborationsdaten (z. B. Marketing-Material, Präsentationen, Schulungsunterlagen)</span></li></ul></li><li><span style="font-family: -apple-system, BlinkMacSystemFont, 'Segoe UI', Roboto, 'Helvetica Neue', Arial, 'Noto Sans', sans-serif, 'Apple Color Emoji', 'Segoe UI Emoji', 'Segoe UI Symbol', 'Noto Color Emoji';"><strong>Architektur passend zu den Daten wählen</strong></span><ul><li><span style="font-family: -apple-system, BlinkMacSystemFont, 'Segoe UI', Roboto, 'Helvetica Neue', Arial, 'Noto Sans', sans-serif, 'Apple Color Emoji', 'Segoe UI Emoji', 'Segoe UI Symbol', 'Noto Color Emoji';"><strong>Hochsensible Daten</strong>: On-Premises oder im europäischen Rechenzentrum, möglichst mit eigener Verschlüsselung und klarer Zugriffskontrolle.</span></li><li><span style="font-family: -apple-system, BlinkMacSystemFont, 'Segoe UI', Roboto, 'Helvetica Neue', Arial, 'Noto Sans', sans-serif, 'Apple Color Emoji', 'Segoe UI Emoji', 'Segoe UI Symbol', 'Noto Color Emoji';"><strong>Operative Geschäftsdaten</strong>: Häufig ideal in einer europäischen Private-Cloud- oder Hybrid-Lösung (z. B. Nextcloud, Open-Source-Dienste im Rechenzentrum). Einen Einstieg in solche Ansätze finden Sie auf unserer Seite <a href="https://dreherit.de/selfhosting/">Cloud &amp; Self-Hosting</a>.</span></li><li><span style="font-family: -apple-system, BlinkMacSystemFont, 'Segoe UI', Roboto, 'Helvetica Neue', Arial, 'Noto Sans', sans-serif, 'Apple Color Emoji', 'Segoe UI Emoji', 'Segoe UI Symbol', 'Noto Color Emoji';"><strong>Unkritische Workloads</strong>: Hier können Hyperscaler oder spezialisierte SaaS-Dienste weiterhin sinnvoll sein – solange Verträge, Verschlüsselung und Exit-Strategie passen.</span></li></ul></li><li><span style="font-family: -apple-system, BlinkMacSystemFont, 'Segoe UI', Roboto, 'Helvetica Neue', Arial, 'Noto Sans', sans-serif, 'Apple Color Emoji', 'Segoe UI Emoji', 'Segoe UI Symbol', 'Noto Color Emoji';"><strong>Exit-Strategie &amp; Fallback planen</strong></span><ul><li><span style="font-family: -apple-system, BlinkMacSystemFont, 'Segoe UI', Roboto, 'Helvetica Neue', Arial, 'Noto Sans', sans-serif, 'Apple Color Emoji', 'Segoe UI Emoji', 'Segoe UI Symbol', 'Noto Color Emoji';">Regelmäßige, lokal lesbare Backups (nicht nur innerhalb desselben Cloud-Anbieters)</span></li><li><span style="font-family: -apple-system, BlinkMacSystemFont, 'Segoe UI', Roboto, 'Helvetica Neue', Arial, 'Noto Sans', sans-serif, 'Apple Color Emoji', 'Segoe UI Emoji', 'Segoe UI Symbol', 'Noto Color Emoji';">Testweise Wiederherstellung in einer alternativen Umgebung (z. B. zweiter Hoster, On-Prem-Server)</span></li><li><span style="font-family: -apple-system, BlinkMacSystemFont, 'Segoe UI', Roboto, 'Helvetica Neue', Arial, 'Noto Sans', sans-serif, 'Apple Color Emoji', 'Segoe UI Emoji', 'Segoe UI Symbol', 'Noto Color Emoji';">Dokumentierte Notfallpläne für Cloud-Ausfälle</span></li></ul></li><li><span style="font-family: -apple-system, BlinkMacSystemFont, 'Segoe UI', Roboto, 'Helvetica Neue', Arial, 'Noto Sans', sans-serif, 'Apple Color Emoji', 'Segoe UI Emoji', 'Segoe UI Symbol', 'Noto Color Emoji';"><strong>Schritt für Schritt umsetzen</strong></span><ul><li><span style="font-family: -apple-system, BlinkMacSystemFont, 'Segoe UI', Roboto, 'Helvetica Neue', Arial, 'Noto Sans', sans-serif, 'Apple Color Emoji', 'Segoe UI Emoji', 'Segoe UI Symbol', 'Noto Color Emoji';">Keine „Big Bang“-Migration, sondern priorisierte Roadmap</span></li><li><span style="font-family: -apple-system, BlinkMacSystemFont, 'Segoe UI', Roboto, 'Helvetica Neue', Arial, 'Noto Sans', sans-serif, 'Apple Color Emoji', 'Segoe UI Emoji', 'Segoe UI Symbol', 'Noto Color Emoji';">Beginnen Sie dort, wo Risiko und Abhängigkeit heute am größten sind (z. B. E-Mail, Dateiablage, Passwort-Management).</span></li></ul></li></ol><h3>Fazit: On-Prem war nie weg – aber Hybrid wird zum neuen Normal</h3><p>Die Schweizer Entscheidung zeigt: Regulierer akzeptieren internationale Public Clouds nicht mehr als universelle Lösung für alle Datentypen. Sensible Daten brauchen technische und rechtliche Kontrolle – und die erreichen Sie nur, wenn Sie Ihre Infrastruktur aktiv gestalten.</p><ul><li><strong>On-Premises- und europäische Rechenzentrums-Lösungen sind keine Nostalgie, sondern ein strategischer Baustein für <a href="https://dreherit.de/news/digitale-souveraenitaet/">digitale Souveränität</a>.</strong></li><li><strong>Hybrid-Architekturen verbinden diese Kontrolle mit der Flexibilität moderner Cloud-Dienste.</strong></li><li><strong>Reine „Alles-in-die-Cloud“-Strategien ohne Exit-Plan werden in den nächsten Jahren zunehmend schwer begründbar sein – fachlich wie regulatorisch.</strong></li></ul><p>dreherIT unterstützt Sie dabei, eine solche Hybrid-Strategie zu entwickeln und umzusetzen – mit einem klaren Fokus auf europäische Rechenzentren, <a href="https://dreherit.de/open-source-loesungen/">Open-Source-Lösungen</a> und digitale Souveränität.</p><blockquote><p><strong><br />dreherIT – Lösungen, die weiterdenken.</strong><br />Damit Ihre Daten dort bleiben, wo sie hingehören: unter Ihrer Kontrolle.</p></blockquote>								</div>
				</div>
				</div>
		<div class="elementor-element elementor-element-87fb793 e-con-full e-flex e-con e-child" data-id="87fb793" data-element_type="container" data-e-type="container">
		<div class="elementor-element elementor-element-f079577 e-con-full e-flex e-con e-child" data-id="f079577" data-element_type="container" data-e-type="container" data-settings="{&quot;background_background&quot;:&quot;classic&quot;}">
				<div class="elementor-element elementor-element-0c667af elementor-widget elementor-widget-text-editor" data-id="0c667af" data-element_type="widget" data-e-type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<h2>Ist Ihre Cloud-Strategie hybrid und souverän?</h2>								</div>
				</div>
				<div class="elementor-element elementor-element-1dbc8fc elementor-widget elementor-widget-text-editor" data-id="1dbc8fc" data-element_type="widget" data-e-type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<h5>Wir analysieren gemeinsam mit Ihnen, wo heute unnötige Abhängigkeiten von Hyperscalern bestehen – und wie Sie mit einer Hybrid-Architektur aus eigener Infrastruktur und europäischem Rechenzentrum wieder mehr Kontrolle gewinnen.</h5>								</div>
				</div>
				<div class="elementor-element elementor-element-54d9688 elementor-align-center elementor-widget elementor-widget-button" data-id="54d9688" data-element_type="widget" data-e-type="widget" data-widget_type="button.default">
				<div class="elementor-widget-container">
									<div class="elementor-button-wrapper">
					<a class="elementor-button elementor-button-link elementor-size-sm" href="/kontakt">
						<span class="elementor-button-content-wrapper">
									<span class="elementor-button-text">Hybrid-Strategie besprechen</span>
					</span>
					</a>
				</div>
								</div>
				</div>
