Gemeinsame Verantwortlichkeiten
Die Unterschiede bei den gemeinsamen Verantwortlichkeiten im Dispel Zero Trust Engine
Dieses Dokument beschreibt die Verpflichtungen und Unterschiede des Modells der gemeinsamen Verantwortung für die Bereitstellung und Wartung der Dispel Zero Trust Engine. Es behandelt die Herausforderungen und Nuancen des Modells der gemeinsamen Verantwortung. Dieses Dokument beschreibt außerdem, wie wir mit unseren Kunden zusammenarbeiten, um Sicherheitsherausforderungen zu bewältigen.
Das Verständnis des Modells der gemeinsamen Verantwortung ist wichtig, wenn es darum geht, zu bestimmen, wie Sie Ihre Daten und Umgebungen hinter Dispel am besten schützen. Das Modell der gemeinsamen Verantwortung beschreibt die Aufgaben, die Sie im Hinblick auf die Sicherheit beim Remote-Zugriff haben, und wie sich diese Aufgaben zwischen lokalen Bereitstellungen, Customer-Cloud- und SaaS-Bereitstellungen unterscheiden.
Gemeinsame Verantwortung
Sie sind der Experte, wenn es um die Sicherheits- und regulatorischen Anforderungen für Ihr Unternehmen und die Anforderungen zum Schutz Ihrer vertraulichen Daten und Ressourcen geht. Wenn Sie Dispel verwenden, müssen Sie die Sicherheitskontrollen identifizieren, die Sie rund um Dispel und während Sitzungen einsetzen müssen, um Ihre vertraulichen Daten und Umgebungen zu schützen. Um zu entscheiden, welche Sicherheitskontrollen implementiert werden sollen, müssen Sie die folgenden Faktoren berücksichtigen:
Ihre Verpflichtungen zur Einhaltung gesetzlicher und regulatorischer Vorgaben
Die Sicherheitsstandards und der Risikomanagementplan Ihrer Organisation
Sicherheitsanforderungen Ihrer Kunden und Lieferanten
Definiert durch die Bereitstellungsmethode
Traditionell werden die Verantwortlichkeiten durch die Art der Bereitstellungsmethode, die Sie verwenden möchten, und die von Ihnen benötigten Dispel-Dienste definiert.
SaaS
Vollständig verwaltete, in der Cloud gehostete Bereitstellung, bei der Dispel Infrastruktur, Sicherheit und Wartung übernimmt.
Läuft in den sicheren Cloud-Umgebungen von Dispel.
Am besten für Organisationen, die eine unkomplizierte, skalierbare und schnell bereitzustellende Lösung suchen.
Customer Cloud
Bereitgestellt innerhalb der eigenen Cloud-Umgebung eines Kunden.
Kunden behalten die direkte Kontrolle über die Cloud-Sicherheitseinstellungen, während Dispel Plattform-Support bereitstellt.
Am besten für Organisationen mit strengen Anforderungen an Datensouveränität, Compliance oder Integration.
On-Premises
Vollständig abgeschlossene lokale Bereitstellung innerhalb des industriellen oder Unternehmensnetzwerks eines Kunden.
Läuft auf dedizierter Hardware oder in virtualisierten Umgebungen innerhalb der Einrichtung des Kunden.
Am besten für stark regulierte Branchen (z. B. Verteidigung, Versorgungsunternehmen, kritische Infrastruktur), die luftgetrennte oder Offline-Umgebungen benötigen.
Das folgende Diagramm zeigt die Cloud-Dienste und definiert, wie die Verantwortlichkeiten zwischen Dispel und dem Kunden aufgeteilt sind.
Definiert nach Komponenten
Zentrales Verwaltungsdashboard, Region und virtuelle Desktops
Dispel ist für die Sicherheit unserer Softwarekomponenten verantwortlich. Die Verantwortung für die zugrunde liegende Infrastruktur, auf der diese Komponenten bereitgestellt werden, variiert je nach Bereitstellungsmethode.

Wicket ESI
Dispel ist für die Sicherheit der Wicket-ESI-Software verantwortlich, einschließlich Entwicklung, Sicherheitsupdates und Anwendungssicherheit.
Der Kunde ist für die Wartung der Umgebung verantwortlich, in der Wicket ESI bereitgestellt wird, einschließlich Hardware, Betriebssystem-Updates, Netzwerksicherheit und Compliance.

