-
Notifications
You must be signed in to change notification settings - Fork 1
Security DSGVO SOC2 Checklist
github-actions[bot] edited this page Sep 1, 2026
·
3 revisions
Version: 1.1
Status: Production-Ready (Security Module v2)
Regulierungsrahmen: DSGVO (GDPR) β’ SOC 2 Type II
Letzte Aktualisierung: 2026-02
- DSGVO-Compliance (Art. 5 / 25 / 32 / 33 / 35)
- SOC 2 Trust Services Criteria
- Security Module Feature Mapping
- Technische KontrollmaΓnahmen β Checkliste
- Offene Punkte & Verbesserungspotenzial
| Grundsatz | Anforderung | Implementierung | Status |
|---|---|---|---|
| RechtmΓ€Γigkeit | Verarbeitung auf rechtlicher Grundlage | RBAC-gesteuerte Zugriffsrechte; Audit Log | β |
| Zweckbindung | Daten nur fΓΌr festgelegte Zwecke | PolicyEngine: Ressource-/Aktions-GranularitΓ€t | β |
| Datenminimierung | Nur notwendige Daten verarbeiten | InputValidator: keine unnΓΆtigen Felder; PII-Pseudonymisierung | β |
| Richtigkeit | Daten aktuell halten | Audit-Trail mit Zeitstempel & Hash-Kette | β |
| Speicherbegrenzung | LΓΆschfristen einhalten |
purgeOldEntries() in AuditLogger; Retention-API |
β |
| IntegritΓ€t & Vertraulichkeit | Angemessene Sicherheit | AES-256-GCM, Argon2id/PBKDF2-SHA256, TLS, mTLS | β |
| Rechenschaftspflicht | Nachweis der KonformitΓ€t | Dieses Dokument + Compliance Mapping | β |
| Anforderung | Implementierung | Status |
|---|---|---|
| Privacy by Default: restriktivster Zugang als Standard | PolicyEngine: effect_allow=false als Default bei fehlenden Regeln |
β |
| Privacy by Design: Schutz schon in der Architektur | FieldEncryption auf Datenbankebene; kein Klartext in Logs | β |
| Datenminimierung in APIs | InputValidator filtert ΓΌberflΓΌssige Felder; Response-Masking fΓΌr PII | β |
| MaΓnahme | Implementierung | Status |
|---|---|---|
| Pseudonymisierung & VerschlΓΌsselung | AES-256-GCM (FieldEncryption), Argon2id (OpenSSL β₯ 3.2) / PBKDF2-SHA256 Fallback (PasswΓΆrter), TLS 1.3 | β |
| Vertraulichkeit | RBAC + ABAC (PolicyEngine), JWT-Authentifizierung (RS256, ES256, EdDSA) | β |
| IntegritΓ€t | AuditLogger: append-only Hash-Kette (SHA-256), PKI-Signatur je Eintrag | β |
| VerfΓΌgbarkeit | Raft-Konsensus, Hot-Spare-Replikation, RAID-Backup | β |
| RegelmΓ€Γige PrΓΌfung |
penetration_tests.py, fuzz_tests_security.cpp, CI-Sicherheits-Scan |
β |
| Zugriffskontrolle | RateLimiter (per-IP, per-User, adaptives Throttling, IP-Blacklisting) | β |
| Revozierung von Zugangsdaten | TokenBlacklist (JTI-basiert), JWTKeyRotationManager (ACTIVE/PASSIVE/REVOKED) | β |
| Geheimnis-Versioning | SecretManager (versionierte Secrets mit Rotation und RETIRING-Γbergangsphase) | β |
| Anforderung | Implementierung | Status |
|---|---|---|
| Erkennung von SicherheitsvorfΓ€llen | AuditLogger: BRUTE_FORCE_DETECTED, SUSPICIOUS_ACTIVITY, INTEGRITY_VIOLATION | β |
