Zum Hauptinhalt springen

Compliance & Audit

On-Premise-DuoKey ist darauf ausgelegt, die Nachweis- und Governance-Anforderungen regulierter Kunden und von Verteidigungskunden zu erfüllen: vollständige Audit-Trails, SIEM-Integration und Ausrichtung an anerkannten Frameworks.

Was auditiert wird​

SchichtAuditierte Ereignisse
AnwendungAuthentifizierung, Autorisierung, Schlüssellebenszyklus-Operationen (erstellen/verwenden/rotieren/löschen), Richtlinienänderungen
Plattform (OpenShift)API-Server-Audit-Log: jede privilegierte Aktion, RBAC-Änderung, Secret-Zugriff
Secret-ManagerAuthentifizierungsversuche, Secret-Lesevorgänge, Richtlinienänderungen (Vault/OpenBao/CyberArk-Audit-Devices)
NetzwerkWAF-Ereignisse, Load-Balancer-/Firewall-Logs, abgelehnte Verbindungen
HSMSchlüsselnutzung und administrative Operationen (herstellerabhängig)

SIEM-Integration​

Alle Logs werden an Ihr SIEM zur Korrelation, Alarmierung und langfristigen Aufbewahrung weitergeleitet.

  • Forwarder: Vector (mitgeliefert) oder der OpenShift-Cluster-Logging-Operator können an Splunk, Microsoft Sentinel, IBM QRadar, Elastic oder einen beliebigen Syslog-/CEF-Endpunkt ausliefern.
  • Formate: JSON, CEF und Syslog werden für die SIEM-Aufnahme unterstützt.

Manipulationssicherheit & Aufbewahrung​

  • Unveränderliche Weiterleitung — Logs werden nahezu in Echtzeit aus dem Cluster gestreamt, sodass ein kompromittierter Knoten die zentrale Aufzeichnung nicht löschen kann.
  • Write-Once-Speicher — archivieren Sie Audit-Daten dort, wo erforderlich, in WORM-/Object-Lock-Speicher.
  • Aufbewahrung — pro Richtlinie konfigurierbar (üblicherweise 1–7 Jahre für regulierte Workloads und Verteidigungs-Workloads).
  • Integrität — optional Hash-Chaining oder Signierung archivierter Audit-Batches zur Manipulationssicherheit.

Frameworks & Standards​

Die Bereitstellung stellt Kontrollen bereit, die sich auf gängige Frameworks abbilden lassen. (DuoKey liefert die technischen Kontrollen; die Zertifizierung Ihrer Bereitstellung wird von Ihren Auditoren durchgeführt.)

Framework / StandardWie die Bereitstellung hilft
FIPS 140-2 / 140-3FIPS-Kryptografiemodus + validiertes HSM
ISO/IEC 27001Zugriffskontrolle, Logging, Verschlüsselung, BCP-/DR-Kontrollen
SOC 2Kontrollen für Sicherheit, Verfügbarkeit und Vertraulichkeit + Audit-Trail
DSGVO / DatenresidenzAlle Daten verbleiben On-Premise innerhalb Ihrer Jurisdiktion
NIST 800-53 / 800-171Zugeordnete technische Kontrollen (Familien AC, AU, SC, SI)
DISA STIG / CIS BenchmarkDurchgesetzt über den Compliance Operator (siehe Härtung)
Common CriteriaHSM- und Plattformkomponenten mit CC-evaluierten Optionen

Zugriffsrezertifizierung & Funktionstrennung​

  • Periodische Zugriffsrezertifizierung der IdP-Gruppen-zu-Rollen-Zuordnungen (siehe Identität & SSO).
  • Funktionstrennung durchgesetzt über RBAC: Operatoren, Administratoren und Auditoren halten disjunkte Privilegien.
  • Break-Glass-Konten sind in Ihrem Privileged-Access-Vault versiegelt und ihre Nutzung wird alarmiert.

Nachweise, die Sie auf Anfrage erbringen können​

  • Wer auf welchen Schlüssel wann und unter welcher Richtlinie zugegriffen hat.
  • Jede administrative und RBAC-Änderung auf der Plattform.
  • Nachweis der Verschlüsselung im Ruhezustand und während der Übertragung.
  • Verlauf von Backup-Erfolgen/Wiederherstellungstests (siehe Backup & Notfallwiederherstellung).
  • CIS/STIG-Scan-Ergebnisse und Status der Behebung.