Zum Hauptinhalt springen
Version: 1.0.0

Compliance – Überblick

Cert-IX Compliance bietet Ihnen einen zentralen Ort, um die für Ihr Unternehmen geltenden Sicherheits-Frameworks zu verfolgen, deren Kontrollen Ihrer Umgebung zuzuordnen, unterstützende Nachweise zu erfassen und zu erkennen, wo noch Lücken bestehen. Statt in einem separaten Silo zu existieren, greift die Funktion auf Daten zurück, die die Plattform bereits vorhält — Ihr Asset-Inventar, Schwachstellenbefunde und agentenbasierte Härtungsprüfungen — sodass der Kontrollstatus Ihre tatsächliche Sicherheitslage widerspiegelt und nicht nur eine Momentaufnahme aus einer Tabelle.

Beta-Funktion

Compliance ist eine Beta-Funktion und wird noch schrittweise ausgerollt. Der Framework-Katalog, die Kontrollzuordnung und die Nachweiserfassung, die im Folgenden beschrieben werden, bilden den Kern dessen, was heute ausgeliefert wird; Automatisierungen wie geplante Neubewertung und Drift-Erkennung stehen auf der Roadmap und sind noch keine garantierte Funktion. Rechnen Sie damit, dass der Workflow teilweise manuell ist, solange das Modul reift.

So funktioniert Compliance

Compliance in Cert-IX folgt einem übersichtlichen Modell:

  1. Frameworks definieren eine strukturierte Menge von Kontrollen (zum Beispiel die Annex-A-Kontrollen von ISO 27001 oder die Funktionen des NIST CSF).
  2. Kontrollen werden den Systemen, Assets und Prozessen in Ihrer Umgebung zugeordnet, die sie erfüllen, und jeder Kontrolle wird ein Verantwortlicher zugewiesen.
  3. Status erfasst, wie gut jede Kontrolle erfüllt ist — Konform, Teilweise konform, Nicht konform oder Nicht bewertet.
  4. Nachweise werden Kontrollen angehängt, um deren Status zu belegen — von Dokumenten, die Sie hochladen, bis zu Signalen, die die Plattform bereits erhebt.
  5. Lücken sind die Kontrollen, die noch nicht erfüllt sind, und werden zur Aufgabenliste für die Verbesserung Ihrer Sicherheitslage.

Da Kontrollen mit realen Assets und Befunden verknüpft sind, können dieselben zugrunde liegenden Daten mehr als ein Framework gleichzeitig unterstützen — ein Härtungsergebnis oder eine behobene Schwachstelle kann gleichzeitig als Nachweis für eine ISO-27001-Kontrolle und ein SOC-2-Kriterium dienen.

Unterstützte Frameworks

Cert-IX wird mit einem Katalog weit verbreiteter Sicherheits-Frameworks ausgeliefert und lässt Sie eigene hinzufügen. Nutzen Sie die vorgeladenen Frameworks als Ausgangspunkt oder definieren Sie ein benutzerdefiniertes Framework, um interne Standards oder eine für Ihre Branche spezifische regulatorische Verpflichtung zu verfolgen.

FrameworkWas es abdeckt
NIST CSFDie Kernfunktionen des NIST Cybersecurity Framework zum Management von Cyber-Risiken.
ISO 27001Der internationale Standard für ein Informationssicherheits-Managementsystem (ISMS) und seine Annex-A-Kontrollen.
SOC 2Trust Services Criteria, die genutzt werden, um Kunden und Prüfern Sicherheit und damit verbundene Kontrollen nachzuweisen.
CIS ControlsDie priorisierten CIS-Schutzmaßnahmen für praxisnahe Cyber-Verteidigung.
NIS2Die Verpflichtungen der EU-Richtlinie zur Netz- und Informationssicherheit.
CustomIhr eigenes Kontrollset — eine interne Richtlinien-Baseline oder ein Framework, das Cert-IX nicht vorlädt.

Siehe Frameworks für die Kontrolldetails jedes Frameworks und die Funktionsweise der Zuordnung.

Kontrollzuordnung und Status

Das Herzstück des Moduls ist die Zuordnung von Kontrollen zu Ihrer Umgebung und die Aktualhaltung ihres Status. Jede Kontrolle trägt einen Status, sodass Sie die Abdeckung auf einen Blick erkennen:

  • Konform — die Kontrolle ist implementiert und mit Nachweisen belegt.
  • Teilweise konform — teilweise implementiert oder nur für einige Ihrer Systeme mit Nachweisen belegt.
  • Nicht konform — derzeit nicht erfüllt; dies ist eine zu behebende Lücke.
  • Nicht bewertet — es wurde noch kein Status erfasst.

Wo sich Frameworks überschneiden, zählt dieselbe Kontrollarbeit für jedes von ihnen. Die Compliance-Matrix zeigt diese frameworkübergreifende Sicht, sodass Sie sehen, wie ein einzelnes Kontrollset über die von Ihnen verfolgten Frameworks hinweg abgebildet wird.

