Sicherheitskontrollen

Sicherheitskontrollen für Cloud-E-Mail-Verschlüsselung

Der sichere Betrieb eines E-Mail-Verschlüsselungsdienstes für Unternehmen hängt von Identitätskontrollen, kryptografischer Schlüsselverwaltung, konsistenten Richtlinien, Systemintegration und aussagekräftigen Audit-Aufzeichnungen ab. Die Echoworx-Plattform dokumentiert Funktionen in diesen Bereichen; Konfiguration und Compliance-Verantwortung jeder einzelnen Bereitstellung bleiben davon getrennt.

Zentrale Administration und Richtlinien

Unterstützte Administrations-Workflows können die verschlüsselte Zustellung, Signaturrichtlinien und die Identitätsintegration steuern. Kontrollen können angewendet werden nach:

  • dem Absender;
  • der Domäne des Empfängers;
  • Nachrichtenmerkmalen wie Inhalt oder Klassifizierung.

Mandantenbezogene Schlüssel- und Zertifikatsabfrage

Das bereitgestellte technische Material beschreibt eine mandantenspezifische Trennung von Zertifikaten und konfigurierbare Suchkontrollen für LDAP-Verzeichnisse. Diese schützen in unterstützten Workflows vor einer unzutreffenden Zertifikatsauswahl, etwa davor, das Zertifikat eines anderen Mandanten oder eines aus einem unbeabsichtigten Verzeichnis heranzuziehen.

Es handelt sich um logische Schutzmaßnahmen innerhalb des Dienstes, die keiner physischen Isolation gleichkommen. Siehe Verzeichnis- und Mandantenkontrollen.

Protokollierung und Nachvollziehbarkeit

Laut Quellmaterial wird Folgendes protokolliert:

  • Schlüsselerzeugung;
  • Zertifikatsausstellung;
  • ausgelöste Richtlinien;
  • Zustellstatus von Nachrichten.

Solche Aufzeichnungen können die betriebliche Überprüfung, die Untersuchung von Vorfällen und das Sammeln von Nachweisen für Audits unterstützen. Die Protokollierung allein begründet keine Konformität mit der DSGVO, DORA, NIS2, PCI DSS oder einem anderen Regelwerk.

Nachweise zu Plattform und Infrastruktur

Die zugrunde liegende Plattform wird von ihrem Anbieter als Cloud-native Bereitstellung auf Amazon Web Services beschrieben. Informationen zu den eigenen Zertifizierungen, Registrierungen und Prüfberichten des Anbieters sollten beim Anbieter eingeholt und auf ihren aktuellen Geltungsbereich und ihre Anwendbarkeit geprüft werden.

Keine Zertifizierungsaussagen

Eine Zertifizierung oder ein Testat des Plattformanbieters bedeutet nicht, dass Keystone Management Group LLC oder CloudPGP darüber verfügt. CloudPGP macht auf dieser Website keine eigenen Zertifizierungsaussagen und zeigt keine Zertifizierungszeichen Dritter an.

Schlüssel-Governance

Schlüssel-Governance umfasst, wie Schlüssel in die Plattform gelangen, wie sie während der Nutzung behandelt werden und wer sie kontrolliert. Die Plattform unterstützt den Schlüsselimport und dokumentiert eine Funktion für kundenverwaltete Schlüssel (MYOK, Manage Your Own Key) im Zusammenhang mit AWS KMS.

MYOK ist eine Plattformfunktion zur Verwaltung bestimmter Schlüssel. Sie ist von der Frage zu trennen, wo die einzelnen privaten Nachrichtenschlüssel für PGP und S/MIME aufbewahrt werden; dies sollte für jede Bereitstellung bestätigt werden. Siehe Schlüsselverwahrung und Kundenkontrolle.

Compliance-Verantwortung

Regulatorische Anforderungen hängen von der Nutzung durch die Organisation, der Konfiguration, den Verträgen und dem anwendbaren Recht ab. Diese Informationsseite zertifiziert keine Installation und ersetzt nicht die Compliance-Bewertung des Kunden.

Besprechen Sie Ihre Sicherheitsanforderungen

Kontaktieren Sie uns zu Kontrollen, Protokollierung und Schlüssel-Governance in Ihrer Umgebung.

Kontakt aufnehmen