Dieses Dokument wird auf Deutsch angezeigt.
Richtlinie zur zulässigen Nutzung
Gültig ab: 16. Januar 2025
Zuletzt aktualisiert: 16. Januar 2025
Version: 3.0.0
1. Einleitung und Geltungsbereich
1.1 Zweck
Diese Richtlinie zur zulässigen Nutzung („AUP“ oder „Richtlinie“) legt die Regeln und Beschränkungen für die Nutzung der Dienste, Netzwerke und Systeme von CNF („wir“, „unser“ oder „uns“) fest. Diese Richtlinie soll unsere Dienste, Beschäftigten, Kunden und Dritten vor schädlichen, störenden oder rechtswidrigen Aktivitäten schützen.
1.2 Anwendung
Diese Richtlinie gilt für jede Nutzung unserer Dienste und jeden Zugriff darauf, insbesondere, jedoch nicht beschränkt auf:
- Infrastrukturdienste:
- Cloud-Computing-Ressourcen
- Netzwerkdienste
- Speichersysteme
- Content Delivery Networks
- Plattformdienste:
- API-Endpunkte
- Entwicklungswerkzeuge
- Verwaltungsoberflächen
- Überwachungssysteme
- Anwendungsdienste:
- Softwareanwendungen
- Mobile Anwendungen
- Webdienste
- Client-Dienstprogramme
1.3 Zustimmung des Benutzers
Durch die Nutzung unserer Dienste verpflichten Sie sich:
- alle Bestimmungen dieser Richtlinie einzuhalten
- alle geltenden Gesetze und Vorschriften zu befolgen
- Sicherheits- und Betriebsanforderungen einzuhalten
- bei Untersuchungen mutmaßlicher Verstöße mitzuwirken
- die Verantwortung für Aktivitäten unter Ihrem Konto zu übernehmen
2. Verbotene Aktivitäten
2.1 Sicherheitsverstöße
Unbefugter Zugriff Kritisch
- Eindringen in Netzwerke:
- Scannen, Sondieren oder Testen auf Schwachstellen
- Versuche, Authentifizierungsmechanismen zu umgehen
- Ausnutzen von Sicherheitslücken oder Fehlkonfigurationen
- Unbefugter Zugriff auf Systeme oder Netzwerke
- Kompromittierung von Konten:
- Knacken von Passwörtern oder Brute-Force-Versuche
- Diebstahl oder Weitergabe von Zugangsdaten
- Übernahme von Sitzungen
- Social-Engineering-Angriffe
Schädlicher Code und schädliche Inhalte Kritisch
| Kategorie | Beispiele | Erkennungsmethoden | Reaktion |
|---|---|---|---|
| Schadsoftware | Viren, Trojaner, Ransomware | Signaturerkennung, Verhaltensanalyse | Sofortige Aussetzung |
| Schädliche Skripte | Exploit-Code, automatisierte Angriffe | Musterabgleich, Laufzeitanalyse | Kontokündigung |
| Botnetze | Command-and-Control-Server, Zombies | Datenverkehrsanalyse, Reputationslisten | Weiterleitung an Strafverfolgungsbehörden |
2.2 Netzwerkmissbrauch
Netzwerkstörung Hoch
- Verbotene Netzwerkaktivitäten:
- Denial-of-Service-Angriffe (DoS)
- Verteilte Denial-of-Service-Angriffe (DDoS)
- Überflutung von Netzwerken
- Paket-Spoofing
- DNS-Poisoning
- Missbrauch von Bandbreite:
- Übermäßiger Bandbreitenverbrauch
- Angriffe zur Datenverkehrsverstärkung
- Versuche zur Ressourcenerschöpfung
- Belastungstests von Netzwerken ohne Genehmigung
2.3 Inhaltsverstöße
Verbotene Inhaltskategorien
| Kategorie | Beschreibung | Schweregrad | Maßnahme |
|---|---|---|---|
| Rechtswidrige Inhalte | Material, das gegen geltendes Recht verstößt | Kritisch | Sofortige Entfernung und Meldung |
| Verletzung geistiger Eigentumsrechte | Nicht genehmigtes urheberrechtlich geschütztes Material | Hoch | Einleitung des DMCA-Verfahrens |
| Schädliche Inhalte | Phishing-, Schadsoftware- oder Betrugsinhalte | Kritisch | Sofortige Aussetzung |
| Unangemessene Inhalte | Inhalte für Erwachsene, Gewalt, Hassrede | Hoch | Entfernung der Inhalte |
2.4 Verstöße bei der Ressourcennutzung
Systemressourcen Mittel
- Rechenressourcen:
- Mining von Kryptowährungen
- Grid Computing ohne Genehmigung
- Ressourcenintensive Anwendungen ohne Genehmigung
- Automatisierte Skripte, die Nutzungsgrenzen überschreiten
- Speicherressourcen:
- Dateihostingdienste ohne Genehmigung
- Sicherungsdienste, die Kontingente überschreiten
- Verteilung von Inhalten über die zulässigen Grenzen hinaus
- Überschreitung von Datenbankgrößen
3. Anforderungen an System- und Netzwerksicherheit
3.1 Authentifizierung und Zugriff
| Anforderung | Spezifikation | Umsetzung | Überwachung |
|---|---|---|---|
| Passwortrichtlinie | Mindestens 12 Zeichen, Komplexitätsanforderungen | Auf Systemebene durchgesetzt | Regelmäßige Prüfungen |
| Mehrfaktor-Authentifizierung | Für alle privilegierten Zugriffe erforderlich | TOTP oder Hardwaretokens | Zugriffsprotokolle |
