OpenBao und Compliance-Rahmenwerke
Secrets Management ist in jedem grossen Sicherheitsrahmenwerk eine zentrale Kontrolle. OpenBao liefert die technischen Fähigkeiten, VSHN betreibt sie auf Schweizer Infrastruktur mit nach ISO 27001 zertifizierten Prozessen. Diese Seite ordnet die Funktionen von OpenBao den CIS Controls, ISO 27001 und den FINMA-Anforderungen zu, mit denen Schweizer Unternehmen zu tun haben.
Zuordnung zu den CIS Controls v8
CIS Control 3: Data Protection
CIS Control 3 verlangt Prozesse und technische Kontrollen, um Daten zu erkennen, zu klassifizieren, sicher zu handhaben, aufzubewahren und zu vernichten.
| Teilkontrolle | Was OpenBao leistet |
|---|---|
| 3.1 Datenmanagementprozess etablieren | OpenBao führt ein zentrales Secrets-Inventar. Alle Secrets liegen unter definierten Pfaden mit Metadaten und lösen verstreute Zugangsdaten in Konfigurationsdateien und Umgebungsvariablen ab. |
| 3.6 Daten auf Endgeräten verschlüsseln | Die Transit-Engine bietet Encryption as a Service. Anwendungen verschlüsseln über die API, ohne je einen Schlüssel in der Hand zu halten. Schlüssel verlassen OpenBao nicht. |
| 3.9 Daten auf Wechselmedien verschlüsseln | Die Transit-Engine verschlüsselt beliebige Daten. Backups nutzen versiegelte Speicherung, wobei die Unseal-Schlüssel getrennt von den Daten liegen. |
| 3.10 Sensible Daten bei der Übertragung verschlüsseln | Die gesamte API-Kommunikation läuft über TLS. VSHN richtet die TLS-Zertifikate über die PKI-Engine ein und automatisiert damit deren Lebenszyklus. |
| 3.11 Sensible Daten im Ruhezustand verschlüsseln | OpenBao verschlüsselt alle gespeicherten Daten mit AES-256-GCM. Der Verschlüsselungsschlüssel ist seinerseits durch einen Unseal-Schlüssel geschützt, also gestaffelt. |
| 3.12 Datenverarbeitung segmentieren | Namespaces und Policies trennen Secrets nach Team, Anwendung oder Umgebung. Zugriffsrichtlinien setzen die Grenzen zwischen den Segmenten nach dem Prinzip der minimalen Rechte durch. |
CIS Control 6: Access Control Management
CIS Control 6 verlangt Prozesse und Werkzeuge, um Zugangsdaten und Berechtigungen für Benutzer-, Administrations- und Dienstkonten zu erstellen, zuzuweisen, zu verwalten und zu entziehen.
| Teilkontrolle | Was OpenBao leistet |
|---|---|
| 6.1 Prozess zur Rechtevergabe etablieren | Policies legen fest, wer unter welchem Pfad auf welche Secrets zugreifen darf. Sie sind Code (HCL), in der Versionskontrolle überprüfbar und werden einheitlich angewendet. |
| 6.2 Prozess zum Rechteentzug etablieren | Secrets haben konfigurierbare TTLs und laufen automatisch ab. Dynamische Zugangsdaten für Datenbanken und Cloud werden bei Bedarf erzeugt und nach Gebrauch entzogen. Ein geleaktes Zugangsdatum lässt sich über die API sofort widerrufen. |
| 6.3 MFA für extern erreichbare Anwendungen | OpenBao unterstützt MFA über TOTP. VSHN bindet die Authentifizierung an deinen bestehenden Identity Provider an, über OIDC oder LDAP. |
| 6.4 MFA für Fernzugriff auf das Netzwerk | Dienste authentifizieren sich untereinander über kurzlebige Tokens oder AppRole-Zugangsdaten statt über statische Passwörter, was die Angriffsfläche beim Fernzugriff verkleinert. |
| 6.5 MFA für administrativen Zugriff | Operator-Zugriff erfordert Authentifizierung über die konfigurierten Auth-Methoden. VSHN erzwingt MFA für alle administrativen Eingriffe auf betreuter Infrastruktur. |
| 6.7 Zugriffskontrolle zentralisieren | OpenBao ist die einzige massgebliche Quelle für Secrets über alle Anwendungen und Umgebungen hinweg. Eine Policy-Engine regelt den Zugriff, unabhängig davon, wo die Anwendung läuft. |
| 6.8 Rollenbasierte Rechte definieren und pflegen | Das Policy-System bildet rollenbasierte Zugriffskontrolle direkt ab. Teams, Anwendungen und CI/CD-Pipelines bekommen je eine zugeschnittene Policy, die nur die benötigten Secrets freigibt. |
CIS Control 18: Penetration Testing
CIS Control 18 verlangt, die Wirksamkeit und Widerstandsfähigkeit von Unternehmenswerten zu prüfen, indem Schwächen in den Kontrollen gefunden und ausgenutzt werden.
