For the complete documentation index, see llms.txt. This page is also available as Markdown.

Gemeinsame Verantwortlichkeiten

Die Unterschiede bei den gemeinsamen Verantwortlichkeiten im Dispel Zero Trust Engine

Diese Seite beschreibt das Standardmodell der gemeinsamen Verantwortung von Dispel und dem Kunden. Bitte beachten Sie die für Sie geltenden Bestellungen für etwaige Anpassungen.

Dieses Dokument beschreibt die Verpflichtungen und Unterschiede des Modells der gemeinsamen Verantwortung für die Bereitstellung und Wartung der Dispel Zero Trust Engine. Es behandelt die Herausforderungen und Nuancen des Modells der gemeinsamen Verantwortung. Dieses Dokument beschreibt außerdem, wie wir mit unseren Kunden zusammenarbeiten, um Sicherheitsherausforderungen zu bewältigen.

Das Verständnis des Modells der gemeinsamen Verantwortung ist wichtig, wenn es darum geht, zu bestimmen, wie Sie Ihre Daten und Umgebungen hinter Dispel am besten schützen. Das Modell der gemeinsamen Verantwortung beschreibt die Aufgaben, die Sie im Hinblick auf die Sicherheit beim Remote-Zugriff haben, und wie sich diese Aufgaben zwischen lokalen Bereitstellungen, Customer-Cloud- und SaaS-Bereitstellungen unterscheiden.

Gemeinsame Verantwortung

Sie sind der Experte, wenn es um die Sicherheits- und regulatorischen Anforderungen für Ihr Unternehmen und die Anforderungen zum Schutz Ihrer vertraulichen Daten und Ressourcen geht. Wenn Sie Dispel verwenden, müssen Sie die Sicherheitskontrollen identifizieren, die Sie rund um Dispel und während Sitzungen einsetzen müssen, um Ihre vertraulichen Daten und Umgebungen zu schützen. Um zu entscheiden, welche Sicherheitskontrollen implementiert werden sollen, müssen Sie die folgenden Faktoren berücksichtigen:

  • Ihre Verpflichtungen zur Einhaltung gesetzlicher und regulatorischer Vorgaben

  • Die Sicherheitsstandards und der Risikomanagementplan Ihrer Organisation

  • Sicherheitsanforderungen Ihrer Kunden und Lieferanten


Definiert durch die Bereitstellungsmethode

Traditionell werden die Verantwortlichkeiten durch die Art der Bereitstellungsmethode, die Sie verwenden möchten, und die von Ihnen benötigten Dispel-Dienste definiert.

Bereitstellungsmethode
Text

SaaS

Vollständig verwaltete, in der Cloud gehostete Bereitstellung, bei der Dispel Infrastruktur, Sicherheit und Wartung übernimmt.

Läuft in den sicheren Cloud-Umgebungen von Dispel.

Am besten für Organisationen, die eine unkomplizierte, skalierbare und schnell bereitzustellende Lösung suchen.

Customer Cloud

Bereitgestellt innerhalb der eigenen Cloud-Umgebung eines Kunden.

Kunden behalten die direkte Kontrolle über die Cloud-Sicherheitseinstellungen, während Dispel Plattform-Support bereitstellt.

Am besten für Organisationen mit strengen Anforderungen an Datensouveränität, Compliance oder Integration.

On-Premises

Vollständig abgeschlossene lokale Bereitstellung innerhalb des industriellen oder Unternehmensnetzwerks eines Kunden.

Läuft auf dedizierter Hardware oder in virtualisierten Umgebungen innerhalb der Einrichtung des Kunden.

Am besten für stark regulierte Branchen (z. B. Verteidigung, Versorgungsunternehmen, kritische Infrastruktur), die luftgetrennte oder Offline-Umgebungen benötigen.

Das folgende Diagramm zeigt die Cloud-Dienste und definiert, wie die Verantwortlichkeiten zwischen Dispel und dem Kunden aufgeteilt sind.


Definiert nach Komponenten

Zentrales Verwaltungsdashboard, Region und virtuelle Desktops

Dispel ist für die Sicherheit unserer Softwarekomponenten verantwortlich. Die Verantwortung für die zugrunde liegende Infrastruktur, auf der diese Komponenten bereitgestellt werden, variiert je nach Bereitstellungsmethode.

Wicket ESI

Dispel ist für die Sicherheit der Wicket-ESI-Software verantwortlich, einschließlich Entwicklung, Sicherheitsupdates und Anwendungssicherheit.

Der Kunde ist für die Wartung der Umgebung verantwortlich, in der Wicket ESI bereitgestellt wird, einschließlich Hardware, Betriebssystem-Updates, Netzwerksicherheit und Compliance.

