SYSFACTS
PROXMOX HARDENING
FRAMEWORK

Proxmox VE, gehärtet
nach Maß der Auflage.

Eine Standardinstallation besteht den Betrieb. Sie besteht kein Audit. Wo Auflagen gelten, härten wir Proxmox VE nach unserem eigenen Framework. Es ist aus Jahren produktiver Cluster entstanden und bewährt sich dort, wo KRITIS, NIS2, ISO 27001 und IT-Grundschutz gelten: in Industrie, Forschung und Behörden.

Hardening-Review anfragenDas Framework
HÄRTENAngriffsfläche minimierenJede Schicht des Clusters wird nach dokumentiertem Prüfkatalog konfiguriert, von der Firmware bis zur Weboberfläche.
NACHWEISENAuditfest dokumentierenJede Maßnahme ist begründet, referenziert und prüfbar. Das Ergebnis besteht vor internen Revisoren und externen Prüfern.
HALTENHärtung, die nicht erodiertWiederholbare Prüfläufe stellen sicher, dass der gehärtete Zustand auch nach Updates und Änderungen derselbe bleibt, der abgenommen wurde.
MEKU Technologie
Modefachschule
Presto Gruppe
Schnittger Architekten + Partner
01 — DIE ANFORDERUNG

Enterprise und KRITIS fragen nicht,
ob es läuft. Sondern ob es standhält.

Wer unter Auflagen betreibt, muss zwei Dinge gleichzeitig können: die Plattform gegen Angriffe härten und jede einzelne Maßnahme gegenüber Prüfern belegen. Beides ist Handarbeit, wenn man es zum ersten Mal macht. Bei uns ist es ein Katalog.

REGULATORIK

KRITIS, NIS2, ISO 27001

Stand der Technik ist Pflicht, nicht Kür. Die Virtualisierungsschicht trägt alles darüber und steht deshalb im Prüffokus.

ANGRIFFSLAGE

Der Hypervisor als Ziel

Wer die Virtualisierung übernimmt, übernimmt alles. Management-Zugänge, Schnittstellen und Backups sind die ersten Ziele moderner Angreifer.

NACHWEIS

Das Audit kommt sicher

Ob interner Revisor, Zertifizierer oder Aufsicht: Ohne dokumentierte, begründete Konfiguration wird aus jedem Audit ein Projekt.

02 — DAS FRAMEWORK

Sechs Bausteine.
Ein dokumentierter Prüfkatalog.

Das Sysfacts Proxmox Hardening Framework ist über Jahre entstanden, an produktiven Umgebungen geschärft und mit anerkannten Standards wie BSI IT-Grundschutz und den CIS-Benchmarks abgeglichen. Jeder Baustein besteht aus konkreten Maßnahmen, ihrer Begründung und dem zugehörigen Nachweis.

BAUSTEIN 01 — IDENTITÄT

Zugriff & Rollen

Anbindung an AD oder LDAP, Zwei-Faktor-Pflicht für Management-Zugänge, Rollenmodell nach Least Privilege, Vier-Augen-Prinzip für kritische Operationen und ein revisionsfähiges Protokoll.

BAUSTEIN 02 — PLATTFORM

Host & Firmware

Minimalinstallation ohne unnötige Dienste, Secure Boot und TPM, gehärtete Konfiguration von SSH und Schnittstellen, signierte Pakete und dokumentierte Firmware-Stände je Node.

BAUSTEIN 03 — NETZ

Segmentierung & Management

Getrennte Zonen für Management, Storage, Migration und Workloads. Firewall-Regelwerk bis auf die Ebene der einzelnen VM, Management-Ebene nur aus definierten Netzen erreichbar.

BAUSTEIN 04 — DATEN

Backup & Verschlüsselung

Verschlüsselte, getrennt authentisierte Backups mit Unveränderlichkeit gegen Ransomware, getestete Wiederherstellung und Verschlüsselung ruhender Daten, wo sie gefordert ist.

