Zum Hauptinhalt springen

Datenquellen

Gilt für:
DashboardCLIServiceNowCloud KMSHSMGit Providers

Kurzreferenz​

KategorieDatenquelleBeschreibungStatus
ITSM / CMDBServiceNowCMDB-Integration mit Incident-ManagementProduktion
HSM / KMSSecurosys CloudHSMSchlüsselinventar des Hardware-SicherheitsmodulsProduktion
HSM / KMSDuoKey KMSMandantenfähiger SchlüsselverwaltungsdienstProduktion
Firewall / NetzwerkFortinet FortiGateFirewall-Zertifikate, VPN, SSL-InspektionProduktion
Firewall / NetzwerkPalo Alto NetworksNext-Gen-Firewall-Zertifikate und VPN-KonfigurationenGeplant
Firewall / NetzwerkCheck PointErkennung von Check-Point-Firewalls und VPN-GatewaysGeplant
Firewall / NetzwerkF5 BIG-IPApplication Delivery Controller, SSL-Zertifikate, TLSGeplant
Firewall / NetzwerkCisco ASA/FirepowerCisco-Firewall-Zertifikate und VPN-KonfigurationGeplant
Firewall / NetzwerkBarracudaErkennung von Barracuda-Firewall- und WAF-ZertifikatenGeplant
Firewall / NetzwerkCitrix ADCVerwaltung von SSL-Zertifikaten für Citrix NetScaler/ADCGeplant
Firewall / NetzwerkFortiManagerZentralisierte Fortinet-Verwaltung und ZertifikatssynchronisierungGeplant
Cloud KMSAWS KMSAmazon Web Services Key Management ServiceProduktion
Cloud KMSAzure Key VaultMicrosoft Azure Key VaultBeta
Cloud KMSGoogle Cloud KMSGoogle Cloud Platform Key ManagementBeta
Quellcode / GitGitHubGitHub-Repositorys und GitHub EnterpriseProduktion
Quellcode / GitGitLabGitLab-Repositorys und selbst gehostete InstanzenProduktion
Quellcode / GitAzure DevOpsAzure-DevOps-Repositorys und -PipelinesProduktion
SSH / Schlüssel SSH-SchlüsselSSH-Agent, Benutzerschlüssel, authorized_keys, Server-Host-SchlüsselProduktion
SSH / SchlüsselCockpit SSHVon Cockpit verwaltete SSH-Schlüssel und ZertifikateProduktion
Netzwerk / TLS TLS/SSL-EndpunkteRemote-HTTPS-Endpunkte, Zertifikatsketten, Cipher-SuitesProduktion
Erweitert Netzwerk-ScannerNetzwerkweite Erkennung kryptografischer AssetsGeplant
Erweitert Packet CaptureErkennung von Post-Quantum-Schlüsselaustausch mittels PaketanalyseAlpha
Erweitert Domain/SubdomainAutomatisierte Erkennung über Domains und Subdomains hinwegAlpha

Überblick​

Funktionen der Datenquellen

Importieren

Kryptografische Assets aus externen Systemen importieren

Synchronisieren

Asset-Inventare automatisch synchronisieren

Nachverfolgen

Assets über mehrere Plattformen hinweg nachverfolgen

Integrieren

In bestehende Sicherheitswerkzeuge integrieren

Unterstützte Datenquellen​

1. ServiceNow​

ServiceNow

Integrieren Sie ServiceNow CMDB, um kryptografische Assets zusammen mit anderen IT-Assets nachzuverfolgen.

Funktionen

Bidirektionale SynchronisierungSynchronisierung mit ServiceNow-Tabellen
Automatische Incident-ErstellungFür kritische Funde
Unterstützung eigener TabellenVerwenden Sie Ihre eigenen ServiceNow-Tabellen
Echtzeit-AktualisierungenÜber Webhooks

Konfiguration​

Über das Dashboard:

1

Zu den Einstellungen navigieren

Navigieren Sie zu Settings → Data Sources

2

ServiceNow auswählen

Klicken Sie auf der ServiceNow-Karte auf Configure

3

Details eingeben

FeldBeschreibungErforderlich
Instance URLIhre ServiceNow-Instanz (z. B. https://company.service-now.com)Ja
UsernameServiceNow-Benutzername für Basic AuthJa*
PasswordServiceNow-Passwort für Basic AuthJa*
OAuth TokenOAuth-Token (Alternative zu Benutzername/Passwort)Ja*
API TableName der eigenen TabelleNein (Standard: x_1598283_post_q_0_x_pqc_crypto_asset)
Auto-Create IncidentsAutomatisch Incidents für kritische Funde erstellenNein (Standard: true)