Hardware

Bereitstellung & Wartung

Nicht zutreffend

Bereitstellung von Wicket ESI auf physischer/virtueller Hardware

Physische Sicherheit

Nicht zutreffend

Absicherung des physischen Zugriffs auf das Gerät

Leistung & Ressourcenzuweisung

Nicht zutreffend

Sicherstellen ausreichender CPU-, RAM- und Speicherressourcen

Betriebssystem

OS-Patches & Updates

Nicht zutreffend

Das Betriebssystem mit Sicherheits-Patches auf dem neuesten Stand halten

OS-Härtung

Nicht zutreffend

Anwenden von Sicherheits-Baselines und CIS-Benchmarks

Benutzerzugriffsverwaltung

Nicht zutreffend

Verwaltung von Administrator-/Benutzerkonten und Zugriffsrichtlinien des Betriebssystems

Netzwerk

Firewalls

Nicht zutreffend

Verwaltung von Netzwerk-Firewalls, VLANs und Routing

Betriebszeit & Verfügbarkeit

Nicht zutreffend

Aufrechterhaltung von Internetverbindung und Zuverlässigkeit

Überwachung & Protokollierung

Erzeugt Netzwerkaktivitätsprotokolle

Überwachung und Reaktion auf Ereignisse und Vorfälle

Tunnel-Sicherheit

Verschlüsselung

Cipher-Implementierung

Nicht zutreffend

Routing & SD-WAN

Bereitstellung und Konnektivität

Nicht zutreffend

Softwaresicherheit

Sicherheit auf Anwendungsebene

Sichere Programmierung, Sicherheitstests und Überprüfungen

Nicht zutreffend

Software-Updates & Schwachstellenbehebungen

Bereitstellung von Wicket-ESI-Patches und -Updates

Nicht zutreffend

Software-Patching

Mit Support verfügbar

Anwenden von Wicket-ESI-Patches und -Updates

Sicherheitsleitlinien für die Konfiguration

Bereitstellung bewährter Sicherheitspraktiken für die Einrichtung

Anwenden empfohlener Sicherheitskonfigurationen

Backup & Disaster Recovery

Datenschutz & Wiederherstellung

Nicht zutreffend

Implementierung von Backup- und Wiederherstellungsverfahren für Wicket ESI


Definiert durch Branche und regulatorischen Rahmen

Verschiedene Branchen haben regulatorische Rahmenwerke, die die Sicherheitskontrollen definieren, die für Betriebstechnologie (OT) und industrielle Steuerungssysteme (ICS) vorhanden sein müssen. Bei der Bereitstellung Ihres sicheren Remote-Zugriffs und Datenstreamings innerhalb der Zero Trust Engine von Dispel ist es wichtig zu verstehen:

  • Welche Sicherheitskontrollen in Ihrer Verantwortung liegen

  • Welche Sicherheitskontrollen als Teil der Dispel-Plattform bereitgestellt werden

  • Welche Sicherheitskontrollen von der Infrastruktur von Dispel geerbt werden

Geerbte Sicherheitskontrollen – wie beispielsweise die standardmäßige Verschlüsselung, der sichere Entwicklungslebenszyklus sowie Disaster Recovery/Business Continuity von Dispel – können als Nachweis der Compliance im Austausch mit Prüfern und Aufsichtsbehörden dienen.

Bei Bereitstellungen innerhalb von Dispel werden die Compliance-Verantwortlichkeiten zwischen Ihrer Organisation und Dispel geteilt. Weitere Informationen finden Sie unter Ergänzende Benutzer-Entity-Kontrollen für weitere Details.

Andere Branchen – wie Versorgungsunternehmen, die maritime Wirtschaft und das Gesundheitswesen – haben Vorschriften, die festlegen, wie Daten gesichert, verarbeitet und gespeichert werden müssen. Weitere Informationen dazu, wie Dispel die Compliance in diesen Bereichen unterstützt, finden Sie in unserem Compliance-Ressourcenzentrum.


Definiert durch den Standort

Je nach Branche und betrieblichen Anforderungen müssen Sie möglicherweise Ihre Sicherheitsverantwortlichkeiten anhand des Standorts Ihres Unternehmens, Ihrer Kunden und Ihrer Daten bewerten. Verschiedene Länder und Regionen setzen regulatorische Anforderungen durch, die festlegen, wie Daten verarbeitet, gespeichert und abgerufen werden müssen.

Wenn Ihre Organisation beispielsweise Kunden in der Europäischen Union (EU) bedient, müssen Sie möglicherweise die Datenschutz-Grundverordnung (DSGVO) einhalten und sicherstellen, dass Kundendaten innerhalb der EU-basierten Infrastruktur verbleiben. In diesem Fall sind Sie dafür verantwortlich, Richtlinien zur Datenresidenz durchzusetzen und sicherzustellen, dass die erfassten Daten in den EU-Cloud-Regionen von Dispel oder in Ihrer eigenen EU-basierten Infrastruktur verbleiben, wenn sie in einer privaten Cloud oder On-Premises-Umgebung bereitgestellt werden.

Um regionale Compliance-Anforderungen besser zu verstehen, lesen Sie bitte die Compliance-Angebote von Dispel. Wenn Ihre Compliance-Anforderungen komplex sind – etwa grenzüberschreitende Beschränkungen für Datenübertragungen, branchenspezifische Vorgaben oder hybride Bereitstellungen – empfehlen wir Ihnen, mit dem Sicherheits- und Compliance-Team oder einem unserer Partner zu sprechen, um Sie bei der Bewertung Ihrer Verantwortlichkeiten zu unterstützen.

Zuletzt aktualisiert