Für kleine und mittlere Unternehmen übersetzen sich europäische Cybersicherheitsvorschriften - wie DSGVO, NIS2 und DORA - in konkrete technische Anforderungen: Daten verschlüsseln, Backups intakt halten, auf Vorfälle reagieren und all dies für einen Auditor dokumentieren.
StateWarden setzt diese Anforderungen als technische Kontrollen um statt als Papierarbeit. Die Plattform ist Secure by Design: Die technischen Maßnahmen, auf die diese Richtlinien verweisen, sind in die Kernarchitektur eingebaut. Dieser Artikel bildet die wesentlichen regulatorischen Anforderungen auf die StateWarden-Mechanismen ab, die sie adressieren.
1. DSGVO: Datenschutz und Zero Knowledge
Die Datenschutz-Grundverordnung verlangt, dass Sie Kundendaten schützen und Datenschutz ab Werk durchsetzen. Ein Datenleck kann zu behördlichen Strafen und zum Verlust von Kundenvertrauen führen.
Die PrimeKEM-Engine & Zero-Knowledge-Architektur
Die meisten Cloud-Backup-Anbieter halten die Schlüssel zu Ihren Daten - ein Einbruch bei ihnen wird damit zu einem Einbruch bei Ihnen. StateWarden arbeitet mit einer strikten Zero-Knowledge-Architektur. Bevor ein einziges Byte Ihrer Daten Ihr lokales Netzwerk verlässt, wird es von der PrimeKEM-Engine verschlüsselt. Das Anfangsvertrauen wird über Post-Quantum-Schlüsselkapselung mit ML-KEM (Kyber) hergestellt, und die Daten selbst werden mit AES-256-GCM und ChaCha20-Poly1305 in einer Kaskade unabhängiger authentifizierter Verschlüsselungstransformationen verschlüsselt.
- Die Auswirkung für Ihr Unternehmen: StateWarden besitzt Ihre Verschlüsselungsschlüssel nicht. Selbst eine vollständige Kompromittierung der zentralen Infrastruktur würde keine lesbaren Backup-Daten offenlegen, da die zur Entschlüsselung erforderlichen Schlüssel nur in Ihrer Umgebung existieren. Sie behalten die Souveränität über die Informationen Ihres Unternehmens.
Das Recht auf Vergessenwerden (Crypto-Shredding)
Die DSGVO verlangt, dass Sie Benutzerdaten auf Anfrage sicher und dauerhaft löschen. Das Löschen von Dateien auf Standardfestplatten hinterlässt Restspuren, die wiederhergestellt werden können.
- Der StateWarden-Mechanismus: Wir setzen Crypto-Shredding ein. Die sichere Vernichtung des eindeutigen kryptographischen Masterschlüssels, der einem bestimmten Gerät oder Realm zugeordnet ist, macht die entsprechenden Backups dauerhaft unentschlüsselbar. Dies bietet einen kryptographisch erzwungenen Löschpfad für Datenlöschungsmandate.
2. NIS2: Betriebliche Resilienz und Ransomware-Reaktion
Die NIS2-Richtlinie verlagert den Fokus von reinem Datenschutz auf aktive betriebliche Resilienz. Sie verlangt von Organisationen die Umsetzung von Vorfallbehandlung, Business-Continuity-Protokollen und Lieferkettensicherheit, um kritische Ausfallzeiten zu begrenzen.
Unveränderliche Backup-Speicherung (die Driad-Engine)
Ransomware-Betreiber zielen gezielt auf Unternehmens-Backups, um eine Lösegeldzahlung zu erzwingen. NIS2 verlangt technische Maßnahmen, die die Integrität von Backups schützen.
- Der StateWarden-Mechanismus: Die Driad-Speicher-Engine speichert Backups als unveränderliche, inhaltsadressierte Chunks mit Deduplizierung auf Blockebene. Jeder Chunk wird über den BLAKE3-Hash seines Inhalts adressiert; jede Änderung erzeugt daher eine andere Adresse und scheitert bei der Hash-Verifizierung während der Wiederherstellung. Chunks werden nur durch referenzzählende Garbage Collection entfernt, sobald kein bestehendes Backup mehr auf sie verweist. Daten, die bereits im Vault geschrieben wurden, können durch Änderungen am Quellsystem nicht still verändert werden.
Aktive Threat Intelligence (Vigil)
NIS2 schreibt proaktives Schwachstellenmanagement und grundlegende Cyber-Hygiene vor.
- Der StateWarden-Mechanismus: Vigil ist ein lokales Threat-Intelligence-Modul. Es scannt Ihre Umgebung kontinuierlich gegen öffentliche Schwachstellendatenbanken (OSV, NVD), meldet neu veröffentlichte Schwachstellen, die Ihr Softwareinventar betreffen, und priorisiert Befunde anhand von CVSS-Scores.
Active Defense: Ransomware-Erkennung und -Reaktion
Ransomware-Verschlüsselung hat einen messbaren Nebeneffekt: Sie erhöht die Shannon-Entropie Ihrer Daten. Active Defense nutzt dieses Signal innerhalb der Backup-Pipeline und führt eine konfigurierbare, autonome Reaktion aus. Verwaltet wird es auf der Seite "Ransomware-Schutz" (/active-defense) im Dashboard, mit Realm-weiten Standardwerten und optionalen gerätebezogenen Überschreibungen.
