OpenBao und Compliance-Rahmenwerke

Secrets Management ist in jedem grossen Sicherheitsrahmenwerk eine zentrale Kontrolle. OpenBao liefert die technischen Fähigkeiten, VSHN betreibt sie auf Schweizer Infrastruktur mit nach ISO 27001 zertifizierten Prozessen. Diese Seite ordnet die Funktionen von OpenBao den CIS Controls, ISO 27001 und den FINMA-Anforderungen zu, mit denen Schweizer Unternehmen zu tun haben.

Zuordnung zu den CIS Controls v8

CIS Control 3: Data Protection

CIS Control 3 verlangt Prozesse und technische Kontrollen, um Daten zu erkennen, zu klassifizieren, sicher zu handhaben, aufzubewahren und zu vernichten.

Teilkontrolle Was OpenBao leistet
3.1 Datenmanagementprozess etablieren OpenBao führt ein zentrales Secrets-Inventar. Alle Secrets liegen unter definierten Pfaden mit Metadaten und lösen verstreute Zugangsdaten in Konfigurationsdateien und Umgebungsvariablen ab.
3.6 Daten auf Endgeräten verschlüsseln Die Transit-Engine bietet Encryption as a Service. Anwendungen verschlüsseln über die API, ohne je einen Schlüssel in der Hand zu halten. Schlüssel verlassen OpenBao nicht.
3.9 Daten auf Wechselmedien verschlüsseln Die Transit-Engine verschlüsselt beliebige Daten. Backups nutzen versiegelte Speicherung, wobei die Unseal-Schlüssel getrennt von den Daten liegen.
3.10 Sensible Daten bei der Übertragung verschlüsseln Die gesamte API-Kommunikation läuft über TLS. VSHN richtet die TLS-Zertifikate über die PKI-Engine ein und automatisiert damit deren Lebenszyklus.
3.11 Sensible Daten im Ruhezustand verschlüsseln OpenBao verschlüsselt alle gespeicherten Daten mit AES-256-GCM. Der Verschlüsselungsschlüssel ist seinerseits durch einen Unseal-Schlüssel geschützt, also gestaffelt.
3.12 Datenverarbeitung segmentieren Namespaces und Policies trennen Secrets nach Team, Anwendung oder Umgebung. Zugriffsrichtlinien setzen die Grenzen zwischen den Segmenten nach dem Prinzip der minimalen Rechte durch.

CIS Control 6: Access Control Management

CIS Control 6 verlangt Prozesse und Werkzeuge, um Zugangsdaten und Berechtigungen für Benutzer-, Administrations- und Dienstkonten zu erstellen, zuzuweisen, zu verwalten und zu entziehen.

Teilkontrolle Was OpenBao leistet
6.1 Prozess zur Rechtevergabe etablieren Policies legen fest, wer unter welchem Pfad auf welche Secrets zugreifen darf. Sie sind Code (HCL), in der Versionskontrolle überprüfbar und werden einheitlich angewendet.
6.2 Prozess zum Rechteentzug etablieren Secrets haben konfigurierbare TTLs und laufen automatisch ab. Dynamische Zugangsdaten für Datenbanken und Cloud werden bei Bedarf erzeugt und nach Gebrauch entzogen. Ein geleaktes Zugangsdatum lässt sich über die API sofort widerrufen.
6.3 MFA für extern erreichbare Anwendungen OpenBao unterstützt MFA über TOTP. VSHN bindet die Authentifizierung an deinen bestehenden Identity Provider an, über OIDC oder LDAP.
6.4 MFA für Fernzugriff auf das Netzwerk Dienste authentifizieren sich untereinander über kurzlebige Tokens oder AppRole-Zugangsdaten statt über statische Passwörter, was die Angriffsfläche beim Fernzugriff verkleinert.
6.5 MFA für administrativen Zugriff Operator-Zugriff erfordert Authentifizierung über die konfigurierten Auth-Methoden. VSHN erzwingt MFA für alle administrativen Eingriffe auf betreuter Infrastruktur.
6.7 Zugriffskontrolle zentralisieren OpenBao ist die einzige massgebliche Quelle für Secrets über alle Anwendungen und Umgebungen hinweg. Eine Policy-Engine regelt den Zugriff, unabhängig davon, wo die Anwendung läuft.
6.8 Rollenbasierte Rechte definieren und pflegen Das Policy-System bildet rollenbasierte Zugriffskontrolle direkt ab. Teams, Anwendungen und CI/CD-Pipelines bekommen je eine zugeschnittene Policy, die nur die benötigten Secrets freigibt.

