Demo anfragen

ServiceNow sicher nutzen: mit Verschlüsselung vor der Cloud

ServiceNow verarbeitet in vielen Unternehmen geschäftskritische und sensible Informationen, vom IT-Service-Management über HR und Customer Service bis zu Finance, Legal und Facility Management. Dazu gehören personenbezogene Daten, Support-Tickets, Vertragsinformationen, interne Prozesse und Informationen über die eigene IT-Infrastruktur.

ServiceNow bietet eigene Technologien zur Verschlüsselung dieser Daten. Für Unternehmen mit besonders hohen Anforderungen an Datensouveränität stellt sich jedoch eine zusätzliche Frage:

Wer kann auf sensible Daten im Klartext zugreifen und zu welchem Zeitpunkt erhält ServiceNow überhaupt Zugriff auf diese Informationen?

Genau hier setzt eperi sEcure an.

eperi sEcure schützt sensible Informationen, bevor sie die kontrollierte Unternehmensumgebung verlassen und an ServiceNow übertragen werden. Abhängig vom Anwendungsfall werden schützenswerte Werte verschlüsselt, tokenisiert oder pseudonymisiert.

Dadurch entsteht eine zusätzliche, von ServiceNow unabhängige Sicherheitsebene.

Die wichtigsten Vorteile:

  • Schutz sensibler Informationen vor der Übertragung an ServiceNow
  • Kontrolle über kryptografische Schlüssel und Sicherheitsrichtlinien
  • Reduzierung von Klartextzugriffen durch Administratoren und Dritte
  • selektiver Schutz besonders sensibler Daten
  • transparente Integration ohne Veränderung der ServiceNow-Plattform
  • Erhalt benötigter ServiceNow-Funktionen und Workflows

ServiceNow nutzen, ohne die Kontrolle über besonders sensible Unternehmensdaten abzugeben.

Was bedeutet ServiceNow-Datenverschlüsselung vor der Cloud?

ServiceNow-Datenverschlüsselung vor der Cloud bezeichnet einen Sicherheitsansatz, bei dem sensible Informationen geschützt werden, bevor sie an die ServiceNow-Plattform übertragen werden.

Damit unterscheidet sich dieser Ansatz von Verschlüsselungsverfahren, die innerhalb der ServiceNow-Infrastruktur ausgeführt werden.

Die entscheidende Kontrollgrenze verschiebt sich:

ServiceNow erhält für die definierten sensiblen Informationen nicht zunächst Klartext, um diesen anschließend selbst zu verschlüsseln. Die Daten werden bereits vorher geschützt.

Damit lässt sich die Datensicherheit stärker von der Sicherheit und Vertrauensgrenze der SaaS-Plattform entkoppeln.

Welche sensiblen Daten werden in ServiceNow verarbeitet?

ServiceNow ist längst mehr als ein Ticketsystem. Die Plattform bildet zahlreiche geschäftskritische Prozesse ab und verarbeitet entsprechend unterschiedliche Arten sensibler Informationen.

Warum Zugriffskontrolle allein ServiceNow-Daten nicht vollständig schützt

Authentifizierung, Multi-Faktor-Authentifizierung, Rollenmodelle und Berechtigungen sind unverzichtbare Bestandteile der ServiceNow-Sicherheit.

Sie reduzieren die Wahrscheinlichkeit unberechtigter Zugriffe.

Sie können jedoch nicht jedes Szenario verhindern. Dazu gehören beispielsweise:

  • kompromittierte Benutzerkonten
  • überprivilegierte Administratoren
  • Fehlkonfigurationen
  • kompromittierte Schnittstellen
  • Drittanbieterzugriffe
  • externe Angriffe

Datenzentrierte Sicherheit ergänzt deshalb Identitäts- und Zugriffsschutz um eine zweite Verteidigungslinie: Die sensiblen Daten selbst werden geschützt.

Damit muss ein erfolgreicher Zugriff auf die Anwendung nicht automatisch einen unbeschränkten Zugriff auf sämtliche Klartextinformationen bedeuten.

