Übersicht & Kernfunktion
Confidential Cloud ist eine Sicherheitserweiterung für die SODEA-Plattform, welche für Organisationen mit höchsten Sicherheitsanforderungen geeignet ist. Während Secure Cloud sicherstellt, dass SODEA keinen technischen Weg hat, Ihre Daten zu entschlüsseln, geht Confidential Cloud einen Schritt weiter: Sie schirmt die laufende Verarbeitung in einer hardwaregesicherten Umgebung ab und macht deren Integrität durch Confidential Computing nachweisbar.
Das Kernproblem, das Confidential Cloud löst, ist das Vertrauensproblem gegenüber dem Provider, wo Ihre Daten liegen. Durch den hardwarebasierten Nachweis, welcher direkt von der Server CPU signiert wird, bekommen Kunden einen mathematischen Beweis über die Integrität der Plattform.
Technologische Architektur & Kernkonzepte
Trusted Execution Environments (TEE)
Eine Trusted Execution Environment, kurz TEE, ist eine isolierte, hardwarebasierte Umgebung innerhalb eines Prozessors. In dieser Umgebung laufen Programme getrennt vom restlichen Betriebssystem ab. Die TEE stellt sicher, dass der Code genau so ausgeführt wird, wie er vorgesehen ist, ohne dass Dritte eingreifen können. Das bedeutet: Selbst Administratoren oder Angreifer mit höchsten Rechten können nicht in die TEE hineinsehen. Jegliche Änderung des Codes, welcher in der TEE läuft führt zu einem Fehler und wird sofort für den Kunden sichtbar.
SODEA Trustee Instanz
SODEA bietet Kunden die Möglichkeit, ihre kryptographischen Schlüssel in einer eigenen SODEA Trustee Instanz zu speichern. Diese Instanz gibt Schlüssel ausschließlich an Hardware-verifizierte Pods aus – also nur an Server, die zuvor erfolgreich eine Attestation durchlaufen haben. Der Kunde kann zudem selbst die Integrität der Trustee Instanz prüfen. Dadurch entsteht eine lückenlose Nachweiskette: Vom physischen Server über die Software bis hin zur Datenverarbeitung kann jeder Schritt überprüft und verifiziert werden.
Remote Attestation
Bevor jeder Zugriff auf geschützte Daten erfolgt, findet eine Remote Attestation statt. Das ist ein automatischer Verifikationsprozess, bei dem ein externer Prüfer – zum Beispiel die Trustee Instanz oder ein Key-Server – die Integrität des anfragenden Systems überprüft. Erst wenn das System alle Sicherheitsprüfungen besteht, werden Schlüssel oder Daten freigegeben. Dieser Prozess läuft bei jedem Zugriff ab, nicht nur einmalig bei der Einrichtung.
Bring Your Own Key (BYOK)
Für Kunden, die ihre Schlüssel lieber selbst verwalten möchten, bietet Confidential Cloud die BYOK-Option. Sie speichern Ihre Schlüssel in Ihrem eigenen KMS (Key Management System), HSM (Hardware Security Module) oder Ihrer eigenen Trustee-Lösung. SODEA fragt diese Schlüssel zur Laufzeit ab – sie landen niemals dauerhaft in der Infrastruktur oder den Datenbanken von SODEA. Das gibt Ihnen die volle Kontrolle über Ihre Verschlüsselung und garantiert, dass SODEA zu keinem Zeitpunkt Zugriff auf Ihre unverschlüsselten Daten hat.
Funktionsumfang & Mehrwert für den Anwender
Zentrale Funktionen
- Hardwarebasierte Isolation: Workloads laufen in einer vom restlichen System abgeschirmten Umgebung.
- Memory Encryption: Auch der Arbeitsspeicher ist verschlüsselt und nie für Dritte lesbar.
- Remote Attestation: Jeder Schlüsselzugriff wird vorab auf Hardware- und Software-Integrität geprüft.
