Zum Hauptinhalt springen

Sicherheitsüberprüfung

Dieser Leitfaden richtet sich an Spezialisten der Informationssicherheit, Compliance-Beauftragte und Sicherheitsingenieure, die bestätigen können, dass ein Passwork-Deployment die organisatorischen und regulatorischen Sicherheitsstandards erfüllt.

Die Überprüfung ist als eine Reihe domänenspezifischer Checklisten aufgebaut. Jeder Punkt verweist auf die relevante Konfigurationsdokumentation. Arbeiten Sie die Checkliste nach dem ersten Deployment durch und wiederholen Sie sie regelmäßig (empfohlen: vierteljährlich) oder nach wesentlichen Konfigurationsänderungen.

Umfang

Diese Überprüfung deckt die folgenden Sicherheitsdomänen ab:

DomäneSeite
Server- und NetzwerksicherheitServersicherheit
AuthentifizierungsrichtlinienAuthentifizierungs-Audit
Rollen und ZugriffssteuerungRollen und Berechtigungen
VerschlüsselungsarchitekturVerschlüsselungsüberprüfung
Überwachung und Incident ResponseÜberwachung und Reaktion

Zentrale Sicherheits-Checkliste

Verwenden Sie diese übergeordnete Checkliste für eine schnelle Erstbewertung. Jeder Punkt verweist auf den detaillierten Abschnitt, in dem die Ergebnisse dokumentiert und behoben werden.

Server und Netzwerk

  • HTTPS auf allen Endpunkten erzwungen; HTTP leitet auf HTTPS um
  • Gültiges SSL/TLS-Zertifikat installiert (in der Produktion nicht selbstsigniert)
  • Mindestens TLS 1.2; TLS 1.3 bevorzugt; SSLv3/TLS 1.0/1.1 deaktiviert
  • Sicherheits-Header vorhanden: Strict-Transport-Security, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
  • MongoDB-Port (27017) nicht aus dem Internet erreichbar
  • IS_EMERGENCY_RESET_ENABLED ist in config.env nicht auf 1 gesetzt (nur On-Premise)
  • Health-Check-Endpunkt mit HEALTH_CHECK_TOKEN geschützt
  • Liste der vertrauenswürdigen Proxys auf bekannte Reverse-Proxy-IPs beschränkt
  • CORS-Origin nicht auf * gesetzt, wenn Passwork gegenüber nicht vertrauenswürdigen Origins exponiert ist
  • Hintergrundaufgaben (Cron) laufen und die LDAP-Synchronisierung ist aktuell

Authentifizierung

  • Zwei-Faktor-Authentifizierung über Rollenrichtlinie für alle administrativen Rollen erzwungen
  • 2FA für alle Benutzer erzwungen oder dringend empfohlen (nicht optional)
  • Kontosperrung nach ≤ 5 fehlgeschlagenen Versuchen
  • Sitzungs-Timeout konfiguriert (empfohlen: ≤ 60 Minuten Inaktivität)
  • Komplexitätsrichtlinie für das lokale Passwort: ≥ 12 Zeichen, gemischte Groß-/Kleinschreibung + Ziffer + Symbol
  • Komplexitätsrichtlinie für das Masterpasswort konfiguriert (falls CSE aktiviert ist)
  • LDAP-Kommunikation verwendet LDAPS (TLS) — nicht einfaches LDAP über Port 389
  • SSO-Konfiguration verwendet einen vertrauenswürdigen IdP; nur notwendige Claims werden zugeordnet
  • Keine Benutzerkonten mit deaktivierter Authentifizierung ohne dokumentierte Begründung