| Sitzungsverwaltung | Automatisches Zeitlimit, sichere Sitzungsverarbeitung | Sitzungsverschlüsselung | Echtzeitüberwachung |
4. Überwachung und Durchsetzung
4.1 Überwachungssysteme
| Überwachungsart | Umfang | Methoden | Datenaufbewahrung |
|---|---|---|---|
| Netzwerküberwachung | Gesamter Netzwerkverkehr | Deep Packet Inspection, Datenflussanalyse | 90 Tage |
| Sicherheitsüberwachung | Systemzugriffe und -aktivitäten | IDS/IPS, SIEM-Analyse | 180 Tage |
| Ressourcennutzung | Verbrauch von Systemressourcen | Leistungskennzahlen, Nutzungsmuster | 365 Tage |
Automatisierte Erkennungssysteme
- Echtzeitanalyse:
- Analyse von Datenverkehrsmustern
- Erkennung von Verhaltensanomalien
- Signaturbasierte Erkennung
- Algorithmen für maschinelles Lernen
- Warnmechanismen:
- Sicherheitswarnungen in Echtzeit
- Schwellenwertbasierte Benachrichtigungen
- Eskalationsverfahren
- System zur Vorfallsverfolgung
4.2 Durchsetzungsmaßnahmen
| Verstoßstufe | Erste Reaktion | Nachfolgende Maßnahme | Abschließende Maßnahme |
|---|---|---|---|
| Kritisch | Sofortige Aussetzung | Untersuchung | Kündigung |
| Hoch | Diensteinschränkung | Warnhinweis | Aussetzung |
| Mittel | Warnhinweis | Verstärkte Überwachung | Einschränkung |
| Niedrig | E-Mail-Benachrichtigung | Nutzungsprüfung | Warnung |
5. Meldung von Verstößen
5.1 Meldewege
- Notfallmeldung:
- Rund um die Uhr erreichbare Sicherheitshotline: +1 (XXX) XXX-XXXX
- Notfall-E-Mail: [email protected]
- Onlineportal für Vorfälle: https://security.c.nf/report
- Standardmeldung:
- E-Mail: [email protected]
- Supportportal: https://support.c.nf
- API-Sicherheitsendpunkt: /api/v1/security/report
5.2 Erforderliche Angaben
Anforderungen an Vorfallsberichte
- Wesentliche Angaben:
- Datum und Uhrzeit des Vorfalls
- Betroffene Dienste oder Systeme
- Art des Verstoßes
- Beweismittel oder Protokolle
- Folgenabschätzung
- Unterstützende Unterlagen:
- Screenshots oder Aufzeichnungen
- Systemprotokolle
- Netzwerkmitschnitte
- Zugehörige Kommunikation
6. Untersuchungsverfahren
6.1 Untersuchungsablauf
Untersuchungsschritte
- Erstbewertung
- Prüfung der gemeldeten Informationen
- Einstufung des Schweregrads
- Ressourcenzuweisung
- Vorläufige Beweiserhebung
- Technische Analyse
- Protokollanalyse
- Systemuntersuchung
- Prüfung des Netzwerkverkehrs
- Forensische Untersuchung
- Dokumentation
- Beweiserhebung
- Beweismittelkette
- Untersuchungsergebnisse
- Ausarbeitung von Empfehlungen
6.2 Beweiserhebung
| Beweismittelart | Erhebungsmethode | Speicheranforderungen | Aufbewahrungsfrist |
|---|---|---|---|
| Systemprotokolle | Automatisierte Erhebung | Verschlüsselte Speicherung | 2 Jahre |
| Netzwerkdaten | Paketmitschnitt | Sicheres Archiv | 1 Jahr |
| Benutzeraktivität | Aktivitätsprotokollierung | Zugriffskontrolliert | 18 Monate |
7. Folgen von Verstößen
7.1 Disziplinarmaßnahmen
| Art des Verstoßes | Erster Verstoß | Zweiter Verstoß | Dritter Verstoß |
|---|---|---|---|
| Sicherheitsverletzung | Sofortige Aussetzung | Dauerhafte Kündigung | Rechtliche Schritte |
| Ressourcenmissbrauch | Schriftliche Verwarnung | Vorübergehende Aussetzung | Kündigung des Dienstes |
| Richtlinienverstoß | Verwarnung per E-Mail | Diensteinschränkung | Kontoprüfung |
8. Einspruchsverfahren
8.1 Einlegung eines Einspruchs
- Anforderungen an den Einspruch:
- Muss innerhalb von 30 Tagen nach der Durchsetzungsmaßnahme eingelegt werden
- Schriftliche Begründung des Einspruchs
- Unterstützende Unterlagen
- Kontaktinformationen
- Prüfverfahren für Einsprüche:
- Erste Prüfung innerhalb von 5 Geschäftstagen
- Detaillierte Untersuchung
- Mitteilung der Entscheidung
- Umsetzung der Entscheidung
9. Aktualisierungen der Richtlinie
9.1 Überarbeitungsverfahren
- Regelmäßige Überprüfungen:
- Jährliche Bewertung der Richtlinie
- Aktualisierungen zur Einhaltung von Vorschriften
- Anpassungen an technologische Entwicklungen
- Aktualisierungen der Sicherheitsanforderungen
- Umsetzung von Änderungen:
- Ankündigungsfrist: 30 Tage bei wesentlichen Änderungen
- Verfahren zur Benutzerbenachrichtigung
- Aktualisierung der Dokumentation
- Aktualisierung der Schulungsmaterialien
10. Kontaktinformationen
10.1 Supportkontakte
- Sicherheitsteam: [email protected]
- Missbrauchsmeldungen: [email protected]
- Rechtsabteilung: [email protected]
- Notfallkontakt: +1 (XXX) XXX-XXXX