| Teilkontrolle | Was OpenBao leistet |
|---|---|
| 18.1 Programm für Penetrationstests etablieren | Das Audit-Log hält jeden Secret-Zugriff, jeden Anmeldeversuch und jede Policy-Auswertung fest. Damit haben Testende die Nachweisspur, um zu prüfen, ob die Kontrollen im Secrets Management so wirken wie entworfen. |
| 18.3 Befunde aus Penetrationstests beheben | Dank dynamischer Zugangsdaten kann die Behebung darin bestehen, alle betroffenen Secrets programmgesteuert zu rotieren. Zeigt ein Test offengelegte Zugangsdaten, widerruft und erneuert OpenBao sie automatisiert statt von Hand. |
| 18.5 Regelmässige interne Penetrationstests | Über die Audit-Logs prüfen Security-Teams, ob die Zugriffsrichtlinien korrekt durchgesetzt werden. Die Auswertung von Berechtigungen im Trockenlauf erlaubt es, Zugriffsgrenzen zu testen, ohne produktive Secrets anzufassen. |
Bezug zu ISO 27001
VSHN ist nach ISO 27001 zertifiziert. Die Fähigkeiten von OpenBao lassen sich mehreren Controls aus Anhang A zuordnen:
| ISO 27001 Anhang A | Was OpenBao leistet |
|---|---|
| A.8.1 Endgeräte | Transit-Verschlüsselung für ruhende Daten auf Endgeräten |
| A.8.3 Einschränkung des Informationszugriffs | Richtlinienbasierte Zugriffskontrolle mit minimalen Rechten |
| A.8.5 Sichere Authentifizierung | AppRole, OIDC, LDAP und Kubernetes-Auth mit kurzlebigen Tokens |
| A.8.9 Konfigurationsmanagement | Deklarative Policies in der Versionskontrolle, nachvollziehbare Konfiguration |
| A.8.24 Einsatz von Kryptografie | Transit-Engine, PKI-Engine, Schlüsselverwaltung ohne Offenlegung der Schlüssel |
| A.8.25 Sicherer Entwicklungszyklus | Dynamische Zugangsdaten für CI/CD ersetzen statische Secrets in Build-Pipelines |
Was für FINMA-regulierte Institute zählt
Schweizer Finanzinstitute unter dem FINMA-Rundschreiben 2023/1 zu operationellen Risiken und Resilienz müssen nachweisen, dass sie kryptografische Schlüssel und Zugangsdaten kontrollieren. OpenBao auf Schweizer Infrastruktur, betrieben von einem nach ISO 27001 zertifizierten Schweizer Unternehmen, deckt ab:
- Schlüsselverwaltung unter Schweizer Recht: kein Zugriff nach US CLOUD Act oder durch ausländische Behörden
- Nachweisspur: jeder Secret-Zugriff protokolliert, mit Zeitstempel, Identität und Operation
- Betriebliche Resilienz: HA-Betrieb mit automatisiertem Unseal, verschlüsselte Backups und Incident Response rund um die Uhr
- Auslagerungsdokumentation: VSHN stellt regulierten Kunden ISAE-3402-Type-II-Berichte aus
Wie VSHN OpenBao prüffähig aufsetzt
Wir stellen OpenBao nicht einfach hin, sondern richten es auf Nachweisbarkeit aus:
- Audit-Logging von Anfang an aktiv, mit manipulationssicherer Ablage
- Policy as Code in der Versionskontrolle, mit Review-Ablauf
- Automatisierte Rotation von Datenbank-, Cloud- und PKI-Zugangsdaten
- Verschlüsselte Backups mit Aufbewahrungsfristen und Replikation an einen zweiten Standort
- Zugriffsüberprüfungen, gestützt auf die Lease- und Token-Introspection-APIs von OpenBao
Brauchst du eine Compliance-Einschätzung für dein Secrets Management? Melde dich für ein kostenloses Erstgespräch.