Leistung · IT-Sicherheit

Datenbanksicherheit

Unter fast jeder Geschäftsanwendung liegt eine Datenbank, und die bekommt selten Aufmerksamkeit, solange alles läuft. Die Warenwirtschaft speichert in Microsoft SQL Server, der WooCommerce-Shop in MySQL oder MariaDB, die selbst entwickelte Kundenverwaltung in PostgreSQL. Typische Befunde sehen dann so aus: Die Anwendung meldet sich mit dem Konto „sa“ an, dessen Passwort seit der Installation gleich ist, der Datenbankport ist aus dem Internet erreichbar, weil der Softwarepartner so bequemer warten konnte, und die nächtliche Sicherung liegt unverschlüsselt auf einem Netzlaufwerk, auf das alle Beschäftigten schreiben dürfen. Ein Angreifer muss sich dann nicht mühsam durch die Anwendung arbeiten, er holt sich die Daten direkt aus der Tabelle. Wir sehen uns diese Schicht gezielt an, egal ob die Datenbank auf einem eigenen Server, in einer virtuellen Maschine oder als verwalteter Dienst in der Cloud läuft, und bringen Konten, Zugänge, Protokolle und Sicherungen in Ordnung.

Kein Sammelkonto
für Anwendungen, Admins und Berichte
Keine offenen Ports
ins Internet
Verschlüsselt
im Speicher, in der Übertragung und in der Sicherung
Restore-Test
regelmäßig, nicht nur Sicherung

Leistungsumfang

Wir arbeiten mit Microsoft SQL Server, MySQL, MariaDB und PostgreSQL, lokal oder in Azure, AWS und bei europäischen Anbietern. Änderungen an Datenbanken von Standardsoftware stimmen wir mit dem Hersteller oder Softwarepartner ab.

Umfang mit unserem Technikteam abstimmen

Konten und Rechte

Eigenes Konto für jede Anwendung, persönliche Konten für Administratoren, Nur-Lese-Konten für Berichte und Auswertungen. Das Konto „sa“ und ähnliche Standardkonten werden deaktiviert oder mit einem starken, verwahrten Passwort versehen.

Netzwerkzugang

Die Datenbank ist nur von den Servern erreichbar, die sie brauchen. Fernwartung durch Softwarepartner läuft über VPN oder Sprungserver, nicht über einen offenen Port.

Verschlüsselung

Transparente Datenverschlüsselung oder Verschlüsselung des Datenträgers, TLS für Verbindungen zwischen Anwendung und Datenbank, verschlüsselte Sicherungsdateien mit getrennt verwahrtem Schlüssel.

Protokollierung

Aufzeichnung von Anmeldungen, Rechteänderungen und Zugriffen auf besonders sensible Tabellen, etwa Gesundheits- oder Gehaltsdaten, mit Weiterleitung an eine zentrale Stelle, damit Protokolle nicht vom Täter gelöscht werden können.

Aktualisierungen

Kumulative Updates und Sicherheitsupdates des Datenbanksystems nach Plan, abgestimmt mit den Freigaben des Softwareherstellers. Nicht mehr unterstützte Versionen werden identifiziert und ein Umstieg geplant.

Sicherung und Wiederherstellung

Sicherungen außerhalb der Reichweite normaler Benutzer, eine Kopie unveränderbar gespeichert, und ein dokumentierter Wiederherstellungstest in einer getrennten Umgebung.

So gehen wir vor

Datenbanken tragen den Betrieb. Wir ändern daher nichts ohne Sicherung, Abstimmung und Rückweg.

01

Inventar

Welche Datenbankinstanzen gibt es, welche Version, welche Anwendungen hängen daran, wer hat Zugriff. Oft tauchen dabei vergessene Testdatenbanken mit echten Kundendaten auf.

02

Prüfung

Konfiguration, Konten, Netzwerk, Verschlüsselung und Sicherung werden gegen anerkannte Härtungsempfehlungen geprüft. Sie erhalten eine priorisierte Befundliste.

03

Umsetzung

Änderungen im Wartungsfenster per Fernzugriff, abgestimmt mit Ihrem Softwarepartner. Anwendungskonten werden umgestellt, ohne dass Benutzer etwas merken.

04

Wiederherstellungstest

Wir stellen eine Sicherung in einer getrennten Umgebung wieder her und messen, wie lange es dauert. Das Ergebnis kommt in Ihre Notfalldokumentation.

Eine Sicherung, die nie zurückgespielt wurde, ist eine Hoffnung, keine Sicherung. Wir erleben regelmäßig, dass Sicherungsdateien beschädigt sind, der Schlüssel fehlt oder die Wiederherstellung einen Tag statt einer Stunde dauert. Das sollten Sie bei einem Test erfahren und nicht an dem Morgen, an dem die Buchhaltung stillsteht.

Häufige Fragen

Für Installation und Updates manchmal ja, für den laufenden Betrieb selten. Wir klären mit dem Hersteller, welche Rechte wirklich nötig sind, und richten bei Bedarf ein getrenntes Konto für Updates ein, das nur im Wartungsfenster aktiv ist.

Der Anbieter kümmert sich um Betriebssystem und Patches der Datenbanksoftware. Konten, Netzwerkfreigaben, Firewall-Regeln, Verschlüsselungsschlüssel und Protokolle bleiben Ihre Aufgabe. Genau dort finden wir bei Cloud-Datenbanken die meisten Lücken.

Aus Sicht der DSGVO ja, wenn es dafür keinen Grund gibt und sie schwächer geschützt ist als die Produktion. Wir helfen, Testdaten zu anonymisieren oder synthetisch zu erzeugen, und löschen alte Kopien nach Freigabe.

Mindestens zweimal im Jahr und nach jeder größeren Änderung an Anwendung oder Sicherungslösung. Für kritische Systeme empfehlen wir einen vierteljährlichen Test.

Schützen Sie die Schicht unter Ihren Anwendungen

Nennen Sie uns Datenbanksysteme und Anwendungen. Wir sagen Ihnen, welche Punkte wir in einer ersten Prüfung ansehen würden.

Erreichbarkeit
Montag bis Freitag, 8:00 bis 17:00 Uhr, Antwort innerhalb eines Werktags
Besprechungen
Als Videotermin über Microsoft Teams oder Google Meet

Wir setzen nur technisch notwendige Cookies ein: für den Betrieb der Website und um sich den gewählten Ort zu merken. Werbe- oder Tracking-Cookies gibt es nicht. Mehr dazu in der Datenschutzerklärung.