Skip to main content
VaultPAM
00 Sicherheit

sicher durch design. jede sitzung, jede anmeldeinformation, jedes byte.

Zero-Trust-Zugriff, TLS 1.3 für nutzerseitige Sitzungen, AES-256-GCM-Umschlagverschlüsselung für Aufzeichnungen und vollständige Audit-Trails waren nicht verhandelbare Anforderungen — keine nachträglichen Ergänzungen.

01 Sicherheitsprinzipien

Sieben Prinzipien, die jede Entscheidung leiten.

01

Zero-Trust-Zugriff

Jede Sitzung wird pro Anfrage authentifiziert und autorisiert. Kein implizites Vertrauen aus Netzwerkstandort, Rolle oder vorheriger Sitzung.

02

Verschlüsselung bei Übertragung und Speicherung

Nutzerseitige Sitzungen werden bei der Übertragung mit TLS 1.3 verschlüsselt. Aufzeichnungen werden bei der Speicherung mit AES-256-GCM-Umschlagverschlüsselung verschlüsselt.

03

Standardmäßig geringste Rechte

Minimal erforderlicher Zugriff, zur Laufzeit durchgesetzt: zeitlich begrenzte Sitzungen, Just-in-Time-Einspeisung von Anmeldeinformationen, automatischer Ablauf.

04

Aufzeichnungsintegrität und Zugriffsaudit

Der Inhalt von Aufzeichnungen wird durch eine SHA-256-Hashkette, dauerhafte Integritätsmanifeste und ein Offline-Prüfwerkzeug geschützt. Jeder Zugriff auf Aufzeichnungen — erfolgreich oder abgewiesen — wird im Prüfprotokoll erfasst.

05

EU-Datenspeicherort

Alle Daten, Aufzeichnungen und Vaults befinden sich in GCP europe-central2 (Warschau). Keine Übertragung außerhalb der EU.

06

Keine Credential-Exposition

Anmeldeinformationen werden auf Protokollebene eingespeist und dem verbindenden Benutzer nie offengelegt. Passwörter bleiben innerhalb des Proxys.

07

Kontinuierliche Compliance-Haltung

NIS2-, DSGVO-, SOC 2- und ISO 27001-Kontrollen auf Funktionen abgebildet. Berichte werden bei Bedarf generiert, nicht von Hand zusammengestellt.

02 Authentifizierung & Autorisierung

MFA, SSO und rollenbasierter Zugriff — ohne Konfigurationssteuer.

FunktionalitätMechanismusStandard
Multi-Faktor-AuthentifizierungTOTP, FIDO2/WebAuthn, SMS OTPRFC 6238 / FIDO2
Single Sign-On (SSO)SAML 2.0, OIDC / OAuth 2.0SAML 2.0 / OIDC
Rollenbasierte ZugriffskontrolleTenant-Rollen, Sitzungsrichtlinien, Ziel-ACLsNIST RBAC
Just-in-Time-AnmeldeinformationenZeitlich begrenzter Vault-Checkout, automatische RotationNIS2 Art. 21
Sitzungs-TimeoutKonfigurierbare Leerlaufzeit pro Rolle + maximale DauerSOC 2 CC6.1
03 Datenschutz

Verschlüsselung und Speicherung, die Ihre Rechtsabteilung freigeben kann.

3.1

Credential-Vault

Im Ruhezustand mit AES-256-GCM verschlüsselt. Vault-Schlüssel getrennt gespeichert und automatisch rotiert. Schlüssel werden nie protokolliert.

3.2

Verschlüsselung im Transit

Nutzerseitige Sitzungen und der Browser-Zugriffspfad sind mit TLS 1.3 verschlüsselt. Interne Serviceaufrufe, die Metadaten zu Aufzeichnungen und Nachweise übertragen, sind gegenseitig authentifiziert (mTLS).

3.3

Session-Aufzeichnung

In GCS (europe-central2) gespeichert, Verschlüsselung auf Objektebene. Audit-Zugriff getrennt von der Wiedergabe kontrolliert.

3.4

EU-Datenspeicherort

Alle Daten, Sicherungen und Logs befinden sich in GCP europe-central2 (Warschau). Keine regionsübergreifende Replikation außerhalb der EU.

3.5

Aufbewahrungskontrollen

Sitzungsaufzeichnungen unterliegen einer konfigurierbaren Aufbewahrung (30–365 Tage) mit Schutzvorkehrungen für rechtliche Aufbewahrungssperren. Löschungen werden im Prüfprotokoll erfasst.

3.6

Sicherung und Wiederherstellung

Täglich automatisierte Sicherungen, Point-in-Time-Recovery. Im Ruhezustand verschlüsselt und quartalsweise getestet.

04 Bedrohungsmodell

STRIDE — bei jedem Release verifiziert.

BedrohungKontrolleStatus
SpoofingMFA + Session-Token-BindungABGESCHWÄCHT
Manipulation von AufzeichnungsinhaltenSHA-256-Hashkette für Aufzeichnungen + dauerhafte Integritätsmanifeste + Offline-PrüfwerkzeugABGESCHWÄCHT
Manipulation von Audit-EreignissenZugriffskontrolliert und auditiertZUGRIFFSKONTROLLIERT UND AUDITIERT
NichtanerkennungJeder Zugriff auf Aufzeichnungen — erfolgreich oder abgewiesen — wird im Prüfprotokoll erfasstABGESCHWÄCHT
InformationsoffenlegungAES-256-GCM in Ruhe; nutzerseitige Sitzungen und der Browser-Zugriffspfad sind mit TLS 1.3 verschlüsselt; interne Serviceaufrufe, die Metadaten zu Aufzeichnungen und Nachweise übertragen, sind gegenseitig authentifiziert (mTLS); keine Credential-ExpositionABGESCHWÄCHT
Denial of ServiceRate-Limiting, Verbindungsgrenzen, WAF (ModSecurity)ABGESCHWÄCHT
Erhöhung der BerechtigungenRBAC, Least-Privilege JIT-Anmeldeinformationen, Tenant-IsolierungABGESCHWÄCHT
05 EU-Datenspeicherort

Ihre Daten bleiben in der EU. Immer.

VaultPAM läuft ausschließlich auf GCP europe-central2 (Warschau). Keine Daten werden außerhalb der EU übertragen oder repliziert — eine harte architektonische Beschränkung, keine Einstellung.

  • GCP europe-central2 (Warschau) — primäre und einzige Region
  • Keine regionsübergreifende Replikation außerhalb der EU
  • DSGVO Artikel 44 — keine Drittlandübermittlungen
  • NIS2 Artikel 21 Aufenthaltskontrollen erfüllt
  • SOC-2-Type-II-Audit läuft; Bericht für 2026 ausstehend