Von Daten im Transit, auch als Daten in Bewegung bezeichnet, spricht man, wenn Daten über ein Netzwerk zwischen einem Absender und einem Ziel übertragen werden. Während sie sich durch das Netzwerk bewegen, sind sie anfällig dafür, von Hackern abgefangen zu werden. Unternehmen können dieses Risiko minimieren, indem sie Daten vor der Übertragung und bis zum Erreichen ihres Ziels mit Transport Layer Security (TLS) verschlüsseln. Die Absicherung von Daten im Transit ist eine grundlegende Sicherheitsstrategie, die den Schutz von Daten im Ruhezustand (gespeicherte Daten) und Daten in Verwendung (verarbeitete Daten) ergänzt.
Wichtige Erkenntnisse
- Daten im Transit sind Daten, die sich aktiv über Netzwerke bewegen: zwischen Browsern und Servern, mobilen Apps und Backend-Services, APIs und Microservices oder während der Datenbankreplikation über Regionen hinweg.
- Wenn Daten während der Übertragung nicht verschlüsselt sind, können böswillige Akteure sie durch Paket-Sniffing, Man-in-the-Middle-Angriffe (MITM) oder Session Hijacking abfangen.
- Transport Layer Security (TLS) schützt Daten bei der Übertragung, indem diese vor dem Verlassen der Quelle verschlüsselt und erst nach der Ankunft am Zielort entschlüsselt werden.
- Die Verschlüsselung während der Übertragung ist nur ein Teil einer vollständigen Datenschutzstrategie, die auch den Schutz der Daten im Ruhezustand und in Verwendung umfassen muss.
- Fortschrittliche Datenbankplattformen wie MongoDB sichern Daten durchgängig ab, indem sie TLS für den Transport, Standardverschlüsselung für Daten im Ruhezustand und Funktionen wie Queryable Encryption verwenden.
Inhaltsverzeichnis
Funktionsweise der Verschlüsselung von Daten während der Übertragung (TLS/SSL)
Best Practices: So funktioniert der Schutz von Daten bei der Übertragung
Jenseits der Datenübertragung: Schutz des gesamten Datenlebenszyklus
- FAQ
Daten während der Übertragung verstehen
Daten im Transit sind Daten, die zwischen verschiedenen Standorten übertragen werden, sei es über das öffentliche Internet, ein privates Netzwerk oder Dienste innerhalb einer Cloud-Umgebung. In modernen, verteilten Anwendungen ist die Sicherung dieser Daten eine grundlegende Sicherheitsanforderung.
Daten müssen in drei Zuständen geschützt werden: während der Übertragung, im Ruhezustand und bei der Verwendung.
Wohin Daten fließen:
Von einem Webbrowser zu einem Webserver.
Zwischen microservices in einer verteilten Architektur.
Von einer mobilen App zu einer Backend-API.
Über geografische Regionen hinweg während der Datenbankreplikation oder -migration.
Zwischen verschiedenen Cloud-Anbietern in Multi-Cloud-Implementierungen.
Unterschiedliche Datenstatus bringen unterschiedliche Sicherheitsüberlegungen mit sich. Daten im Transit sind besonders gefährdet, da sie über Netzwerke übertragen werden, in denen Unbefugte versuchen könnten, sie abzufangen, zu überprüfen oder zu verändern.
Warum Daten während der Übertragung gefährdet sind
Daten im Transit werden selten über einen einzigen, isolierten Pfad geleitet. Dabei durchqueren sie häufig:
Öffentliche IP-Adressen im offenen Internet.
Unternehmensnetzwerke mit gemeinsamer Infrastruktur.
Private Netzwerke in virtuellen privaten Clouds.
Hybride und Multi-Cloud-Umgebungen.
Ohne strenge Sicherheitskontrollen können Daten im Transit gefährdet sein durch:
Eavesdropping und Paket-Sniffing: Angreifer fangen unverschlüsselte Daten ab, um sensible Informationen wie Anmeldeinformationen oder personenbezogene Daten zu lesen.
MITM-Angriffe: Ein Angreifer schaltet sich zwischen Client und Server, um sich als eine oder beide Parteien auszugeben.
Session-Hijacking und Token-Diebstahl: Gestohlene Session-Cookies oder Zugriffstoken ermöglichen unbefugten Zugriff auf Anwendungen.
Manipulierung: Anfragen oder Antworten werden während der Übertragung geändert, wodurch Transaktionen möglicherweise verändert oder bösartige Payloads eingeschleust werden können.
Ein mangelnder Schutz von Daten im Transit kann zu Datenschutzverletzungen, zum Verlust des Kundenvertrauens, zu Datenverlust, zu Betriebsstörungen und zu behördlichen Strafen im Rahmen von Frameworks wie GDPR, HIPAA und PCI DSS führen.
Funktionsweise der Verschlüsselung von Daten während der Übertragung (TLS/SSL)
Die Verschlüsselung stellt sicher, dass Daten in ein unlesbares Format umgewandelt werden, bevor sie ein System verlassen. Dies wird in erster Linie durch Transport Layer Security (TLS), dem Nachfolger des älteren SSL-Protokolls, erreicht.
Eine typische TLS-Verbindung umfasst Folgendes:
Der Handshake: Client und Server einigen sich auf Verschlüsselungstechniken und Cipher Suites.
Überprüfung: Die Systeme validieren digitale Zertifikate, die von vertrauenswürdigen Zertifizierungsstellen (CAs) ausgestellt wurden.
Schlüsselaustausch: Der öffentliche und der private Schlüssel sorgen für eine sichere symmetrische Verschlüsselung der Sitzung.
Nach der Einrichtung werden die Daten in verschlüsselter Form übertragen. Selbst wenn sie abgefangen werden, können sie ohne den richtigen Entschlüsselungsschlüssel nicht gelesen werden.
Zu den modernen Erfolgsstandards für Daten bei der Übertragung gehören:
Verwendung von HTTPS für alle Webanwendungen.
Unterstützung von TLS 1.2 oder TLS 1.3.
Einsatz starker Cipher-Suites und asymmetrischer Verschlüsselung.
Sicherstellung ordnungsgemäßer Überprüfungen der Zertifikatsrotation und -sperrung.
Durchsetzung einer strengen Validierung digitaler Zertifikate.
Die durchgängige Verschlüsselung über Dienste und Umgebungen hinweg ist von entscheidender Bedeutung. Eine teilweise Einführung kann zu Schwachstellen in einer ansonsten sicheren Architektur führen.
Best Practices: Wie Sie Daten bei der Übertragung schützen
Um Daten bei der Übertragung zu schützen, sollten Unternehmen einen mehrschichtigen Ansatz verfolgen.
Standardmäßige Verwendung von TLS – überall
Verschlüsseln Sie den Client-Server- und den serviceübergreifenden Datenverkehr.
Deaktivieren Sie veraltete Protokolle wie TLS 1.0 und 1.1.
Stellen Sie sicher, dass alle externen Endpunkte eine sichere Verbindung aufrechterhalten.
Zertifikate korrekt validieren
Deaktivieren Sie niemals die Zertifikatsüberprüfung in der Produktion.
Verwenden Sie für private Netzwerkbereitstellungen vertrauenswürdige CAs oder eine interne PKI.
Überwachen Sie abgelaufene oder falsch konfigurierte digitale Zertifikate.
Zugriffspfade sperren
Ziehen Sie private Netzwerke einer breiten öffentlichen Präsenz vor.
Verwenden Sie IP-Zulassungslisten, Firewalls und Sicherheitsgruppen.
Beschränken Sie die Dienste, die miteinander kommunizieren können.
Anmeldedaten und Token bei der Übertragung schützen
Senden Sie niemals Passwörter oder Verschlüsselungscodes über unverschlüsselte Verbindungen.
Verwenden Sie kurzlebige Tokens und sichere Cookies.
HSTS durchsetzen, um Downgrade-Angriffe zu verhindern.
Überwachen und testen
Scannen Sie TLS-Konfigurationen regelmäßig.
Führen Sie Penetrationstests durch.
Protokollieren Sie anomale Authentifizierungs- und Netzwerkverkehrsmuster und lassen Sie sich bei deren Auftreten benachrichtigen.
Starke Verschlüsselungstechniken müssen mit operativer Disziplin gepaart werden.
Richtlinien für häufige Szenarien
Web- und mobile Anwendungen
HTTPS durchsetzen.
Verwenden Sie sichere Cookies und HSTS.
Beenden Sie die TLS-Verbindung an vertrauenswürdigen Load Balancern.
APIs und Microservices
Verschlüsseln Sie die interne Kommunikation zwischen Services.
Verwenden Sie gegenseitiges TLS für die Authentifizierung.
Erwägen Sie Service Meshes und Zero-Trust-Netzwerkmuster.
Datenpipelines, Backups und Migrationen
Verschlüsseln Sie den Replikationsverkehr über Regionen hinweg.
Stellen Sie sicher, dass Dateiübertragungen und Sicherungstools sichere Kommunikationsprotokolle verwenden.
Vermeiden Sie es, Migrationsendpunkte über öffentliche IP-Adressen freizugeben.
Regulierte Workloads
Eine starke Verschlüsselung während der Übertragung unterstützt Compliance-Narrative für regulierte Branchen. Obwohl eine Verschlüsselung allein keine Compliance garantiert, ist sie in den meisten Datenschutzvorschriften eine erforderliche Kontrollmaßnahme.
Wie MongoDB Daten während der Übertragung schützt
Eine sichere Datenbankplattform sollte den Schutz von Daten im Transit unkompliziert und zuverlässig gestalten.
Standardmäßige TLS-Verschlüsselung in der Cloud
In MongoDB Atlas werden alle Daten im Transit standardmäßig mit TLS verschlüsselt. Hierzu gehören:
Verbindungen von Anwendungen zum Datenbankserver.
Datenverkehr zwischen Knoten in einem Cluster.
Replikations- und Backup-Datenverkehr.
Kunden müssen die Verschlüsselung für standardmäßige MongoDB Atlas-Bereitstellungen nicht manuell aktivieren.
Konfigurierbare, moderne Verschlüsselungsstandards
MongoDB unterstützt moderne TLS-Versionen wie TLS 1.2, wobei TLS 1.3 in vielen Umgebungen verfügbar ist und in Unternehmensumgebungen konfigurierbare Verschlüsselungssuiten zur Verfügung stehen. Dies ermöglicht es Unternehmen, die Verschlüsselung an interne Sicherheitsmaßnahmen und Compliance-Anforderungen anzupassen.
Sichere Verbindungen über Bereitstellungsmodelle hinweg
MongoDB Atlas (Managed Cloud): TLS wird standardmäßig erzwungen.
Enterprise Advanced (selbst verwaltet): TLS ist mit Unternehmenskontrollen konfigurierbar.
Community Edition: TLS wird unterstützt, muss jedoch explizit aktiviert werden.
Unabhängig von der Art der Bereitstellung bietet MongoDB die Grundlage für sichere Daten in Bewegung.
Jenseits der Datenübertragung: Schutz des gesamten Datenlebenszyklus
Der Schutz von Daten bei der Übertragung ist ein Teil einer umfassenderen Datenschutzstrategie.
MongoDB unterstützt außerdem:
Verschlüsselung im Ruhezustand, mit Festplattenverschlüsselung und vom Kunden verwalteten Schlüsseln.
In-Use-Verschlüsselung durch clientseitige Verschlüsselung auf Feldebene.
Erweiterte Funktionen wie Queryable Encryption, bei denen sensible Felder im Ruhezustand, bei der Übertragung und sogar bei der Abfrage verschlüsselt bleiben.
Dank Queryable Encryption können Anwendungen mit verschlüsselten Daten arbeiten, ohne dass Klartext an den Datenbankserver weitergegeben wird. Dies verringert das Risiko eines unbefugten Zugriffs erheblich und trägt dazu bei, Daten-Workloads abzusichern, die hochsensible Informationen verarbeiten.
Man sollte keine Verschlüsselung nachträglich einbauen oder zum Kryptografie-Experten werden müssen, um die Sicherheit der Daten im Transit zu gewährleisten. Eine moderne Datenbankplattform sollte diese Funktionen standardmäßig bereitstellen. Die nachstehende Tabelle stellt verschiedene Verschlüsselungsmethoden vor. Hier finden Sie die vollständige Liste der Kompatibilität für Queryable Encryption.
Ähnliche Ressourcen
- MongoDB-TLS-Konfiguration – Lesen Sie die schrittweise Dokumentation zur Konfiguration von TLS/SSL für sichere MongoDB-Verbindungen.
- Verschlüsselung im Transit – Erfahren Sie, wie MongoDB Daten, die über Netzwerke übertragen werden, mittels TLS verschlüsselt, um sensible Informationen zwischen Anwendungen und Datenbanken zu schützen.
- Verschlüsselung ruhender Daten – Erfahren Sie, wie MongoDB gespeicherte Daten mit Verschlüsselung ruhender Daten und Schlüsselverwaltungsoptionen schützt.
- Verschlüsselung von Daten in MongoDB – Überblick über die MongoDB-Datenverschlüsselungsfunktionen zum Schutz sensibler Daten über deren gesamten Lebenszyklus hinweg.
- Queryable Encryption — Erfahren Sie, wie MongoDB Abfragen für verschlüsselte Daten ermöglicht, ohne dass sensible Felder dabei entschlüsselt werden müssen.