Compliance / ISO/IEC 27001:2022
ISO 27001 Kryptografie-Audit-Tool
Geschrieben und gepflegt von Hendrik Schneider · Zuletzt geprüft · Wie wir das prüfen
ISO/IEC 27001:2022 Annex-A-Control 8.24 verlangt Regeln für den wirksamen Einsatz von Kryptografie, einschließlich Schlüsselverwaltung. Korthex liefert die Nachweisseite: ein vollständiges kryptografisches Inventar (CBOM) der tatsächlich eingesetzten Algorithmen, Schlüssellängen, Zertifikate und Protokolle, mit markierten und zugeordneten Schwachstellen, exportiert als PDF oder CycloneDX für die Auditakte. 100 % On-Premise.
Was Auditoren unter A.8.24 verlangen
Die Revision 2022 hat die Kryptografie-Controls A.10 aus 2013 in Control 8.24 (Use of Cryptography) zusammengeführt. Auditoren wollen zwei Dinge sehen: eine dokumentierte Policy zu kryptografischen Kontrollen und den Nachweis, dass die Realität dieser Policy entspricht – welche Algorithmen wo laufen, wie Schlüssel gehandhabt werden und welche Ausnahmen bestehen.
Die Lücke liegt fast immer auf der Realitätsseite. Die Policy schreibt AES-256 und SHA-256 vor; die Codebasis enthält MD5 in einem Passwort-Pfad, einen 1024-Bit-RSA-Schlüssel in einem vergessenen Service und ein fest codiertes API-Token aus dem Jahr 2023. Genau diese Lücke schließt Korthex.
Policy versus Realität: Was Korthex findet
- Primitiven, die eine typische Krypto-Policy verletzen: MD5, SHA-1, DES, 3DES, RC4, Blowfish sowie fehlerhafte Nutzung von AES-ECB und CBC ohne Integritätsschutz
- Zertifikate und TLS-Konfigurationen, die nicht der Policy entsprechen: schwache Signaturen, kurze Schlüssel, abgelaufene oder bald ablaufende Zertifikate
- Fest codierte Schlüssel und Secrets in Quellcode, Konfiguration und Git-Historie: per Definition ein Verstoß gegen die Schlüsselverwaltung
- Quantenverwundbare Kryptografie dort, wo langfristige Vertraulichkeit klassifiziert ist: RSA, ECC, Diffie-Hellman mit ihren PQC-Nachfolgern
- Ein Compliance-Status pro Fund, zugeordnet zu ISO 27001 sowie zu NIST FIPS, BSI und PCI-DSS
Nachweiserstellung
Die CBOM lässt sich als PDF für die Auditakte sowie als CycloneDX oder JSON für GRC-Tooling exportieren. Da ein Scan schnell genug für jeden Commit ist, lässt sich die Nachweiserstellung beliebig wiederholen: pro Commit in der CI ausgeführt, hört das Jahresaudit auf, ein Ausgrabungsprojekt zu sein. Jeder Eintrag trägt File, Line, Schweregrad und ein Taint-Urteil, sodass stichprobenartig geprüfte Funde einer genauen Auditor-Prüfung standhalten.
Ehrlicher Umfang
Korthex deckt die kryptografischen Controls eines ISMS ab, nicht das gesamte ISO-27001-Managementsystem. Risikobehandlung, Scope-Statements und organisatorische Controls bleiben Ihre Aufgabe; Korthex liefert das technische Inventar und den wiederkehrenden Nachweis für den Kryptografie-Ausschnitt.
Häufig gestellte Fragen
Verlangt ISO 27001 ein kryptografisches Inventar?
Nicht wörtlich. Control 8.24 verlangt Regeln für den wirksamen Einsatz von Kryptografie und deren Umsetzung. In der Praxis akzeptieren Auditoren ein aktuelles Inventar kryptografischer Assets als zentralen Nachweis, dass die Regeln umgesetzt sind, und eine CBOM ist die maschinenlesbare Standardform dieses Inventars.
Was hat sich zwischen ISO 27001:2013 und 2022 bei Kryptografie geändert?
Die Controls A.10.1.1 (Policy zum Einsatz kryptografischer Kontrollen) und A.10.1.2 (Schlüsselverwaltung) aus 2013 wurden in der Version 2022 zu Control 8.24 (Use of Cryptography) zusammengeführt. Die Erwartungen sind unverändert: dokumentierte Regeln plus Nachweis der Umsetzung.
Kann ich Korthex während der Zertifizierungsvorbereitung einsetzen?
Ja. Ein erster Scan zeigt die Lücke zwischen Ihrer Krypto-Policy und Ihrer Codebasis; der Migrationsplan priorisiert die Fixes; erneute Scans dokumentieren den Fortschritt. Dieselbe CBOM dient anschließend als Nachweis bei Zertifizierungs- und Überwachungsaudits.
Läuft das Tool On-Premise?
Ja. 100 % On-Premise oder Air-Gapped, als CLI oder in CI/CD. Der Quellcode verlässt Ihre Infrastruktur nie.
Welche Exportformate unterstützt der Audit-Nachweis?
PDF für die Auditakte, CycloneDX, SARIF und JSON für Tooling, plus das native .kxr-Format. Alle Exporte enthalten File:Line-Nachweis und einen Compliance-Status pro Fund.