				</div>
				</div>
					</div>
				</div>
				</div>
		]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>VPN am Limit: Warum Zero-Trust zum neuen Sicherheitsstandard wird</title>
		<link>https://dreherit.de/news/sicherheit-datenschutz/zero-trust-networking-kmu/</link>
		
		<dc:creator><![CDATA[Frank Dreher]]></dc:creator>
		<pubDate>Tue, 11 Nov 2025 16:16:36 +0000</pubDate>
				<category><![CDATA[IT-Sicherheit & Datenschutz]]></category>
		<category><![CDATA[Cybersecurity]]></category>
		<category><![CDATA[Homeoffice]]></category>
		<category><![CDATA[Identitätsmanagement]]></category>
		<category><![CDATA[IT-Sicherheit]]></category>
		<category><![CDATA[Netzwerk & Infrastruktur]]></category>
		<category><![CDATA[Remote Work]]></category>
		<category><![CDATA[VPN]]></category>
		<category><![CDATA[Zero Trust]]></category>
		<guid isPermaLink="false">https://dreherit.de/?p=6840</guid>

					<description><![CDATA[<p>Die Arbeitswelt hat sich in wenigen Jahren grundlegend gewandelt: Teams arbeiten flexibel von zuhause, von mobilen Ger&#xE4;ten oder aus verteilten Niederlassungen. Anwendungen liegen l&#xE4;ngst nicht mehr ausschlie&#xDF;lich im eigenen Rechenzentrum, sondern zunehmend in europ&#xE4;ischen Cloud-Diensten wie <a class="glossaryLink" aria-describedby="tt" data-cmtooltip="cmtt_d70accfb96a2fecfb718e3dc24dbe862" href="https://dreherit.de/glossar/microsoft-365/" data-mobile-support="0" data-gt-translate-attributes='[{"attribute":"data-cmtooltip", "format":"html"}]' tabindex="0" role="link">Microsoft 365</a> oder Google Workspace. Gleichzeitig haben sich die Bedrohungen professionalisiert &#x2013; Angriffe zielen heute gezielt auf Identit&#xE4;ten, Endger&#xE4;te [&#x2026;]</p>]]></description>
										<content:encoded><![CDATA[		<div data-elementor-type="wp-post" data-elementor-id="6840" class="elementor elementor-6840" data-elementor-post-type="post">
				<div class="elementor-element elementor-element-7055032 e-flex e-con-boxed e-con e-parent" data-id="7055032" data-element_type="container" data-e-type="container">
					<div class="e-con-inner">
				<div class="elementor-element elementor-element-b893158 elementor-widget elementor-widget-image" data-id="b893158" data-element_type="widget" data-e-type="widget" data-widget_type="image.default">
				<div class="elementor-widget-container">
															<img decoding="async" width="1230" height="410" src="https://dreherit.de/wp-content/uploads/2025/11/Zero-Trust-Networking.jpg" class="attachment-full size-full wp-image-6832" alt="Zero-Trust" srcset="https://dreherit.de/wp-content/uploads/2025/11/Zero-Trust-Networking.jpg 1230w, https://dreherit.de/wp-content/uploads/2025/11/Zero-Trust-Networking-768x256.jpg 768w, https://dreherit.de/wp-content/uploads/2025/11/elementor/thumbs/Zero-Trust-Networking-reucdzulqw1wefzdcxvqfan4stt4rwx6l9eandva34.jpg 600w, https://dreherit.de/wp-content/uploads/2025/11/elementor/thumbs/Zero-Trust-Networking-reucdzunko7zcuvon8i12b2nyzodhnrktgs7uj2538.jpg 750w" sizes="(max-width: 1230px) 100vw, 1230px" />															</div>
				</div>
		<div class="elementor-element elementor-element-bac7e0e e-con-full e-flex e-con e-child" data-id="bac7e0e" data-element_type="container" data-e-type="container">
				<div class="elementor-element elementor-element-7fa208f elementor-widget elementor-widget-text-editor" data-id="7fa208f" data-element_type="widget" data-e-type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<p>Die Arbeitswelt hat sich in wenigen Jahren grundlegend gewandelt: Teams arbeiten flexibel von zuhause, von mobilen Geräten oder aus verteilten Niederlassungen. Anwendungen liegen längst nicht mehr ausschließlich im eigenen Rechenzentrum, sondern zunehmend in europäischen Cloud-Diensten wie Microsoft 365 oder Google Workspace. Gleichzeitig haben sich die Bedrohungen professionalisiert – Angriffe zielen heute gezielt auf Identitäten, Endgeräte und Netzwerkzugänge.</p><p>Diese Realität stellt klassische VPN-Infrastrukturen vor ein Problem. Das Modell, das jahrzehntelang als Standard galt, stößt erkennbar an seine Grenzen. Deshalb etablieren Unternehmen weltweit einen alternativen Ansatz: <strong>Zero-Trust-Networking</strong>. In diesem Artikel zeigen wir, warum klassische VPNs nicht mehr ausreichen – und weshalb Zero-Trust der logische nächste Schritt ist.</p><h3>Warum klassische VPNs ihre Schutzwirkung verlieren</h3><p>Das traditionelle VPN-Modell basiert auf einer Grundannahme, die heute nicht mehr zutrifft: Wer sich mit dem VPN verbindet, gilt automatisch als vertrauenswürdig. Nach erfolgreichem Login erhält ein Nutzer Zugriff auf große Teile des internen Netzwerks – unabhängig davon, ob er sich gerade im Büro, im Homeoffice oder in einem öffentlichen WLAN befindet.</p><p>Dieses Modell erzeugt mehrere Sicherheitsprobleme:</p><h4>1. Breite Netzsicht („Lateral Movement“)</h4><p style="padding-left: 40px;">Sobald ein Angreifer ein einziges Gerät kompromittiert oder Zugangsdaten erbeutet, kann er sich im internen Netzwerk seitlich bewegen. Diese Bewegungen sind schwer zu erkennen und zählen zu den häufigsten Mustern bei Ransomware-Angriffen.</p><h4>2. Zentrale Schwachstellen am VPN-Gateway</h4><p style="padding-left: 40px;">VPN-Gateways sind ein attraktives Ziel. Bleiben Sicherheitsupdates aus oder treten Schwachstellen in VPN-Clients auf, kann ein einziges Gerät zum Einstiegspunkt für Angreifer werden.</p><h4>3. Unnötige Latenz bei Cloud-Diensten</h4><p style="padding-left: 40px;">Da der gesamte Verkehr über einen zentralen Tunnel geführt wird, entstehen unnötig lange Wege („Backhauling“). Das bremst moderne Cloud-Anwendungen sichtbar aus – insbesondere Videokonferenzen und Kollaborationstools.</p><h4>4. Hoher administrativer Aufwand</h4><p style="padding-left: 40px;">Zertifikate, statische IP-Freigaben, manuelle Firewall-Regeln und verschiedene Client-Versionen sorgen für Komplexität. Fehler an dieser Stelle sind einer der häufigsten Gründe für Sicherheitsvorfälle.</p><p>VPNs wurden für ein anderes Zeitalter entwickelt – eines mit stationären Arbeitsplätzen und klaren Netzwerkgrenzen. Genau diese Grenzen verschwimmen heute.</p><h3>Zero-Trust: Sicherheit beginnt nicht beim Netzwerk, sondern bei Identität</h3><p>Zero-Trust-Networking bricht mit der alten Logik des Netzwerkvertrauens. Statt einem „Alles oder nichts“-Zugriff stellt Zero-Trust jede einzelne Verbindung in Frage. Das zugrunde liegende Prinzip lautet:</p><p><strong>„Vertraue nichts und niemandem. Überprüfe jeden Zugriff – immer.“</strong></p><p>Der Zugriff richtet sich nicht nach der Netzwerkposition, sondern nach:</p><ul><li>Identität des Nutzers</li><li>Sicherheitszustand des Geräts</li><li>Kontext (Ort, Uhrzeit, Risikoindikatoren, Verhalten)</li><li>konkreter Anwendung, nicht dem gesamten Netzwerk</li></ul><p>Damit entsteht ein Sicherheitsmodell, das exakt auf moderne Arbeitsumgebungen zugeschnitten ist.