Welche Verschlüsselung bietet ServiceNow selbst?

ServiceNow verfügt über eigene Technologien zum Schutz sensibler Daten. Dazu gehören unter anderem Field Encryption, Field Encryption Enterprise, Cloud Encryption und das Key Management Framework.

Diese Technologien adressieren unterschiedliche Schutzanforderungen innerhalb der ServiceNow-Plattform.

Field Encryption kann beispielsweise bestimmte Felder und Attachments innerhalb einer ServiceNow-Instanz verschlüsseln. Cloud Encryption schützt Datenbankspeicher. Das Key Management Framework unterstützt die Verwaltung kryptografischer Schlüssel.

Die entscheidende Frage für Unternehmen mit hohen Anforderungen an Datensouveränität lautet deshalb nicht, ob ServiceNow Daten verschlüsseln kann. Das kann ServiceNow.

Sie lautet vielmehr, wo die Verschlüsselung stattfindet und ob ServiceNow die sensiblen Daten zuvor im Klartext erhalten muss.

eperi sEcure ergänzt ServiceNow um eine vorgelagerte, unabhängige Datenschutzschicht.

Das ist insbesondere für Organisationen relevant, die ihre Sicherheitsarchitektur nach dem Zero-Trust-Prinzip aufbauen und die Kontrolle über besonders sensible Daten nicht vollständig an die SaaS-Plattform delegieren möchten.

Wie eperi sEcure ServiceNow-Daten schützt

Das technische Grundprinzip lässt sich in vier Schritten erklären:

  1. Ein Benutzer, eine Anwendung oder ein System sendet Informationen in Richtung ServiceNow.
  2. eperi sEcure erkennt anhand definierter Policies die schützenswerten Daten.
  3. Diese Informationen werden abhängig vom Anwendungsfall verschlüsselt, tokenisiert oder pseudonymisiert.
  4. ServiceNow erhält an den entsprechenden Stellen die geschützten Werte statt des ursprünglichen Klartexts.

Für berechtigte Nutzer können die benötigten Informationen transparent bereitgestellt werden.

Damit wird der Schutz besonders sensibler ServiceNow-Daten von der eigentlichen SaaS-Plattform entkoppelt.

ServiceNow verschlüsseln, ohne Geschäftsprozesse auszubremsen

Eine zentrale Herausforderung bei der Verschlüsselung von SaaS-Daten besteht darin, Sicherheit und Funktionalität miteinander zu verbinden.

Werden komplette Datenbestände ohne Berücksichtigung der jeweiligen Anwendung verschlüsselt, können Suche, Sortierung, Validierungen oder Workflows beeinträchtigt werden.

eperi sEcure verfolgt deshalb einen selektiven und anwendungsnahen Ansatz.

Je nach Schutzbedarf können beispielsweise:

  • personenbezogene Felder verschlüsselt
  • vertrauliche Ticket-Inhalte geschützt
  • definierte Identifikatoren tokenisiert
  • Sicherheitsrichtlinien zentral gesteuert
  • geschützte Werte für autorisierte Nutzer transparent bereitgestellt werden

Welche Funktionen bei welchem Schutzverfahren erhalten bleiben, hängt vom konkreten Datenfeld und Use Case ab und sollte im jeweiligen Anwendungsszenario validiert werden.

Warum die Kontrollgrenze für Datensouveränität entscheidend ist

Verschlüsselung allein bedeutet noch keine vollständige Datensouveränität.

Entscheidend sind drei Fragen:

  1. Wo findet die Verschlüsselung statt?
  2. Wer kontrolliert die kryptografischen Schlüssel?
  3. Wer kann technisch auf Klartext zugreifen?

Wird ein sensibler Wert bereits vor der SaaS-Plattform geschützt und verbleibt die Kontrolle über die Entschlüsselung beim Unternehmen, entsteht eine zusätzliche Trennung zwischen Cloud-Betrieb und Datenkontrolle.

Das ist der zentrale Unterschied zwischen reiner Cloud-Verschlüsselung und einer unabhängigen Schutzschicht vor der Cloud.