BAUSTEIN 05 — UPDATES

Patchen ohne Internet

Gespiegelte, geprüfte Repositories für Umgebungen ohne Internetzugang, definierte Update-Fenster und getestete Stände. Auch im Air-Gap-Betrieb.

BAUSTEIN 06 — NACHWEIS

Dokumentation & Prüfläufe

Jede Maßnahme verweist auf Anforderung und Standard. Wiederholbare Prüfläufe belegen den Soll-Zustand: beim Aufbau, nach Änderungen und vor jedem Audit.

Das Framework ist kein PDF, das wir mitschicken. Es ist die Arbeitsgrundlage unserer Engineers und der Grund, warum ein gehärteter Cluster bei uns Tage dauert, nicht Monate. ABGEGLICHEN MIT BSI IT-GRUNDSCHUTZ · CIS
03 — DIE ERFAHRUNG

Bewährt, wo geprüft wird:
in Industrie, Forschung und Behörden.

Unsere gehärteten Proxmox-Umgebungen laufen in produzierenden Unternehmen, wissenschaftlichen Einrichtungen und der öffentlichen Verwaltung. Dort, wo Auditoren regelmäßig vorbeikommen und Ausfall keine Option ist.

04 — DIE PAKETE

Drei Härtungsstufen.
Eine je Auflagenlage.

Jedes Paket wird als abgeschlossenes Projekt geliefert: Umsetzung nach Katalog, Abnahme mit Prüflauf, vollständige Dokumentation. Die passende Stufe bestimmt Ihre Regulatorik, nicht unser Vertrieb.

STUFE 01

Hardening Baseline

Die gehärtete Grundkonfiguration für jede Enterprise-Umgebung: Identität, Plattform, Netz und Backup nach Katalog, mit Abnahme-Prüflauf und Dokumentation.

Für Enterprise-Umgebungen ohne Sonderauflagen
STUFE 02

Hardening Regulated

Baseline plus Nachweispaket: Referenzen der Maßnahmen auf IT-Grundschutz und ISO 27001, auditfähige Dokumentation, Unterstützung bei Prüfungen und Nachweisen nach §8a BSIG.

Für KRITIS, NIS2 und zertifizierte Organisationen
STUFE 03

Hardening Air-Gap

Regulated plus Betrieb ohne Internet: gespiegelte Repositories, Offline-Updates und getrennte Management-Zonen. Für OT, Produktion und geschlossene Netze.

Für OT-Umgebungen und geschlossene Netze

Alle Pakete zum Festpreis je Cluster. Bestehende Umgebungen härten wir nach. Der Einstieg ist dann das Hardening-Review: Ist-Stand gegen Katalog, Abweichungen priorisiert, Aufwand beziffert.

Den gehärteten Zustand dauerhaft halten wir im Managed Proxmox

NÄCHSTER SCHRITT

Wie weit ist Ihr Cluster vom Prüfkatalog entfernt?

Das Hardening-Review beantwortet genau das: Ihr Ist-Stand gegen unser Framework, jede Abweichung priorisiert, der Weg zur Abnahme beziffert. Zum Festpreis.

MUSTERBERICHT
HARDENING-REVIEW
62VON 100 PUNKTENREIFEGRAD
PRÜFPUNKTE46 / 74
WESENTLICHE ABWEICHUNGEN4
BIS ABNAHMEREIFE14 Tage
FESTPREIS

Proxmox Hardening-Review

Ist-Aufnahme gegen den Prüfkatalog, priorisierte Abweichungsliste und Maßnahmenplan mit Aufwänden. Ein Ergebnis, das für sich steht.Review anfragen+49 221 670572 0 · experts@sysfacts.com
Proxmox® und das Proxmox-Logo sind eingetragene Marken der Proxmox Server Solutions GmbH. Sysfacts GmbH ist offizieller Reseller-Partner von Proxmox Server Solutions GmbH.