1 18.09.2016 CAcert und das Audit. 2 18.09.2016 Was ist das Audit?

Slides:



Advertisements
Ähnliche Präsentationen
Software Assurance Services – Angebote für klein- und mittelständische Unternehmen, Verfügbar ab März 06.
Advertisements

Bernd Oberknapp, UB Freiburg
On a Buzzword: Hierachical Structure David Parnas.
Universität Stuttgart Institut für Kernenergetik und Energiesysteme ACM/IEEE Code der Ethik – Die ACM/ IEEE haben gemeinsam einen Code of Ethics erstellt.
Nestor Workshop im Rahmen der GES 2007 Digitale Langzeitarchivierung und Grid: Gemeinsam sind wir stärker? Anforderungen von eScience und Grid-Technologie.
Don`t make me think! A Common Sense Approach to Web Usability
Wissen By Gannon Blain Home What is Wissen What is Wissen How to use Wissen How to use Wissen Irregular Form Irregular Form Quiz.
1 von 7 ViS:AT BMUKK, IT – Systeme für Unterrichtszwecke 05/11 EZ, CR Social Networks – Soziale Netzwerke Virtuelle Science Cafes & Diskussionsforen für.
xRM1 Pilot Implementierung
Gregor Graf Oracle Portal (Part of the Oracle Application Server 9i) Gregor Graf (2001,2002)
Berliner Elektronenspeicherring-Gesellschaft für Synchrotronstrahlung m.b.H., Albert-Einstein-Straße 15, Berlin frontend control at BESSY R. Fleischhauer.
Cubido business solutions gmbh Haidfeldstrasse 33 A-4060 Leonding di(fh) Wolfgang Straßer ° Rundumblick.
Vorbereitung einer Anforderungsanalyse für ein GUI im Kreditkarten- Processing-Umfeld Yanik Dreiling MatrNr
Assurance Praxis Assurance Praxis 2.1 Assurer Challenge 2.2 Namen a. Strict Rules b. Relaxed Rules Fach Prüfung 2.4.
© CAcert, 2010 Autor: Bernhard Fröhlich 1 Die CAcert Community - Wer? - Was? - Wo?
© CAcert, 2010 Ulrich Schroeter, Assurer Training Events, Sept 2010 CAcert und das Audit.
Willkommen zur Schulung
Hero Quest Verwaltungstool -Projektmanagement Projektplanung für Softwareprojekte: KLips 2.0 Dozent: Prof. Dr. phil. Manfred Thaller Referent: Alexander.
Unterschriften und Dokumente Unterschriften.
Sichere mit OpenPGP und S/MIME Eine Kurzeinführung von Django
Practice On Names Practice On Names Anleitung und viele Beispiele.
Arbitration und Organisation Assurance.
1 / Evidence Gathering. 2 / Evidence Gathering 3.1 Was bedeutet Evidence Gathering? 3.2 CARS 3.3 Assurer Prozeduren 3.4 Support.
CAcert und das Audit II Audit Prolog - Ausblick ● Abgebrochen Mitte 2009 ● Fehlende Ressourcen ● Abwälzung der Arbeit auf.
© CAcert, 2009 Ulrich Schroeter, Assurer Training Events, April 2009 Was ist die CCA?
Assessment Technisch-Organisatorische Überprüfung von Infrastrukturen und Services (Vorgehens.
Assurance von Organisationen. Organisationen Müssen in der Lage sein, der CCA zuzustimmen Müssen identifizierbar sein Werden CAcert-Mitglieder Werden.
Assurer - Was Ihr wissen sollt
Namen und Unterschriften
“Nobody knows …” On the internet, nobody knows you're a dog.
© Goethe-Institut London 2017
Stärkung der Interkommunalen Zusammenarbeit im Bundesland Vorarlberg
CAcert und das Audit.
Thesenpapier der IALB zu Wissenstransfer und Beratung im Agrarbereich
Herzlich willkommen 4. Regio Treffen 2012, Hamburg
Assurance.
für einen flüssigen Haushalt gegen trockene Diskussionen!
Buy Lamisil Tablets Online Canada
2. Assurance Praxis.
Who we are – What we do – Where we act
Investitionen sichern - wachse mit Forms in die neue Welt
Wie handhabt man Namens-Umschreibungen
Prinzipien von KEDOQ – Schmerz
Einführung des Forschungsinformationssystems Pure an der CAU Kiel
CAP-Formulare.
HR Mitarbeiter Self-Service Zeit- wirtschaft Personal-beschaffung
Unterschriften und Dokumente
CAcert Schiedsgerichtsbarkeit (Arbitration)
7. Vorstandssitzung 25. August 2009.
Assurer Training Events
Arbitration.
Arbitration.
PoJAM.
Rechnungslegung und Prüfung nach Workshop
Planung und Umsetzung von QM im Rahmen des Projektmanagements
HP Education Services Das Angebot für HP OpenVMS
Templates
Elektronische Zusammenarbeit in der Berliner Verwaltung
Gender in der EU-Akquise Erfahrungen und Ansätze der EUEI PDF
Kurzeinführung in die Vorgehensweise
eSciDoc als Plattform für die Wissenschaft Anwendungen und Szenarien
[Projektname] Soll-Ist-Vergleich nach Projektabschluss
Entwicklungsbericht Hilfe zur Erziehung
Herzlich Willkommen! DOAG Deutsche Oracle Anwendergruppe e.V.
[Projektname] Soll-Ist-Vergleich nach Projektabschluss
Manual Content-Update ratenkauf by easyCredit
Devops David Jaroš
Dokumentation Vanessa Henn.
Der IT-Verbund im Konzern Landeshauptstadt Schwerin IT-Strategie
1. Schritt Update einspielen
 Präsentation transkript:

