PROXMOX HARDENING
FRAMEWORK
Proxmox VE, gehärtet
nach Maß der Auflage.
Eine Standardinstallation besteht den Betrieb. Sie besteht kein Audit. Wo Auflagen gelten, härten wir Proxmox VE nach unserem eigenen Framework. Es ist aus Jahren produktiver Cluster entstanden und bewährt sich dort, wo KRITIS, NIS2, ISO 27001 und IT-Grundschutz gelten: in Industrie, Forschung und Behörden.



Enterprise und KRITIS fragen nicht,
ob es läuft. Sondern ob es standhält.
Wer unter Auflagen betreibt, muss zwei Dinge gleichzeitig können: die Plattform gegen Angriffe härten und jede einzelne Maßnahme gegenüber Prüfern belegen. Beides ist Handarbeit, wenn man es zum ersten Mal macht. Bei uns ist es ein Katalog.
KRITIS, NIS2, ISO 27001
Stand der Technik ist Pflicht, nicht Kür. Die Virtualisierungsschicht trägt alles darüber und steht deshalb im Prüffokus.
Der Hypervisor als Ziel
Wer die Virtualisierung übernimmt, übernimmt alles. Management-Zugänge, Schnittstellen und Backups sind die ersten Ziele moderner Angreifer.
Das Audit kommt sicher
Ob interner Revisor, Zertifizierer oder Aufsicht: Ohne dokumentierte, begründete Konfiguration wird aus jedem Audit ein Projekt.
Sechs Bausteine.
Ein dokumentierter Prüfkatalog.
Das Sysfacts Proxmox Hardening Framework ist über Jahre entstanden, an produktiven Umgebungen geschärft und mit anerkannten Standards wie BSI IT-Grundschutz und den CIS-Benchmarks abgeglichen. Jeder Baustein besteht aus konkreten Maßnahmen, ihrer Begründung und dem zugehörigen Nachweis.
Zugriff & Rollen
Anbindung an AD oder LDAP, Zwei-Faktor-Pflicht für Management-Zugänge, Rollenmodell nach Least Privilege, Vier-Augen-Prinzip für kritische Operationen und ein revisionsfähiges Protokoll.
Host & Firmware
Minimalinstallation ohne unnötige Dienste, Secure Boot und TPM, gehärtete Konfiguration von SSH und Schnittstellen, signierte Pakete und dokumentierte Firmware-Stände je Node.
Segmentierung & Management
Getrennte Zonen für Management, Storage, Migration und Workloads. Firewall-Regelwerk bis auf die Ebene der einzelnen VM, Management-Ebene nur aus definierten Netzen erreichbar.
Backup & Verschlüsselung
Verschlüsselte, getrennt authentisierte Backups mit Unveränderlichkeit gegen Ransomware, getestete Wiederherstellung und Verschlüsselung ruhender Daten, wo sie gefordert ist.
Patchen ohne Internet
Gespiegelte, geprüfte Repositories für Umgebungen ohne Internetzugang, definierte Update-Fenster und getestete Stände. Auch im Air-Gap-Betrieb.
Dokumentation & Prüfläufe
Jede Maßnahme verweist auf Anforderung und Standard. Wiederholbare Prüfläufe belegen den Soll-Zustand: beim Aufbau, nach Änderungen und vor jedem Audit.
Bewährt, wo geprüft wird:
in Industrie, Forschung und Behörden.
Unsere gehärteten Proxmox-Umgebungen laufen in produzierenden Unternehmen, wissenschaftlichen Einrichtungen und der öffentlichen Verwaltung. Dort, wo Auditoren regelmäßig vorbeikommen und Ausfall keine Option ist.
Drei Härtungsstufen.
Eine je Auflagenlage.
Jedes Paket wird als abgeschlossenes Projekt geliefert: Umsetzung nach Katalog, Abnahme mit Prüflauf, vollständige Dokumentation. Die passende Stufe bestimmt Ihre Regulatorik, nicht unser Vertrieb.
Hardening Baseline
Die gehärtete Grundkonfiguration für jede Enterprise-Umgebung: Identität, Plattform, Netz und Backup nach Katalog, mit Abnahme-Prüflauf und Dokumentation.
Für Enterprise-Umgebungen ohne SonderauflagenHardening Regulated
Baseline plus Nachweispaket: Referenzen der Maßnahmen auf IT-Grundschutz und ISO 27001, auditfähige Dokumentation, Unterstützung bei Prüfungen und Nachweisen nach §8a BSIG.
Für KRITIS, NIS2 und zertifizierte OrganisationenHardening Air-Gap
Regulated plus Betrieb ohne Internet: gespiegelte Repositories, Offline-Updates und getrennte Management-Zonen. Für OT, Produktion und geschlossene Netze.
Für OT-Umgebungen und geschlossene NetzeAlle Pakete zum Festpreis je Cluster. Bestehende Umgebungen härten wir nach. Der Einstieg ist dann das Hardening-Review: Ist-Stand gegen Katalog, Abweichungen priorisiert, Aufwand beziffert.
Den gehärteten Zustand dauerhaft halten wir im Managed Proxmox →
Wie weit ist Ihr Cluster vom Prüfkatalog entfernt?
Das Hardening-Review beantwortet genau das: Ihr Ist-Stand gegen unser Framework, jede Abweichung priorisiert, der Weg zur Abnahme beziffert. Zum Festpreis.