Sicherheitsmodell und Verantwortungsgrenzen

Sicherheit beginnt mit einem dedizierten physischen Mac und klaren Betriebsgrenzen

BookaMac weist jeder Bestellung einen dedizierten physischen Mac mini zu, statt eine virtuelle Maschine auf einem gemeinsam genutzten Host bereitzustellen. Die physische Isolation reduziert den Umfang gemeinsam genutzter Rechenressourcen mit anderen Mandanten. Zugangsdaten, Code, Zertifikate, Abhängigkeiten und Remote-Sitzungen müssen jedoch weiterhin vom Nutzer nach den Regeln professioneller Entwicklung verwaltet werden.

Diese Seite erläutert, wofür wir verantwortlich sind, was Sie kontrollieren müssen und wie beide Seiten bei Auffälligkeiten überprüfbare Informationen bereitstellen.

1 Bestellung entspricht 1 dedizierten physischen Maschine
Keine virtuelle Maschine Keine gemeinsam genutzte Betriebssysteminstanz
Verantwortung nachvollziehbar Grenzen zwischen Plattform und Nutzer separat beschrieben
Isolation bedeutet nicht, dass keine Verwaltung erforderlich ist

Welche Probleme löst ein dedizierter physischer Mac – und welche müssen Sie weiterhin selbst lösen?

Bei der Bewertung von Sicherheitsfunktionen sollten Hardwareisolation, Identitätskontrolle, Workload-Management und Data Governance getrennt betrachtet werden. Verantwortlichkeiten auf unterschiedlichen Ebenen lassen sich nicht durch das Wort „dediziert“ ersetzen.

Physische Isolation auf Bestellebene

Jede aktive Bestellung entspricht einem dedizierten physischen Mac mini. Ihre Workloads teilen keine Betriebssysteminstanz, keinen Arbeitsspeicher und kein lokales Dateisystem mit anderen Bestellungen. Das unterscheidet sich von gemeinsam genutzten Rechenumgebungen, in denen mehrere Mandanten auf Isolationsmechanismen des Hosts angewiesen sind.

  • Physischer Prozessor, Arbeitsspeicher und lokaler Gerätespeicher sind dieser Bestellung exklusiv zugewiesen
  • Ein laufendes Gerät wird nicht gleichzeitig mehreren Bestellungen zugewiesen
  • Verzeichnis- und Bereitstellungsinformationen können in der Bestellung überprüft werden

Isolation behebt keine schwachen Zugangsdaten automatisch

Gemeinsam genutzte Administratorkonten, wiederverwendete private Schlüssel, im Repository gespeicherte Zugangsdaten oder dauerhaft offene Remote-Sitzungen umgehen die Vorteile physischer Isolation. Identitäten und Berechtigungen müssen vom Nutzer aktiv begrenzt werden.

Isolation ist auch keine Backup-Lösung

Ein exklusiver lokaler Datenträger bedeutet nicht, dass eine zweite Kopie existiert. Repositories, Build-Artefakte, Modelldateien und Medien sollten entsprechend ihrem Wiederherstellungsziel an einem vom Nutzer kontrollierten Ort gespeichert und vor dem Ende der Bestellung überprüft werden.

So bestimmen Sie die Grenze: Geht das Risiko von gemeinsam genutzten Rechenressourcen mit anderen Mandanten aus, kann eine dedizierte physische Maschine die Angriffsfläche verkleinern. Entsteht das Risiko hingegen durch schwache Passwörter, versehentliches Löschen, schädliche Abhängigkeiten, übermäßige Berechtigungen oder fehlende Backups, muss es im Workflow separat gesteuert werden.
Zugriffskontrolle

Trennen Sie zunächst Identitäten und reduzieren Sie dann die Berechtigungen auf das für die Aufgabe Erforderliche

Ein sicherer Remote-Mac sollte nicht nur über einen Administratoreinstieg verfügen, den mehrere Personen dauerhaft gemeinsam nutzen. Personen, automatisierte Aufgaben und temporäre Fehleranalysen sollten unterschiedliche Identitäten und Zugangsdaten mit jeweils passendem Lebenszyklus verwenden.

01 / Identitäten

Jede Person verwendet eigene Zugangsdaten

Richten Sie für alle Personen, die sich anmelden müssen, unterscheidbare lokale Identitäten ein und vermeiden Sie die dauerhafte gemeinsame Nutzung eines Administratorkontos. Verlässt ein Mitglied das Projekt oder ändern sich seine Aufgaben, können Sie seinen Zugriff separat entziehen, ohne die Zugangsdaten aller anderen ersetzen zu müssen.

