Ergänzende Kontrollen der Benutzerorganisation
Diese Seite fasst die Sicherheitsverantwortlichkeiten der Kunden für die SaaS- und On-Prem-Bereitstellungen von Dispel zusammen.
Einleitung
Im Rahmen von Dispels Engagement für Sicherheit und Transparenz veröffentlichen wir dieses Dokument zu ergänzenden Benutzer-Entity-Kontrollen (CUECs), um die Sicherheitsverantwortlichkeiten zu benennen, die bei unseren Kunden liegen. Diese Kontrollen sind ergänzend zu den von Dispel implementierten und sind entscheidend dafür, dass das kombinierte Sicherheitsprogramm für Ihre Umgebung – das Dispels Zero Trust Engine (ZTE), Fernzugriffs-Workflows, Mikrosegmentierung und Funktionen zur Bedrohungserkennung umfasst – wirksam funktioniert.
Da Dispel Organisationen in stark regulierten Sektoren bedient – darunter industrielle Fertigung, kritische Infrastruktur, Versorgungsunternehmen, Verteidigungsauftragnehmer und Betreiber von OT/ICS-Umgebungen – richten wir unsere CUECs an den Frameworks aus die von unseren Kunden am häufigsten verwendet werden:
IEC 62443-3-3 (Systemanforderungen an die Sicherheit und Sicherheitsstufen), weit verbreitet für OT- und industrielle Steuerungssysteme; und
NIST SP 800-53 Rev. 5 High Baseline, wird in US-Bundes- und Verteidigungsprogrammen verwendet und häufig von Unternehmen übernommen, die starke Cybersicherheitskontrollen anstreben.
Wir ermutigen Kunden, Dispels Kontrollen und ihre eigenen Kontrollen als Modell geteilter Verantwortlichkeiten zu betrachten. Dispel sichert die Cloud-Infrastruktur, Plattformfunktionen und verbindende Arbeitsabläufe. Kunden sichern die von ihnen verwalteten Assets, Identitäten, Netzwerke und Prozesse.
Die konkrete Aufteilung der Verantwortlichkeiten hängt stark davon ab, wie Dispel bereitgestellt wird, und unsere Kunden nutzen Dispel auf zwei unterschiedliche Arten:
Von Dispel gehostete SaaS-Bereitstellung — Dispel betreibt die gesamte Plattforminfrastruktur.
On-Premises-/Kunden-Cloud-Bereitstellung — Die Plattform wird vollständig innerhalb der vom Kunden kontrollierten Infrastruktur bereitgestellt, und der Kunde übernimmt die betrieblichen Hosting-Verantwortlichkeiten.
Dieses Dokument hilft Ihnen zu verstehen, wie Sie Ihren Teil beider Modelle erfüllen.
Warum Dispel IEC 62443-3-3 und NIST SP 800-53 High verwendet
Unsere Kunden sind überwiegend in Sektoren tätig, die strengen regulatorischen, betrieblichen und sicherheitsbezogenen Anforderungen unterliegen. Indem wir CUECs in IEC und NIST verankern:
Kunden können Dispels Kontrollen problemlos ihren bestehenden Compliance-Verpflichtungen zuordnen.
Audit-Zyklen sind klarer und schneller, da die Verantwortlichkeiten auf Kundenseite in einem vertrauten Framework ausgedrückt werden.
Die Struktur geteilter Verantwortlichkeiten steht im Einklang mit den globalen Erwartungen an kritische Infrastrukturen und hochsichere Systeme.
Ergänzende Benutzer-Entity-Kontrollen verstehen
CUECs benennen die Sicherheitskontrollen, die der Kunde betreiben muss damit Dispels Plattform – unabhängig davon, ob sie von uns oder von Ihnen gehostet wird – sicher funktioniert.
In SaaS-Bereitstellungen, übernimmt Dispel das Hosting der Plattform, die Infrastruktur-Sicherheit und die Systemverfügbarkeit.
In On-Prem-/Kunden-Cloud-Bereitstellungen, übernehmen Kunden viele dieser Funktionen und müssen sowohl Plattformbetrieb als auch Sicherheit auf Standortebene durchführen.
Jeder Abschnitt unten hebt hervor, was Kunden in jedem Bereitstellungsmodell tun müssen.
