Compliance & Audit
On-Premise-DuoKey ist darauf ausgelegt, die Nachweis- und Governance-Anforderungen regulierter Kunden und von Verteidigungskunden zu erfüllen: vollständige Audit-Trails, SIEM-Integration und Ausrichtung an anerkannten Frameworks.
Was auditiert wird
| Schicht | Auditierte Ereignisse |
|---|---|
| Anwendung | Authentifizierung, Autorisierung, Schlüssellebenszyklus-Operationen (erstellen/verwenden/rotieren/löschen), Richtlinienänderungen |
| Plattform (OpenShift) | API-Server-Audit-Log: jede privilegierte Aktion, RBAC-Änderung, Secret-Zugriff |
| Secret-Manager | Authentifizierungsversuche, Secret-Lesevorgänge, Richtlinienänderungen (Vault/OpenBao/CyberArk-Audit-Devices) |
| Netzwerk | WAF-Ereignisse, Load-Balancer-/Firewall-Logs, abgelehnte Verbindungen |
| HSM | Schlüsselnutzung und administrative Operationen (herstellerabhängig) |
SIEM-Integration
Alle Logs werden an Ihr SIEM zur Korrelation, Alarmierung und langfristigen Aufbewahrung weitergeleitet.
- Forwarder: Vector (mitgeliefert) oder der OpenShift-Cluster-Logging-Operator können an Splunk, Microsoft Sentinel, IBM QRadar, Elastic oder einen beliebigen Syslog-/CEF-Endpunkt ausliefern.
- Formate: JSON, CEF und Syslog werden für die SIEM-Aufnahme unterstützt.
Manipulationssicherheit & Aufbewahrung
- Unveränderliche Weiterleitung — Logs werden nahezu in Echtzeit aus dem Cluster gestreamt, sodass ein kompromittierter Knoten die zentrale Aufzeichnung nicht löschen kann.
- Write-Once-Speicher — archivieren Sie Audit-Daten dort, wo erforderlich, in WORM-/Object-Lock-Speicher.
- Aufbewahrung — pro Richtlinie konfigurierbar (üblicherweise 1–7 Jahre für regulierte Workloads und Verteidigungs-Workloads).
- Integrität — optional Hash-Chaining oder Signierung archivierter Audit-Batches zur Manipulationssicherheit.
Frameworks & Standards
Die Bereitstellung stellt Kontrollen bereit, die sich auf gängige Frameworks abbilden lassen. (DuoKey liefert die technischen Kontrollen; die Zertifizierung Ihrer Bereitstellung wird von Ihren Auditoren durchgeführt.)
| Framework / Standard | Wie die Bereitstellung hilft |
|---|---|
| FIPS 140-2 / 140-3 | FIPS-Kryptografiemodus + validiertes HSM |
| ISO/IEC 27001 | Zugriffskontrolle, Logging, Verschlüsselung, BCP-/DR-Kontrollen |
| SOC 2 | Kontrollen für Sicherheit, Verfügbarkeit und Vertraulichkeit + Audit-Trail |
| DSGVO / Datenresidenz | Alle Daten verbleiben On-Premise innerhalb Ihrer Jurisdiktion |
| NIST 800-53 / 800-171 | Zugeordnete technische Kontrollen (Familien AC, AU, SC, SI) |
| DISA STIG / CIS Benchmark | Durchgesetzt über den Compliance Operator (siehe Härtung) |
| Common Criteria | HSM- und Plattformkomponenten mit CC-evaluierten Optionen |
Zugriffsrezertifizierung & Funktionstrennung
- Periodische Zugriffsrezertifizierung der IdP-Gruppen-zu-Rollen-Zuordnungen (siehe Identität & SSO).
- Funktionstrennung durchgesetzt über RBAC: Operatoren, Administratoren und Auditoren halten disjunkte Privilegien.
- Break-Glass-Konten sind in Ihrem Privileged-Access-Vault versiegelt und ihre Nutzung wird alarmiert.
Nachweise, die Sie auf Anfrage erbringen können
- Wer auf welchen Schlüssel wann und unter welcher Richtlinie zugegriffen hat.
- Jede administrative und RBAC-Änderung auf der Plattform.
- Nachweis der Verschlüsselung im Ruhezustand und während der Übertragung.
- Verlauf von Backup-Erfolgen/Wiederherstellungstests (siehe Backup & Notfallwiederherstellung).
- CIS/STIG-Scan-Ergebnisse und Status der Behebung.