  • Personen- und Automatisierungsidentitäten trennen
  • Für temporäre Fehleranalysen ein klares Ende der Berechtigungen festlegen
  • Keine vollständigen Zugangsdaten über Chatverläufe weitergeben
02 / Schlüssel

Eigene SSH-Schlüssel für jeden Knoten erstellen

Kopieren Sie nicht denselben privaten Schlüssel in mehrere Projekte und auf mehrere Geräte. Teilen Sie Schlüssel nach Team, Umgebung oder Knoten auf und schützen Sie private Schlüssel lokal. Bei Verdacht auf eine Kompromittierung entfernen Sie umgehend den zugehörigen öffentlichen Schlüssel und stellen einen neuen aus.

  • Private Schlüssel nur auf kontrollierten Endgeräten speichern
  • Nach einer Änderung des öffentlichen Schlüssels eine Anmeldung überprüfen
  • Rotationsprotokoll mit ausführender Person und Abschlusszeit führen
03 / Berechtigungen

Dauerhafte Administratorrechte standardmäßig vermeiden

Für das tägliche Abrufen von Code, Ausführen von Builds und Anzeigen von Protokollen sind dauerhafte Administratorrechte in der Regel nicht erforderlich. Erhöhen Sie Berechtigungen nur vorübergehend für die Installation systemweiter Tools oder Änderungen an geschützten Konfigurationen und prüfen Sie anschließend den Änderungsumfang.

  • Build-Dienste greifen nur auf erforderliche Verzeichnisse zu
  • Automatisierungsskripte speichern keine langfristigen privilegierten Zugangsdaten
  • Änderungen an der Umgebung werden im Betriebsprotokoll des Teams dokumentiert
Schutz von Remote-Zugriffen

Machen Sie Erstverbindung, tägliche Sitzung und Prüfung von Auffälligkeiten zu festen Abläufen

SSH- und grafische Verbindungen erfüllen unterschiedliche Aufgaben. Beide erfordern jedoch die Prüfung des Zielknotens, den Schutz von Zugangsdaten, das aktive Beenden von Sitzungen und ausreichende Hinweise für die Fehleranalyse.

SSH ROUTE

Verbindung über die Kommandozeile prüfen

  1. Verbindungsziel prüfen

    Bestätigen Sie Adresse, Port und Benutzernamen anhand der Bereitstellungsinformationen der Bestellung. Verwenden Sie keine Weiterleitungsadressen unbekannter Herkunft.

  2. Host-Fingerabdruck überprüfen

    Stoppen Sie die Anmeldung bei der Erstverbindung oder einer Änderung des Fingerabdrucks und prüfen Sie die Bereitstellungsinformationen erneut. Ignorieren Sie Warnungen nicht einfach, um die Verbindung fortzusetzen.

  3. Temporäre Zugangsdaten ersetzen

    Installieren Sie nach dem ersten Zugriff Ihren eigenen öffentlichen Schlüssel, prüfen Sie eine neue Sitzung und entfernen Sie anschließend nicht mehr benötigte temporäre Zugänge.

  4. Auffällige Einträge prüfen

    Achten Sie auf unbekannte Quellen, ungewöhnliche Zeiträume und wiederholte Fehlversuche. Bei verdächtigem Verhalten beschränken Sie zunächst den Zugriff und sichern Sie anschließend bereinigte Belege.

GRAPHICAL SESSION

Sitzungen mit grafischer Oberfläche verwalten

  1. Zugangsdaten nicht in Skripten oder Repositories speichern

    Zugangsdaten für grafische Zugriffe sollten in einem kontrollierten lokalen Passwortmanager gespeichert werden, nicht in Projektkonfigurationen, Build-Protokollen oder gemeinsam genutzten Dokumenten.

  2. Vor der Bildschirmfreigabe vertrauliche Inhalte entfernen

    Schließen Sie vor der Remote-Zusammenarbeit Fenster mit Schlüsseln, Zertifikaten, Zahlungsinformationen oder internen Adressen. Zeigen Sie nur den für das Problem erforderlichen Bereich.

  3. Nach Abschluss der Aufgabe aktiv abmelden

    Das Schließen eines Anwendungsfensters beendet die Remote-Sitzung nicht automatisch. Beenden Sie die Sitzung nach Abschluss der Aufgabe und stellen Sie sicher, dass keine temporären Weiterleitungen oder Hintergrundtools zurückbleiben.