* Entweder Benutzername/Passwort oder OAuth-Token erforderlich

Über die CLI:

# Set environment variables
export SERVICENOW_INSTANCE="https://company.service-now.com"
export SERVICENOW_USER="admin"
export SERVICENOW_PASSWORD="your-password"
# Or use OAuth token
export SERVICENOW_TOKEN="your-oauth-token"

# Test connection
dke-scanner-agent servicenow --test-connection

# Publish scan results
dke-scanner-agent servicenow --input scan-results.json

Verbindung testen​

Über das Dashboard:

  1. Klicken Sie auf die Schaltfläche Test Connection
  2. Warten Sie auf das Ergebnis: Erfolg oder Fehler
  3. Prüfen Sie die Fehlermeldungen, falls die Verbindung fehlschlägt

Über die CLI:

dke-scanner-agent servicenow \
--instance https://company.service-now.com \
--token $SERVICENOW_TOKEN \
--test-connection

2. Securosys CloudHSM​

Securosys

Importieren Sie kryptografische Schlüssel aus Securosys CloudHSM zur Bewertung der Quantenbereitschaft.

Funktionen

Direktes HSM-SchlüsselinventarSchlüssel aus HSM-Partitionen auslesen
Analyse der SchlüsselnutzungNutzungsmuster von Schlüsseln nachverfolgen
Algorithmus-KonformitätAlgorithmus-Konformität prüfen
Planung der SchlüsselrotationAutomatisierte Rotationspläne

Konfiguration​

Über das Dashboard:

1

Zu den Einstellungen navigieren

Navigieren Sie zu Settings → Data Sources

2

Securosys CloudHSM auswählen

Klicken Sie auf der Securosys-CloudHSM-Karte auf Configure

3

Details eingeben

FeldBeschreibungErforderlich
API URLAPI-Endpunkt von Securosys CloudHSMJa
API TokenAuthentifizierungstokenJa
Environmentproduction, staging oder developmentNein

Generierung des API-Tokens:

  1. Melden Sie sich bei der Securosys-CloudHSM-Konsole an
  2. Navigieren Sie zu Settings → API Tokens
  3. Klicken Sie auf Generate New Token
  4. Wählen Sie die Scopes: key:read, key:list
  5. Kopieren und speichern Sie das Token sicher

3. Fortinet FortiGate​

Fortinet

Erkennen Sie kryptografische Assets in Fortinet-FortiGate-Firewalls, einschließlich Zertifikaten, VPN-Konfigurationen und SSL/TLS-Einstellungen.

Funktionen

Erkennung von SSL/TLS-ZertifikatenLokale und CA-Zertifikate
VPN-IPSec-KonfigurationenPhase-1- & -2-Schnittstellen, DH-Gruppen
SSL-VPN-ZertifikateServerzertifikate, TLS-Versionen, Cipher-Suites
Deep-Inspection-ZertifikateZertifikate und Schlüssel der SSL-Inspektion

Konfiguration​

Über das Dashboard:

1

Zu den Einstellungen navigieren

Navigieren Sie zu Settings → Data Sources

2

Fortinet FortiGate auswählen

Klicken Sie auf der Fortinet-FortiGate-Karte auf Configure

3

Details eingeben

FeldBeschreibungErforderlich
Base URLFortiGate-Basis-URL (z. B. https://192.168.1.1)Ja
API TokenFortiGate-API-Zugriffstoken (Bearer-Token)Ja
Skip SSL VerifySSL-Zertifikatsprüfung für selbstsignierte Zertifikate überspringenNein (Standard: true)
TimeoutVerbindungs-Timeout in SekundenNein (Standard: 30)

Generierung des API-Tokens​

  1. Melden Sie sich bei der FortiGate-Weboberfläche an
  2. Navigieren Sie zu System → Administrators
  3. Erstellen Sie einen neuen REST-API-Administrator
  4. Generieren Sie ein API-Token mit den erforderlichen Berechtigungen: certificate (read), vpn.ipsec (read), vpn.ssl (read)
  5. Kopieren und speichern Sie das Token sicher

Risikoanalyse​

Der Scanner erkennt automatisch:

  • Quantenanfällige Algorithmen: RSA-2048, ECDSA, schwache DH-Gruppen
  • Schwache TLS-Versionen: TLS 1.0, TLS 1.1
  • Zertifikatsablauf: Bevorstehende Ablaufdaten
  • Offenlegung privater Schlüssel: Über die API zugängliche Schlüssel
  • Schwache VPN-Konfigurationen: DH-Gruppen 1, 2, 5

4. AWS KMS​

AWS KMS

Erkennen und bewerten Sie kryptografische Schlüssel im AWS Key Management Service über mehrere Regionen hinweg.