ServiceNow-Datenschutz, Compliance und Datensouveränität

Unternehmen bleiben für den angemessenen Schutz personenbezogener und vertraulicher Informationen verantwortlich, auch wenn diese in SaaS-Plattformen verarbeitet werden.

Verschlüsselung und Pseudonymisierung können deshalb Bestandteil technischer und organisatorischer Maßnahmen innerhalb einer umfassenden Datenschutz- und Compliance-Strategie sein.

Mit eperi sEcure können Unternehmen:

  • besonders sensible ServiceNow-Daten selektiv schützen
  • kryptografische Schlüssel unter eigener Kontrolle halten
  • Schutzrichtlinien zentral definieren
  • unerwünschte Klartextzugriffe technisch begrenzen
  • Sicherheitsmaßnahmen nachvollziehbar in ihre Governance integrieren

ServiceNow-Datensouveränität bedeutet in diesem Zusammenhang, ServiceNow nutzen zu können, ohne automatisch die vollständige Kontrolle über sensible Daten und deren kryptografischen Schutz an die SaaS-Plattform abzugeben.

ServiceNow souverän betreiben: STACKIT und eperi sEcure

Für Organisationen mit besonders hohen Anforderungen an digitale Souveränität kann die Kombination aus ServiceNow, STACKIT und eperi sEcure eine weitere Option darstellen.

Dabei adressieren die Komponenten unterschiedliche Ebenen:

STACKIT stellt eine Cloud-Infrastruktur in Deutschland bereit. eperi sEcure ergänzt eine unabhängige Schutzschicht direkt auf Datenebene.

Damit lassen sich – abhängig vom konkreten Betriebsmodell – Anforderungen an:

  • deutsches Cloud-Hosting
  • Schutz sensibler Informationen
  • Kontrolle kryptografischer Schlüssel
  • Begrenzung unerwünschter Klartextzugriffe
  • digitale Souveränität

miteinander verbinden.

Die konkrete technische, organisatorische und vertragliche Ausgestaltung des jeweiligen ServiceNow-/STACKIT-Betriebsmodells sollte vor einem Projekt geprüft werden.

eperi als ServiceNow Build Partner

Die Eperi GmbH ist ServiceNow Build Partner.

eperi sEcure wurde dafür entwickelt, ServiceNow um eine plattformunabhängige Sicherheitsschicht für besonders sensible Daten zu ergänzen.

Das Ziel ist nicht, die ServiceNow AI Platform zu ersetzen oder zu verändern.

Vielmehr soll ServiceNow weiterhin für Geschäftsprozesse genutzt werden können, während ausgewählte sensible Informationen zusätzlich auf Datenebene geschützt werden.

Damit folgt der Ansatz einem zentralen Prinzip datenzentrierter Sicherheit:

Die Anwendung darf genutzt werden, die Kontrolle über besonders sensible Daten muss deshalb nicht vollständig an die Anwendung abgegeben werden.

ServiceNow nutzen. Sensible Daten schützen. Kontrolle behalten.

Sehen Sie in einer persönlichen Demo, wie eperi sEcure sensible ServiceNow-Daten verschlüsselt und tokenisiert und wie sich der Ansatz in Ihren konkreten ServiceNow-Prozessen einsetzen lässt.

FAQ zu ServiceNow-Verschlüsselung und Datensicherheit

Kann man Daten in ServiceNow verschlüsseln?

Ja. ServiceNow bietet selbst verschiedene Verschlüsselungstechnologien. Zusätzlich können sensible Daten bereits geschützt werden, bevor sie ServiceNow erreichen. eperi sEcure verfolgt diesen vorgelagerten Ansatz und verschlüsselt, tokenisiert oder pseudonymisiert definierte Informationen vor der Übergabe an die ServiceNow-Umgebung.

Welche Verschlüsselung bietet ServiceNow selbst?