  4. Bei Verbindungsproblemen zuerst die Dokumentation prüfen

    Prüfen Sie gemäß der Verbindungsanleitung lokales Netzwerk, Zieladresse, Port, Fingerabdruck und Status der Zugangsdaten. Senden Sie anschließend bereinigte Protokolle über die Konsole.

Ablauf der Erstverbindung ansehen
Datenlebenszyklus

Von der Klassifizierung vor dem Import bis zur überprüfbaren Auslagerung vor dem Bestellende

Datensicherheit beginnt nicht erst am Ablaufdatum der Bestellung. Legen Sie vor der Übertragung auf den Knoten Datenkategorien, Wiederherstellungsort und verantwortliche Person für die Bereinigung fest.

A

Vor dem Import

Synchronisieren Sie nur die für die Aufgabe erforderlichen Repositories, Abhängigkeiten, Assets und Modelldateien. Beschränken Sie den Zugriff auf Schlüssel, Zertifikate und Produktionsdaten strenger und kopieren Sie nicht Ihr gesamtes persönliches Download-Verzeichnis auf den Knoten.

Prüfergebnis: Der Datenumfang auf dem Knoten entspricht der Aufgabenliste.
B

Während der Nutzung

Der Nutzer ist für Verzeichnisberechtigungen, Versionskontrolle, Backups und Compliance der Arbeitsinhalte verantwortlich. Wichtige Artefakte sollten mit einem vom Nutzer kontrollierten Speicherort synchronisiert werden. Der lokale Gerätespeicher darf nicht als einzige Kopie dienen.

Prüfergebnis: Kritischer Code und wichtige Artefakte liegen als unabhängig wiederherstellbare Kopie vor.
C

Vor dem Ablauf

Lagern Sie Repositories, Build-Artefakte, Protokolle und erforderliche Konfigurationen aus und überprüfen Sie Dateianzahl, Prüfergebnisse oder Repository-Status. Entfernen Sie anschließend nicht mehr benötigte Schlüssel, Zugangsdaten, Zertifikate und temporäre Dateien.

Prüfergebnis: Der neue Speicherort ist lesbar und vertrauliche Zugriffsmittel auf dem Knoten wurden widerrufen.
D

Nach dem Ende der Bestellung

Der Knoten wird in den vorgesehenen Serviceprozess überführt und nicht mehr für die ursprüngliche Bestellung zugänglich gemacht. Die Plattform verarbeitet den Gerätestatus nach den für Bereitstellung, Sicherheit und Servicebetrieb erforderlichen Grundsätzen. Nutzer sollten das Gerät nach Bestellende nicht als Datenspeicher betrachten.

Prüfergebnis: Die Wiederherstellung des Geschäftsbetriebs hängt nicht von der beendeten Bestellung ab.

Mindestanforderung beim Verlassen:Erst auslagern und überprüfen, dann lokale Kopien löschen; erst Zugriffsmittel widerrufen, dann die Betriebsaufzeichnungen der verantwortlichen Person abschließen. Behandeln Sie „bereits kopiert“ nicht als „Wiederherstellung überprüft“.

Netzwerk und Protokolle

Betriebsaufzeichnungen und Nutzerinhalte getrennt verarbeiten

Support und Sicherheitsanalysen benötigen begrenzte Verbindungs- und Serviceaufzeichnungen. Diese sind jedoch nicht als routinemäßige Prüfung von Code, Dokumenten oder Build-Inhalten des Nutzers zu verstehen.

Verarbeitungsgrenzen für Betriebsprotokolle und Nutzerinhalte
Informationskategorie Typische Inhalte Verarbeitungszweck Was Nutzer tun sollten
Verbindungsprotokolle Verbindungszeit, Herkunftsinformationen, Zieldienst und Ergebnisstatus Unterstützung bei der Verbindungsanalyse, Erkennung ungewöhnlicher Versuche und Sicherstellung des Servicebetriebs Bei Problemen genaue Zeitpunkte angeben und Quelladressen bei Bedarf bereinigen
Bestell- und Gerätestatus Bestellkennung, Konfiguration, Region, Bereitstellungsstatus und grundlegender Betriebsstatus Prüfung von Bereitstellung, Verlängerung, Fehlerursache und Umfang eines Sicherheitsvorfalls Nur erforderliche Bestellkennungen angeben, keine vollständigen Zugangsdaten senden
Supportkommunikation Problembeschreibung, bereinigte Protokolle, Reproduktionsschritte und Bearbeitungsaufzeichnungen Fragen beantworten, Bearbeitung nachverfolgen und wiederholte Analysen vermeiden Private Schlüssel, Zugriffstoken, Zertifikatinhalte und irrelevante personenbezogene Daten entfernen
Nutzerinhalte Code, Assets, Modelle, Projektdokumentation und Build-Artefakte Vom Nutzer für den eigenen Workflow verwaltet und kein Bestandteil routinemäßiger Betriebsprotokolle Berechtigungen, Backups, Compliance-Umfang und Regeln für die Bereinigung beim Verlassen selbst festlegen
Vor dem Einreichen von Analyseunterlagen: Befehle, Fehlercodes, Zeitpunkte und erforderlichen Kontext aufbewahren; private Schlüssel, vollständige Zugangsdaten, Zertifikatstexte, Zugriffstoken, Geschäftsdaten und irrelevante personenbezogene Daten entfernen.
Zahlungsumfang

