Compliance-Lexikon · Praxis

Defense in Depth – Praxis

Defense in Depth ist in Audits haeufig gut dokumentiert auf dem Papier – aber in der Praxis zeigen sich Schichten, die dieselbe Technologie nutzen, oder innere Kontrollen, die nie getestet wurden. Was Auditoren wirklich pruefen, zeigt dieser Abschnitt.

Was Auditoren konkret pruefen

Bei einer Pruefung von Defense in Depth prueft der Auditor das Architektur-Dokument, die Unabhaengigkeit der Schichten und den Nachweis, dass jede Schicht fuer sich wirksam ist. Das BAM-Objekt CROSS-DD-01 definiert, was konkret vorgelegt werden muss.

BAM-Objekt · Praxis CROSS-DD-01
Gap-CheckSind mehrere unabhaengige Sicherheitsschichten implementiert, sodass kein einzelnes Versagen zum Totalausfall fuehrt?
RemediationSicherheitsarchitektur-Dokumentation mit explizitem Defense-in-Depth-Mapping
EvidenceDatiertes Architektur-Diagramm mit Schichtenmodell und Nachweis unabhaengiger Kontrollen pro Schicht.

Haeufige Fehler

  • Alle Endpoint-Sicherheitsloesungen vom gleichen Anbieter – gemeinsame Schwachstelle
  • Keine innere Segmentierung – Perimeter-Schutz als einzige Schicht
  • Dokumentiertes Schichtenmodell stimmt nicht mit der tatsaechlichen Architektur ueberein
  • Penetrationstests testen nur den Perimeter, nicht innere Schichten

Praxis-Tipp

Fuer Defense in Depth gilt: Die Frage „Was passiert, wenn unsere Firewall kompromittiert wird?“ sollte eine klare Antwort haben. Wenn die Antwort „dann haben Angreifer Zugriff auf alles“ lautet, fehlt die innere Verteidigung.

Umsetzung Schritt fuer Schritt

Erster Schritt: Sicherheitsarchitektur mit allen Schichten dokumentieren. Zweiter Schritt: Abhaengigkeiten zwischen Schichten analysieren – sind sie wirklich unabhaengig? Dritter Schritt: Gaps identifizieren – wo gibt es keine redundante Kontrolle? Vierter Schritt: Penetrationstests fuer innere Schichten durchfuehren. Fuenfter Schritt: Architektur-Dokument jaehrlich aktualisieren.

Evidence-Anforderungen im Audit

Der Auditor erwartet: datiertes Architektur-Dokument mit explizitem Schichtenmodell, Nachweis der Unabhaengigkeit der Schichten (verschiedene Hersteller), Penetrationstest-Berichte die innere Schichten testen und Massnahmenplaene fuer gefundene Luecken.

Naechster Schritt

Stresstest starten

Kostenloser Compliance-Stresstest – NIS-2 und ISO 27001 in 20 Minuten.

Die strategische Einordnung – warum Defense in Depth langfristig mehr als ein Architekturprinzip ist – findet sich auf Ebene 3.

Compliance läuft. Oder sie läuft nicht.

Testen Sie kostenlos, wo Ihre Compliance heute steht.