Kundenverantwortlichkeiten nach Sicherheitsbereich
Identitäts- und Zugriffsverwaltung (IAM)
Warum dies wichtig ist
Angreifer zielen häufig auf Identitäten ab. Dispel integriert sich in Ihren IdP, aber Sie kontrollieren die Authentifizierung vorgelagert.
Kundenverantwortlichkeiten
SaaS-Bereitstellung
Pflegen Sie Benutzer-Lebenszyklusprozesse für Ihren IdP (Bereitstellung/Entzug).
Erzwingen Sie MFA auf Ihrem Unternehmens-IdP.
Pflegen Sie Rollenvergaben nach dem Prinzip der geringsten Privilegien.
Schützen Sie vom Kunden verwaltete Anmeldedaten, API-Schlüssel und Zertifikate.
On-Prem-/Kunden-Cloud-Bereitstellung
Alle SaaS-Verantwortlichkeiten plus:
Sie sind dafür verantwortlich, die Identitätssysteme, die Sie mit Dispel integrieren, zu sichern, zu warten und abzusichern.
Sie müssen die von der Dispel-Instanz verwendete Authentifizierungsinfrastruktur konfigurieren, absichern und überwachen (z. B. intern gehostete SAML-/SCIM-Endpunkte).
Sie sind für die Zugriffskontrolle auf allen Plattformservern, VMs und Unterstützungssystemen verantwortlich.
Asset-, Konfigurations- und Änderungsmanagement
Warum dies wichtig ist
Dispel sichert die Konnektivität; Sie kontrollieren die dahinter verbundenen Assets (SPSen, Firewalls, HMIs, Server).
Kundenverantwortlichkeiten
SaaS-Bereitstellung
Führen Sie ein Inventar der Assets hinter den Dispel-Mikrosegmenten.
Pflegen Sie sichere Konfigurationen der mit Dispel verbundenen OT-/ICS-/IT-Assets.
Validieren Sie, dass sich nur autorisierte Assets in den Dispel-Segmenten befinden.
Befolgen Sie Change-Control-Prozesse für mit Dispel integrierte Systeme.
On-Prem-/Kunden-Cloud-Bereitstellung
Alle SaaS-Verantwortlichkeiten plus:
Sie betreiben und patchen die virtuellen Maschinen, Server, Speicher-, Netzwerk- und Betriebssystemebenen, die die Dispel-Plattform hosten.
Sie pflegen Konfigurations-Baselines und Change Control für Dispel-Plattformknoten, Load Balancer, Datenbanken und Endpunktdienste.
Sie müssen eine sichere Installation, Konfiguration und Abhängigkeitsverwaltung für alle Plattformkomponenten sicherstellen.
Protokollierung, Überwachung und Incident Response
Warum dies wichtig ist
Dispel protokolliert Plattformaktivitäten. Kunden protokollieren ihre interne Umgebung.
Kundenverantwortlichkeiten
SaaS-Bereitstellung
Überwachen Sie Protokolle von Systemen, die nicht von Dispel gehostet werden (lokale OT-/IT-Netzwerke).
Pflegen und führen Sie Ihren internen IR-Plan aus.
Betreiben Sie bei Bedarf ein SIEM/ein SOC.
Benennen Sie Sicherheitskontakte zur Abstimmung mit Dispel.
Führen Sie lokale Eindämmungsmaßnahmen durch (z. B. Isolierung von Werksnetzwerken).
On-Prem-/Kunden-Cloud-Bereitstellung
Alle SaaS-Verantwortlichkeiten plus:
Sie müssen die von der Dispel-Plattforminfrastruktur selbst erzeugten Protokolle erfassen, speichern, schützen und überwachen.
Sie sind dafür verantwortlich, die Verfügbarkeit von Überwachungssystemen (SIEM, Protokollsammlern) sicherzustellen.
Sie müssen Plattformprotokolle in Ihren IR-Workflow integrieren und bei Bedarf forensische Sicherung durchführen.
Sie sind für den Patch- und Sicherheitslebenszyklus der Überwachungsagenten auf Plattformknoten verantwortlich.
Physische und umgebungsbezogene Sicherheit
Warum dies wichtig ist
Physischer Zugriff hebelt digitale Kontrollen aus.
Kundenverantwortlichkeiten
SaaS-Bereitstellung
Sichern Sie alle lokalen OT-/ICS-Assets und Arbeitsstationen.