CAcert und das Audit

Was ist das Audit?

CAcert und das Audit ● Unabhängige Prüfung der CA durch einen Auditor ● Systeme ● Verwaltung ● Dokumente – Policies ● Abläufe ● Audit ist unabdingbar ● Aufnahme der Root-Zertifikate in die Browser ● Qualitätssicherung innerhalb der CA

Bedeutung für CAcert

Aufgabenbereiche von CAcert ● Assurance(RA) ● Policies ● Arbitration ● Systeme(CA) ● Website-Dienste ● Zertifikatserstellung ● Community(HR)

Das Audit und Assurances ● Assurance-Policy hat POLICY-Status erreicht ● Dokument ist bindend für alle Assurer ● Das Assurance-Prinzip kann geprüft werden ● Wichtige Punkte für die Prüfung: ● CATS (Assurer-Challenge) ● ATE (Assurer Training Events) ● Co-Audit

Wichtige Punkte für die Prüfung

CATS ● CAcert Automated Testing System ● Bestehend aus 25 Fragen ● Multiple Choice ● 80% müssen richtig beantwortet werden ● Kann beliebig oft wiederholt werden ● Minimaler Standard zur Qualitätssicherung ● Aneignung des Wissens im Interesse der Community

Assurer Training Events ● Vortragsreihe für Assurer ● Idealerweise werden alle Assurer erreicht ● 2009: 20 ATEs in Europa ● 2010: Bisher ein Event in Sydney ● Information über alle aktuellen Themen ● Policies ● Abläufe ● Empfehlungen ● Empfehlung: Jährliche Teilnahme an einem ATE

Co-Audit ● Qualitätssicherung der Assurance ● Als definierter Prozess in der Community ● Essentiell für das Audit ● Statistische Erhebung ● Umsetzung der Policies in der Praxis ● Grundlegendes Wissen ● Inhalt nach Absprache im Co-Audit-Team ● Certificate Authority Review Checklist: ● „The CP details how the CA verifies that RAs operate in accord with the CA's policies.„

Einfluss auf den Bereich Assurance

Änderungen an der Assurance ● Bestätigung des Mitglieds (Assuree) ● Persönliche Daten sind korrekt ● Zustimmung zum CCA (CAcert Community Agreement) ● Bestätigung des Assurers ● Assurance wurde entsprechend der Assurance Policy durchgeführt ● CAcert Assurer Reliable Statement (CARS) ● Verpflichtung der Community gegenüber