- Erkennung: Der Agent berechnet Entropiestatistiken über die während eines Backups geänderten Chunks. Die Auslöseschwellen sind konfigurierbar; die Standardwerte sind mindestens 50 geänderte Chunks, eine durchschnittliche Entropie von 7,8 von 8 und ein Hoch-Entropie-Anteil von 0,90. Die Erkennung läuft derzeit während Backups; eine proaktive Scan-Methode ist für ein künftiges Release geplant.
- Reaktionsmaßnahmen: Eine von vier Maßnahmen wird ausgeführt, wenn der Auslöser anspricht:
- Backup unter Quarantäne stellen - benachrichtigt die Realm-Administratoren per E-Mail, schließt das Backup ab und markiert es als verdächtig. Dies ist die integrierte Standardeinstellung und auf jedem Gerät aktiv, auch ohne gespeicherte Richtlinie.
- Nur Alarm - benachrichtigt die Realm-Administratoren per E-Mail und bricht das laufende Backup ab.
- Netzwerk-Lockdown - benachrichtigt die Realm-Administratoren per E-Mail und blockiert anschließend die Netzwerkschnittstellen des Geräts; nur der mTLS-Kanal zur StateWarden-Infrastruktur bleibt geöffnet.
- Ausschalten - übermittelt den Abschlussbericht und benachrichtigt die Realm-Administratoren per E-Mail, danach wird die Maschine ausgeschaltet.
- Transparenz: Betroffene Backups werden in der Wiederherstellungsansicht als MÖGLICHERWEISE INFIZIERT markiert, und der Wiederherstellungsdialog zeigt eine Warnung an, bevor Sie aus einem markierten Backup wiederherstellen.
- Voraussetzungen und Wiederherstellung: Netzwerk-Lockdown und Ausschalten erfordern Agentenversion 1.6.0 oder neuer. Netzwerk-Lockdown ist umkehrbar - eine Entsperraktion im Dashboard stellt den vorherigen Firewall-Status des Geräts wieder her. Ausschalten ist von der Softwareseite endgültig; die Maschine muss physisch oder über Out-of-Band-Management (IPMI/iLO) wieder eingeschaltet werden.
Audit Pack: Audit-Nachweise auf Knopfdruck
NIS2 macht Organisationen auch für die Dokumentation ihrer Sicherheitsmaßnahmen rechenschaftspflichtig. Die Seite Audit-Paket (/audit-pack) erzeugt ein Audit-Nachweis-PDF für einen wählbaren Berichtszeitraum (30, 90 oder 365 Tage oder einen benutzerdefinierten Bereich). Es wertet Ihren Realm gegen Jurisdiktionsprofile aus - EU-NIS2, Polen - KSC und Deutschland - BSIG (ein französisches Profil ist enthalten, derzeit jedoch als ausstehend markiert) - und erstellt eine Anforderungs-Abdeckungsmatrix, die jede Anforderung auf Basis von Livedaten als nachgewiesen, teilweise nachgewiesen oder organisatorisch markiert, etwa anhand von Backup-Erfolgsquote, MFA-Abdeckung, Abdeckung durch Schwachstellenscans und offenen Befunden. Kontrollen, die von der Plattform nicht nachgewiesen werden können, werden in einer Erklärungs-Checkliste gesammelt, sodass Ihre Organisation sie manuell bestätigen und das Ergebnis in dasselbe Dokument aufnehmen kann. Berichte können in Englisch, Polnisch, Deutsch oder Französisch erzeugt werden.
3. DORA: Business Continuity und schnelle Wiederherstellung
Der Digital Operational Resilience Act (DORA) richtet sich zwar primär an den Finanzsektor, doch seine Kernforderung - die drastische Reduzierung von Recovery Time Objectives (RTO) - ist ein nützlicher Maßstab für jedes Unternehmen. Wenn Ihr Server ausfällt, wie lange kann Ihr Unternehmen offline weiterarbeiten?
Bare Metal Recovery (BMR) & Instant Mount
Backups sind von begrenztem Wert, wenn eine vollständige Wiederherstellung Tage dauert.
- Der StateWarden-Mechanismus: Smart BMR stellt einen ausgefallenen Server - einschließlich Betriebssystem, Partitionen und Daten - auf leerer, abweichender Hardware wieder her. Für sofortigen Zugriff mountet Instant Mount über das integrierte iSCSI-Protokoll ein verschlüsseltes Cloud-Backup in Sekundenschnelle als lokales schreibgeschütztes Laufwerk, sodass Sie kritische Dokumente oder Datenbanken extrahieren können, während eine vollständige Wiederherstellung im Hintergrund läuft.
Fazit
Compliance-Audits verifizieren Kontrollen; sie implementieren sie nicht. StateWarden implementiert die technischen Kontrollen, die diese Vorschriften verlangen - Zero-Knowledge-Verschlüsselung, unveränderliche Backup-Speicherung, konfigurierbare Vorfallreaktion, schnelle Wiederherstellung und Audit-Nachweise - als Standardverhalten der Plattform. Dies reduziert sowohl Ihre Risikoexposition als auch den Aufwand, Compliance nachzuweisen.