KaitoSecKaitoSec Docs
Standards und Rahmenwerke

CSA STAR für Cloud-Vertrauen

Nutze CSA STAR und die Cloud Controls Matrix für Lieferantenbewertung, Cloud-Risiken und Nachweise.

CSA STAR ist ein Programm der Cloud Security Alliance für Transparenz und Vertrauen bei Cloud-Diensten. Die Cloud Controls Matrix, kurz CCM, kann in KaitoSec als Cloud-spezifischer Anforderungskatalog genutzt werden.

Beratungsziel

BausteinInhalt
NormzielCSA STAR und CCM unterstützen die Bewertung von Cloud-Sicherheitskontrollen, Transparenz und Lieferantennachweisen.
FunktionKaitoSec verbindet Cloud-Anforderungen, Lieferantenbewertungen, Risiken, Maßnahmen, Nachweise und Katalogzuordnungen.
ErgebnisEine prüfbare Cloud-Sicherheitssicht mit bewerteten Anforderungen und Lieferantennachweisen.

Wann relevant

SituationRelevanz
Cloud-Dienstleister wird bewertetCSA STAR kann Transparenz und Kontrollabdeckung zeigen.
Cloud-Kontrollen sollen strukturiert geprüft werdenCCM bietet einen Cloud-spezifischen Katalog.
ISO 27001 reicht fachlich nicht ausCloud-spezifische Anforderungen ergänzen das ISMS.

Umsetzung in KaitoSec

ArbeitKaitoSec-ObjektErgebnis
Cloud-Dienst erfassenAsset oder LieferantKritikalität und Datenzugriff sind sichtbar.
CCM-Anforderungen bewertenAnforderungenCloud-Kontrollen sind zugeordnet.
Risiken ableitenRisikenCloud-spezifische Risiken sind beschrieben.
Nachweise sammelnNachweiseTestate, Fragebögen und Kontrollnachweise sind verknüpft.
Lücken behandelnMaßnahmenVerantwortliche und Fristen sind dokumentiert.

Gutes Beispiel

FeldBeispiel
Cloud-DienstIdentitätsdienst als externer Cloud-Dienst.
AnforderungZugriffskontrolle und Protokollierung.
RisikoFehlkonfiguration führt zu unberechtigtem Zugriff.
NachweisCSA-STAR-Eintrag, Sicherheitsfragebogen und Konfigurationsprüfung.
EntscheidungLieferant freigegeben mit jährlicher Nachweisprüfung.

Qualitätsmaßstab

Das ist ausreichend, wenn Cloud-Anforderungen, Lieferantenkritikalität, Risiken und Nachweise nachvollziehbar miteinander verbunden sind.

Häufige Fehler

FehlerBeraterhinweis
CSA STAR als Zertifikat missverstehenPrüfe, welche Stufe und welche Aussage der Eintrag tatsächlich hat.
Cloud-Kontrollen isoliert pflegenVerbinde sie mit Asset, Lieferant, Risiko und Nachweis.
Kundenseitige Verantwortung vergessenNicht jede Cloud-Kontrolle liegt vollständig beim Anbieter.

Weiterarbeit

SituationNächster Schritt
Neuer Cloud-LieferantLieferantenbewertung starten.
Cloud-Risiko ist hochCCM-Anforderungen und Nachweise ergänzen.
Nachweis ist allgemeinAussage und Zeitraum am Nachweis dokumentieren.

On this page