Sicherheitsüberprüfung
Dieser Leitfaden richtet sich an Spezialisten der Informationssicherheit, Compliance-Beauftragte und Sicherheitsingenieure, die bestätigen können, dass ein Passwork-Deployment die organisatorischen und regulatorischen Sicherheitsstandards erfüllt.
Die Überprüfung ist als eine Reihe domänenspezifischer Checklisten aufgebaut. Jeder Punkt verweist auf die relevante Konfigurationsdokumentation. Arbeiten Sie die Checkliste nach dem ersten Deployment durch und wiederholen Sie sie regelmäßig (empfohlen: vierteljährlich) oder nach wesentlichen Konfigurationsänderungen.
Umfang
Diese Überprüfung deckt die folgenden Sicherheitsdomänen ab:
| Domäne | Seite |
|---|---|
| Server- und Netzwerksicherheit | Serversicherheit |
| Authentifizierungsrichtlinien | Authentifizierungs-Audit |
| Rollen und Zugriffssteuerung | Rollen und Berechtigungen |
| Verschlüsselungsarchitektur | Verschlüsselungsüberprüfung |
| Überwachung und Incident Response | Überwachung und Reaktion |
Zentrale Sicherheits-Checkliste
Verwenden Sie diese übergeordnete Checkliste für eine schnelle Erstbewertung. Jeder Punkt verweist auf den detaillierten Abschnitt, in dem die Ergebnisse dokumentiert und behoben werden.
Server und Netzwerk
- HTTPS auf allen Endpunkten erzwungen; HTTP leitet auf HTTPS um
- Gültiges SSL/TLS-Zertifikat installiert (in der Produktion nicht selbstsigniert)
- Mindestens TLS 1.2; TLS 1.3 bevorzugt; SSLv3/TLS 1.0/1.1 deaktiviert
- Sicherheits-Header vorhanden: Strict-Transport-Security, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
- MongoDB-Port (27017) nicht aus dem Internet erreichbar
-
IS_EMERGENCY_RESET_ENABLEDist in config.env nicht auf 1 gesetzt (nur On-Premise) - Health-Check-Endpunkt mit
HEALTH_CHECK_TOKENgeschützt - Liste der vertrauenswürdigen Proxys auf bekannte Reverse-Proxy-IPs beschränkt
- CORS-Origin nicht auf * gesetzt, wenn Passwork gegenüber nicht vertrauenswürdigen Origins exponiert ist
- Hintergrundaufgaben (Cron) laufen und die LDAP-Synchronisierung ist aktuell
Authentifizierung
- Zwei-Faktor-Authentifizierung über Rollenrichtlinie für alle administrativen Rollen erzwungen
- 2FA für alle Benutzer erzwungen oder dringend empfohlen (nicht optional)
- Kontosperrung nach ≤ 5 fehlgeschlagenen Versuchen
- Sitzungs-Timeout konfiguriert (empfohlen: ≤ 60 Minuten Inaktivität)
- Komplexitätsrichtlinie für das lokale Passwort: ≥ 12 Zeichen, gemischte Groß-/Kleinschreibung + Ziffer + Symbol
- Komplexitätsrichtlinie für das Masterpasswort konfiguriert (falls CSE aktiviert ist)
- LDAP-Kommunikation verwendet LDAPS (TLS) — nicht einfaches LDAP über Port 389
- SSO-Konfiguration verwendet einen vertrauenswürdigen IdP; nur notwendige Claims werden zugeordnet
- Keine Benutzerkonten mit deaktivierter Authentifizierung ohne dokumentierte Begründung
Rollen und Zugriffssteuerung
- Keine Benutzer unnötig mit der Rolle Besitzer versehen (maximal 1 Besitzer)
- Administrative Konten sind von den täglich genutzten Konten getrennt
- Die Standardrolle Mitglied hat keinen Zugriff auf Tresorerstellung, Benutzerverwaltung oder Einstellungen
- Benutzerdefinierte Rollen folgen dem Prinzip der geringsten Rechte
- Rollenbasierte Benutzerverwaltung ist für Admin-Rollen auf Abteilungsebene aktiviert (Aufgabentrennung)
- Alle Corporate-Tresore haben mindestens einen explizit zugewiesenen Corporate-Administrator
- Beschränkungen für private Tresore überprüft (können Benutzer private Tresore ohne Aufsicht erstellen?)