Nachweise

Nachweise belegen den Status einer Kontrolle, wenn Sie oder ein Prüfer ihn verifizieren müssen. Sie können Kontrollen auf verschiedene Weise Nachweise anhängen:

  • Hochgeladene Artefakte — Richtliniendokumente, Verfahrensaufzeichnungen, Konfigurationsexporte und Screenshots.
  • Plattform-Signale — Daten, die Cert-IX bereits erzeugt, etwa Schwachstellenbefunde und Härtungsergebnisse der Scanner-Agenten, verknüpft mit den Kontrollen, die sie unterstützen.
hinweis

Die Handhabung von Nachweisen ist Teil der Beta-Oberfläche. Betrachten Sie sie als Möglichkeit, unterstützendes Material zu organisieren und mit Kontrollen zu verknüpfen, nicht als zertifiziertes System of Record. Siehe Audit, wie Nachweise die Audit-Vorbereitung und die Befundverfolgung unterstützen.

Wie Compliance mit dem Rest der Plattform verbunden ist

Compliance ist am nützlichsten, wenn sie die Sicherheitsarbeit wiederverwendet, die Sie in Cert-IX ohnehin bereits leisten:

  • Schwachstellenbefunde. Befunde aus den Scanning-Oberflächen der Plattform werden nach Schweregrad eingestuft und mit Handlungsempfehlungen versehen, und offene Befunde auf einem System sind ein direkter Nachweis für Lücken in den Kontrollen, die dieses System unterstützt. Siehe Vulnerability Management.
  • Scanner-Agent-Härtung. Der Scanner-Agent Bitenforcer prüft interne Systeme gegen die Härtungs-Baselines CIS, STIG und PCI-DSS. Diese Ergebnisse liefern Ihnen konkrete, hostbezogene Nachweise für die entsprechenden Kontrollen. Siehe Scanner Agents.
  • Sicherheitslage. Ihr gesamter Security Score spiegelt den Zustand Ihrer Umgebung wider, sodass sich eine verbesserte Compliance-Abdeckung und das Schließen von Befunden im Laufe der Zeit in Ihrer Sicherheitslage zeigt.

Richtlinien

Neben Frameworks können Sie die internen Sicherheitsrichtlinien dokumentieren, die Ihre Kontrollen stützen, und sie als Nachweis referenzieren. Das Richtlinienmanagement befindet sich in einem frühen und sich weiterentwickelnden Stadium; siehe Policies für das, was heute verfügbar ist.

Datenverarbeitung und Datenschutz

Cert-IX läuft auf in der EU gehosteter Infrastruktur und ist auf GDPR-Konformität ausgelegt. Einige Unterauftragsverarbeiter befinden sich in den USA und sind durch Standardvertragsklauseln abgedeckt; die Einzelheiten sind in der Datenschutzerklärung dargelegt.

Umfang der regulatorischen Abdeckung

Die oben genannten Frameworks sind diejenigen, bei deren Verfolgung Cert-IX Sie unterstützt. Benutzerdefinierte Frameworks lassen Sie Ihre eigenen regulatorischen Verpflichtungen erfassen, aber die Plattform liefert keine dedizierten, zertifizierten Module für jede Regulierung — betrachten Sie die Compliance-Verfolgung als Werkzeug zur Organisation Ihres Programms, nicht als Compliance-Garantie oder Ersatz für Ihre eigene rechtliche und prüferische Bewertung.

Erste Schritte

Sie arbeiten mit Compliance über das Dashboard unter app.cert-ix.com. Ein typischer Ablauf ist:

  1. Wählen Sie die Frameworks, die für Ihr Unternehmen gelten, und fügen Sie ein benutzerdefiniertes Framework hinzu, wenn Sie einen internen oder branchenspezifischen Standard verfolgen.
  2. Ordnen Sie Kontrollen Ihren Systemen und Assets zu und weisen Sie jeder einen Verantwortlichen zu.
  3. Erfassen Sie Status und Nachweise und verknüpfen Sie vorhandene Plattform-Signale — Schwachstellenbefunde und Bitenforcer-Härtungsergebnisse —, wo sie zutreffen.
  4. Verfolgen und schließen Sie Lücken und priorisieren Sie dabei die nicht konformen Kontrollen, die das größte Risiko tragen.
tipp

Lassen Sie Nachweise fortlaufend zusammenkommen. Da Scanner-Agent-Härtung und Schwachstellenbefunde während Ihrer Arbeit mit Kontrollen verknüpft werden können, bedeutet ihre Aktualhaltung, dass ein Großteil Ihrer Nachweise bereits vor einer Bewertung bereitsteht, statt kurz vorher hektisch zusammengetragen zu werden.

Nächste Schritte

War diese Seite hilfreich?