Vergleich von Lösungen für die geschäftliche Nachrichtenübermittlung: Verbraucher-Apps gegenüber Unternehmens-SaaS gegenüber souveränen Plattformen
Ein strukturierter Vergleich von Nachrichten-Apps für Privatnutzer, ausländischen Kollaborationsplattformen als Software-as-a-Service und souveränen Plattformen für sichere Kommunikation anhand der Kriterien, die für sicherheitssensible Organisationen entscheidend sind: Verschlüsselungsmodell, Datenspeicherort, administrative Steuerung, Souveränität bei der Bereitstellung, Übereinstimmung mit Compliance-Anforderungen und Gesamtkosten der Kontrolle. Konzipiert für Sicherheitsverantwortliche, die zwischen Eigenentwicklung, Zukauf und einer souveränen Lösung entscheiden.
Tosh Defence
Private Limited
Dokumentinformationen
Was enthalten ist
In diesem Dokument behandelte Themen
Anwendungen für Privatnutzer (WhatsApp, iMessage, Telegram): komfortabel, aber ohne jede organisatorische Kontrolle und Steuerung und unter ausländischer Gerichtsbarkeit
Unternehmenssoftware als Dienstleistung (Microsoft Teams, Slack, Google Chat): Administrationsfunktionen, aber serverseitige Verschlüsselung und Abhängigkeit von Cloud-Diensten in den USA
Souveräne Plattformen (Sanket.Work, Sanket.Enterprise): Ende-zu-Ende-Verschlüsselung, Kontrolle über den Betrieb und Datensouveränität
Vergleich der Verschlüsselungsmodelle: serverseitige Verschlüsselung und Ende-zu-Ende-Verschlüsselung - was die einzelnen Modelle tatsächlich schützen
Vergleich der Verwaltungsfunktionen: Benutzerbereitstellung, Entzug von Zugriffsrechten, Aufbewahrung und Prüfung in allen drei Kategorien
Konformität mit GDPR, DORA, NIS2, FCA und nationalen Rahmenwerken für Informationssicherheit in jeder Kategorie
Entscheidungsrahmen: So wählen Sie die passende Produktedition anhand von Bedrohungsmodell, Compliance-Anforderungen und Einschränkungen bei der Installation und beim Betrieb aus
Wichtige Erkenntnisse
Was Sie mitnehmen
Strukturierter Vergleich hinsichtlich Verschlüsselung, Steuerung und digitaler Souveränität
Bewertung der Konformität mit GDPR, DORA, NIS2 und FCA
Entscheidungsrahmen für die Auswahl einer Plattform anhand des Bedrohungsmodells
Analyse der Gesamtkosten für die Kontrolle - nicht nur der Lizenzkosten
Datenschutzkontext
Der Vergleichsrahmen bewertet ausdrücklich das Risiko des Werbe- und Metadaten-Geschäftsmodells jeder Kategorie - ein bei der Bewertung von Nachrichtenplattformen für Unternehmen oft übersehener Aspekt, der sich unmittelbar auf die Einhaltung von GDPR und regulatorischen Vorgaben auswirkt.
Sicherheitsrelevanz
Der Abschnitt zum Vergleich der Verschlüsselung erklärt, warum die von Microsoft Teams und Slack verwendete „serverseitige Verschlüsselung“ sich grundlegend von der bei Sanket eingesetzten „Ende-zu-Ende-Verschlüsselung“ unterscheidet und welche Folgen die jeweiligen Modelle für die Vertraulichkeit sensibler Kommunikation haben.
Für Ihre Bewertung
Der Vergleich umfasst für jede Kategorie eine Bewertung der Souveränität bei der Bereitstellung: Welche Plattformen lassen sich unter nationaler Hoheitsgewalt betreiben, welche sind von ausländischer Cloud-Infrastruktur abhängig und welche unterstützen für besonders sensible Anforderungen eine Bereitstellung auf eigenen Servern in einer physisch isolierten Umgebung.
Fragen zu diesem Fachpapier
Was ist bei geschäftlichen Nachrichten der entscheidende Unterschied zwischen serverseitiger Verschlüsselung und Ende-zu-Ende-Verschlüsselung?
Bei serverseitiger Verschlüsselung (verwendet von Microsoft Teams und Slack) besitzt der Plattformanbieter die Entschlüsselungsschlüssel und kann technisch auf Ihre Kommunikation zugreifen - er verspricht, dies nicht zu tun, aber die Möglichkeit besteht. Bei Ende-zu-Ende-Verschlüsselung (verwendet von Sanket) speichert der Server ausschließlich Geheimtext, den er nicht entschlüsseln kann - die Vertraulichkeitsgarantie ist mathematisch, nicht vertraglich.
Warum erfüllen Apps für Privatnutzer die Anforderungen an die Steuerung und Kontrolle sicherheitssensibler Organisationen nicht?
Konten bei Anwendungen für Privatnutzer gehören Einzelpersonen, nicht Organisationen. Es gibt keine zentrale Benutzerbereitstellung, keinen Entzug von Zugriffsrechten, keine Kontrolle über die Aufbewahrungsdauer und keine Audit-Protokollierung. Wenn Beschäftigte ausscheiden, behalten sie den Zugriff auf ihre Gruppen. Bei Geräteverlust ist kein Entzug des Zugriffs aus der Ferne möglich. Für jede regulierte Organisation oder Organisation mit sensiblen Daten ist eine solche Kontrolle und Steuerung inakzeptabel.
Weiterführende Fachbeiträge
Setzen Sie Ihre Recherche fort
Dieses Dokument herunterladen
Für Ihre Evaluierung herunterladen
Fordern Sie die vollständige PDF für Ihre Sicherheitsbewertung, Beschaffungsrecherche oder Ihr Compliance-Team an. Kostenlos, keine unerwünschten Nachrichten.