</p><h3>Wie Zero-Trust in der Praxis funktioniert</h3><p>Ein Zero-Trust-System prüft jede Verbindung nach drei Schritten:</p><h4>1. Identität prüfen</h4><p style="padding-left: 40px;">Nutzer müssen sich eindeutig ausweisen – idealerweise per Multi-Faktor-Authentifizierung.</p><h4>2. Geräte-Compliance prüfen</h4><p style="padding-left: 40px;">Nur Geräte, die definierte Sicherheitsrichtlinien erfüllen (z. B. Verschlüsselung, aktuelles Patch-Level), erhalten Zugriff.</p><h4>3. Zugriff auf konkrete Anwendungen erlauben</h4><p style="padding-left: 40px;">Der Zugriff erfolgt nicht mehr auf das gesamte LAN, sondern gezielt auf die benötigten Anwendungen. Dadurch entfällt die breite Netzsicht vollständig.</p><p>Das minimiert die Angriffsfläche erheblich und verhindert, dass ein einzelnes kompromittiertes Gerät zum Risiko für das gesamte Unternehmen wird.</p><h3>Welche Vorteile Zero-Trust Unternehmen bietet</h3><p>Zero-Trust-Networking adressiert zentrale Schwächen klassischer VPN-Modelle und schafft gleichzeitig eine Grundlage für moderne, verteilte Arbeitsformen.</p><h4>Die wichtigsten Vorteile auf einen Blick:</h4><ul><li><strong>Sicherer Zugriff von überall</strong><br />Homeoffice, Außendienst und Niederlassungen arbeiten stabil ohne VPN-Abbrüche.</li><li><strong>Klare Zugangskontrolle statt breiter Netzsicht</strong><br />Jeder Zugriff ist identitäts- und kontextbasiert. Laterale Bewegungen werden verhindert.</li><li><strong>Weniger Komplexität im Betrieb</strong><br />Keine Zertifikatsdateien, keine statischen Freigaben, deutlich weniger Konfigurationsaufwand.</li><li><strong>Optimale Performance für Cloud-Anwendungen</strong><br />Direkter Zugriff statt Umweg durch einen VPN-Konzentrator.</li><li><strong>Nachvollziehbarkeit und Compliance</strong><br />Alle Zugriffe sind eindeutig dokumentiert – hilfreich für Datenschutz und Audits.</li><li><strong>Geeignet für hybride Teams und moderne Arbeitsmodelle</strong><br />Zero-Trust unterstützt flexible Zusammenarbeit ohne Sicherheitsabstriche.</li></ul><h3>Fazit: Zero-Trust ist der notwendige Schritt nach dem VPN-Zeitalter</h3><p>Die Risiken klassischer VPNs sind kein technisches Detail, sondern eine strategische Herausforderung. Die Art, wie Unternehmen arbeiten, hat sich verändert – ihre Sicherheitsarchitektur muss sich ebenfalls weiterentwickeln. Zero-Trust-Networking bietet einen Ansatz, der unmittelbar zu dieser Realität passt: Identitätsbasiert, flexibel, nachvollziehbar und deutlich sicherer als ein herkömmlicher VPN-Tunnel.</p><p>Für Unternehmen, die ihre Infrastruktur modernisieren möchten, ist Zero-Trust keine Option für „später“, sondern eine sinnvolle und langfristig notwendige Weiterentwicklung.</p><p><em>Wenn Sie wissen möchten, wie ein Zero-Trust-Ansatz in Ihrer Infrastruktur aussehen kann, beraten wir Sie gerne und zeigen mögliche Wege auf.</em></p>								</div>
				</div>
				</div>
		<div class="elementor-element elementor-element-0722898 e-con-full e-flex e-con e-child" data-id="0722898" data-element_type="container" data-e-type="container">
		<div class="elementor-element elementor-element-77979c1 e-con-full e-flex e-con e-child" data-id="77979c1" data-element_type="container" data-e-type="container" data-settings="{&quot;background_background&quot;:&quot;classic&quot;}">
				<div class="elementor-element elementor-element-ee9c8b3 elementor-widget elementor-widget-text-editor" data-id="ee9c8b3" data-element_type="widget" data-e-type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<h2>Ist Ihre 3-2-1-Strategie schon Realität?</h2>								</div>
				</div>
				<div class="elementor-element elementor-element-8aa42a2 elementor-widget elementor-widget-text-editor" data-id="8aa42a2" data-element_type="widget" data-e-type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<h5>Wir sorgen dafür, dass Ihr Backup-Konzept im Ernstfall auch funktioniert. Schnell, zuverlässig und garantiert wiederherstellbar.</h5>								</div>
				</div>
				<div class="elementor-element elementor-element-4449884 elementor-align-center elementor-widget elementor-widget-button" data-id="4449884" data-element_type="widget" data-e-type="widget" data-widget_type="button.default">
				<div class="elementor-widget-container">
									<div class="elementor-button-wrapper">
					<a class="elementor-button elementor-button-link elementor-size-sm" href="/kontakt">
						<span class="elementor-button-content-wrapper">
									<span class="elementor-button-text">Jetzt unverbindlichen Backup-Check anfordern</span>
					</span>
					</a>
				</div>
								</div>
				</div>
				</div>
				</div>
					</div>
				</div>
				</div>
		]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Was ist die 3-2-1(+1+0) Backup-Strategie und warum ist sie überlebenswichtig?</title>
		<link>https://dreherit.de/news/sicherheit-datenschutz/3-2-1-1-0-backup-strategie/</link>
		
		<dc:creator><![CDATA[Frank Dreher]]></dc:creator>
		<pubDate>Mon, 10 Nov 2025 12:13:56 +0000</pubDate>
				<category><![CDATA[IT-Sicherheit & Datenschutz]]></category>
		<guid isPermaLink="false">https://dreherit.de/?p=6689</guid>

					<description><![CDATA[<p>Hoffen ist kein Backup-Plan. Jede Festplatte kann ausfallen, jeder Klick ein Fehler sein. Die echten Risiken lauern aber tiefer: <a class="glossaryLink" aria-describedby="tt" data-cmtooltip="cmtt_4de676161aaa2cddf2ee4aab5c3c4536" href="https://dreherit.de/glossar/ransomware/" data-mobile-support="0" data-gt-translate-attributes='[{"attribute":"data-cmtooltip", "format":"html"}]' tabindex="0" role="link">Ransomware</a> jagt gezielt Ihre Backups, und ein einfacher Cloud-Sync (wie OneDrive oder <a class="glossaryLink" aria-describedby="tt" data-cmtooltip="cmtt_615690e0fca841d2d35ce4d806a6fdac" href="https://dreherit.de/glossar/nextcloud/" data-mobile-support="0" data-gt-translate-attributes='[{"attribute":"data-cmtooltip", "format":"html"}]' tabindex="0" role="link">Nextcloud</a>) ist kein Backup &#x2013; er synchronisiert auch die Verschl&#xFC;sselung durch einen Hacker oder das versehentliche L&#xF6;schen. Key-Pain-Points (Boxen oder Icons): Vergessene Laptops: 70% [&#x2026;]</p>]]></description>
										<content:encoded><![CDATA[		<div data-elementor-type="wp-post" data-elementor-id="6689" class="elementor elementor-6689" data-elementor-post-type="post">
				<div class="elementor-element elementor-element-6a2a452 e-flex e-con-boxed e-con e-parent" data-id="6a2a452" data-element_type="container" data-e-type="container">
					<div class="e-con-inner">
				<div class="elementor-element elementor-element-7dc35a1 elementor-widget elementor-widget-image" data-id="7dc35a1" data-element_type="widget" data-e-type="widget" data-widget_type="image.default">
				<div class="elementor-widget-container">