Rollen und Zugriffssteuerung

  • Keine Benutzer unnötig mit der Rolle Besitzer versehen (maximal 1 Besitzer)
  • Administrative Konten sind von den täglich genutzten Konten getrennt
  • Die Standardrolle Mitglied hat keinen Zugriff auf Tresorerstellung, Benutzerverwaltung oder Einstellungen
  • Benutzerdefinierte Rollen folgen dem Prinzip der geringsten Rechte
  • Rollenbasierte Benutzerverwaltung ist für Admin-Rollen auf Abteilungsebene aktiviert (Aufgabentrennung)
  • Alle Corporate-Tresore haben mindestens einen explizit zugewiesenen Corporate-Administrator
  • Beschränkungen für private Tresore überprüft (können Benutzer private Tresore ohne Aufsicht erstellen?)
  • Ein Servicekonto für den Notfallzugriff auf Tresore existiert und ist gesperrt (kann sich nicht anmelden)
  • Der Zugriff auf die Generierung von API-Tokens ist durch eine Rollenrichtlinie eingeschränkt
  • Keine langlebigen, inaktiven Benutzerkonten mit aktivem Tresorzugriff

Verschlüsselung

  • CSE-Status (clientseitige Verschlüsselung) dokumentiert und beabsichtigt (aktiviert oder mit Begründung deaktiviert)
  • Wenn CSE deaktiviert ist: Das Deployment befindet sich innerhalb eines vertrauenswürdigen Perimeters; die serverseitige Verschlüsselung ist als aktiv verifiziert
  • Wenn CSE aktiviert ist: Die Komplexitätsrichtlinie für das Masterpasswort ist konfiguriert; das Helpdesk ist über die Folgen eines Zurücksetzens geschult
  • Der Server-Verschlüsselungsschlüssel (encryption_key-Datei) wird außerhalb des Web-Roots gespeichert und der Zugriff ist eingeschränkt
  • Backup-Archive werden vor der Speicherung verschlüsselt

Überwachung und Audit

  • Das Aktivitätsprotokoll (Audit-Log) ist aktiviert
  • Syslog-/Windows-Ereignisprotokoll-Weiterleitung für die SIEM-Integration konfiguriert
  • Die Aufbewahrungsdauer des Audit-Logs erfüllt die regulatorischen Anforderungen
  • Das Security Dashboard wurde ausgeführt und kritische Ergebnisse wurden behoben
  • Keine kompromittierten Passwörter vorhanden (Benutzer mit entzogenem Zugriff, deren Passwörter nicht rotiert wurden)
  • Alarm bei wiederholten fehlgeschlagenen Authentifizierungsversuchen konfiguriert

Regulatorische Ausrichtung

AnforderungPasswork-FähigkeitAbschnitt
ISO 27001 A.9 — ZugriffssteuerungRBAC, Tresor-Zugangslevel, RollenrichtlinienRollen und Berechtigungen
ISO 27001 A.10 — KryptografieAES-256, RSA-2048, PBKDF2, Zero-KnowledgeVerschlüsselungsüberprüfung
ISO 27001 A.12.4 — Protokollierung und ÜberwachungAktivitätsprotokoll, CEF/Syslog, SIEMÜberwachung und Reaktion
ISO 27001 A.14 — SystemsicherheitSicherheits-Header, TLS, Netzwerk-HärtungServersicherheit
GDPR Art. 32 — Sicherheit der VerarbeitungVerschlüsselung, Zugriffssteuerung, Audit-TrailAlle Abschnitte
NIST SP 800-63B — Authentifizierung2FA, Kontosperrung, SitzungsverwaltungAuthentifizierungs-Audit

Voraussetzungen

Beschaffen Sie vor Beginn der Überprüfung:

  • Zugang zum Passwork-Admin-Panel mit der Rolle Besitzer oder Admin
  • SSH- oder RDP-Zugang zum Server (nur On-Premise) oder Zugang zur Cloud-Admin-Konsole
  • Zugang zu config.env oder einer entsprechenden Konfiguration (nur On-Premise)
  • Die aktuellen Details der LDAP-/SSO-Konfiguration
  • Das Dokument der Zugriffssteuerungsrichtlinie der Organisation (zum Vergleich)
  • Ergebnisse der vorherigen Sicherheitsüberprüfung (falls zutreffend)