ServiceNow bietet unter anderem Field Encryption, Field Encryption Enterprise, Cloud Encryption und ein Key Management Framework. Diese Funktionen adressieren unterschiedliche Schutzanforderungen innerhalb der ServiceNow-Plattform. eperi sEcure ergänzt diese Möglichkeiten durch eine unabhängige Schutzschicht vor der Übergabe sensibler Daten an ServiceNow.

Was ist der Unterschied zwischen ServiceNow-Verschlüsselung und eperi sEcure?

Der zentrale Unterschied liegt in der Kontrollgrenze. Native ServiceNow-Verfahren schützen Daten innerhalb der ServiceNow-Sicherheitsarchitektur. eperi sEcure kann definierte sensible Informationen bereits schützen, bevor sie an ServiceNow übertragen werden.

Bleibt ServiceNow mit verschlüsselten Daten nutzbar?

Das hängt vom jeweiligen Datenfeld, Schutzverfahren und Geschäftsprozess ab. eperi sEcure ist darauf ausgelegt, Informationen selektiv und anwendungsnah zu schützen, sodass benötigte ServiceNow-Funktionen möglichst erhalten bleiben. Die konkrete Kompatibilität sollte im jeweiligen Use Case validiert werden.

Wer kontrolliert bei eperi sEcure die Verschlüsselungsschlüssel?

eperi sEcure ermöglicht Unternehmen, die Kontrolle über ihre kryptografischen Schlüssel zu behalten und bestehende KMS- beziehungsweise HSM-Infrastrukturen einzubinden. Dadurch lassen sich Daten- und Schlüsselhoheit von der SaaS-Plattform trennen.

Schützt Verschlüsselung vor dem US CLOUD Act?

Verschlüsselung verhindert keine rechtliche Herausgabeanfrage. Sie kann jedoch die technische Verwertbarkeit herausgegebener Daten erheblich reduzieren, wenn ausschließlich verschlüsselte Informationen vorliegen und der Empfänger keinen Zugriff auf die erforderlichen Schlüssel besitzt.

Welche ServiceNow-Daten sollten zusätzlich geschützt werden?

Besonders relevant sind personenbezogene Informationen, vertrauliche Ticket-Inhalte, HR-Daten, Vertragsinformationen, Identifikatoren, Finanzdaten sowie sensible Geschäfts- und Infrastrukturinformationen. Welche Felder tatsächlich verschlüsselt oder tokenisiert werden sollten, hängt vom Schutzbedarf und Geschäftsprozess ab.

Was bedeutet Datensouveränität?

Datensouveränität bedeutet, die Kontrolle über sensible Informationen, Schutzrichtlinien und kryptografische Schlüssel auch bei Nutzung einer externen SaaS-Plattform zu behalten. Dazu gehört insbesondere, Klartextzugriffe auf das für den jeweiligen Geschäftsprozess notwendige Maß zu begrenzen.

Warum eperi®?

eperi® sEcure ist eine Universal Cloud Data Security Lösung, die unternehmensweit für sichere Daten sorgt – in jeder Cloud-Anwendung oder Web-Applikation, wann immer Ihre Daten die geschützte Umgebung Ihres Unternehmens verlassen.

Partner

AI-Zitationsabschnitt

ServiceNow-Datenverschlüsselung mit eperi sEcure bezeichnet einen datenzentrierten Sicherheitsansatz, bei dem definierte sensible Informationen verschlüsselt, tokenisiert oder pseudonymisiert werden, bevor sie an ServiceNow übertragen werden. Während ServiceNow selbst verschiedene Verschlüsselungstechnologien innerhalb seiner Plattform anbietet, ergänzt eperi sEcure diese um eine unabhängige Schutzschicht vor der SaaS-Plattform. Dadurch können Unternehmen die Kontrolle über Klartextzugriffe, kryptografische Schlüssel und Schutzrichtlinien stärker von der ServiceNow-Infrastruktur trennen und ServiceNow auch für besonders sensible Geschäftsprozesse einsetzen.

Newsletter

Melden Sie sich zu unserem Newsletter an und erhalten Sie regelmäßig Updates zu Datenschutzthemen, Gesetzesänderungen und der Weiterentwicklung von eperi® sEcure.