| SIEM-Forwarding fΓΌr 72-Stunden-Meldepflicht | Splunk HEC / Elasticsearch SIEM-Integration in AuditLogger | β |
| LΓΌckenloser Forensik-Trail | Hash-Kette + PKI-Signatur je Log-Eintrag; verifyChainIntegrity()
|
β |
| Risikokategorie | MaΓnahme | Status |
|---|---|---|
| Hochrisiko-Verarbeitung | STRIDE-Bedrohungsmodell (docs/de/security/security_threat_model.md) |
β |
| Systemische Profilerstellung | PolicyEngine ABAC-Conditions; Query-Injection-Schutz | β |
| Automatisierte Entscheidungsfindung | Audit-Trail fΓΌr alle KI-/LLM-gesteuerten Entscheidungen | β |
| Kriterium | Anforderung | Implementierung | Status |
|---|---|---|---|
| CC1.1 | Governance-Strukturen | RBAC (4-tier: guest/readonly/readwrite/admin) | β |
| CC1.2 | Richtlinien & Verfahren |
SECURITY.md, CONTRIBUTING.md, Policy-Engine |
β |
| CC1.3 | Verantwortung & Rechenschaft | AuditLogger: alle Admin-Aktionen werden protokolliert | β |
| Kriterium | Anforderung | Implementierung | Status |
|---|---|---|---|
| CC2.1 | Interne Kommunikation | Strukturierte JSON-Logs mit User/IP/req_id/Action | β |
| CC2.2 | Externe Kommunikation | TLS 1.3, mTLS fΓΌr Shard-Kommunikation | β |
| CC2.3 | Berichterstattung | Compliance-Reports API, SIEM-Integration | β |
| Kriterium | Anforderung | Implementierung | Status |
|---|---|---|---|
| CC3.1 | Risikoidentifikation | STRIDE-Modell + ANGRIFFSVEKTOREN_ANALYSE.md | β |
| CC3.2 | Risikobewertung | Penetration Tests (penetration_tests.py), Fuzz-Tests |
β |
| CC3.3 | Risikobehandlung | Kompensatorische Kontrollen fΓΌr alle STRIDE-Kategorien | β |
| Kriterium | Anforderung | Implementierung | Status |
|---|---|---|---|
| CC6.1 | Registrierung & De-Registrierung | EmbeddedUserRegistrationPlugin mit Argon2id / PBKDF2-SHA256 Fallback | β |
| CC6.2 | Benutzerauthentifizierung | JWT (RS256, ES256, EdDSA), MFA (TOTP), API-Keys | β |
| CC6.3 | Rollenbasierte Autorisierung | RBAC + ABAC PolicyEngine (IP-Conditions, Zeitfenster) | β |
| CC6.4 | Physischer Zugang | Konfigurierbar (out-of-scope fΓΌr Software-Komponente) | βͺ N/A |
| CC6.6 | Logische Zugangskontrollen | RateLimiter (per-IP/User), TokenBlacklist, IP-Blacklisting | β |
| CC6.7 | ΓbertragungsverschlΓΌsselung | TLS 1.3, AES-256-GCM at-rest, mTLS inter-shard | β |
| CC6.8 | Malware-Schutz | Eingabe-Validierung (InputValidator), AQL-Injection-Erkennung | β |
| Kriterium | Anforderung | Implementierung | Status |
|---|---|---|---|
| CC7.1 | Sicherheitsscan-Prozesse | CodeQL (CI), Gitleaks (Secret-Scanning), Dependabot | β |
| CC7.2 | Sicherheits-Events ΓΌberwachen | AuditLogger + SIEM (Splunk/Elastic), Anomalie-Erkennung | β |
| CC7.3 | Incident-Response | Hash-Ketten-Verifikation, Forensik-Trail, SIEM-Alarme | β |
| CC7.4 | Incident-Meldung |
