0Pricing
Cyber Security Academy · Lektion

Zugriffskontrolle und Verschlüsselung

Schützen Sie Daten im Ruhezustand

Zugriffskontrolle und Verschlüsselung ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Daten im Ruhezustand schützen

Datenbanken enthalten die wertvollsten Informationen. Daher sind zwei Maßnahmen besonders wichtig: Zugriffskontrolle (wer auf die Daten zugreifen darf) und Verschlüsselung (wodurch die Daten bei einem Diebstahl unbrauchbar werden).

Zusammen schützen sie die Daten sowohl während des laufenden Betriebs als auch für den Fall, dass Datenträger oder Sicherungskopien exfiltriert werden.

Authentifizierung und Autorisierung

Halten Sie die beiden Konzepte auseinander:

  • Authentifizierung bestätigt, wer Sie sind (Anmeldung, Zertifikat, IAM-Token).
  • Autorisierung legt fest, was Sie nach der Identifizierung tun dürfen.

Eine starke Datenbanksicherheit benötigt beides: verifizierte Identitäten und eng begrenzte Berechtigungen.

Prinzip der geringsten Rechte

Gewähren Sie jedem Konto nur die benötigten Berechtigungen und keine weiteren. Ein Reporting-Dienst sollte ausschließlich Lesezugriff haben; ein Anwendungskonto mit Schreibzugriff sollte keine Tabellen mit DROP löschen können.

CREATE ROLE report_reader;
GRANT SELECT ON sales.* TO report_reader;
GRANT report_reader TO 'analytics_svc'@'%';

Rollenbasierte Zugriffskontrolle

RBAC fasst Berechtigungen in Rollen zusammen und weist Benutzern diese Rollen zu. Das skaliert besser als die Vergabe von Berechtigungen pro Benutzer und macht Audits übersichtlich.

  • Definieren Sie Rollen: read_only, app_writer, dba.
  • Weisen Sie Benutzern Rollen zu.
  • Überprüfen Sie die Rollenzugehörigkeit regelmäßig.

Sicherheit auf Zeilen- und Spaltenebene

Feingranulare Kontrolle begrenzt den Zugriff innerhalb einer Tabelle.

  • Auf Spaltenebene: Blenden Sie Gehalts- oder SSN-Spalten für bestimmte Rollen aus.
  • Sicherheit auf Zeilenebene (RLS): Ein Mandant sieht nur seine eigenen Zeilen.
-- PostgreSQL row-level security
ALTER TABLE orders ENABLE ROW LEVEL SECURITY;
CREATE POLICY tenant_isolation ON orders
  USING (tenant_id = current_setting('app.tenant')::int);

Verschlüsselung im Ruhezustand

Verschlüsselung im Ruhezustand schützt Daten auf Datenträgern. Wenn jemand das Laufwerk oder eine Sicherungsdatei stiehlt, sind die Inhalte ohne den Schlüssel nicht lesbar.

Zu den Optionen gehören die vollständige Datenträgerverschlüsselung, die Verschlüsselung des Dateisystems und die datenbankeigene Transparent Data Encryption (TDE).

Transparent Data Encryption

TDE verschlüsselt die Datenbankdateien automatisch. Anwendungen müssen nicht geändert werden; die Engine verschlüsselt beim Schreiben und entschlüsselt beim Lesen. TDE schützt vor gestohlenen Dateien, aber nicht vor einem Angreifer, der bereits über eine gültige Datenbanksitzung verfügt.

-- SQL Server example concept
CREATE DATABASE ENCRYPTION KEY
  WITH ALGORITHM = AES_256
  ENCRYPTION BY SERVER CERTIFICATE tde_cert;
ALTER DATABASE appdb SET ENCRYPTION ON;

Verschlüsselung auf Spaltenebene

Verschlüsseln Sie besonders sensible Felder wie Kartennummern oder Gesundheitsdaten in einzelnen Spalten. Der Klartext befindet sich niemals in der Datenbank, auch nicht für einen Datenbankadministrator.

Nachteil: Verschlüsselte Spalten lassen sich nur schwer indizieren und durchsuchen. Wenden Sie diese Methode daher gezielt an.

Verschlüsselung bei der Übertragung

Daten müssen auch bei der Übertragung geschützt werden. Fordern Sie TLS für alle Verbindungen zwischen Clients und Datenbank, damit Zugangsdaten und Ergebnismengen nicht mitgelesen werden können.

-- PostgreSQL: force SSL in pg_hba.conf
hostssl  appdb  webapp  0.0.0.0/0  scram-sha-256
-- reject non-TLS:
hostnossl appdb all 0.0.0.0/0 reject

Schlüsselverwaltung

Die Stärke einer Verschlüsselung hängt maßgeblich vom Umgang mit den Schlüsseln ab. Speichern Sie Schlüssel niemals neben den Daten, die sie schützen.

  • Verwenden Sie einen Key Management Service (KMS) oder ein HSM.
  • Rotieren Sie Schlüssel nach einem festen Zeitplan.
  • Trennen Sie Zuständigkeiten: Der Datenbankadministrator sollte nicht auch den Hauptschlüssel besitzen.

Alles zusammenführen

Ein mehrschichtiges Modell für Daten im Ruhezustand:

  • Authentifizieren Sie jede Verbindung (TLS und starke Zugangsdaten).
  • Autorisieren Sie über RBAC und das Prinzip der geringsten Rechte.
  • Wenden Sie RLS oder Spaltensicherheit für feingranulare Anforderungen an.
  • Verschlüsseln Sie Daten im Ruhezustand (TDE) und besonders sensible Spalten gezielt.
  • Verwalten Sie Schlüssel in einem vom Datenbanksystem getrennten KMS.

Kurze Überprüfung

Überlegen Sie, wovor die einzelnen Maßnahmen schützen.

Zusammenfassung

Daten im Ruhezustand werden durch die Kombination aus Zugriffskontrolle und Verschlüsselung geschützt:

  • Unterscheiden Sie zwischen Authentifizierung und Autorisierung.
  • Wenden Sie das Prinzip der geringsten Rechte und RBAC sowie bei Bedarf die Sicherheit auf Zeilen- und Spaltenebene an.
  • Verschlüsseln Sie Daten im Ruhezustand (TDE und auf Spaltenebene) und bei der Übertragung (TLS).
  • Verwalten Sie Schlüssel separat in einem KMS und rotieren Sie sie regelmäßig.

Häufig gestellte Fragen

Ist die Lektion „Zugriffskontrolle und Verschlüsselung“ kostenlos?

Ja — der vollständige Text von „Zugriffskontrolle und Verschlüsselung“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Zugriffskontrolle und Verschlüsselung“?

Schützen Sie Daten im Ruhezustand Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „Zugriffskontrolle und Verschlüsselung“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Schutz vor SQL-Injection
  2. Zugriffskontrolle und Verschlüsselung
  3. Auditierung und Monitoring
  4. Sicherheit von Backups und Wiederherstellung
← Zurück zu Cyber Security Academy