- SODEA Trustee Instanz: Zentrale Schlüsselverwaltung mit Ausgabe nur an attestierte Systeme.
- BYOK-Integration: Schlüssel können im eigenen KMS oder HSM verbleiben.
- Kundeneigene Image-Signatur (nur für Mitglieder): Als Mitglied können Sie eigene Image-Signaturen hinterlegen und so selbst definieren, welcher Code als vertrauenswürdig gilt. Dies erfordert jedoch mehr Verwaltungsaufwand, da alle Updates persönlich von Ihnen genehmigt werden müssen. Nicht-Mitglieder vertrauen auf die von SODEA signierten Images.
Mehrwert für Entscheider
- Nachweisbare Sicherheit: Remote Attestation liefert überprüfbare Beweise dafür, dass nur autorisierter Code auf Daten zugreift.
- Schutz vor Insider-Bedrohungen: Auch Administratoren oder Provider-Personal können geschützte Daten nicht einsehen.
Mehrwert für Endanwender
- Kein zusätzlicher Bedienaufwand: Die Sicherheitsmechanismen arbeiten vollständig im Hintergrund.
- Vertrauenswürdige Arbeitsumgebung: Anwender können sich darauf verlassen, dass ihre Daten während der gesamten Verarbeitung geschützt sind.
- Keine Änderung der gewohnten Apps: Die SODEA-Apps und Workflows bleiben unverändert.
Sicherheit, Compliance & Integration
Datenschutz und Hosting
Confidential Cloud läuft auf derselben souveränen Infrastruktur wie die anderen SODEA-Dienste:
- Europäischer Datenstandort: Daten werden in europäischen Rechenzentren verarbeitet und gespeichert.
- Open-Source-Basis: Der eingesetzte Code ist einsehbar und überprüfbar.
- Keine Datenweitergabe zu Analyse- oder Werbezwecken: Ihre Daten werden ausschließlich für Ihre Zwecke verarbeitet.
Berechtigungskonzept
Das Berechtigungskonzept von Confidential Cloud baut auf mehreren unabhängigen Kontrollmechanismen auf:
- Hardware-Attestation: Nur attestierte Hardware erhält Zugriff auf Schlüssel und Daten.
- Code-Signatur: Im Standard laufen nur von SODEA signierte Images. Als Mitglied haben Sie die Option, eigene Signaturen zu definieren – mit dem Vorteil vollständiger Kontrolle, aber dem Mehraufwand persönlicher Update-Genehmigungen.
- Schlüsselkontrolle: Schlüssel verbleiben entweder in der SODEA Trustee Instanz oder in Ihrem eigenen KMS/HSM.
Integration in bestehende IT-Landschaften
Confidential Cloud integriert sich nahtlos in die SODEA-Plattform:
- API-First: Verwaltungsfunktionen sind über APIs ansprechbar.
- SSO-kompatibel: Die Benutzeranmeldung läuft über die zentrale SODEA-Authentifizierung.
- Kombinierbar mit Secure Cloud: Für maximale Sicherheit können Secure Cloud und Confidential Cloud gemeinsam eingesetzt werden.
Standards und Zertifizierungen
Confidential Cloud orientiert sich an etablierten Sicherheitsprinzipien:
- Zero-Trust-Architektur: Jeder Zugriff wird verifiziert, nicht blind vertraut.
- Kryptographische Best Practices: Einsatz bewährter Verschlüsselungsverfahren für Speicher und Schlüsselableitung.
- Hardware-Verifizierung: Nutzung industrieweit etablierter TEE-Technologien wie Intel SGX und AMD SEV-SNP.
Abgrenzung & Wichtige Hinweise
Wichtige Einschränkungen und Pflichten: Die kundeneigene Image-Signatur gibt Ihnen zwar maximale Kontrolle, macht Sie aber auch für die Verwaltung und den sicheren Umgang mit Ihren Signaturschlüsseln verantwortlich.