Identität
Nur eingeladene, namentliche Nutzer; bevorzugt Passkeys oder Hardware-Schlüssel; Wiederherstellung und privilegierte Aktionen erfordern eine erneute phishing-resistente Prüfung.
SCF schützt Identität, Konditionen und Transaktionsnachweise durch getrennte Sicherheitsgrenzen. Zugriff wird standardmäßig verweigert, sensible Aktionen erfordern zusätzliche Autorisierung und jede Produktionsfreigabe beruht auf Test- und Wiederherstellungsnachweisen.
Ein Mitglieder-Marktplatz verarbeitet Identitätsnachweise, Konditionen und Lieferakten. Jede Schicht begrenzt, was ein kompromittierter Nutzer, Dienst oder Administrator erreichen kann.
Nur eingeladene, namentliche Nutzer; bevorzugt Passkeys oder Hardware-Schlüssel; Wiederherstellung und privilegierte Aktionen erfordern eine erneute phishing-resistente Prüfung.
Jede Anfrage wird anhand von Unternehmen, Rolle, Produkt, Region und Aktion geprüft. Zeilenbezogene Datenbankrichtlinien bilden eine zweite Mandantengrenze.
TLS schützt die Übertragung. Sensible Felder werden kontextbezogen verschlüsselt; Dokumente nutzen getrennte Objektschlüssel und kurzlebigen Zugriff.
Änderungen von Lieferantenbankdaten, Mitgliedsfreigabe, Limits und Auftragsfreigabe verlangen Funktionstrennung und eine zweite Freigabe.
Erfolgreiche und fehlgeschlagene Anmeldungen, Berechtigungsfehler, Exporte, Änderungen und Admin-Aktionen gelangen in ein geschütztes, nachträglich nicht unbemerkt veränderbares Ereignisprotokoll.
Unveränderliche verschlüsselte Backups helfen erst, wenn Wiederherstellung unter Zeitvorgabe, Schlüsselwiederherstellung und Entscheidungen im Sicherheitsvorfall geübt wurden.
Nachricht oder Datenraumpaket können für benannte Empfänger verschlüsselt werden, wenn die Plattform den Inhalt nicht suchen, zuordnen oder berechnen muss.
Anfragen, Angebote, Freigaben und Aufträge müssen von berechtigten Diensten verarbeitet werden. Jeder sensible Kontext erhält einen Datenschlüssel hinter einer getrennten Schlüsselgrenze.
TLS ist auf jedem Netzwerkpfad Pflicht. Datenbanken, Warteschlangen, Objektspeicher und Backups verwenden getrennte Identitäten, Schlüssel und Zugriffsrichtlinien.
SCF verwendet OWASP ASVS 5.0 Level 2 als Anwendungsbasis, ergänzt um ausgewählte Level-3-Anforderungen für Administration und risikoreiche Geschäftsvorgänge sowie anwendbare BSI-Empfehlungen.
Ein gepflegter OpenID-Connect-Anbieter wie Keycloak; Passkeys aktiviert; keine lokale Passworttabelle; getestete Einladung, Wiederherstellung und Sperrung.
Nicht auslesbare, zufällig erzeugte Sitzungstoken werden nur als Hash gespeichert; Secure-, HttpOnly- und SameSite-Cookies; Rotation, Inaktivitätslimit, absolute Laufzeitbegrenzung und serverseitiger Widerruf.
Standardmäßige Verweigerung in der Anwendung plus erzwungene PostgreSQL Row-Level Security unter einer Laufzeitrolle ohne Umgehungs- oder Eigentumsrecht.
OpenBao oder gleichwertiger verwalteter Schlüsseldienst; getrennte Daten-, Dokument-, Backup- und Audit-Schlüssel; Rotation und Notzugriff unter Vier-Augen-Kontrolle.
Zuerst Quarantäne; echter Dateityp und Schadsoftware geprüft; aktive Inhalte abgelehnt oder bereinigt; verschlüsselter Speicher und ablaufende, protokollierte Downloads.
Fixierte Abhängigkeiten, prüfbarer Infrastrukturcode, Secret-Scanning, SBOM, signierte Build-Herkunft und Release-Sperre bei ausnutzbaren Funden.
Bedrohungsmodell, Code-Review, SAST/DAST, unabhängiger Penetrationstest, Mandantenausbruchstest, Wiederherstellungsübung und nachverfolgte Behebung sind Voraussetzung für die Produktionsfreigabe.
Benannter Sicherheitsverantwortlicher, Patch- und Incident-Fristen, Auftragsverarbeiterliste, Zugriffsprüfungen, Datenschutzvorfallbewertung und freigegebener Meldekanal.
SCF erfasst erfolgreiche, fehlgeschlagene, zusätzlich geprüfte, wiederhergestellte und beendete Sitzungen mit Zeit, Ergebnis, Konto- oder Identitätshinweis, Gerätesignal und Quell-IP-Nachweis. Original-IP-Werte werden verschlüsselt, aus der normalen Administration ausgeschlossen, nur für genehmigte Untersuchungen offengelegt und nach dem Sicherheits-Löschplan entfernt.
Keine Zugangsdaten, personenbezogenen Daten oder Exploit-Daten über das normale Formular senden. Fordern Sie den geschützten Meldekanal an und warten Sie vor Tests auf schriftlich bestätigte Testgrenzen.
SCF prüft die Identität des Melders, stellt einen verschlüsselten Kanal bereit, vereinbart Testgrenzen, bewahrt Nachweise und verfolgt die Behebung bis zum Abschluss.
Geschützten Kanal anfordernUnternehmen brauchen namentliche Nutzer, aktuelle Rollen, sofortige Entfernung ausgeschiedener Personen und einen geschützten Weg für verdächtige Aktivitäten, verlorene Authentikatoren und Zahlungsdatenänderungen.
Mitgliedschaft beantragen