Zum Inhalt

// sicherheit

Dedizierte Hardware

Gilt für

Produkt: Server · Zielgruppe: Sicherheits- / Compliance-Prüfer

Ein Kunde je physischem Server; keine geteilte Nutzung auf Hardware-Ebene. Das ist die Eigenschaft, die basebox Server von der Cloud unterscheidet – und sie gilt unabhängig davon, woher die Hardware kommt, wo sie steht und wer sie betreibt.

Was „dediziert" heißt

  • Eine Organisation, eine Maschine. Auf einem basebox Server laufen ausschließlich die Plattform, Service-Modelle und Inferenz eines Kunden. Kein anderer Kunde teilt CPU, GPU, Speicher oder Netzwerkschnittstellen.
  • Mandanten innerhalb des Kunden sind möglich: mehrere Organisationen (etwa Abteilungen) je Installation, logisch getrennt (Infrastruktur-Richtlinie). Das ist Trennung innerhalb des Kunden, nicht zwischen Kunden.
  • GPU-Teilung ist kundenintern. MIG-Instanzen oder eine dedizierte Service-GPU teilen die Hardware zwischen Ihren Workloads – Inferenz und Service-Modelle –, nie mit Dritten (Dedizierte Service-GPU).
  • Kein Hypervisor eines Dritten. Ob Sie Kubernetes auf Bare Metal oder auf eigenen VMs betreiben, ist Ihre Entscheidung; ein basebox Server ist kein Slice einer geteilten virtuellen Umgebung.

Woher die Hardware kommt

Quelle Was sich ändert Was gleich bleibt
FAST LTA / von basebox geliefert Referenzkonfiguration mit Status Validated oder Supported; Hardware-Support über den Partner; Lieferkette dokumentiert Software, Datenhaltung, Zugriffsmodell
Kundeneigen / vom Kunden beschafft Sie verantworten Beschaffung, Firmware, Hardware-Support; Status je nach Konfiguration Supported, Experimental oder Custom (Referenzkonfigurationen) Software, Datenhaltung, Zugriffsmodell

Für die Sicherheitsbewertung relevant: Firmware-Stand (BIOS, BMC, GPU), Lieferkette und wer den Hardware-Support leistet – bei Kundenhardware Sie, bei FAST LTA der Partner.

Was dedizierte Hardware sicherheitlich leistet

  • Keine Seitenkanäle zu anderen Kunden – es gibt keine.
  • Physische Kontrolle liegt beim Kunden oder bei basebox als Housing-Partner (Kunden-Rechenzentrum · Hosting bei basebox).
  • Datenträger gehören zur Maschine. Am Ende des Lebenszyklus löschen oder vernichten Sie sie nach Ihrem Konzept – nichts liegt auf geteiltem Speicher eines Dritten (Löschung).
  • Netzgrenze ist Ihre Grenze. Der Server steht im Kundennetz; was hinein und hinaus darf, bestimmt Ihre Firewall (Netzwerk); abgeschotteter Betrieb möglich (Air-Gapped-Umgebungen).

Was dedizierte Hardware nicht leistet

  • Sie ersetzt keine Verschlüsselung im Ruhezustand – die kommt von Ihrer Speicherebene (Verschlüsselung).
  • Sie ersetzt keine Zugriffskontrolle – wer Kubernetes-Secrets lesen darf, liest alles.
  • Sie ersetzt kein Backup. Ein Server ist ein Single Point of Failure, solange Sie nicht sichern und ggf. Multi-Node bauen.
  • Sie macht Hardware-Sicherheitsfunktionen (Secure Boot, TPM, BMC-Härtung) nicht automatisch aktiv – das ist Teil der Server-Vorbereitung durch den Platform Operator.

Für die Prüfung

  • Dokumentieren Sie den Server als ein Asset mit Seriennummern, GPU-UUIDs, Firmware-Ständen und Standort (das Manifest aus Installation prüfen).
  • Halten Sie fest, wer physischen Zugang hat – je nach Standort Sie oder basebox.
  • Legen Sie das Löschkonzept für die Datenträger vor Inbetriebnahme fest.

Nächster Schritt: Kunden-Rechenzentrum