Begrenzte Zahlungsoptionen, einheitliche Abrechnung in US-Dollar

BookaMac unterstützt ausschließlich USDT-TRC20 sowie Visa / Mastercard / Amex (über Stripe); alle Beträge werden in US-Dollar (USD) abgerechnet. Welche Zahlungsanbieter tatsächlich verfügbar sind, zeigt der Checkout in Echtzeit.

Für die Zahlungsabwicklung werden nur die für den Abschluss der Transaktion, die Prüfung des Zahlungsstatus, die Bearbeitung von Abrechnungsfragen und notwendige Sicherheitsanforderungen erforderlichen Informationen erhoben. Zahlungsdaten und Code, Dateien sowie Build-Inhalte auf dem Nutzerknoten gehören zu unterschiedlichen Verarbeitungsbereichen.

USDT-TRC20

On-Chain-Zahlung

Prüfen Sie vor der Zahlung Betrag, Netzwerk und Empfängerinformationen der Bestellung. Die Transaktions-ID kann zur Statusprüfung dienen, sollte aber nicht zusammen mit Zugangsdaten für den Knoten versendet werden.

CARD / STRIPE

Kartenzahlung

Visa, Mastercard und Amex werden unterstützt. Im Zahlungsschritt werden die erforderlichen Transaktionsdaten nach dem jeweiligen Verfahren verarbeitet. Für den Bestellstatus ist die Rückmeldung der Konsole maßgeblich.

Umgang mit Sicherheitsvorfällen

Mit Belegen durch fünf Phasen arbeiten, statt vorschnelle absolute Schlussfolgerungen zu ziehen

Ungewöhnliche Verbindungen, kompromittierte Zugangsdaten, Änderungen am Gerätestatus oder verdächtiges Verhalten erfordern zunächst eine Prüfung des Auswirkungsumfangs. Nicht verifizierte Informationen werden nicht als absolute Sicherheitsaussagen dargestellt.

  1. 01

    Erkennen

    Dokumentieren Sie Zeitpunkt, Bestellkennung, Region, beobachtetes Verhalten und minimale Reproduktionsbedingungen des Vorfalls. Bewahren Sie die ursprünglichen, aber bereinigten Protokolle auf.

  2. 02

    Auswirkungen begrenzen

    Widerrufen Sie je nach Risiko Schlüssel, beenden Sie verdächtige Sitzungen, schränken Sie den Netzwerkzugriff ein oder pausieren Sie betroffene Automatisierungen, damit sich der Umfang nicht vergrößert.

  3. 03

    Untersuchen

    Prüfen Sie Verbindungsprotokolle, Konfigurationsänderungen, Nutzeraktionen und Servicestatus anhand einer Zeitleiste. Unterscheiden Sie zwischen Problemen mit Zugangsdaten, Workloads und der Plattform.

  4. 04

    Beheben

    Ersetzen Sie betroffene Zugangsdaten, korrigieren Sie Konfigurationen, entfernen Sie ungewöhnliche Persistenzmechanismen und überprüfen Sie die Behebung mit einer neuen Verbindung oder einem neuen Build-Auftrag.

  5. 05

    Benachrichtigen

    Stellen Sie nach Bestätigung der Fakten die erforderlichen Informationen zum Auswirkungsumfang, zu ergriffenen Maßnahmen und zu den nächsten Schritten des Nutzers bereit. Vermeiden Sie die Verbreitung unbestätigter Vermutungen.

Verantwortungsvolle Offenlegung

Melden Sie Schwachstellen mit überprüfbaren Belegen und begrenzen Sie den Testumfang

Sicherheitsforschung und Problemmeldungen müssen auf die Reduzierung von Auswirkungen ausgerichtet sein. Erweitern Sie den Zugriff nicht, greifen Sie nicht auf irrelevante Daten zu und veröffentlichen Sie keine noch nicht behobenen Probleme.