logSecurityEvent(SUSPICIOUS_ACTIVITY), SIEM-Forwarding |
β |
| CC7.5 | Wiederherstellung | WAL-basiertes Recovery, PITR, RAID-5-Backup | β |
| Kriterium | Anforderung | Implementierung | Status |
|---|---|---|---|
| CC8.1 | Γnderungsprotokoll | PolicyEngine: POLICY_UPDATED-Audit-Event bei add/remove/reload |
β |
| CC8.1 | SchlΓΌsselrotations-Protokoll | JWTKeyRotationManager: KEY_ROTATED/KEY_DELETED-Events |
β |
| CC8.1 | Config-Γnderungen |
CONFIG_CHANGED/ENCRYPTION_SCHEMA_CHANGED in AuditLogger |
β |
| Kriterium | Anforderung | Implementierung | Status |
|---|---|---|---|
| CC9.1 | Risikominderung mit Lieferanten | AbhΓ€ngigkeits-Scan (Dependabot, Gitleaks, vcpkg) | β |
| CC9.2 | Monitoring | Prometheus-Metriken, Grafana-Dashboards, Health-Checks | β |
| Feature | DSGVO Art. | SOC 2 Kriterium | Datei / Klasse |
|---|---|---|---|
| PolicyEngine (ABAC/RBAC) | 5(f), 25, 32 | CC6.3 | src/server/policy_engine.cpp |
| PolicyEngine Hot-Reload | 32 | CC8.1 | PolicyEngine::reloadIfChanged() |
| JWTValidator (RS256, ES256, EdDSA) | 32 | CC6.2 | src/auth/jwt_validator.cpp |
| JWTKeyRotationManager | 32 | CC6.7, CC8.1 | src/auth/jwt_key_rotation_manager.cpp |
| TokenBlacklist (JTI-basiert) | 32 | CC6.6 | src/auth/token_blacklist.cpp |
| AuditLogger + Hash-Kette | 5(f), 33 | CC7.2, CC7.3 | src/utils/audit_logger.cpp |
| AuditLogger SIEM (Splunk/Elastic) | 33 | CC7.2, CC7.4 | AuditLogger::forwardToSiem() |
| InputValidator + AQL-Injection | 32 | CC6.8 | src/security/access_control.cpp |
| RateLimiter (adaptiv, IP-Blacklist) | 32 | CC6.6, CC7.2 | src/server/rate_limiter.cpp |
| Argon2id / PBKDF2-SHA256 Passwort-Hashing | 32 | CC6.1 | src/security/embedded_user_registration_plugin.cpp |
| SecretManager (Versionierung) | 32 | CC6.6, CC8.1 | src/security/secret_manager.cpp |
| Security-Headers (CSP, CORS, HSTS) | 32 | CC6.8 | src/server/http_server.cpp |
| MFA (TOTP RFC 6238) | 32 | CC6.2 | src/auth/mfa_authenticator.cpp |
| HSM-Integration (PKCS#11) | 32 | CC6.7 | src/security/hsm_provider_pkcs11.cpp |
| Penetration Tests | 32, 35 | CC3.2 | tests/penetration_tests.py |
| Fuzz-Tests | 32, 35 | CC3.2 | tests/test_fuzz_security.cpp |
- JWT-Validierung (RS256, ES256, EdDSA) mit Kid-Revocation
- Argon2id (OpenSSL β₯ 3.2) / PBKDF2-SHA256 Fallback fΓΌr Passwort-Hashing (zufΓ€lliges Salt, PHC-Format)
- RBAC mit 4-tier-Rollenhierarchie (guest / readonly / readwrite / admin)
- ABAC-Erweiterung (IP-Prefixes, UTC-Zeitfenster, User-Agent-Patterns in PolicyEngine)
- Multi-Faktor-Authentifizierung (TOTP RFC 6238)
- Session-Timeout & Concurrent-Session-Limit
- API-Key-Authentifizierung mit Revocation-Support
- AES-256-GCM fΓΌr Daten-VerschlΓΌsselung at-rest
- TLS 1.3 fΓΌr Daten in transit
- mTLS fΓΌr Shard-zu-Shard-Kommunikation
