Zum Hauptinhalt springen

Double Key Encryption (DKE)

Gilt für:
Microsoft 365 E5Microsoft PurviewAzure RMSDuoKey MPC

Einführung & Konzepte​

Moderne Arbeitsumgebungen, insbesondere solche, die Cloud-Dienste nutzen, erfordern einen fortschrittlichen Datenschutz. Während Standardberechtigungen und -verschlüsselung eine grundlegende Sicherheit bieten, stärkt Microsoft Purview Information Protection (MPIP) diese, indem es Daten verschlüsselt und Nutzungsrechte direkt in die Informationen einbettet.

Wichtig

Für hochsensible Daten sind noch stärkere Schutzmaßnahmen erforderlich – insbesondere ein Schutz vor dem Cloud-Anbieter selbst. Genau hier kommt Double Key Encryption (DKE) ins Spiel.

Die Herausforderung: Schutz sensibler Daten in der Cloud​

Schlüsselkontrolle

Cloud-Anbieter verwalten in der Regel die Verschlüsselungsschlüssel

Technischer Zugriff

Anbieter haben die technische Möglichkeit, auf verschlüsselte Daten zuzugreifen

Geteilte Kontrolle

Geteilte Kontrolle stellt regulatorische und Compliance-Herausforderungen dar

Microsoft Purview Information Protection (MPIP)​

Bevor wir DKE betrachten, ist es wichtig, MPIP/Azure RMS zu verstehen, das DKE erweitert.

KomponenteBeschreibung
Microsoft Entra IDVerwaltet Identitäten und die Mandantentrennung
Purview Information ProtectionVerwaltet Vertraulichkeitsbezeichnungen und Schutzeinstellungen
Azure Rights Management (Azure RMS)Verwaltet die von Microsoft kontrollierten kryptografischen Schlüssel
ClientsApps (z. B. Microsoft 365), die auf geschützte Inhalte zugreifen
DKE-WebdienstKundenkontrollierte Komponente für den DKE-Ablauf

Was ist Double Key Encryption?​

Double Key Encryption (DKE) baut direkt auf Microsoft Purview Information Protection auf. Sie erreicht maximale Datenvertraulichkeit und -kontrolle durch die Einführung eines zweiten Verschlüsselungsschlüssels.

Zwei Schlüssel

Ein Schlüssel wird von Microsoft verwaltet, der zweite wird ausschließlich von Ihnen gehalten

Kundenkontrolle

Microsoft hat keinen Zugriff auf Ihren privaten, zweiten Schlüssel

Datenschutz durch Design

DuoKey kann niemals auf den Inhalt Ihrer Dokumente zugreifen

Schweizer Cloud-Dienst

HSM-geschützte Schlüssel mit DuoKey MPC

DuoKey – DKE​

DuoKey DKE ist ein Schweizer Cloud-Dienst, der Double Key Encryption anbietet, um Microsoft 365 Office-Dokumente mit durch ein Hardware-Sicherheitsmodul geschützten Schlüsseln zu verschlüsseln.

DKE Microsoft Schema

Die DuoKey DKE-Lösung bietet​

  • Den kundenkontrollierten privaten Schlüssel (DKE-Schlüsselverwaltung)
  • Die Bereitstellung von DKE-Webdienst-Apps
  • Die Kontrolle über den Zugriff auf den DKE-Dienst

Wie Double Key Encryption funktioniert​

So funktioniert Double Key Encryption

Souveräne MPC-basierte Schlüsselverwaltung für Microsoft 365

WWord
XExcel
PPowerPoint
OOutlook
AAcrobat
Vertraulichkeitsbezeichnung angewendet
▼

Microsoft Purview

Azure RMS
Key 1
Microsoft-verwaltet
IdentitätsprüfungRechteverwaltung
+
DKE

DuoKey Sovereign KMS

MPC Vault
Key 2
Kundengesteuert
Zero-Trust-ZugriffGeo-souverän
Schlüssel 2 durch MPC gesichert
▼
Node A
Schweiz
Schlüsselanteil A
Node B
EU-Region
Schlüsselanteil B
Node C
Kunden-RZ
Schlüsselanteil C

Schlüsselanteile werden gemeinsam berechnet über Secure Multi-Party Computation — der vollständige Schlüssel existiert niemals an einem einzigen Ort

Zero-Trust-Richtlinienprüfung
▼
Zero-Trust-Zugriffskontrolle
Benutzeridentität
E-Mail-Zulassungsliste
Standort
Länderbeschränkung
Gerät / IP
Netzwerkregeln
IDP-Gruppen
Azure AD / Okta
DuoKey-exklusiv — kein anderer Anbieter bietet dies
Zugriff gewährt
▼

Mit Double Key verschlüsseltes Dokument

Weder Microsoft noch DuoKey können allein auf Ihre Daten zugreifen

Key 1+ Key 2= Entschlüsseln

Kritische Sicherheitsüberlegungen​

Warnung

DKE bietet eine leistungsstarke Kontrolle, aber ihre Sicherheitswirksamkeit hängt vollständig von der Fähigkeit Ihrer Organisation ab, ihre Komponenten abzusichern.

ÜberlegungBeschreibung
Schützen Sie Ihren SchlüsselDie primäre Sicherheitsanforderung ist der konsequente Schutz des kundenkontrollierten privaten Schlüssels
Schützen Sie IdentitätenDer Schutz der Benutzer- und Administratoridentitäten, die zum Zugriff auf den DKE-Dienst berechtigt sind, ist entscheidend
Risiko des IdentitätsanbietersDie Verwendung desselben Identitätsanbieters für M365 und DKE birgt das Risiko der Kompromittierung einer einzigen Identität

DKE-Komponenten​

KomponenteBeschreibung
Client-FunktionalitätMicrosoft 365-Desktop-Apps unter Windows (Word, Excel, PowerPoint, Outlook) und Adobe Acrobat
DKE-WebdienstWebserver-Komponente, die von DuoKey betrieben und vom Kunden kontrolliert wird

Vergleich: Standard-MPIP vs. DKE​

FunktionStandard-MPIPDKE (mit DuoKey)
Wer hält den Verschlüsselungsschlüssel?Microsoft (Cloud-Anbieter)Microsoft + Kunde (DuoKey HSM)
Kann Microsoft auf Inhalte zugreifen?Technisch möglich (mit Einschränkungen)Kein Zugriff möglich
Kontrolle über sensible DatenGeteilte KontrolleAusschließliche Kundenkontrolle
Einhaltung von VorschriftenBegrenzt (abhängig von der Rechtsprechung)Verbesserte Compliance

Wie geht es weiter​

Herstellerdokumentation​

Tipp

Buchen Sie eine 30-minütige Demo: Vereinbaren Sie eine personalisierte Demo, um zu erkunden, wie DKE Ihrer Organisation nützen kann.