Copyright © 2022-2026 basebox GmbH, all rights reserved.
Licensed to be used in conjunction with basebox, only.
Licensed to be used in conjunction with basebox, only.
// sicherheit
Dedizierte Hardware
Gilt für
Produkt: Server · Zielgruppe: Sicherheits- / Compliance-Prüfer
Ein Kunde je physischem Server; keine geteilte Nutzung auf Hardware-Ebene. Das ist die Eigenschaft, die basebox Server von der Cloud unterscheidet – und sie gilt unabhängig davon, woher die Hardware kommt, wo sie steht und wer sie betreibt.
Was „dediziert" heißt
- Eine Organisation, eine Maschine. Auf einem basebox Server laufen ausschließlich die Plattform, Service-Modelle und Inferenz eines Kunden. Kein anderer Kunde teilt CPU, GPU, Speicher oder Netzwerkschnittstellen.
- Mandanten innerhalb des Kunden sind möglich: mehrere Organisationen (etwa Abteilungen) je Installation, logisch getrennt (Infrastruktur-Richtlinie). Das ist Trennung innerhalb des Kunden, nicht zwischen Kunden.
- GPU-Teilung ist kundenintern. MIG-Instanzen oder eine dedizierte Service-GPU teilen die Hardware zwischen Ihren Workloads – Inferenz und Service-Modelle –, nie mit Dritten (Dedizierte Service-GPU).
- Kein Hypervisor eines Dritten. Ob Sie Kubernetes auf Bare Metal oder auf eigenen VMs betreiben, ist Ihre Entscheidung; ein basebox Server ist kein Slice einer geteilten virtuellen Umgebung.
Woher die Hardware kommt
| Quelle | Was sich ändert | Was gleich bleibt |
|---|---|---|
| FAST LTA / von basebox geliefert | Referenzkonfiguration mit Status Validated oder Supported; Hardware-Support über den Partner; Lieferkette dokumentiert | Software, Datenhaltung, Zugriffsmodell |
| Kundeneigen / vom Kunden beschafft | Sie verantworten Beschaffung, Firmware, Hardware-Support; Status je nach Konfiguration Supported, Experimental oder Custom (Referenzkonfigurationen) | Software, Datenhaltung, Zugriffsmodell |
Für die Sicherheitsbewertung relevant: Firmware-Stand (BIOS, BMC, GPU), Lieferkette und wer den Hardware-Support leistet – bei Kundenhardware Sie, bei FAST LTA der Partner.
Was dedizierte Hardware sicherheitlich leistet
- Keine Seitenkanäle zu anderen Kunden – es gibt keine.
- Physische Kontrolle liegt beim Kunden oder bei basebox als Housing-Partner (Kunden-Rechenzentrum · Hosting bei basebox).
- Datenträger gehören zur Maschine. Am Ende des Lebenszyklus löschen oder vernichten Sie sie nach Ihrem Konzept – nichts liegt auf geteiltem Speicher eines Dritten (Löschung).
- Netzgrenze ist Ihre Grenze. Der Server steht im Kundennetz; was hinein und hinaus darf, bestimmt Ihre Firewall (Netzwerk); abgeschotteter Betrieb möglich (Air-Gapped-Umgebungen).
Was dedizierte Hardware nicht leistet
- Sie ersetzt keine Verschlüsselung im Ruhezustand – die kommt von Ihrer Speicherebene (Verschlüsselung).
- Sie ersetzt keine Zugriffskontrolle – wer Kubernetes-Secrets lesen darf, liest alles.
- Sie ersetzt kein Backup. Ein Server ist ein Single Point of Failure, solange Sie nicht sichern und ggf. Multi-Node bauen.
- Sie macht Hardware-Sicherheitsfunktionen (Secure Boot, TPM, BMC-Härtung) nicht automatisch aktiv – das ist Teil der Server-Vorbereitung durch den Platform Operator.
Für die Prüfung
- Dokumentieren Sie den Server als ein Asset mit Seriennummern, GPU-UUIDs, Firmware-Ständen und Standort (das Manifest aus Installation prüfen).
- Halten Sie fest, wer physischen Zugang hat – je nach Standort Sie oder basebox.
- Legen Sie das Löschkonzept für die Datenträger vor Inbetriebnahme fest.
Nächster Schritt: Kunden-Rechenzentrum