Eine untersuchungsfähige Meldung sollte enthalten

Betroffener Bereich

Betroffene Website-Seiten, Bestellabläufe, Verbindungsarten oder Gerätefunktionen sowie der von Ihnen bestätigte Auswirkungsumfang.

Reproduktionsschritte

Die kürzeste Abfolge von den Ausgangsbedingungen bis zum beobachteten Ergebnis, einschließlich notwendiger Anfragefolge, Eingabebedingungen und erwarteten Verhaltens.

Belege und Zeitpunkt

Bereinigte Screenshots, Fehlermeldungen, relevante Zeitpunkte und Umgebungsbeschreibung bereitstellen; keine privaten Schlüssel oder Daten Dritter beifügen.

Kontaktmöglichkeit

Geben Sie eine E-Mail-Adresse, Zeitzone und erreichbare Zeiten für Rückfragen an, damit zusätzliche Informationen zur Überprüfung eingeholt werden können.

Beim Testen untersagte Handlungen

  • Auf Daten zugreifen, sie herunterladen, ändern oder löschen, die Ihnen nicht gehören
  • Zugangsdaten anderer Nutzer abrufen oder den Test auf irrelevante Bestellungen ausweiten
  • Den regulären Betrieb von Knoten, Netzwerk, Zahlungen oder Support beeinträchtigen
  • Durch Täuschung, Identitätsvortäuschung oder Manipulation Zugriffsrechte von Personen erlangen
  • Ausnutzbare Details vor Abschluss von Behebung und Kommunikation veröffentlichen
Grenzen schnell prüfen

Häufige Sicherheitsfragen

Die folgenden Antworten helfen bei der schnellen Entscheidung über den nächsten Schritt. Bei konkreten Bestellungen fügen Sie Bestellkennung, Region, Zeitpunkt und bereinigte Protokolle hinzu.

Bedeutet eine dedizierte physische Maschine, dass keine Zugriffskontrollen erforderlich sind?

Nein. Eine dedizierte physische Maschine reduziert den Umfang gemeinsam genutzter Rechenressourcen mit anderen Mandanten, verhindert jedoch keine schwachen Passwörter, offengelegten privaten Schlüssel, übermäßigen Berechtigungen, schädlichen Abhängigkeiten oder Fehlbedienung. Jede Person sollte weiterhin eine eigene Identität verwenden und nur die für die Aufgabe erforderlichen Mindestberechtigungen erhalten.

Was ist bei einem Verdacht auf ein offengelegtes SSH-Schlüssel- oder Remote-Zugangsmerkmal zuerst zu tun?

Begrenzen Sie zunächst die Auswirkungen: Widerrufen Sie den entsprechenden öffentlichen Schlüssel oder ersetzen Sie die Zugangsdaten, beenden Sie verdächtige Sitzungen und stoppen Sie die zugehörige Automatisierung. Dokumentieren Sie anschließend Zeitpunkt, Quelle, Bestellkennung und bereits ergriffene Maßnahmen und reichen Sie bereinigte Informationen über ein Konsolenticket ein.

Welche Inhalte müssen aus Protokollen entfernt werden?

Private Schlüssel, vollständige Passwörter, Zugriffstoken, Zertifikatstexte, Geschäftsdaten und irrelevante personenbezogene Daten müssen entfernt werden. Befehle, Fehlercodes, erforderliche Pfade, genaue Zeitpunkte und der zur Erklärung des Problems notwendige Mindestkontext sollten erhalten bleiben.

Welche Datenmaßnahme ist vor dem Ende einer Bestellung am wichtigsten?

Lagern Sie Code, Build-Artefakte, Protokolle und erforderliche Konfigurationen an einen vom Nutzer kontrollierten Ort aus und führen Sie Lese-, Integritäts- oder Wiederherstellungsprüfungen durch. Widerrufen Sie danach Schlüssel, Zugangsdaten und Zertifikate auf dem Knoten und schließen Sie die bestellungsbezogenen Vorgänge ab.

Nächster Schritt

Bestätigen Sie zunächst die Sicherheitsgrenzen und wählen Sie dann den physischen Mac, der zu Ihrem Workflow passt

Sehen Sie sich zwei verfügbare Konfigurationen, Preise für den gesamten Zeitraum und vier Regionsoptionen an. Bei Fragen zu bestehenden Bestellungen melden Sie sich in der Konsole an und reichen Sie ein Ticket ein.