Funktionen

Regionsübergreifende SchlüsselerkennungScan über AWS-Regionen hinweg
Vom Kunden verwaltete SchlüsselCMK-Analyse
Externe SchlüsselspeicherXKS- und CloudHSM-Schlüssel
Status der SchlüsselrotationAlgorithmus- & Schlüsselspezifikationsanalyse

Konfiguration​

Über das Dashboard:

1

Zu den Einstellungen navigieren

Navigieren Sie zu Settings → Data Sources

2

AWS KMS auswählen

Klicken Sie auf der AWS-KMS-Karte auf Configure

3

Details eingeben

FeldBeschreibungErforderlich
AWS Access Key IDIAM-Zugriffsschlüssel mit KMS-BerechtigungenJa
AWS Secret Access KeyGeheimer IAM-ZugriffsschlüsselJa
RegionsZu scannende AWS-Regionen (durch Kommas getrennt)Ja

Unterstützte Schlüsseltypen​

Der Scanner analysiert alle AWS-KMS-Schlüsselspezifikationen:

  • Symmetrisch: AES-256, AES-128
  • Asymmetrisch RSA: RSA-2048, RSA-3072, RSA-4096
  • Asymmetrisch ECC: ECC_NIST_P256, ECC_NIST_P384, ECC_NIST_P521, ECC_SECG_P256K1
  • SM2: Chinesischer kryptografischer Standard

Quanten-Risikobewertung​

Key SpecAlgorithmusQuantenanfälligRisikowert
SYMMETRIC_DEFAULTAES-256NeinNiedrig
RSA_2048RSA-2048JaHoch
RSA_3072RSA-3072JaMittel
RSA_4096RSA-4096JaMittel
ECC_NIST_P256ECDSA P-256JaHoch

5. Azure Key Vault​

Azure Key Vault

Integrieren Sie Microsoft Azure Key Vault für ein umfassendes Schlüssel- und Zertifikatsinventar.

Funktionen

SchlüsselerkennungÜber Abonnements hinweg
ZertifikatsverwaltungVollständiges Zertifikatsinventar
Managed HSMHSM-gestützte Schlüssel
Prüfung der ZugriffsrichtlinienNachverfolgung der Schlüsselversionierung

Konfiguration​

Über das Dashboard:

FeldBeschreibungErforderlich
Tenant IDAzure-AD-MandantenkennungJa
Client IDAnwendungs-(Client-)IDJa
Client SecretClient-Secret der AnwendungJa
Subscription IDAzure-Abonnement-IDJa

Einrichtung des Dienstprinzipals​

  1. Registrieren Sie eine Anwendung in Azure AD
  2. Erstellen Sie ein Client-Secret
  3. Weisen Sie Key-Vault-Berechtigungen zu:
    • Rolle Key Vault Reader auf Abonnementebene
    • Key Vault Crypto User für Schlüsseloperationen
    • Key Vault Certificates User für Zertifikate

Unterstützte Operationen​

  • Alle Key Vaults im Abonnement auflisten
  • Schlüssel und Zertifikate aufzählen
  • Schlüsseltypen analysieren (RSA, EC, AES)
  • Schlüsselgrößen und -kurven prüfen
  • Ablaufdaten überprüfen
  • Quantenanfälligkeit bewerten

6. Google Cloud KMS​

Google Cloud KMS

Erkennen Sie kryptografische Schlüssel über Projekte der Google Cloud Platform hinweg.

