Hardening und Sicherheitskonfigurationen bei CrowdHandler
CrowdHandler führt auf allen Systemen, die unseren Dienst unterstützen, Sicherheitshärtungsmaßnahmen und Standardkonfigurationen durch, um Schwachstellen zu minimieren. Zu unseren Härtungsmaßnahmen gehören:
AWS-Konfiguration und -Absicherung
Alle von uns genutzten AWS-Dienste sind gemäß den AWS-Sicherheits-Best-Practices konfiguriert:
- RDS MySQL – RDS-Sicherheitsgruppen, Parametergruppen und Optionen dienen dazu, den Zugriff einzuschränken und Verschlüsselung, Protokollierung, komplexe Passwörter usw. durchzusetzen.
- Lambda – Die Ausführungsumgebungen sind abgesichert, und der gesamte Datenverkehr läuft über VPC-Endpunkte. Umgebungsvariablen werden mithilfe von KMS verschlüsselt.
- S3-Buckets – S3-Buckets sind nicht öffentlich, und die Zugriffskontrolle erfolgt über Bucket-Richtlinien bzw. ACLs. Versionierung und Verschlüsselung sind aktiviert.
- IAM – Die IAM-Richtlinien basieren auf dem Prinzip der geringsten Berechtigungen, MFA ist vorgeschrieben und die Passwortrichtlinien sind streng. Anmeldedaten werden regelmäßig geändert. API-Schlüssel werden nicht verwendet.
- CloudFront – CloudFront-Verteilungen erfordern TLS, die Feldverschlüsselung ist aktiviert, und der Zugriff wird entsprechend den Anforderungen der Ursprungsserver eingeschränkt.
- EC2-Server – Soweit sie zum Einsatz kommen, befinden sich die Server in privaten Subnetzen, entsprechen einer sicheren Basiskonfiguration, haben nur eine begrenzte Anzahl offener Ports, Protokolle und Verschlüsselungsalgorithmen und unterliegen einem Patching-Zeitplan.
Patch-Management
Wir wenden in unserer gesamten Infrastruktur Richtlinien für das automatisierte Patch-Management an:
- RDS-Datenbank – Automatische Updates der Nebenversion sind aktiviert, um Datenbanken automatisch zu aktualisieren. Auch Upgrades auf neue Hauptversionen werden regelmäßig gemäß den AWS-Release-Zeitplänen durchgeführt.
- Lambda-Laufzeitumgebung – Wir aktualisieren die Lambda-Laufzeitbibliotheken und die Laufzeitumgebung auf die neuesten unterstützten Versionen, um verfügbare Patches zu übernehmen.
- S3/CloudFront – Diese Dienste werden von AWS automatisch aktualisiert und erfordern kein Patch-Management seitens der Kunden.
- EC2-Server – Soweit eingesetzt, werden die Server nach einem regelmäßigen Patch-Zeitplan auf den neuesten Stand gebracht. Die Installation von Patches erfolgt so weit wie möglich automatisiert mithilfe von Tools wie Systems Manager.
Die Sicherheits- und Konfigurationsrichtlinien von CrowdHandler zielen darauf ab, die Angriffsfläche und die Schwachstellen in den Systemen, die unseren Dienst unterstützen, zu verringern. Automatisierte Patches, das Prinzip der geringsten Berechtigungen und Sicherheitskontrollen dienen dazu, die kontinuierliche Einhaltung von Vorschriften und einen maximalen Schutz der Infrastruktur gemäß den Best Practices zu gewährleisten.