Licensed to be used in conjunction with basebox, only.
// sicherheit
Fernwartung
Gilt für
Produkt: Server · Betrieb: durch basebox (beauftragt) · Zielgruppe: Sicherheits- / Compliance-Prüfer
Wie basebox auf einen Server zugreift, mit dessen Installation oder Betrieb es beauftragt ist: über PAM/VPN oder einen anderen vereinbarten Weg, zeitlich begrenzt, vom Kunden freigegeben, protokolliert und widerrufbar. Ohne Beauftragung gibt es keinen Zugang – auch nicht „für den Support". Die Infrastruktur-Richtlinie hält fest: Wartungszugänge erfolgen ausschließlich über VPN/PAM, zeitlich begrenzt und vom Kunden freigegeben.
Die vier Eigenschaften
| Eigenschaft | Was sie heißt | Was Sie dafür brauchen |
|---|---|---|
| Zeitlich begrenzt | Der Zugang wird für den Wartungszweck geöffnet und danach deaktiviert; kein dauerhaft offener Tunnel | Einen Weg, Zugang zu öffnen und zu schließen (PAM-Sitzung, VPN-Konto, Firewall-Regel mit Ablauf) |
| Vom Kunden freigegeben | Sie öffnen den Zugang – oder haben einen Freigabeprozess, den basebox nutzt; Wartungsfenster werden vorher angekündigt | Eine benannte Ansprechperson, die freigibt und abnimmt |
| Protokolliert | Sitzungen werden nach den Möglichkeiten Ihres PAM aufgezeichnet; basebox-Aktionen in der Anwendung erscheinen in Ihrem Audit-Log; jedes Wartungsfenster endet mit einem Bericht | PAM mit Sitzungsaufzeichnung oder zumindest Verbindungsprotokoll; Audit-Log-Prüfung |
| Widerrufbar | Sie können den Zugang jederzeit entziehen – während einer Sitzung und dauerhaft | Kontrolle über PAM/VPN/Firewall liegt bei Ihnen |
Der Zugangsweg
Typisch ist Privileged Access Management (PAM) und/oder ein VPN in Ihr Netz; ein anderer Weg (Bastion-Host, Jump-Server, Site-to-Site-Tunnel) ist möglich, wenn er dieselben vier Eigenschaften erfüllt. Was basebox auf dem Weg erreicht, begrenzen Sie: in der Regel den Kubernetes-API-Server und die Knoten des basebox-Clusters, nicht Ihr übriges Netz.
Bei einem bei basebox gehosteten Server ist der Weg kürzer (Maschine steht im basebox-RZ), das Modell aber dasselbe: Zugang zum Software-Stack nur bei Beauftragung, mit denselben Kontrollen.
Was basebox im Wartungszugang tut – und nicht
Tut: Betriebssystem, Treiber und Kubernetes aktualisieren (wenn im Umfang), basebox-Releases einspielen, Datenbank-Backups vor Änderungen, Konfiguration anpassen, Störungen analysieren, Modelle wechseln auf Anforderung Ihrer Administratoren – der Umfang steht im Vertrag (Betrieb durch basebox).
Tut nicht: Ihre Benutzer, Apps oder Daten verwalten; Gesprächsinhalte einsehen; Konnektor-Zugangsdaten Ihrer Nutzer lesen (nur schreibend gespeichert); Änderungen an Ihrer Firewall, Ihrem DNS, Ihren Zertifikaten oder Ihrem Verzeichnis vornehmen – die bleiben bei Ihnen, auch wenn basebox sie anfordert.
Technisch hat, wer Kubernetes administriert, Zugriff auf Secrets und Datenbanken – also potenziell auf personenbezogene Daten. Das ist der Grund, warum der Wartungszugang vertraglich zu regeln ist (DSGVO) und warum die Protokollierung wichtig ist.
Ablauf eines Wartungsfensters
- Ankündigung durch basebox: was, warum (Release Notes), wann, erwartete Auswirkung.
- Freigabe durch Ihre Ansprechperson; Zugang wird geöffnet.
- Backup der Datenbanken vor Änderungen; bei Upgrades zwingend.
- Durchführung; Abnahmeprüfungen.
- Bericht an Sie: was geändert wurde, neue Versionen (Manifest), offene Punkte.
- Zugang schließen.
Sicherheitsupdates können ein verkürztes Verfahren mit vorab vereinbarten Standardfenstern haben – das gehört in den Vertrag. Ungeplante Störungsbehebung folgt demselben Muster mit verkürzter Ankündigung.
Was protokolliert wird
| Ebene | Was | Wo |
|---|---|---|
| Zugangsweg | Wer, wann, von wo, wie lange; bei PAM ggf. Sitzungsaufzeichnung | Ihr PAM/VPN/Firewall |
| Kubernetes | API-Aufrufe, wenn Audit-Logging des API-Servers aktiv ist | Ihr Cluster-Audit-Log |
| Anwendung | Verwaltungsaktionen, die basebox in basebox ausführt (z. B. Einrichtung eines Konnektors) | Ihr Audit-Log |
| Bericht | Was geändert wurde, Manifest | Wartungsbericht von basebox |
Gesprächsinhalte werden in keiner dieser Ebenen aufgezeichnet – außer, Ihre Administratoren haben die Audit-Detailtiefe entsprechend gesetzt.
Zugang beenden
Bei Ende des Betriebsauftrags oder auf Ihren Wunsch: PAM-/VPN-Konten deaktivieren, Firewall-Regeln entfernen, Kubernetes-Zugangsdaten rotieren (Kubeconfig, Admin-Secrets), Registry-Zugang prüfen, Übergabe mit Manifest, Values (ohne Secrets), Abnahmeprotokoll und Backup-Nachweis (Betrieb durch den Kunden → Übergabe).
Für die Prüfung
- Der Wartungszugang ist ein privilegierter Fernzugriff eines Dienstleisters – behandeln Sie ihn wie jeden anderen: Freigabe, Protokoll, Ablauf, Widerruf.
- Vertrag und AVV müssen den Zugang, seinen Zweck und die Vertraulichkeit regeln.
- Prüfen Sie nach jedem Wartungsfenster Bericht und Audit-Log gegeneinander.
Nächster Schritt: Air-Gapped-Umgebungen