Zum Inhalt

47-Tage-Zertifikate sind in Planung. Bist du bereit?

Jetzt handeln →
Fallstudie

Keine Codesignatur. Kein SBOM. Die CI/CD-Pipeline eines Gesundheitsunternehmens wurde vom Aufbau bis zur Bereitstellung gesichert.

Wie CodeSign Secure automatisierte Codesignierung, reproduzierbare Builds, SBOM-Schwachstellenscans und HSM-gestützten Schlüsselschutz in die Jenkins-Pipeline einer US-amerikanischen Gesundheitsorganisation integrierte – und damit die Einhaltung von HIPAA, DSGVO und CA/Browser Forum erreichte.
Keine Codesignierung. Kein SBOM. Die CI/CD-Pipeline eines Gesundheitsunternehmens ist vom Build bis zum Deployment gesichert.  

Kundenprofil

Ein führendes US-amerikanisches Gesundheitsunternehmen, das ein umfassendes Netzwerk aus Krankenhäusern, Kliniken und Forschungseinrichtungen betreibt. Es verarbeitet täglich sensible Patientendaten und führt kritische Verfahren durch und legt dabei großen Wert auf patientenfreundliche Technologien und die Einhaltung gesetzlicher Bestimmungen.

Branche

Gesundheitswesen – Krankenhäuser, Kliniken & Forschung

Verlobungsart

Sichere CodeSign-Bereitstellung – CI/CD-Codesignaturintegration

Ergebnis auf einen Blick

10%

Sicherheitsschwelle wird durchgesetzt – Code, der diese Schwelle überschreitet, wird von der Bereitstellung ausgeschlossen.

3-Standards

HIPAA-, DSGVO- und CA/Browser-Forum-Anforderungen wurden durch automatisierte Signatur und Schlüsselschutz erfüllt.

FIPS Level 3

FIPS 140-2 Level 3 HSM-Standard für die Speicherung kryptografischer Schlüssel

Jenkins

Bestehende CI/CD-Pipeline gesichert, keine Nachschulung erforderlich

Das Unternehmen

Challenges

Die Organisation im Gesundheitswesen verfügte weder über ein Verfahren zur Codesignierung noch über Schwachstellenscans oder einen Mechanismus zur Gewährleistung der Build-Integrität. Dadurch war ihre Software-Lieferkette in einer stark regulierten Branche Manipulationen, nicht authentifizierten Bereitstellungen und Compliance-Verstößen ausgesetzt. Drei Lücken traten besonders deutlich hervor.

Keine Codesignierung in der CI/CD-Pipeline

Da Jenkins keine Codesignatur unterstützte, war das Team auf manuelle Überprüfung angewiesen. Es gab keine Möglichkeit, die Integrität oder Authentizität des bereitgestellten Codes zu bestätigen oder sicherzustellen, dass Updates nicht manipuliert worden waren.
01 CODESIGNING

Keine reproduzierbaren Builds

Die Pipeline konnte nicht gewährleisten, dass dieselbe Quelle in verschiedenen Umgebungen identische Artefakte erzeugte. Inkonsistenzen führten zu Debugging-Problemen, Manipulationsrisiken und Lücken in der Einhaltung der Integritätsstandards für Patientendaten.
02 Integrität aufbauen

Kein SBOM oder Schwachstellenscan

Externe und interne Abhängigkeiten führten zu Sicherheitslücken. Ohne SBOM gab es keine Transparenz hinsichtlich der Komponentenzusammensetzung und keine Möglichkeit, Probleme zu erkennen, bevor der Code in die Produktion gelangte.
03 Verwundbarkeit
Die Organisation verfügte über keine Codesignatur, keine Build-Verifizierung und keine Schwachstellenscans – jedes Softwareprodukt, das den Produktionsprozess verließ, basierte auf einer ungeprüften Vertrauensannahme in einer Branche, in der Patientendaten auf dem Spiel stehen.

Verschlüsselungsberatung

Projektzusammenfassung · Verschlüsselungsberatung · CodeSign Secure

Unser Angebot

Lösungen

CodeSign Secure wurde implementiert, um die Sicherheitslücken der CI/CD-Pipeline des Unternehmens umfassend zu schließen – automatisierte Codesignierung, reproduzierbare Builds, Hash-Validierung vor der Signatur, SBOM-Schwachstellenscans und HSM-basierter Schlüsselschutz – direkt in die bestehende Jenkins-Pipeline integriert. Jeder Schritt wird vom Commit bis zum Deployment ausgeführt.

