Security Operations

CSPM – Cloud-Konfiguration

Fehlkonfigurationen mit Nachweis, Anleitung und Score-Verlauf

Cloud-Konten verändern sich schneller als jede Dokumentation. Ein Speicher wird für einen Test geöffnet, eine Rolle für eine Migration erweitert, eine Ausnahme für ein Wochenende gesetzt. Zurückgebaut wird selten. CSPM prüft die Konten deshalb laufend gegen einen Katalog: Entra ID und M365 über Microsoft Graph, Azure über die ARM-API, AWS über das SDK, Google Cloud und OTC über die jeweiligen REST-Schnittstellen, alles Weitere über den Prowler-Import. Jeder Verstoß wird ein Befund mit Schweregrad, dem Auszug der API-Antwort als Nachweis und einer Anleitung für Portal, CLI und Terraform. Alle Zugriffe sind lesend. Das Modul ändert an Ihrer Cloud nichts.

BSI C5ISO 27001NIS2DORA
Funktionen

Ihre Vorteile

1

Nur lesend, ohne Ausnahme

Leser-Rolle, SecurityAudit-Policy, Graph-Leseberechtigungen. Eine automatische Korrektur führt das Modul bewusst nicht aus, sondern liefert die Anleitung dazu. Ein Werkzeug, das Ihre Cloud bewertet, sollte sie nicht auch verändern dürfen.

2

Der Kontext entscheidet den Schweregrad

Vier Faktoren je Ressource: internet-exponiert, privilegiert, sensible Daten, unverschlüsselt. Erst ihr Zusammentreffen hebt einen Befund an, und zwar um genau eine Stufe. Der Katalog-Schweregrad bleibt daneben stehen, samt Angabe der Regel, die angehoben hat.

3

Auch ohne ausgehende Verbindung

Instanzen ohne Internetzugang betreiben das Modul vollständig über den Prowler-Import: Prowler läuft bei Ihnen, das OCSF-Ergebnis kommt per Upload oder API herein. Unbekannte Prüfungen legen sich dabei selbst im Katalog an.

4

Ausnahme statt „akzeptiert"

Ein akzeptierter Befund bleibt offen sichtbar. Erst eine Ausnahme mit Begründung, Geltungsbereich und optionalem Ablaufdatum nimmt die Prüfung aus dem Score-Nenner. Sie bleibt als eigene Kennzahl und im Auditor-PDF sichtbar, und läuft sie ab, schließt eine tägliche Aufgabe sie wieder.

Funktionsumfang

Alle Fähigkeiten im Überblick

  • Native Kollektoren für Entra ID/M365, Azure, AWS, Google Cloud und OTC/OpenStack
  • Prowler-Import (OCSF) für beliebige weitere Provider, per Upload oder API
  • „Verbindung testen" prüft jeden Berechtigungsschritt einzeln und benennt fehlende Rechte
  • Befunde mit Nachweis aus der API-Antwort und Anleitung für Portal, CLI und Terraform
  • Kontextfaktoren je Ressource, Anhebung nur bei Kombination und nur um eine Stufe
  • Regel-Editor: die Kontextregeln sind Daten und je Instanz änderbar
  • Dedupliziert je Konto, Prüfung und Ressource, mit Erst- und Letztsichtung
  • Automatisches Schließen nur nach vollständigem Lauf, nie bei API-Teilausfällen
  • Ausnahmen mit Begründung, Geltungsbereich, Ablauf und optionalem Vier-Augen-Prinzip
  • Compliance-Ansicht je Rahmenwerk, BSI C5 zuerst, dazu ISO 27001, NIS2 und DORA
  • Unveränderliche Score-Snapshots je Lauf, gesamt und je Rahmenwerk
  • Cockpit mit Score-Verlauf, Schweregrad-Verteilung und Sync-Gesundheit aller Konten
  • Microsoft Secure Score des Tenants wird je Lauf importiert und mitgeführt
  • Aus jedem Befund direkt Maßnahme, Aufgabe oder Ausnahme erzeugen
  • Auditor-PDF, ASM-Korrelation, Drift-Timeline und Checkov-Import
Ergebnis

Ein Score, der offenlegt, woraus er sich rechnet, und eine Liste, deren Reihenfolge sich begründen lässt.

CSPM – Cloud-Konfiguration live erleben

Vereinbaren Sie eine unverbindliche Demo – wir zeigen Ihnen das Modul an Ihren eigenen Anwendungsfällen.