- JWT Key Rotation (ACTIVE β PASSIVE β REVOKED-Lebenszyklus)
- SecretManager: versionierte Secrets mit RETIRING-Γbergangsphase
- HSM-Integration (PKCS#11) fΓΌr SchlΓΌsselmaterial in Hardware
- TOTP-Secret-VerschlΓΌsselung mit eigenem SchlΓΌsselkontext
- Append-only Audit-Log als JSONL-Datei
- Hash-Kette (SHA-256) fΓΌr Manipulations-Nachweis
- PKI-Signatur je Audit-Log-Eintrag
- Strukturierte Log-EintrΓ€ge (User, IP, req_id, Aktion, Ressource)
- Policy-Change-Auditing (
POLICY_UPDATEDbei add/remove/reload) - Key-Rotation-Auditing (
KEY_ROTATED,KEY_DELETED) - SIEM-Forwarding: Splunk HEC (HTTPS) & Elasticsearch
- CA-Bundle-Pinning fΓΌr Splunk-TLS (
siem_ca_bundle_path) - Anomalie-Erkennung fΓΌr Task-Scheduler-Events (Z-Score-basiert)
- AQL-Injection-Erkennung (AST-basiert + Pattern-Matching)
- Path-Traversal-Verhinderung
- Log-Injection-Sanitierung (Newline-Stripping)
- JSON-Schema-Validierung fΓΌr API-Eingaben
- Security-Headers: CSP, X-Frame-Options, X-Content-Type-Options, HSTS
- CORS-Policy-Enforcement (konfigurierbar per Umgebungsvariable)
- Token-Bucket-Algorithmus (per-IP, per-User)
- Adaptives Throttling (erhΓΆhter Token-Verbrauch bei zu vielen Ablehnungen)
- IP-Blacklisting mit sofortiger Sperrung
- IP-Whitelisting fΓΌr vertrauenswΓΌrdige Systeme
- Konfigurierbare Limits per IP/User (custom_limits-Map)
- JTI-basierte Token-Blacklist mit TTL und automatischem Pruning
- Kid-Revocation in JWTValidator (Runtime-Denylist)
- JWTKeyRotationManager: REVOKED-Status propagiert zu JWTValidator
- Comprehensive-Tests: Policy Engine, JWT, AuditLogger, InputValidator, RateLimiter
- Fuzz-Tests fΓΌr kritische Security-Entry-Points (50+ FΓ€lle)
- Penetration-Test-Skript Python (
penetration_tests.py, 25+ PrΓΌfungen) - RBAC-Tests (30+ FΓ€lle)
- Passwort-Hashing-Tests: PBKDF2-SHA256 + Argon2id (34+ FΓ€lle)
- SIEM-Integration-Tests (22+ FΓ€lle)
- ES256 und EdDSA JWT-Tests
- Resource-Limits-Tests (PolicyEngine, SecretManager, JWTKeyRotationManager)
- ABAC-Bedingungen-Tests (IP, UTC-Zeitfenster, User-Agent)
| Punkt | PrioritΓ€t | Beschreibung |
|---|---|---|
| SecretManager-Persistenz | Low | SecretManager ist aktuell in-memory only. FΓΌr Produktion: Integration mit VaultKeyProvider oder verschlΓΌsselter Datei-Persistenz empfohlen. |
| HSM-Stub in Produktion | Medium | HSM-Stub ist durch THEMIS_ALLOW_HSM_STUB-Guard geschΓΌtzt; in Produktion ist ein echter HSM (PKCS#11) erforderlich. |
| EdDSA/Ed448 | Low | Nur Ed25519 wird unterstΓΌtzt. Ed448 ist nicht implementiert (anderes SchlΓΌsselformat). |
| Symbol | Bedeutung |
|---|---|
| β | VollstΓ€ndig implementiert |
| π‘ | Teilweise implementiert |
| π΄ | Nicht implementiert |
| βͺ | Nicht anwendbar (N/A) |
Dieses Dokument ist Bestandteil des Security-Moduls und wird mit jeder sicherheitsrelevanten Γnderung aktualisiert.
ThemisDB 1.9.0-beta Β· Home Β· Module-Index Β· GitHub Β· Issues
ThemisDB 1.9.0-beta Β· Home Β· Wiki-Index Β· Module-Index Β· FAQ Β· Quick-Reference Β· GitHub Β· Issues Β· Discussions Β· License
- Batch Operations
- Best Practices
- CRUD Tutorial
- Custom Document Ingestion
- Getting Started Tutorial
- Interactive Examples
- Schema Design
- Video Tutorials
- AQL Reference
- AQL Examples
- AQL Overview
- AQL Feature Roadmap
- AQL Geospatial Guide
- AQL LLM Migration Guide
- AQL API
- AQL Grammar (EBNF)
- AQL Root Overview
- AQL Examples (root)
- API Reference
- API Module README
- OpenAPI Overview
- Client SDK Overview
- SDK Overview
- Operations
- Operations Overview
- Operations Runbook
- Operations Handbook
- ThemisCtl Admin Guide
- Pipeline E2E SOPs
- Deploy Overview
- Docker Overview
- Docker Hub README
- Helm Overview
- Packaging Overview
- Operator Overview
- Security Policy
- Production Hardening Checklist
- Security Hardening Guide
- Encryption Key Management
- Access Control Framework
- Zero Trust Policy
- API Authentication & Authorization
- HSM Production Setup
- PKCS11 Integration
- DSGVO / SOC2 Checklist
- Access Model Runbooks
- Access Model Dashboard
- Maturity Automation Runbook
- Access Review Automation
- Access Model Dashboard
- Access Model Runbooks
- Rights Revocation
- Dr Checklists
- Dr Testing
- Incident Response Playbook
- Incident Response Testing
- GPU Oom Recovery
- Grammar Debugging
- Metrics Scrape Troubleshooting
- Model Swap Procedure
- Quota Tuning
- Subagent Deployment
- Logging Configuration
- Content Model
- Crypto & Keys
- Feature Flags Reference
- Modular Architecture Roadmap
- Modularization Guide
- Module Architecture Index
- PostgreSQL Wire Protocol
- Query Scheduling
- Raft Consensus Design
- Resource Pooling
- Source Directory Guide
- Unified Access Model
- E1 001 Layered Retrieval Design
- E1 002 Ann Abstraction Strategy
- E1 003 Tensor Summary Types
- E1 004 Lora Package Distinction
- E1 005 Model Switch Compatibility
- E1 006 Federated Tensor Summaries
- E2 001 Evaluation Framework Design
- E2 002 Hardware Profile Strategy
- E2 003 Query Planner Routing Model
- E2 004 Approximation Governance Rules
- E2 005 Cross Layer Fallback Confidence Policy
- E3 001 Distributed Tensor Design
- E3 002 Manifest Coordination Strategy
- E3 003 Recovery And Erasure Choice
- E3 004 Tensor Fabric Infrastructure
- Contributing
- Contributing (root)
- Code of Conduct
- Support
- Maintainers
- CTest Guide
- Build Quick Reference
- Developer Wiki Index
- Build / Test / CI
- Module Index
- Branching Strategy
- Disabled Stub Policy
- Docs PR Policy
- GA Promotion Sign Off
- Github Milestones Setup
- Maturity Claim Verification Checklist
- Maturity Evidence Registry
- Merge Gate Bot Config
- Merge Gate Status Live
- Phase 1 Closure Report
- Phase Closure Policy
- Phase Dependency Graph
- Phase3 Enforcement Runbook
- Plugin Submodule Rollback
- PR Version Targeting
- PR Version Targeting Backfill
- Production Ready 2026 Delivery Plan
- Query Module Status
- Readme
- Release Promotion Gate Policy
- Release Validation Checklist
- Security Module 5671 Evidence Summary
- Sharding P6 Residual Risk Acceptance
- Sourcecode Compliance Governance
- Updates Development Status Sign Off
- Wave C Implementation Complete
- Blob Storage
- Cuda
- Ethics Ai
- Exporters
- Huggingface
- Image Analysis
- Importers
- RPC
- Scraper
- Themisdb Ai Watermark Detector
- User Storage Encrypted
- Chimera Architecture
- Chimera Future
- Chimera Readme
- Chimera Roadmap
- Covina Fastapi Ingestion Architecture
- Covina Fastapi Ingestion Future
- Covina Fastapi Ingestion Roadmap
- Vcc Base Architecture
- Vcc Base Future
- Vcc Base Roadmap
- Vcc Clara Ingestion Architecture
- Vcc Clara Ingestion Future
- Vcc Clara Ingestion Roadmap
- Vcc Veritas Architecture
- Vcc Veritas Future
- Vcc Veritas Roadmap
- 01 Hello World
- 02 Todo App
- 03 Contact Manager
- 04 Inventory System
- 05 Time Series Monitor
- 06 Graph Social Network
- 07 Vector Search Documents
- 08 Dms Erp System
- 09 Iot Sensor Network
- 10 Drone Image Analysis
- 11 Blog Wiki
- 12 Expense Tracker
- 13 Recipe Manager
- 14 Ecommerce Catalog
- 15 Event Management
- 16 Kanban Board
- 17 Crm
- 18 Realtime Chat
- 19 Recommendation Engine
- 20 Smart Home
- 21 Coding Platform
- 22 AQL Diagram Tool
- 23 Traveling Salesman
- 24 Moral Philosophy Debates
- API Versioning
- Distributed Sharding
- Feedback Plugins
- Geo
- Gnn
- Image Analysis
- Legal Lora Training
- LLM
- Lora Sync
- Migration
- Nlp
- Performance
- Railway
- Replication
- Rope Visualization
- Sample Product Config
- Security
- Client SDK Overview
- Quickstart
- Sdk Enhancements
- Sdk Implementation Summary
- Test Suite Readme
- Go
- Java
- Javascript
- Php
- Python
- Ruby
- Rust
- Typescript
- 01 Grundlegende Operationen
- 02 AQL Queries
- 03 Graph Daten
- 04 Multimodell Anwendung
- 01 Quickstart Guide
- 02 AQL Referenz Kurzuebersicht
- 03 Datenmodellierung Guide
- 04 Uebungsaufgaben
- 05 Best Practices Guide
- Training Documents
- Training Overview
- 01 Einfuehrung Und Uebersicht
- 02 Datenmodelle Und Architektur
- 03 AQL Abfragesprache
- 04 Installation Und Setup
- 05 Anwendungsbeispiele
- Training Presentations
- Dependencies Readme
- Processmonitor Readme
- Themis.admintools.shared Readme
- Themis.aqlquerybuilder Readme
- Themis.aqlquerybuilder Roadmap
- Themis.auditlogviewer Readme
- Themis.auditlogviewer Roadmap
- Themis.classificationdashboard Readme
- Themis.classificationdashboard Roadmap
- Themis.compliancereports Readme
- Themis.compliancereports Roadmap
- Themis.gisviewer.controlpanel Readme
- Themis.gisviewer.controlpanel Roadmap
- Themis.impactanalysisviewer Readme
- Themis.impactanalysisviewer Roadmap
- Themis.ingestiontool Readme
- Themis.ingestiontool Roadmap
- Themis.keyrotationdashboard Readme
- Themis.keyrotationdashboard Roadmap
- Themis.piimanager Readme
- Themis.piimanager Roadmap
- Themis.retentionmanager Readme
- Themis.retentionmanager Roadmap
- Themis.sagaverifier Readme
- Themis.sagaverifier Roadmap
- Themis.usbadmintool Readme
- Themis.usbadmintool Roadmap
- CI Readme
- CI Roadmap
- Compiler Diagnostics Readme
- Compiler Diagnostics Roadmap
- Completion Readme
- Copilot Ollama Router Readme
- Copilot Ollama Router Roadmap
- Gnn Readme
- Gnn Roadmap
- Rope Visualizer Readme
- Rope Visualizer Roadmap
- Tco Calculator Readme
- Tco Calculator Roadmap
- Tests Readme
- Tests Roadmap
- Themis Config Wx Readme
- Themis Docs Builder Readme
- Wikipedia Ingestion Readme