- Ein Servicekonto für den Notfallzugriff auf Tresore existiert und ist gesperrt (kann sich nicht anmelden)
- Der Zugriff auf die Generierung von API-Tokens ist durch eine Rollenrichtlinie eingeschränkt
- Keine langlebigen, inaktiven Benutzerkonten mit aktivem Tresorzugriff
Verschlüsselung
- CSE-Status (clientseitige Verschlüsselung) dokumentiert und beabsichtigt (aktiviert oder mit Begründung deaktiviert)
- Wenn CSE deaktiviert ist: Das Deployment befindet sich innerhalb eines vertrauenswürdigen Perimeters; die serverseitige Verschlüsselung ist als aktiv verifiziert
- Wenn CSE aktiviert ist: Die Komplexitätsrichtlinie für das Masterpasswort ist konfiguriert; das Helpdesk ist über die Folgen eines Zurücksetzens geschult
- Der Server-Verschlüsselungsschlüssel (
encryption_key-Datei) wird außerhalb des Web-Roots gespeichert und der Zugriff ist eingeschränkt - Backup-Archive werden vor der Speicherung verschlüsselt
Überwachung und Audit
- Das Aktivitätsprotokoll (Audit-Log) ist aktiviert
- Syslog-/Windows-Ereignisprotokoll-Weiterleitung für die SIEM-Integration konfiguriert
- Die Aufbewahrungsdauer des Audit-Logs erfüllt die regulatorischen Anforderungen
- Das Security Dashboard wurde ausgeführt und kritische Ergebnisse wurden behoben
- Keine kompromittierten Passwörter vorhanden (Benutzer mit entzogenem Zugriff, deren Passwörter nicht rotiert wurden)
- Alarm bei wiederholten fehlgeschlagenen Authentifizierungsversuchen konfiguriert
Regulatorische Ausrichtung
| Anforderung | Passwork-Fähigkeit | Abschnitt |
|---|---|---|
| ISO 27001 A.9 — Zugriffssteuerung | RBAC, Tresor-Zugangslevel, Rollenrichtlinien | Rollen und Berechtigungen |
| ISO 27001 A.10 — Kryptografie | AES-256, RSA-2048, PBKDF2, Zero-Knowledge | Verschlüsselungsüberprüfung |
| ISO 27001 A.12.4 — Protokollierung und Überwachung | Aktivitätsprotokoll, CEF/Syslog, SIEM | Überwachung und Reaktion |
| ISO 27001 A.14 — Systemsicherheit | Sicherheits-Header, TLS, Netzwerk-Härtung | Serversicherheit |
| GDPR Art. 32 — Sicherheit der Verarbeitung | Verschlüsselung, Zugriffssteuerung, Audit-Trail | Alle Abschnitte |
| NIST SP 800-63B — Authentifizierung | 2FA, Kontosperrung, Sitzungsverwaltung | Authentifizierungs-Audit |
Voraussetzungen
Beschaffen Sie vor Beginn der Überprüfung:
- Zugang zum Passwork-Admin-Panel mit der Rolle Besitzer oder Admin
- SSH- oder RDP-Zugang zum Server (nur On-Premise) oder Zugang zur Cloud-Admin-Konsole
- Zugang zu config.env oder einer entsprechenden Konfiguration (nur On-Premise)
- Die aktuellen Details der LDAP-/SSO-Konfiguration
- Das Dokument der Zugriffssteuerungsrichtlinie der Organisation (zum Vergleich)
- Ergebnisse der vorherigen Sicherheitsüberprüfung (falls zutreffend)