Prüfung der Assurance ● 2009 ● Februar bis Juni: Erhebung der Assurance-Qualität ● Audit aus anderen Gründen ausgesetzt ● 2010 ● Assurance-Abläufe können nach Ende des Jahres geprüft werden ● Co-Audit ist im März (CeBIT) angelaufen

Prüfung der Systeme

Prüfung der Systeme ● Sicheres Hosting seit Oktober 2008 ● Teams ● Rechenzentrum ● Server ● Security Policy (seit März 2009) ● Bindende Policy für CAcert-Mitglieder in sicherheitskritischen Positionen ● Software ● CPS (Certification Practice Statement) ● Teams

Aktueller Stand der Systeme ● Teams ● Kritische Systemadministration (Critical Sysadmins) ● Physikalischer Zugang (Access Engineers) ● Security Policy im DRAFT-Status ● Bindend für kritische Rollen – Systemadministratoren, Zugangsingenieure, Support, Software ● Systeme in sicherem Rechenzentrum ● BIT, Ede, Niederlande

Aktuelle Vorhaben ● Unkritische Systeme ● Reorganisation wird durchgeführt ● Root-Zertifikate ● in Planung ● Notfallpläne / Disaster Recovery ● in Planung ● Aufbau und Erweiterung von Teams ● Software Assessment ●...

Software ● Erhebung des aktuellen Stands 2009 in Innsbruck ● Erhebliche Probleme mit Wartung, Weiterentwicklung und Absicherung ● Keine verlässlichen Aussagen möglich ● Ansatz 1 ● Neues Entwicklungsteam ● Neues Design: BirdShack ● Ansatz 2 ● Alte Software im Wartungsmodus – Keine aktive Weiterentwicklung

Die Community und das Audit

Audit und die Community ● Kriterien des Audits ● DRC (David Ross Criteria) ● David Ross hat das Audit 2005 begonnen ● Gegenstand der Kriterien ● Risiken ● Verantwortung ● Pflichten ● Transparente Darstellung der Außenwelt gegenüber ● Große Herausforderung für die CA

Herausforderungen ● Wie sind die Kriterien für CAcert definiert? ● Wer ist daran gebunden? ● Sind die Kriterien vernünftig? ● Wie können wir die Anforderungen umsetzen? ● Ergebnis: ● CAcert Community Agreement (CCA)

Anforderungen an das CCA ● Aufbau einer Gemeinschaft, deren Mitglieder sich gegenseitig verpflichtet sind ● Aufzeigen der Risiken, Verantwortungen und Pflichten ● Beschränkung der Haftung ● Aktuell 1000 € materielle Haftung ● Haftung der Mitglieder verdeutlichen

Verantwortungen im CCA ● Wie wird die Haftung umgesetzt? ● eigene Plattform zur Streitschlichtung – Arbitration ● Einverständniserklärung der Mitglieder – CAcert Community Agreement 3.2 – „You agree, with CAcert and all of the Community, that all disputes arising out of or in connection to our use of CAcert services shall be referred to and finally resolved by Arbitration [...]“ ● Regelung der Schlichtung durch Policy – Dispute Resolution Policy (DRP)

Arbitration

Gründe für die Arbitration ● Audit verlangt Offenlegung der Haftung ● Lösungsansätze: ● Limitierung ● Zuweisung ● Sicherer und effizienter Weg zur Umsetzung ● Delegation an eigene Arbitration

Entwicklung des Audit

Mehr zum Audit ● Audit nahm Anfang 2009 Formen an ● Probleme: ● Zu wenig Resourcen ● Zeitprobleme ● Finanzielle Probleme ● Audit im Juli 2009 ausgesetzt

Zukunft des Audits ● Software neu aufbauen ● Übertragung der Audit-Verwantwortung an die Community ● Bessere Nutzung der Resourcen ● Vorbereitung auf die Prüfung der Assurances ● ATE ● Finanzierung ermöglichen