CIS Control 18: Penetration Testing

CIS Control 18 verlangt, die Wirksamkeit und Widerstandsfähigkeit von Unternehmenswerten zu prüfen, indem Schwächen in den Kontrollen gefunden und ausgenutzt werden.

Teilkontrolle Was OpenBao leistet
18.1 Programm für Penetrationstests etablieren Das Audit-Log hält jeden Secret-Zugriff, jeden Anmeldeversuch und jede Policy-Auswertung fest. Damit haben Testende die Nachweisspur, um zu prüfen, ob die Kontrollen im Secrets Management so wirken wie entworfen.
18.3 Befunde aus Penetrationstests beheben Dank dynamischer Zugangsdaten kann die Behebung darin bestehen, alle betroffenen Secrets programmgesteuert zu rotieren. Zeigt ein Test offengelegte Zugangsdaten, widerruft und erneuert OpenBao sie automatisiert statt von Hand.
18.5 Regelmässige interne Penetrationstests Über die Audit-Logs prüfen Security-Teams, ob die Zugriffsrichtlinien korrekt durchgesetzt werden. Die Auswertung von Berechtigungen im Trockenlauf erlaubt es, Zugriffsgrenzen zu testen, ohne produktive Secrets anzufassen.

Beratung anfragen

Bezug zu ISO 27001

VSHN ist nach ISO 27001 zertifiziert. Die Fähigkeiten von OpenBao lassen sich mehreren Controls aus Anhang A zuordnen:

ISO 27001 Anhang A Was OpenBao leistet
A.8.1 Endgeräte Transit-Verschlüsselung für ruhende Daten auf Endgeräten
A.8.3 Einschränkung des Informationszugriffs Richtlinienbasierte Zugriffskontrolle mit minimalen Rechten
A.8.5 Sichere Authentifizierung AppRole, OIDC, LDAP und Kubernetes-Auth mit kurzlebigen Tokens
A.8.9 Konfigurationsmanagement Deklarative Policies in der Versionskontrolle, nachvollziehbare Konfiguration
A.8.24 Einsatz von Kryptografie Transit-Engine, PKI-Engine, Schlüsselverwaltung ohne Offenlegung der Schlüssel
A.8.25 Sicherer Entwicklungszyklus Dynamische Zugangsdaten für CI/CD ersetzen statische Secrets in Build-Pipelines

Was für FINMA-regulierte Institute zählt

Schweizer Finanzinstitute unter dem FINMA-Rundschreiben 2023/1 zu operationellen Risiken und Resilienz müssen nachweisen, dass sie kryptografische Schlüssel und Zugangsdaten kontrollieren. OpenBao auf Schweizer Infrastruktur, betrieben von einem nach ISO 27001 zertifizierten Schweizer Unternehmen, deckt ab:

Wie VSHN OpenBao prüffähig aufsetzt

Wir stellen OpenBao nicht einfach hin, sondern richten es auf Nachweisbarkeit aus:

  1. Audit-Logging von Anfang an aktiv, mit manipulationssicherer Ablage
  2. Policy as Code in der Versionskontrolle, mit Review-Ablauf
  3. Automatisierte Rotation von Datenbank-, Cloud- und PKI-Zugangsdaten
  4. Verschlüsselte Backups mit Aufbewahrungsfristen und Replikation an einen zweiten Standort
  5. Zugriffsüberprüfungen, gestützt auf die Lease- und Token-Introspection-APIs von OpenBao

Brauchst du eine Compliance-Einschätzung für dein Secrets Management? Melde dich für ein kostenloses Erstgespräch.

Kontakt

Bereit für OpenBao oder für den Wechsel weg von HashiCorp Vault? Melde dich für ein kostenloses Erstgespräch. Beratung zu CHF 250 pro Stunde, ohne Client-Gebühren und ohne Lizenzaufschlag. VSHN und bespinian bringen ihre OpenBao-Erfahrung in jedes Projekt ein. Wenn du lieber zuerst mit einem Kunden sprichst, vermitteln wir ein Referenzgespräch.

Kostenloses Gespräch buchen

Oder stelle deine Frage