Funktionen

Projektübergreifende ErkennungScan über GCP-Projekte hinweg
Aufzählung der Key RingsVollständiges Key-Ring-Inventar
HSM- & SoftwareschlüsselBeide Schlüsseltypen werden erkannt
Prüfung der IAM-RichtlinienAlgorithmusanalyse & Versionierung

Konfiguration​

Über das Dashboard:

FeldBeschreibungErforderlich
Service Account JSONGCP-Dienstkonto-AnmeldedatenJa
ProjectsGCP-Projekt-IDs (durch Kommas getrennt)Ja

Einrichtung des Dienstkontos​

  1. Erstellen Sie ein Dienstkonto in der GCP-Konsole
  2. Weisen Sie Rollen zu:
    • Cloud KMS Viewer
    • Cloud KMS CryptoKey Decrypter (bei Analyse der Schlüsselnutzung)
  3. Erstellen und laden Sie einen JSON-Schlüssel herunter
  4. Fügen Sie den JSON-Inhalt in die Scanner-Konfiguration ein

Unterstützte Schlüsseltypen​

  • GOOGLE_SYMMETRIC_ENCRYPTION
  • RSA_SIGN_PSS_2048_SHA256
  • RSA_SIGN_PSS_3072_SHA256
  • RSA_SIGN_PSS_4096_SHA256
  • EC_SIGN_P256_SHA256
  • EC_SIGN_P384_SHA384

7. DuoKey KMS​

DuoKey KMS

Integrieren Sie den DuoKey Key Management Service für ein umfassendes Management des Schlüssellebenszyklus.

Funktionen

Zentrales SchlüsselinventarVollständiges Management des Schlüssellebenszyklus
MandantenfähigkeitIsolierung pro Mandant
OAuth-2.0-AuthentifizierungSicherer tokenbasierter Zugriff
Echtzeit-ÜberwachungAutomatisiertes Compliance-Reporting

Konfiguration​

Über das Dashboard:

FeldBeschreibungErforderlich
API URLAPI-Endpunkt des DuoKey KMS (z. B. https://kms.duokey.com)Ja
Tenant IDMandantenkennung Ihrer OrganisationJa
Client IDOAuth-Client-IDJa
Client SecretOAuth-Client-SecretJa
UsernameKMS-BenutzernameJa
PasswordKMS-PasswortJa
ScopeOAuth-ScopeNein (Standard: default-api)

Authentifizierungsablauf​

Der Scanner verwendet den OAuth-2.0-Resource-Owner-Password-Credentials-Flow:


8. GitHub​

GitHub

Scannen Sie GitHub-Repositorys auf kryptografische Verwendung im Quellcode, einschließlich GitHub.com und GitHub Enterprise.

Funktionen

Öffentliche & private ReposVollständiges Repository-Scanning
GitHub EnterpriseUnterstützung für selbst gehostete Instanzen
Branch-spezifisches ScannenBeliebigen Branch scannen
GitHub ActionsAutomatisiertes CI/CD-Scanning

Konfiguration​

Über die CLI:

# Scan GitHub repository
dke-scanner-agent source-code \
--github-repo owner/repository \
--github-token $GITHUB_TOKEN \
--branch main \
--output scan-results.json
ParameterBeschreibungErforderlich
--github-repoRepository im Format owner/repoJa
--github-tokenPersonal Access Token (PAT)Ja (Umgebungsvariable GITHUB_TOKEN setzen)
--github-urlGitHub-API-URL für EnterpriseNein (Standard: https://api.github.com)
--branchZu scannender BranchNein (Standard: main oder master)

Einrichtung des Personal Access Token​

  1. Gehen Sie in GitHub zu Settings → Developer settings → Personal access tokens
  2. Klicken Sie auf Generate new token (classic)
  3. Wählen Sie die Scopes:
    • repo (vollständige Kontrolle über private Repositorys)
    • read:org (beim Scannen von Organisations-Repositorys)
  4. Generieren und kopieren Sie das Token
  5. Setzen Sie die Umgebungsvariable: export GITHUB_TOKEN="ghp_xxxxxxxxxxxx"

9. GitLab​

GitLab

Scannen Sie GitLab-Repositorys, einschließlich GitLab.com und selbst gehosteter GitLab-Instanzen.