															<img loading="lazy" decoding="async" width="1230" height="410" src="https://dreherit.de/wp-content/uploads/2025/11/Backup-e1763316763299.jpg" class="attachment-full size-full wp-image-6377" alt="Backup" srcset="https://dreherit.de/wp-content/uploads/2025/11/Backup-e1763316763299.jpg 1230w, https://dreherit.de/wp-content/uploads/2025/11/Backup-e1763316763299-768x256.jpg 768w, https://dreherit.de/wp-content/uploads/2025/11/elementor/thumbs/Backup-e1763316763299-rhenuoy5i6lf665qe2h01ss2abmviibzws4b83pbbw.jpg 930w, https://dreherit.de/wp-content/uploads/2025/11/elementor/thumbs/Backup-e1763316763299-reucdzulqw1wefzdcxvqfan4stt4rwx6l9eandva34.jpg 600w, https://dreherit.de/wp-content/uploads/2025/11/elementor/thumbs/Backup-e1763316763299-rhenuoy3b8sitoa5nbbuhdv0vq6zgex4fqgel4oa4k.jpg 750w" sizes="(max-width: 1230px) 100vw, 1230px" />															</div>
				</div>
		<div class="elementor-element elementor-element-b2f9314 e-con-full e-flex e-con e-child" data-id="b2f9314" data-element_type="container" data-e-type="container">
				<div class="elementor-element elementor-element-69c4e54 elementor-widget elementor-widget-text-editor" data-id="69c4e54" data-element_type="widget" data-e-type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<h3>Hoffen ist kein Backup-Plan.</h3><p>Jede Festplatte kann ausfallen, jeder Klick ein Fehler sein. Die echten Risiken lauern aber tiefer: Ransomware jagt gezielt Ihre Backups, und ein einfacher Cloud-Sync (wie OneDrive oder Nextcloud) ist kein Backup – er synchronisiert auch die Verschlüsselung durch einen Hacker oder das versehentliche Löschen.</p><p><b>Key-Pain-Points (Boxen oder Icons):</b></p><ul><li><p><b>Vergessene Laptops:</b> 70% der Datenverluste in Unternehmen passieren auf Endgeräten im Homeoffice oder Außendienst.</p></li><li><p><b>Sync ≠ Backup:</b> OneDrive &amp; Co. schützen nicht vor Ransomware oder versehentlichem Löschen, da sie Änderungen mitsynchronisieren.</p></li><li><p><b>Ransomware-Gefahr:</b> Angreifer zerstören zuerst die Backups, bevor sie die Live-Daten verschlüsseln.</p></li><li><p><b>Ungetestete Restores:</b> Ein Backup, dessen Wiederherstellung nie getestet wurde, ist kein Backup. Es ist nur eine Hoffnung.</p></li></ul><h3>Die Lösung: Die 3-2-1(+1+0)-Strategie</h3><p>Die alte „3-2-1-Regel“ (3 Kopien, 2 Medien, 1 Extern) ist eine gute Basis, aber gegen moderne Bedrohungen wie Ransomware reicht sie nicht mehr aus.</p><p>Deshalb liefern wir die <b>moderne 3-2-1(+1+0)-Strategie</b>. Die <code>(+1)</code> und <code>(+0)</code> sind die entscheidenden „Service-Add-ons“, die wir für Sie managen – sie garantieren, dass Ihr Backup nicht nur existiert, sondern im Ernstfall auch sicher und brauchbar ist.</p><p><b>Die Aufschlüsselung unseres Services:</b></p><ul><li><b>3 Kopien:</b> Wir sorgen dafür, dass Sie neben Ihren Livedaten zwei weitere Backup-Kopien besitzen.</li><li><b>2 Medien:</b> Diese Kopien liegen auf unterschiedlichen Medien (z. B. eine lokale Appliance für Speed, ein Cloud-Speicher für Sicherheit).</li><li><b>1 Extern (Offsite):</b> Mindestens eine Kopie ist immer außer Haus (Offsite), sicher vor lokalen Katastrophen wie Feuer oder Diebstahl.</li></ul><p><b>&#8230; und hier beginnt unser Service-Versprechen:</b></p><ul><li><b>(+1) Unveränderlich (Immutable):</b> Das ist Ihr <b>wichtigster Schutz gegen Ransomware</b>. Wir nutzen standardmäßig <b>S3 Object Lock (Compliance Mode)</b>. Das bedeutet: Ihre Offsite-Backups sind für eine definierte Frist <b>absolut unlöschbar und unüberschreibbar</b>. Selbst ein Angreifer mit vollem Admin-Zugriff (oder wir selbst) kann diese Sicherungen nicht manipulieren.</li><li><b>(+0) Fehler (Verifiziert):</b> Ein Backup ist wertlos, wenn der Restore fehlschlägt. Wir führen regelmäßige, automatisierte Wiederherstellungstests durch und protokollieren diese. Sie erhalten den Nachweis, dass Ihre Daten sicher <i>und</i> wiederherstellbar sind.</li></ul><h3>Ihr Schutzschild nach Maß: Unsere BaaS-Module</h3><p>Stellen Sie sich Ihren Schutz aus unseren gemanagten Kern- und Zusatzmodulen zusammen.</p><h4>Modul 1: Server Protect (Das Fundament)</h4><p>Sicherung Ihrer zentralen Infrastruktur – ob virtuell, physisch oder containerisiert.</p><ul><li><strong>Was wird gesichert:</strong> VMs, Container, Datenbanken, Fileserver, Anwendungsdaten (z. B. Nextcloud).</li><li><strong>Unser technischer Vorteil:</strong> Wir sind spezialisiert auf <strong>Proxmox</strong> und nutzen den <strong>Proxmox Backup Server (PBS)</strong> für native, hocheffiziente VM-Sicherungen. Für Datei- und DB-Backups setzen wir auf quelloffene, end-to-end verschlüsselte Tools (z. B. restic/kopia-Basis).</li></ul><h4>Modul 2: Endpoint Protect (Das Laptop-Add-on)</h4><p>Sichern Sie die vergessenen „Dateninseln“ Ihrer Schlüsselmitarbeiter.</p><ul><li><strong>Was wird gesichert:</strong> Gezielte Sicherung von Laptops und Desktops (Geschäftsführung, Vertrieb, Homeoffice).</li><li><strong>Pakete:</strong> Wahlweise als „EDP-Light“ (Desktop, Dokumente) oder „EDP-Plus“ (inkl. Mail-Profilen etc.). Funktioniert auch von unterwegs, direkt in die Cloud.</li></ul><h4>Modul 3: SaaS Protect (Das Cloud-Add-on)</h4><p>Ihre Daten in der Cloud (z. B. Microsoft 365) gehören Ihnen – das Backup ist Ihre Verantwortung.</p><ul><li><strong>Was wird gesichert:</strong> Microsoft 365 (Exchange Online, SharePoint, OneDrive).</li><li><strong>Warum:</strong> Schutz vor versehentlichem Löschen durch Mitarbeiter, internen Risiken oder Ausfällen, die Microsoft nicht abdeckt. Hierfür nutzen wir marktführende, spezialisierte Werkzeuge.</li></ul><h3>Der dreherIT-Vorteil: Transparent, Effizient, Sicher.</h3><p>Wir konkurrieren nicht über bunte Logos, sondern über technische Sauberkeit.</p><ol start="1"><li><p><b>Lizenzkosten-Effizienz</b> Wir setzen auf einen optimierten, quelloffenen Technologie-Stack, wo immer es sinnvoll ist. Statt auf teure All-in-One-Lizenzen zu setzen, die für Ihren Bedarf (z. B. Proxmox) unpassend sind, zahlen Sie bei uns für die gemanagte Dienstleistung – nicht für überflüssige Software-Pakete.</p></li><li><p><b>Technologie-Spezialist statt Generalist</b> Wir sind Experten für Proxmox-Umgebungen. Unsere Expertise mit dem Proxmox Backup Server (PBS) und modernen Tools wie <code>restic</code> bedeutet für Sie eine technisch saubere, native Integration statt langsamer Agenten-Workarounds, die andere Anbieter nutzen würden.</p></li><li><p><b>Sicherheit als Standard, nicht als Extra</b> Unser <code>(+1)</code>-Versprechen ist keine Marketing-Floskel: <b>S3 Object Lock im Compliance Mode</b> ist bei uns Standard für Offsite-Backups. Das ist eine technische Garantie für Unveränderbarkeit. Fragen Sie andere Anbieter, ob sie das standardmäßig liefern.</p></li></ol>								</div>
				</div>
				</div>
		<div class="elementor-element elementor-element-87f400c e-con-full e-flex e-con e-child" data-id="87f400c" data-element_type="container" data-e-type="container">
		<div class="elementor-element elementor-element-7bc09f1 e-con-full e-flex e-con e-child" data-id="7bc09f1" data-element_type="container" data-e-type="container" data-settings="{&quot;background_background&quot;:&quot;classic&quot;}">
				<div class="elementor-element elementor-element-8a20a6e elementor-widget elementor-widget-text-editor" data-id="8a20a6e" data-element_type="widget" data-e-type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<h2>Ist Ihre 3-2-1-Strategie schon Realität?</h2>								</div>
				</div>
				<div class="elementor-element elementor-element-c3ddc46 elementor-widget elementor-widget-text-editor" data-id="c3ddc46" data-element_type="widget" data-e-type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<h5>Wir sorgen dafür, dass Ihr Backup-Konzept im Ernstfall auch funktioniert. Schnell, zuverlässig und garantiert wiederherstellbar.</h5>								</div>
				</div>
				<div class="elementor-element elementor-element-d4006d3 elementor-align-center elementor-widget elementor-widget-button" data-id="d4006d3" data-element_type="widget" data-e-type="widget" data-widget_type="button.default">
				<div class="elementor-widget-container">
									<div class="elementor-button-wrapper">
					<a class="elementor-button elementor-button-link elementor-size-sm" href="/kontakt">
						<span class="elementor-button-content-wrapper">
									<span class="elementor-button-text">Jetzt unverbindlichen Backup-Check anfordern</span>
					</span>
					</a>
				</div>
								</div>
				</div>
				</div>
				</div>
					</div>
				</div>
				</div>
		]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Online-Passwortmanager und HNDL: Ihr digitaler Generalschlüssel auf Abruf?</title>
		<link>https://dreherit.de/news/sicherheit-datenschutz/hndl-passwortmanager/</link>
		
		<dc:creator><![CDATA[Frank Dreher]]></dc:creator>
		<pubDate>Fri, 07 Nov 2025 00:15:51 +0000</pubDate>
				<category><![CDATA[IT-Sicherheit & Datenschutz]]></category>
		<category><![CDATA[Cloud-Sicherheit]]></category>
		<category><![CDATA[HNDL]]></category>
		<category><![CDATA[IT-Sicherheit]]></category>
		<category><![CDATA[Master-Passwort]]></category>
		<category><![CDATA[Passwortmanager]]></category>
		<category><![CDATA[Quantencomputer]]></category>
		<category><![CDATA[Self-Hosting]]></category>
		<category><![CDATA[Vaultwarden]]></category>
		<category><![CDATA[Zero-Knowledge]]></category>
		<guid isPermaLink="false">https://dreherit.de/?p=6147</guid>

					<description><![CDATA[<p>Im ersten Teil &#x201E;Die tickende Zeitbombe in der Cloud&#x201C; haben wir das &#x201E;Harvest Now, Decrypt Later&#x201C; (HNDL)-Risiko f&#xFC;r allgemeine Cloud-Daten beleuchtet. Im zweiten Teil wenden wir dieses Prinzip auf das wohl sensibelste Gut an, das viele Nutzer der Cloud anvertrauen: ihre Passw&#xF6;rter. Online-Passwortmanager wie Bitwarden, 1Password oder LastPass sind ein gro&#xDF;er Sicherheitsgewinn. Sie l&#xF6;sen das [&#x2026;]</p>]]></description>
										<content:encoded><![CDATA[		<div data-elementor-type="wp-post" data-elementor-id="6147" class="elementor elementor-6147" data-elementor-post-type="post">
				<div class="elementor-element elementor-element-d4bcbaf e-flex e-con-boxed e-con e-parent" data-id="d4bcbaf" data-element_type="container" data-e-type="container">
					<div class="e-con-inner">
		<div class="elementor-element elementor-element-faf1da1 e-con-full e-flex e-con e-child" data-id="faf1da1" data-element_type="container" data-e-type="container">
				<div class="elementor-element elementor-element-e267a3c elementor-widget elementor-widget-image" data-id="e267a3c" data-element_type="widget" data-e-type="widget" data-widget_type="image.default">
				<div class="elementor-widget-container">
															<img loading="lazy" decoding="async" width="1230" height="410" src="https://dreherit.de/wp-content/uploads/2025/11/Generalschluessel-1.jpg" class="attachment-full size-full wp-image-6160" alt="HNDL" srcset="https://dreherit.de/wp-content/uploads/2025/11/Generalschluessel-1.jpg 1230w, https://dreherit.de/wp-content/uploads/2025/11/Generalschluessel-1-768x256.jpg 768w" sizes="(max-width: 1230px) 100vw, 1230px" />															</div>
				</div>
		<div class="elementor-element elementor-element-34b0f80 e-con-full e-flex e-con e-child" data-id="34b0f80" data-element_type="container" data-e-type="container">
				<div class="elementor-element elementor-element-b13b26c elementor-widget elementor-widget-text-editor" data-id="b13b26c" data-element_type="widget" data-e-type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<p>Im ersten Teil „<a href="https://dreherit.de/news/sicherheit-datenschutz/harvest-now-decrypt-later-clouddaten/">Die tickende Zeitbombe in der Cloud</a>“ haben wir das „Harvest Now, Decrypt Later“ (HNDL)-Risiko für allgemeine Cloud-Daten beleuchtet. Im zweiten Teil wenden wir dieses Prinzip auf das wohl sensibelste Gut an, das viele Nutzer der Cloud anvertrauen: ihre Passwörter.</p>
<p>Online-Passwortmanager wie Bitwarden, 1Password oder LastPass sind ein großer Sicherheitsgewinn. Sie lösen das „Ein-Passwort-für-alles“-Problem und ermöglichen für jeden Dienst einzigartige, komplexe Zugangsdaten. Gleichzeitig konzentrieren sie jedoch alle „Generalschlüssel“ an einem einzigen Ort – häufig in der Cloud.</p>
<h3>Das „Zero-Knowledge“-Versprechen</h3>
<p>Nahezu alle Cloud-Passwortmanager werben mit einem <b>„Zero-Knowledge“-Modell</b>. Das bedeutet: Alle Daten werden <strong>lokal</strong>&nbsp;auf Ihrem Gerät (Client-Side Encryption) mit Ihrem Master-Passwort verschlüsselt, bevor sie überhaupt an den Server des Anbieters gesendet werden.</p>
<p>Der Anbieter speichert nach eigener Aussage nur einen verschlüsselten „Daten-Blob“, den er selbst nicht entschlüsseln kann. Gegen heutige Angriffe ist das – bei starkem Master-Passwort und moderner Schlüsselausdehnung (z.B. Argon2, PBKDF2 mit hohen Iterationen) – in aller Regel ein sehr hohes Sicherheitsniveau.</p>
<h3>HNDL: Wenn der „Daten-Blob“ zur Zeitkapsel wird</h3>
<p>Das HNDL-Szenario stellt eine zusätzliche Perspektive dar: Die eigentliche Gefahr ist nicht, dass der Anbieter heute mitliest, sondern dass Angreifer den <strong>vollständig verschlüsselten Tresor</strong>&nbsp;kopieren und für die Zukunft aufbewahren.</p>
<p>Der <a href="https://www.heise.de/news/Passwortmanager-LastPass-Hacker-haben-Zugriff-auf-Kennworttresore-von-Kunden-7441929.html" target="_blank" rel="noopener">Sicherheitsvorfall bei LastPass 2022</a> hat dieses Szenario real gemacht: Angreifer erbeuteten verschlüsselte Passwort-Tresore (Vaults) von Kunden. Für Vaults mit schwachen Master-Passwörtern oder wenig robusten KDF-Einstellungen musste man davon ausgehen, dass sie mit genügend Zeit und Rechenleistung angreifbar sind.</p>
<p>Die HNDL-Strategie folgt dabei zwei Schritten:</p>
<ol>
<li><strong>Harvest (jetzt sammeln):</strong>&nbsp;Der verschlüsselte Tresor wird kopiert und gespeichert. Aktuell ist er – bei starken Passwörtern – kaum zu knacken.</li>
<li><strong>Decrypt Later (später entschlüsseln):</strong> Über Jahre oder Jahrzehnte können Angreifer mit immer stärkeren Ressourcen (z.B. spezialisierter Hardware oder neuen Angriffsverfahren) versuchen, diesen Tresor offline zu entschlüsseln (<a href="https://www.heise.de/news/Passwortmanager-LastPass-Hacker-scheinen-Kennworttresore-zu-knacken-9300583.html" target="_blank" rel="nofollow noopener">und scheinen diese mittlerweile zu knacken</a>).</li>
</ol>
<h3>Zwei Wege zur Entschlüsselung in der Zukunft</h3>
<p>Für gestohlene Tresore sind insbesondere zwei Vektoren relevant:</p>
<section>
<article>
<h4>1. Brute-Force des Master-Passworts</h4>
<p>Die zentrale Hürde ist die Stärke Ihres Master-Passworts und die Konfiguration der Schlüsselausdehnungsfunktion (z.B. Argon2, PBKDF2). Je schwächer das Passwort oder je niedriger die KDF-Parameter, desto realistischer wird ein erfolgreicher Brute-Force-Angriff – heute oder in einigen Jahren. Beim LastPass-Hack warnten Experten, dass <a href="https://www.google.com/search?q=https://www.heise.de/news/LastPass-Hack-Experten-raten-dringend-zum-Wechsel-aller-wichtigen-Passwoerter-7440065.html" target="_blank" rel="nofollow noopener">Tresore mit schwachen Passwörtern als kompromittiert gelten müssen</a>.</p>
</article>
<article>
<h4>2. Künftige Kryptografie-Brüche (z.B. Quantencomputer)</h4>
<p>Langfristig kommt ein zweiter Aspekt hinzu: Wenn künftige Angreifer in der Lage sind, heute verwendete Algorithmen oder deren Implementierung zu brechen (z.B. durch leistungsfähige Quantencomputer oder neue Krypto-Schwachstellen), kann ein historisch abgegriffener Tresor rückwirkend wertvoll werden – unabhängig davon, ob das Master-Passwort stark war.</p>
<p>Das Risiko ist hier höher als bei vielen „normalen“ Cloud-Speichern: Wird ein Passwort-Tresor kompromittiert, geht es nicht um einzelne Dokumente, sondern potenziell um <strong>den Zugang zu Ihrem gesamten digitalen Leben</strong> – E-Mail-Konten, Finanzzugänge, Unternehmensanwendungen, Identitäten.</p>
</article>
</section>
<h3>Datensouveränität, Updates und Risikoappetit</h3>
<p>Cloud-Passwortmanager sind ein <strong>Komfort-Sicherheitskompromiss</strong>: Sie erhöhen die Sicherheit gegenüber „Zettelwirtschaft“ und Mehrfachpasswörtern massiv, bündeln aber alle Schlüssel bei einem zentralen Dienstleister. Dieser wird damit zu einem attraktiven Ziel – technisch und (im Falle von US-Anbietern) auch juristisch.</p>
<p>Für die strategische Entscheidung spielen drei Faktoren zusammen:</p>
<ol>
<li><strong>Kryptografie &amp; Implementierung</strong><br>Starke Standard-Algorithmen, Zero-Knowledge-Architektur, korrekt konfigurierte KDFs und regelmäßige Updates sind Pflicht – unabhängig vom Betriebsmodell.</li>
<li><span style="font-family: -apple-system, BlinkMacSystemFont, 'Segoe UI', Roboto, 'Helvetica Neue', Arial, 'Noto Sans', sans-serif, 'Apple Color Emoji', 'Segoe UI Emoji', 'Segoe UI Symbol', 'Noto Color Emoji';"><strong>Juristischer Rahmen &amp; Datensouveränität</strong><br></span>Bei US-Anbietern (auch mit EU-Rechenzentren) bleibt das Restrisiko des US CLOUD Act bestehen: Ein verschlüsselter Daten-Blob kann rechtlich eingefordert und langfristig gespeichert werden – selbst wenn der Anbieter ihn nicht entschlüsseln kann. Für viele Unternehmen ist dieses Risiko akzeptabel, für manche (z.B. bestimmte Berufsgeheimnisträger, <a href="https://www.bsi.bund.de/DE/Themen/Regulierte-Wirtschaft/Kritische-Infrastrukturen/kritis_node.html" target="_blank" rel="noopener">KRITIS</a>-nahe Bereiche) nicht.</li>
<li><strong>Operative Fähigkeiten &amp; Delegationswunsch</strong><br>Wer maximale Souveränität möchte, muss entweder selbst in gehärtete Infrastruktur, Zero-Trust-Zugänge, Monitoring und Backups investieren – oder diese Aufgaben an einen spezialisierten Dienstleister delegieren.</li>
</ol>
<h3>Optionen jenseits des reinen Cloud-Modells</h3>
<p>Cloud-Passwortmanager sind ein Kompromiss: Sie bieten enormen Komfort, aber der Preis ist die Übergabe des „Generalschlüssels“ an einen zentralen Dienstleister, der zum perfekten HNDL-Ziel wird.</p>
<p>Je nach Schutzbedarf, Compliance-Vorgaben und Risikoappetit kommen unterschiedliche Betriebsmodelle in Frage:</p>
<ul>
<li><strong>Self-Hosting-Lösungen:</strong><br>Open-Source-Varianten (z.B.&nbsp;<a href="https://bitwarden.com/" target="_blank" rel="noopener">Bitwarden</a>-kompatible Server) können auf eigener Infrastruktur betrieben werden. Die Tresore verlassen in diesem Modell – auch in verschlüsselter Form – nicht die eigenen oder vertraglich klar kontrollierten Systeme.</li>
<li><strong>Hybride &amp; lokale Passwortmanager:</strong><br>Moderne Passwortmanager speichern die Datenbank primär lokal und bieten Funktionen wie Gruppenverwaltung und Tagging. Die Synchronisation kann über eigene Dienste erfolgen – z.B. per WebDAV,&nbsp;<a href="https://nextcloud.com/de/" target="_blank" rel="noopener">Nextcloud</a>&nbsp;oder einen dedizierten, selbst betriebenen Sync-Dienst.</li>
<li><strong>Klassische Offline-Tools:</strong><br>Lösungen wie <a href="https://keepass.info/" target="_blank" rel="noopener">KeePass</a> speichern die Passwortdatenbank als lokale Datei. Die volle Verantwortung für Sicherung, Versionierung und sicheren Zugriff liegt beim Nutzer (z.B. über verschlüsselte USB-Sticks oder einen sicheren internen Speicherort).</li>
</ul>
<h3>Unser Fazit: Komfort vs. Souveränität bewusst entscheiden</h3>
<p>Die HNDL-Bedrohung zeigt, dass sich maximale Bequemlichkeit und maximale Langzeitsicherheit bei der Passwortverwaltung nicht vollständig zur Deckung bringen lassen. Es bleibt eine <strong>bewusste Risikoentscheidung</strong>:</p>
<ul>
<li>Für viele Unternehmen ist ein professioneller Cloud-Passwortmanager mit starker Kryptografie, sauber konfigurierten Sicherheitsparametern und klaren Prozessen der beste Weg.</li>
<li>Für Organisationen mit erhöhtem Schutzbedarf oder strengem Souveränitätsanspruch kann ein souverän betriebenes oder gemanagtes Self-Hosting-Modell die stimmigere Wahl sein.</li>
</ul>
<p><strong>Genau diesen Spagat zwischen Komfort und Datensouveränität lösen wir für Sie – mit der für Ihren Kontext passenden technischen Lösung und, auf Wunsch, mit gezielten Schulungen für Ihre Mitarbeitenden.</strong></p>								</div>
				</div>
				</div>
		<div class="elementor-element elementor-element-600a82e e-con-full e-flex e-con e-child" data-id="600a82e" data-element_type="container" data-e-type="container">
		<div class="elementor-element elementor-element-2dc1642 e-con-full e-flex e-con e-child" data-id="2dc1642" data-element_type="container" data-e-type="container" data-settings="{&quot;background_background&quot;:&quot;classic&quot;}">
				<div class="elementor-element elementor-element-af65afc elementor-widget elementor-widget-text-editor" data-id="af65afc" data-element_type="widget" data-e-type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<h2>Schluss mit dem Passwort-Chaos</h2>								</div>
				</div>
				<div class="elementor-element elementor-element-01caf50 elementor-widget elementor-widget-text-editor" data-id="01caf50" data-element_type="widget" data-e-type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<h5>Wir liefern die passende, sichere Lösung für Ihr Unternehmen: Ob als selbst-gehosteter Passwort-Safe für volle Kontrolle oder als rundum-sorglos Service in unserem Abo.</h5>								</div>
				</div>
				<div class="elementor-element elementor-element-86f8265 elementor-align-center elementor-widget elementor-widget-button" data-id="86f8265" data-element_type="widget" data-e-type="widget" data-widget_type="button.default">
				<div class="elementor-widget-container">
									<div class="elementor-button-wrapper">
					<a class="elementor-button elementor-button-link elementor-size-sm" href="/kontakt">
						<span class="elementor-button-content-wrapper">
									<span class="elementor-button-text">Jetzt zur Passwort-Lösung beraten lassen</span>
					</span>
					</a>
				</div>
								</div>
				</div>
				</div>
				</div>
				</div>
					</div>
				</div>
				</div>
		]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Die tickende Zeitbombe in der Cloud: Warum &#8220;Harvest Now, Decrypt Later&#8221; (HNDL) Hyperscaler zum Risiko macht</title>
		<link>https://dreherit.de/news/sicherheit-datenschutz/harvest-now-decrypt-later-clouddaten/</link>
		
		<dc:creator><![CDATA[Frank Dreher]]></dc:creator>
		<pubDate>Thu, 30 Oct 2025 13:14:39 +0000</pubDate>
				<category><![CDATA[IT-Sicherheit & Datenschutz]]></category>
		<category><![CDATA[CLOUD Act]]></category>
		<category><![CDATA[Cloud-Sicherheit]]></category>
		<category><![CDATA[Cybersicherheit]]></category>
		<category><![CDATA[Datensouveränität]]></category>
		<category><![CDATA[HNDL]]></category>
		<category><![CDATA[Hyperscaler]]></category>
		<category><![CDATA[Langzeitvertraulichkeit]]></category>
		<category><![CDATA[Post-Quanten-Kryptografie]]></category>
		<category><![CDATA[Quantencomputer]]></category>
		<category><![CDATA[Selfhosting]]></category>
		<category><![CDATA[Verschlüsselung]]></category>
		<guid isPermaLink="false">https://dreherit.de/?p=6116</guid>

					<description><![CDATA[<p>Cloud-Dienste, insbesondere die der gro&#xDF;en <a class="glossaryLink" aria-describedby="tt" data-cmtooltip="cmtt_70915edaf97c5f1c425d67ce8a2e9179" href="https://dreherit.de/glossar/hyperscaler/" data-mobile-support="0" data-gt-translate-attributes='[{"attribute":"data-cmtooltip", "format":"html"}]' tabindex="0" role="link">Hyperscaler</a>, gelten als Inbegriff f&#xFC;r Skalierbarkeit, Kosteneffizienz und Bequemlichkeit. Doch hinter dieser Fassade verbirgt sich ein strategisches, langfristiges Risiko, das oft &#xFC;bersehen wird: &#x201E;Harvest Now, Decrypt Later&#x201C; (HNDL). Dieser Beitrag beleuchtet, warum gerade die zentrale Speicherung von Daten bei Cloud-Anbietern im Licht dieser Bedrohung kritisch gesehen werden muss &#x2013; und [&#x2026;]</p>]]></description>
										<content:encoded><![CDATA[		<div data-elementor-type="wp-post" data-elementor-id="6116" class="elementor elementor-6116" data-elementor-post-type="post">
				<div class="elementor-element elementor-element-f6da132 e-flex e-con-boxed e-con e-parent" data-id="f6da132" data-element_type="container" data-e-type="container">
					<div class="e-con-inner">
				<div class="elementor-element elementor-element-076e588 elementor-widget elementor-widget-image" data-id="076e588" data-element_type="widget" data-e-type="widget" data-widget_type="image.default">
				<div class="elementor-widget-container">
															<img loading="lazy" decoding="async" width="1230" height="410" src="https://dreherit.de/wp-content/uploads/2025/11/harvest-now.jpg" class="attachment-full size-full wp-image-6122" alt="Bannerbild von harvest-now" srcset="https://dreherit.de/wp-content/uploads/2025/11/harvest-now.jpg 1230w, https://dreherit.de/wp-content/uploads/2025/11/harvest-now-768x256.jpg 768w" sizes="(max-width: 1230px) 100vw, 1230px" />															</div>
				</div>
		<div class="elementor-element elementor-element-c6d9de6 e-con-full e-flex e-con e-child" data-id="c6d9de6" data-element_type="container" data-e-type="container">
				<div class="elementor-element elementor-element-874b7c8 elementor-widget elementor-widget-text-editor" data-id="874b7c8" data-element_type="widget" data-e-type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<p>Cloud-Dienste, insbesondere die der großen Hyperscaler, gelten als Inbegriff für Skalierbarkeit, Kosteneffizienz und Bequemlichkeit. Doch hinter dieser Fassade verbirgt sich ein strategisches, langfristiges Risiko, das oft übersehen wird: „<strong>Harvest Now, Decrypt Later</strong>“ (HNDL).</p>
<p>Dieser Beitrag beleuchtet, warum gerade die zentrale Speicherung von Daten bei Cloud-Anbietern im Licht dieser Bedrohung kritisch gesehen werden muss – und in welchen Fällen die Cloud trotz HNDL-Risiko weiterhin sinnvoll sein kann.&nbsp;&nbsp;</p>
<h3>Was ist &#8220;Harvest Now, Decrypt Later&#8221; (HNDL)?</h3>
<p>Die HNDL-Strategie ist einfach und geduldig: Angreifer, häufig staatliche Akteure oder gut ausgestattete Organisationen, sammeln und speichern heute massenhaft verschlüsselte Daten.</p>
<p>Sie tun dies in der klaren Erwartung, dass zukünftige technologische Durchbrüche – allen voran die Entwicklung leistungsfähiger <strong>Quantencomputer</strong> – es ihnen ermöglichen werden, diese heute als sicher geltende Verschlüsselung zu brechen. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) beschreibt dieses Szenario als ernste Bedrohung für die Langzeitsicherheit klassischer Kryptografie (<a href="https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Quantentechnologien-und-Post-Quanten-Kryptografie/quantentechnologien-und-quantensichere-kryptografie_node.html" target="_blank" rel="nofollow noopener" data-hveid="0" data-ved="0CAAQ_4QMahgKEwj8l_-kzt6QAxUAAAAAHQAAAAAQuAI">siehe BSI-Position zu Quantentechnologien</a>).</p>
<p>Wann solche Quantencomputer tatsächlich zur Verfügung stehen, ist nicht sicher. Seriöse Schätzungen reichen von rund zehn bis über dreißig Jahre. Für Daten, die über Jahrzehnte hinweg vertraulich bleiben müssen, reicht diese Zeitspanne jedoch aus, um HNDL bereits heute als strategisches Risiko zu bewerten.</p>
<p>Besonders kritisch sind daher Daten, die langfristig sensibel bleiben: persönliche Informationen, Gesundheits- und Finanzdaten, vertrauliche Geschäftsstrategien, Forschungsdaten oder schutzwürdige staatliche Informationen.</p>
<h3>Nicht alle Daten sind gleich kritisch</h3>
<p>Wichtig ist die Unterscheidung der Datenklassen:</p>
<ul>
<li><strong>Kurzlebige oder zeitlich begrenzt sensible Daten</strong> (z.B. bestimmte operative Logdaten oder Kampagnen-Reports) verlieren nach einigen Jahren oft einen Großteil ihres Schutzbedarfs. Hier können die Vorteile der Cloud – Skalierbarkeit, Innovation, geringere Einstiegskosten – trotz HNDL-Risiko überwiegen.</li>
<li><strong>Langfristig vertrauliche Daten</strong> (z.B. Personalakten, Patientendaten, IP, F&amp;E-Ergebnisse, strategische Verträge) behalten ihren Wert und ihre Sensibilität über Jahrzehnte. Genau für diese Daten verschiebt HNDL die Risikobilanz deutlich zu Ungunsten einer unreflektierten Cloud-Nutzung.<br><br></li>
</ul>
<p>Wer Verantwortung für Informationssicherheit übernimmt, muss daher zuerst klären, welche Daten wirklich langfristig vertraulich bleiben müssen – und diese Daten besonders schützen.</p>
<h3>Warum die Cloud das perfekte Ziel für HNDL ist</h3>
<p>Wenn man HNDL als reale Bedrohung anerkennt, wird die Nutzung von Cloud-Diensten, insbesondere von Hyperscalern, aus mehreren Gründen problematisch:</p>
<p><strong>Zentrale Datensilos</strong><br>Cloud-Plattformen sind riesige, zentrale Datensammlungen. Sie sind ein beliebtes und lohnendes Ziel, da Angreifer hier Millionen verschlüsselter Datensätze auf einmal abgreifen können. Schon einzelne erfolgreiche Angriffe liefern Angreifern genug „Material“, um es für zukünftige Entschlüsselungsversuche zu archivieren.</p>
<p><strong>Verlust der Kontrolle</strong><br>Als Nutzer gibt man seine Daten in die Hände eines Dritten. Man verliert die Kontrolle über die physische und logische Infrastruktur und weiß oft nicht, wie viele Kopien (Backups, Snapshots, Replikationen) existieren, wo sie gespeichert sind oder wie lange sie aufbewahrt werden. Jede zusätzliche Kopie verlängert das Zeitfenster, in dem HNDL-Angriffe potenziell erfolgreich sein können.</p>
<p><strong>Langfristige Speicherung (auch unbeabsichtigt)</strong><br>Daten in der Cloud können über Jahre in Backups verbleiben, selbst nach einer vermeintlichen Löschung. Für HNDL spielt es keine Rolle, ob ein Datensatz aktiv genutzt wird – entscheidend ist, dass irgendwo eine verschlüsselte Kopie überdauert.</p>
<p><strong>Staatlicher Zugriff (z.B. CLOUD Act)</strong><br>Anbieter mit Sitz in den USA unterliegen Gesetzen wie dem US CLOUD Act. Dieses Gesetz erlaubt es US-Behörden, Zugriff auf gespeicherte Daten zu verlangen, selbst wenn diese in europäischen Rechenzentren liegen. Selbst bei starker Verschlüsselung können Metadaten, Schlüsselmanagement, Integrationspunkte oder juristisch erzwungene technische Maßnahmen zusätzliche Risiken schaffen – und das steht im Spannungsfeld zur europäischen DSGVO und zum Anspruch auf digitale Souveränität.</p>
<h3>Falsche Sicherheit: Argumente, die bei HNDL versagen</h3>
<p>Im Kontext von HNDL verlieren gängige Sicherheitsversprechen einen Teil ihrer Überzeugungskraft:</p>
<p><strong>„Aber meine Daten sind doch stark verschlüsselt!“</strong><br>Ja, aber nur mit heutigen Algorithmen. HNDL ist eine Wette darauf, dass genau diese Verfahren (z.B. RSA oder ECC) durch zukünftige Quantencomputer langfristig brechbar sind. Was heute sicher ist, kann morgen rückwirkend entschlüsselt werden.</p>
<p><strong>„Wir nutzen einen Zero-Knowledge-Anbieter.“</strong><br>„Zero-Knowledge“ ist oft nur ein Versprechen auf Produktebene. Selbst wenn konsequent umgesetzt, können Metadaten, Indexe oder Zugriffsmuster Rückschlüsse zulassen. Zudem bleibt die Frage, ob wirklich alle Komponenten – inklusive Backups, Suchindizes und Telemetrie – durchgängig nach Zero-Knowledge-Prinzipien gestaltet sind.</p>
<p><strong>„Komfort ist uns wichtiger.“</strong><br>Das ist eine legitime Geschäftsentscheidung. Aber Komfort darf nicht über Vertraulichkeit gestellt werden, wenn es um langfristig sensible Daten geht. Wer HNDL ignoriert, trifft eine implizite Wette auf die Zukunft der Kryptografie – mit möglichen Folgen in 10, 20 oder 30 Jahren.</p>
<h3>Maßnahmen: Krypto-Agilität, PQC und Architektur</h3>
<p>Die Bedrohung durch HNDL ist real, auch wenn der genaue Zeitpunkt der praktischen Angriffe noch unklar ist. Wer heute Verantwortung für Daten mit langfristiger Vertraulichkeit übernimmt, muss die Bequemlichkeit der Cloud gegen das Risiko der zukünftigen Entschlüsselung abwägen.</p>
<p>Dazu gehören insbesondere:</p>
<p><strong>Krypto-Agilität</strong><br>Unternehmen müssen in der Lage sein, kryptografische Verfahren zu wechseln: Schlüssel rotieren, Protokolle anpassen, Algorithmen aktualisieren. Starre Systeme, die einmal „fest verschlüsselt“ wurden und dann zehn oder mehr Jahre unverändert laufen, sind im HNDL-Szenario besonders gefährdet.</p>
<p><strong>Post-Quanten-Kryptografie (PQC)</strong><br>Die wichtigste technische Antwort auf HNDL ist die Einführung von post-quanten-sicheren Verfahren. Das BSI und internationale Gremien empfehlen bereits dringend, die&nbsp;<a href="https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Quantentechnologien-und-Post-Quanten-Kryptografie/Post-Quanten-Kryptografie/post-quanten-kryptografie_node.html" target="_blank" rel="noopener">Migration zu PQC</a>&nbsp;vorzubereiten. Standardisierungsprozesse – etwa beim NIST – laufen, und große Cloud-Anbieter arbeiten daran, entsprechende Bausteine in ihre Plattformen zu integrieren.</p>
<p>Dennoch gilt: Die Bereitstellung von PQC-Bausteinen durch Hyperscaler entlässt Unternehmen nicht aus der Verantwortung. Anwendungen, Datenflüsse, Schlüssel- und Backup-Konzepte müssen aktiv auf PQC und Krypto-Agilität ausgerichtet werden. Bereits heute abgegriffene, klassisch verschlüsselte Daten werden durch spätere PQC-Einführung nicht automatisch sicher.</p>
<p><strong>Architektur- und Standortentscheidungen</strong><br>Neben der Kryptografie spielt die Architektur eine zentrale Rolle: Wo liegen die besonders sensiblen Langzeitdaten? Wie viele Kopien existieren? Unter welcher Jurisdiktion stehen Speicherorte und Betreiber? Je zentralisierter, globaler und intransparenter eine Datenhaltung ist, desto attraktiver ist sie als Ziel für HNDL.</p>
<h3>Fazit: Wo die Cloud passt – und wo Self-Hosting überlegen ist</h3>
<p>Cloud-Dienste bieten enorme Vorteile und können – insbesondere für kurzlebige oder weniger kritische Daten – weiterhin eine sinnvolle Option sein. Wer jedoch Daten verarbeitet, die über Jahrzehnte hinweg vertraulich bleiben müssen, kann das HNDL-Risiko nicht ignorieren.</p>
<p>Gerade für hochsensible Langzeitdaten stellt sich daher die Frage, ob eine unreflektierte Cloud-Nutzung überhaupt tragbar ist – oder ob&nbsp;<a href="https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Quantentechnologien-und-Post-Quanten-Kryptografie/Post-Quanten-Kryptografie/post-quanten-kryptografie_node.html" target="_blank" rel="noopener">Self-Hosting</a>&nbsp;und volle Kontrolle über die eigene Infrastruktur für diese Datenklasse der einzig verantwortbare Weg zur echten Datensouveränität sind.</p>
<p>Die zentrale Aufgabe für Unternehmen lautet: Daten klassifizieren, Risiken ehrlich bewerten und Architektur sowie Kryptografie so gestalten, dass sie auch der Welt von morgen standhalten – nicht nur der von heute.</p>								</div>
				</div>
				</div>
					</div>
				</div>
				</div>
		]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
