Sicherheitskontrollen
Sicherheitskontrollen für Cloud-E-Mail-Verschlüsselung
Der sichere Betrieb eines E-Mail-Verschlüsselungsdienstes für Unternehmen hängt von Identitätskontrollen, kryptografischer Schlüsselverwaltung, konsistenten Richtlinien, Systemintegration und aussagekräftigen Audit-Aufzeichnungen ab. Die Echoworx-Plattform dokumentiert Funktionen in diesen Bereichen; Konfiguration und Compliance-Verantwortung jeder einzelnen Bereitstellung bleiben davon getrennt.
Zentrale Administration und Richtlinien
Unterstützte Administrations-Workflows können die verschlüsselte Zustellung, Signaturrichtlinien und die Identitätsintegration steuern. Kontrollen können angewendet werden nach:
- dem Absender;
- der Domäne des Empfängers;
- Nachrichtenmerkmalen wie Inhalt oder Klassifizierung.
Mandantenbezogene Schlüssel- und Zertifikatsabfrage
Das bereitgestellte technische Material beschreibt eine mandantenspezifische Trennung von Zertifikaten und konfigurierbare Suchkontrollen für LDAP-Verzeichnisse. Diese schützen in unterstützten Workflows vor einer unzutreffenden Zertifikatsauswahl, etwa davor, das Zertifikat eines anderen Mandanten oder eines aus einem unbeabsichtigten Verzeichnis heranzuziehen.
Es handelt sich um logische Schutzmaßnahmen innerhalb des Dienstes, die keiner physischen Isolation gleichkommen. Siehe Verzeichnis- und Mandantenkontrollen.
Protokollierung und Nachvollziehbarkeit
Laut Quellmaterial wird Folgendes protokolliert:
- Schlüsselerzeugung;
- Zertifikatsausstellung;
- ausgelöste Richtlinien;
- Zustellstatus von Nachrichten.
Solche Aufzeichnungen können die betriebliche Überprüfung, die Untersuchung von Vorfällen und das Sammeln von Nachweisen für Audits unterstützen. Die Protokollierung allein begründet keine Konformität mit der DSGVO, DORA, NIS2, PCI DSS oder einem anderen Regelwerk.
Nachweise zu Plattform und Infrastruktur
Die zugrunde liegende Plattform wird von ihrem Anbieter als Cloud-native Bereitstellung auf Amazon Web Services beschrieben. Informationen zu den eigenen Zertifizierungen, Registrierungen und Prüfberichten des Anbieters sollten beim Anbieter eingeholt und auf ihren aktuellen Geltungsbereich und ihre Anwendbarkeit geprüft werden.
Eine Zertifizierung oder ein Testat des Plattformanbieters bedeutet nicht, dass Keystone Management Group LLC oder CloudPGP darüber verfügt. CloudPGP macht auf dieser Website keine eigenen Zertifizierungsaussagen und zeigt keine Zertifizierungszeichen Dritter an.
Schlüssel-Governance
Schlüssel-Governance umfasst, wie Schlüssel in die Plattform gelangen, wie sie während der Nutzung behandelt werden und wer sie kontrolliert. Die Plattform unterstützt den Schlüsselimport und dokumentiert eine Funktion für kundenverwaltete Schlüssel (MYOK, Manage Your Own Key) im Zusammenhang mit AWS KMS.
MYOK ist eine Plattformfunktion zur Verwaltung bestimmter Schlüssel. Sie ist von der Frage zu trennen, wo die einzelnen privaten Nachrichtenschlüssel für PGP und S/MIME aufbewahrt werden; dies sollte für jede Bereitstellung bestätigt werden. Siehe Schlüsselverwahrung und Kundenkontrolle.
Compliance-Verantwortung
Regulatorische Anforderungen hängen von der Nutzung durch die Organisation, der Konfiguration, den Verträgen und dem anwendbaren Recht ab. Diese Informationsseite zertifiziert keine Installation und ersetzt nicht die Compliance-Bewertung des Kunden.
Besprechen Sie Ihre Sicherheitsanforderungen
Kontaktieren Sie uns zu Kontrollen, Protokollierung und Schlüssel-Governance in Ihrer Umgebung.