Hardware
Bereitstellung & Wartung
Nicht zutreffend
Bereitstellung von Wicket ESI auf physischer/virtueller Hardware
Physische Sicherheit
Nicht zutreffend
Absicherung des physischen Zugriffs auf das Gerät
Leistung & Ressourcenzuweisung
Nicht zutreffend
Sicherstellen ausreichender CPU-, RAM- und Speicherressourcen
Betriebssystem
OS-Patches & Updates
Nicht zutreffend
Das Betriebssystem mit Sicherheits-Patches auf dem neuesten Stand halten
OS-Härtung
Nicht zutreffend
Anwenden von Sicherheits-Baselines und CIS-Benchmarks
Benutzerzugriffsverwaltung
Nicht zutreffend
Verwaltung von Administrator-/Benutzerkonten und Zugriffsrichtlinien des Betriebssystems
Netzwerk
Firewalls
Nicht zutreffend
Verwaltung von Netzwerk-Firewalls, VLANs und Routing
Betriebszeit & Verfügbarkeit
Nicht zutreffend
Aufrechterhaltung von Internetverbindung und Zuverlässigkeit
Überwachung & Protokollierung
Erzeugt Netzwerkaktivitätsprotokolle
Überwachung und Reaktion auf Ereignisse und Vorfälle
Tunnel-Sicherheit
Verschlüsselung
Cipher-Implementierung
Nicht zutreffend
Routing & SD-WAN
Bereitstellung und Konnektivität
Nicht zutreffend
Softwaresicherheit
Sicherheit auf Anwendungsebene
Sichere Programmierung, Sicherheitstests und Überprüfungen
Nicht zutreffend
Software-Updates & Schwachstellenbehebungen
Bereitstellung von Wicket-ESI-Patches und -Updates
Nicht zutreffend
Software-Patching
Mit Support verfügbar
Anwenden von Wicket-ESI-Patches und -Updates
Sicherheitsleitlinien für die Konfiguration
Bereitstellung bewährter Sicherheitspraktiken für die Einrichtung
Anwenden empfohlener Sicherheitskonfigurationen
Backup & Disaster Recovery
Datenschutz & Wiederherstellung
Nicht zutreffend
Implementierung von Backup- und Wiederherstellungsverfahren für Wicket ESI
Definiert durch Branche und regulatorischen Rahmen
Verschiedene Branchen haben regulatorische Rahmenwerke, die die Sicherheitskontrollen definieren, die für Betriebstechnologie (OT) und industrielle Steuerungssysteme (ICS) vorhanden sein müssen. Bei der Bereitstellung Ihres sicheren Remote-Zugriffs und Datenstreamings innerhalb der Zero Trust Engine von Dispel ist es wichtig zu verstehen:
Welche Sicherheitskontrollen in Ihrer Verantwortung liegen
Welche Sicherheitskontrollen als Teil der Dispel-Plattform bereitgestellt werden
Welche Sicherheitskontrollen von der Infrastruktur von Dispel geerbt werden
Geerbte Sicherheitskontrollen – wie beispielsweise die standardmäßige Verschlüsselung, der sichere Entwicklungslebenszyklus sowie Disaster Recovery/Business Continuity von Dispel – können als Nachweis der Compliance im Austausch mit Prüfern und Aufsichtsbehörden dienen.
Bei Bereitstellungen innerhalb von Dispel werden die Compliance-Verantwortlichkeiten zwischen Ihrer Organisation und Dispel geteilt. Weitere Informationen finden Sie unter Ergänzende Benutzer-Entity-Kontrollen für weitere Details.
Andere Branchen – wie Versorgungsunternehmen, die maritime Wirtschaft und das Gesundheitswesen – haben Vorschriften, die festlegen, wie Daten gesichert, verarbeitet und gespeichert werden müssen. Weitere Informationen dazu, wie Dispel die Compliance in diesen Bereichen unterstützt, finden Sie in unserem Compliance-Ressourcenzentrum.
Definiert durch den Standort
Je nach Branche und betrieblichen Anforderungen müssen Sie möglicherweise Ihre Sicherheitsverantwortlichkeiten anhand des Standorts Ihres Unternehmens, Ihrer Kunden und Ihrer Daten bewerten. Verschiedene Länder und Regionen setzen regulatorische Anforderungen durch, die festlegen, wie Daten verarbeitet, gespeichert und abgerufen werden müssen.
Wenn Ihre Organisation beispielsweise Kunden in der Europäischen Union (EU) bedient, müssen Sie möglicherweise die Datenschutz-Grundverordnung (DSGVO) einhalten und sicherstellen, dass Kundendaten innerhalb der EU-basierten Infrastruktur verbleiben. In diesem Fall sind Sie dafür verantwortlich, Richtlinien zur Datenresidenz durchzusetzen und sicherzustellen, dass die erfassten Daten in den EU-Cloud-Regionen von Dispel oder in Ihrer eigenen EU-basierten Infrastruktur verbleiben, wenn sie in einer privaten Cloud oder On-Premises-Umgebung bereitgestellt werden.
Um regionale Compliance-Anforderungen besser zu verstehen, lesen Sie bitte die Compliance-Angebote von Dispel. Wenn Ihre Compliance-Anforderungen komplex sind – etwa grenzüberschreitende Beschränkungen für Datenübertragungen, branchenspezifische Vorgaben oder hybride Bereitstellungen – empfehlen wir Ihnen, mit dem Sicherheits- und Compliance-Team oder einem unserer Partner zu sprechen, um Sie bei der Bewertung Ihrer Verantwortlichkeiten zu unterstützen.
Zuletzt aktualisiert