Funktionen

GitLab.com & selbst gehostetBeide werden unterstützt
Projekt- & Gruppen-ScanningScannen auf beliebiger Ebene
Branch- & MR-AnalyseMerge-Request-Integration
CI/CD-PipelineGitLab-CI-Integration

Konfiguration​

Über die CLI:

# Scan GitLab project
dke-scanner-agent source-code \
--gitlab-project group/project \
--gitlab-token $GITLAB_TOKEN \
--branch main \
--output scan-results.json
ParameterBeschreibungErforderlich
--gitlab-projectProjekt im Format group/projectJa
--gitlab-tokenPersonal Access Token oder Project Access TokenJa (Umgebungsvariable GITLAB_TOKEN setzen)
--gitlab-urlURL der GitLab-InstanzNein (Standard: https://gitlab.com)
--branchZu scannender BranchNein (Standard: main oder master)

Einrichtung des Access Token​

Personal Access Token:

  1. Gehen Sie in GitLab zu User Settings → Access Tokens
  2. Erstellen Sie ein Token mit den Scopes: read_api, read_repository
  3. Kopieren Sie das Token und setzen Sie: export GITLAB_TOKEN="glpat-xxxxxxxxxxxx"

Project Access Token:

  1. Gehen Sie zu Project → Settings → Access Tokens
  2. Erstellen Sie ein Token mit der Rolle: Developer oder Maintainer
  3. Wählen Sie die Scopes: read_api, read_repository

10. Azure DevOps​

Azure DevOps

Scannen Sie Azure-DevOps-Repositorys mit vollständiger Unterstützung für Azure DevOps Services und Server.

Funktionen

Cloud & On-PremisesUnterstützung für Services und Server
Organisations- & Projekt-ScanningAnalyse mehrerer Repositorys
Pipeline-IntegrationUnterstützung für Azure Pipelines
Erstellung von ArbeitsvorgängenArbeitsvorgänge für Funde erstellen

Konfiguration​

Über die CLI:

# Scan Azure DevOps repository
dke-scanner-agent source-code \
--azdo-org myorg \
--azdo-project myproject \
--azdo-repo myrepo \
--azdo-token $AZDO_TOKEN \
--branch main \
--output scan-results.json
ParameterBeschreibungErforderlich
--azdo-orgOrganisationsnameJa
--azdo-projectProjektnameJa
--azdo-repoRepository-NameJa
--azdo-tokenPersonal Access Token (PAT)Ja (Umgebungsvariable AZDO_TOKEN setzen)
--azdo-urlAzure-DevOps-URLNein (Standard: https://dev.azure.com)
--branchZu scannender BranchNein (Standard: main)

Einrichtung des Personal Access Token​

  1. Gehen Sie in Azure DevOps zu User Settings → Personal Access Tokens
  2. Klicken Sie auf New Token
  3. Wählen Sie die Scopes:
    • Code (Read)
    • Project and Team (Read)
  4. Erstellen und kopieren Sie das Token
  5. Setzen Sie die Umgebungsvariable: export AZDO_TOKEN="xxxxxxxxxxxx"

Datenquellen-Workflow​

1

Konfiguration

Konfigurieren Sie die Datenquelle über das Dashboard oder die CLI:

  • Navigieren Sie zu Settings → Data Sources
  • Klicken Sie bei der gewünschten Datenquelle auf Configure
  • Geben Sie die Verbindungsparameter und Anmeldedaten ein
2

Verbindung testen

Überprüfen Sie Konnektivität und Authentifizierung:

  • Klicken Sie auf die Schaltfläche Test Connection
  • Der Scanner validiert Anmeldedaten und Berechtigungen
  • Prüfen Sie den Verbindungsstatus
3

Datensynchronisierung

Führen Sie Scans durch und synchronisieren Sie kryptografische Assets:

# Run a scan
dke-scanner-agent agent --output scan.json

# Sync to data source
dke-scanner-agent servicenow --input scan.json
4

Echtzeit-Überwachung

Das Dashboard bietet eine kontinuierliche Überwachung:

  • Last Sync: Zeitstempel der letzten erfolgreichen Synchronisierung
  • Assets Synced: Gesamtzahl der synchronisierten kryptografischen Assets
  • Status: Verbindungszustand (Connected / Disconnected / Error)
  • Errors: Etwaige Synchronisierungsfehler oder Warnungen

Datenquellen-API​


Sicherheitsaspekte​

Best Practices für die Sicherheit

Speicherung von Anmeldedaten

Verwenden Sie Umgebungsvariablen, hinterlegen Sie Anmeldedaten niemals fest im Code

Netzwerksicherheit

HTTPS/TLS 1.2+ für alle Verbindungen

Zugriffssteuerung

Minimale Berechtigungen für Dienstkonten

Token-Rotation

Anmeldedaten regelmäßig rotieren


Best Practices​


Fehlerbehebung​



Support​

Für weitere Hilfe zu Datenquellen: