01Bedrohungsmodell
Berechtigungen und Rollen entwickelten sich ohne ein gemeinsames Modell. Vermögenswerte, Akteure, Inputs, Grenzen und Missbrauchsszenarien. Die Entscheidung wird mit Verantwortlichen, Grenzen und einer konkreten Überprüfungsmethode dokumentiert.
02Kontrollprüfung
Sitzungen oder Geheimnisse hängen von der bisherigen Konfiguration ab. Authentifizierung, Autorisierung, Sitzungsverwaltung, CSRF-, XSS- und SQL-Schutz sowie Dateizugriffe. Die Entscheidung wird mit Verantwortlichen, Zuständigkeiten und einer konkreten Überprüfungsmethode dokumentiert.
03Abhängigkeiten und Geheimnisse
Für Uploads, Importe oder benutzerdefiniertes HTML gibt es keine einheitliche Vorgehensweise. Inventarisierung, Belichtung, Rotation und Umgebungskonfiguration. Die Entscheidung wird mit Verantwortlichen, Grenzen und einer konkreten Überprüfungsmethode dokumentiert.
04Register finden
Abhängigkeiten werden weder erfasst noch nach Exposition priorisiert. Nachweise, Kontext, Schweregrad, Auswirkungen und Empfehlung. Die Entscheidung wird dokumentiert, einschließlich Verantwortlicher, Zuständigkeiten und einer konkreten Überprüfungsmöglichkeit.
05Sanierung
Für sensible Änderungen fehlt eine ausreichende Prüfhistorie. Änderungen sind überprüfbar und werden getestet und kontrolliert ausgeliefert. Die Entscheidung wird dokumentiert, einschließlich Verantwortlicher, Zuständigkeiten und einer konkreten Verifizierungsmethode.