Schützen Sie Engineering-Laptops, die für den Zugriff auf Dispel verwendet werden.
Erhalten Sie die Umweltschutzmaßnahmen auf lokalen Systemen aufrecht.
On-Prem-/Kunden-Cloud-Bereitstellung
Alle SaaS-Verantwortlichkeiten plus:
Sie müssen die physischen Server, Racks, Rechenzentren und Cloud-Ressourcen, auf denen die Dispel-Plattform gehostet wird, sichern.
Sie müssen die Umgebungsbedingungen (Strom, Kühlung, Luftfeuchtigkeit) für alle Plattformknoten sicherstellen.
Sie müssen den physischen Zugriff auf administrative Konsolen und von der Plattform verwendete Hardware einschränken.
Netzwerksicherheit und Integrität der Kommunikation
Warum dies wichtig ist
Dispel stellt sicheren Transport und Mikrosegmentierung bereit. Kunden kontrollieren die umliegenden Netzwerke.
Kundenverantwortlichkeiten
SaaS-Bereitstellung
Erhalten Sie Segmentierungs- und Firewall-Regeln an Ihrer Netzgrenze aufrecht.
Patchen und sichern Sie Ihre lokalen Netzwerkgeräte (Firewalls, Router, Proxys).
Härten Sie ICS-Protokolle innerhalb Ihres Netzwerks ab.
Validieren Sie den Zugriff von Auftragnehmern, bevor Sie Anmeldedaten ausstellen.
On-Prem-/Kunden-Cloud-Bereitstellung
Alle SaaS-Verantwortlichkeiten plus:
Sie sichern und betreiben das Netzwerk, das die Dispel-Plattform hostet, einschließlich VLANs, Subnetzen, Cloud-VPCs und Routing-Steuerungen.
Sie müssen sichere Ingress-/Egress-Regeln für Plattformkomponenten konfigurieren.
Sie sind für die Absicherung lokaler Load Balancer, API-Gateways, VPN-Brücken und HA-Paare verantwortlich, die von der Plattform verwendet werden.
Sie müssen die Verwaltungsoberflächen der Plattform schützen und isolieren.
Daten-Governance und Wiederherstellung
Warum dies wichtig ist
Kunden besitzen ihre Daten und müssen die Governance darüber aufrechterhalten, wie diese gespeichert, übertragen und gesichert werden.
Kundenverantwortlichkeiten
SaaS-Bereitstellung
Pflegen Sie Sicherungen aller Daten, die außerhalb von Dispels Cloud gespeichert sind.
Klassifizieren und behandeln Sie Daten gemäß Ihren internen Richtlinien.
Verwalten Sie vom Kunden bereitgestellte Materialien, die in Integrationen verwendet werden.
On-Prem-/Kunden-Cloud-Bereitstellung
Alle SaaS-Verantwortlichkeiten plus:
Sie müssen die Dispel-Plattforminfrastruktur (Datenbanken, Konfigurationen, Plattformknoten usw.) sichern und wiederherstellen.
Sie müssen die sichere Speicherung, Rotation und den Schutz aller von der Plattform verwendeten Verschlüsselungsschlüssel sicherstellen.
Sie sind für den Schutz von Sicherungsmedien und die Disaster-Recovery-Prozesse für die gesamte Bereitstellung verantwortlich.
Endpunktsicherheit
Warum dies wichtig ist
Kompromittierte Endpunkte untergraben die Sicherheit des Fernzugriffs unabhängig von Plattformschutzmaßnahmen.
Kundenverantwortlichkeiten
SaaS-Bereitstellung
Härten und überwachen Sie Endpunkte, die auf Dispel zugreifen (Antivirus/EDR, sichere Konfiguration, Patchen).
Sichern Sie Ziel-Jump-Hosts oder HMIs, die über Dispel verbunden sind.
On-Prem-/Kunden-Cloud-Bereitstellung
Alle SaaS-Verantwortlichkeiten plus:
Sie müssen die Endpunkte sichern, auf denen Dispel-Plattformdienste gehostet werden:
Admin-Konsolen
Bereitstellungsserver
Orchestrierungsserver
Jegliche zugrunde liegenden Betriebssysteme
Sie müssen Patchen, Schwachstellen-Scans und Malware-Schutz für alle Plattformknoten aufrechterhalten.
Zuletzt aktualisiert

