Standards und Rahmenwerke
CSA STAR für Cloud-Vertrauen
Nutze CSA STAR und die Cloud Controls Matrix für Lieferantenbewertung, Cloud-Risiken und Nachweise.
CSA STAR ist ein Programm der Cloud Security Alliance für Transparenz und Vertrauen bei Cloud-Diensten. Die Cloud Controls Matrix, kurz CCM, kann in KaitoSec als Cloud-spezifischer Anforderungskatalog genutzt werden.
| Baustein | Inhalt |
|---|
| Normziel | CSA STAR und CCM unterstützen die Bewertung von Cloud-Sicherheitskontrollen, Transparenz und Lieferantennachweisen. |
| Funktion | KaitoSec verbindet Cloud-Anforderungen, Lieferantenbewertungen, Risiken, Maßnahmen, Nachweise und Katalogzuordnungen. |
| Ergebnis | Eine prüfbare Cloud-Sicherheitssicht mit bewerteten Anforderungen und Lieferantennachweisen. |
| Situation | Relevanz |
|---|
| Cloud-Dienstleister wird bewertet | CSA STAR kann Transparenz und Kontrollabdeckung zeigen. |
| Cloud-Kontrollen sollen strukturiert geprüft werden | CCM bietet einen Cloud-spezifischen Katalog. |
| ISO 27001 reicht fachlich nicht aus | Cloud-spezifische Anforderungen ergänzen das ISMS. |
| Arbeit | KaitoSec-Objekt | Ergebnis |
|---|
| Cloud-Dienst erfassen | Asset oder Lieferant | Kritikalität und Datenzugriff sind sichtbar. |
| CCM-Anforderungen bewerten | Anforderungen | Cloud-Kontrollen sind zugeordnet. |
| Risiken ableiten | Risiken | Cloud-spezifische Risiken sind beschrieben. |
| Nachweise sammeln | Nachweise | Testate, Fragebögen und Kontrollnachweise sind verknüpft. |
| Lücken behandeln | Maßnahmen | Verantwortliche und Fristen sind dokumentiert. |
| Feld | Beispiel |
|---|
| Cloud-Dienst | Identitätsdienst als externer Cloud-Dienst. |
| Anforderung | Zugriffskontrolle und Protokollierung. |
| Risiko | Fehlkonfiguration führt zu unberechtigtem Zugriff. |
| Nachweis | CSA-STAR-Eintrag, Sicherheitsfragebogen und Konfigurationsprüfung. |
| Entscheidung | Lieferant freigegeben mit jährlicher Nachweisprüfung. |
Das ist ausreichend, wenn Cloud-Anforderungen, Lieferantenkritikalität, Risiken und Nachweise nachvollziehbar miteinander verbunden sind.
| Fehler | Beraterhinweis |
|---|
| CSA STAR als Zertifikat missverstehen | Prüfe, welche Stufe und welche Aussage der Eintrag tatsächlich hat. |
| Cloud-Kontrollen isoliert pflegen | Verbinde sie mit Asset, Lieferant, Risiko und Nachweis. |
| Kundenseitige Verantwortung vergessen | Nicht jede Cloud-Kontrolle liegt vollständig beim Anbieter. |
| Situation | Nächster Schritt |
|---|
| Neuer Cloud-Lieferant | Lieferantenbewertung starten. |
| Cloud-Risiko ist hoch | CCM-Anforderungen und Nachweise ergänzen. |
| Nachweis ist allgemein | Aussage und Zeitraum am Nachweis dokumentieren. |