Fähigkeit 01

Jenkins-Integration, reproduzierbare Builds und Vorab-Signaturvalidierung

Die Integration in die bestehende Jenkins-Pipeline erfordert kein erneutes Training. Reproduzierbare Builds garantieren identische Artefakte in verschiedenen Umgebungen, und die Hash-Validierung vor der Signierung stellt die Integrität sicher.

Fähigkeit 02

SBOM-Scanning & automatisierte Schwachstellenerkennung

SBOM scannt den Code vor dem Upload auf GitHub und erkennt Schwachstellen frühzeitig. Ein automatischer Schwellenwert verhindert, dass Code mit einer Sicherheitslücke von über 10 % hochgeladen wird.

Fähigkeit 03

HSM-gestützter Schlüsselschutz

Integriert mit Utimaco, nCipher und Thales HSMs, wobei alle Schlüssel in manipulationssicherer Hardware gemäß FIPS 140-2 Level 3 gespeichert werden – geschützt vor Beschädigung, Diebstahl und Missbrauch.

Fähigkeit 04

Compliance, Audit-Trails & Zeitstempelsicherheit

Automatisierte Signierung, Hash-Validierung und SBOM-Scanning erfüllen die Anforderungen von HIPAA, DSGVO und CA/Browser Forum. Signierte Audit-Trails und RFC 3161-/Authenticode-Zeitstempel gewährleisten Nachvollziehbarkeit und langfristige Gültigkeit.
Das Ergebnis ist eine CI/CD-Pipeline, bei der jeder Build verifiziert, jede Signatur auditierbar, jede Schwachstelle vor der Bereitstellung erkannt und jeder Schlüssel in Hardware geschützt wird – aufgebaut auf der bestehenden Jenkins-Infrastruktur der Organisation.

Verschlüsselungsberatung

Projektzusammenfassung · Verschlüsselungsberatung · CodeSign Secure

Das Gesamte

Geschäftsergebnis

CodeSign Secure hat den Softwareentwicklungszyklus des Unternehmens grundlegend verändert – von einer ungeprüften, manuell verwalteten Pipeline hin zu einem sicheren, konformen und vollständig auditierbaren CI/CD-Prozess – und damit die Cybersicherheitslage des Unternehmens deutlich gestärkt.

01

Die Software-Lieferkette wurde durchgängig gesichert.

Automatisierte Codesignierung, reproduzierbare Builds und die Validierung von Hashwerten vor der Signierung liefern Endnutzern ausschließlich verifizierte, unveränderte Software und verhindern so Manipulationen. HSM-gestützter Speicher schützt alle kryptografischen Assets vor Diebstahl, Beschädigung und Missbrauch.
02

Schwachstellen vor der Veröffentlichung entdeckt

SBOM-Scanning und eine Schwachstellenschwelle von 10 % verhindern die Produktion unsicheren Codes und reduzieren so das Risiko von Cyberangriffen, den Arbeitsaufwand und menschliche Fehler bei gleichzeitig sauberem Lebenszyklus. Zugriffskontrollen schützen Patientendaten und die Softwarequalität.
03

Konformität erreicht und zukunftssicher gemacht

Automatisierte Signatur, Prüfprotokolle und der Schutz von HSM-Schlüsseln gewährleisten die Einhaltung von HIPAA, DSGVO und CA/Browser Forum – einschließlich der Verpflichtung vom 1. Juni 2023 – und stehen im Einklang mit der langfristigen Sicherheitsstrategie der Organisation für eine patientenfreundliche Gesundheitsversorgung.

Entdecken Sie unsere

Neueste Infos

Education Center

Welche Funktionen bieten kommerzielle Schlüsselverwaltungslösungen?

Vergleichen Sie die Funktionen der Schlüsselverwaltungslösungen AWS KMS, Azure Key Vault und Google Cloud KMS: FIPS 140-3-Validierung, HMAC, Post-Quantum-Unterstützung und Compliance.

Weiterlesen
Fallstudien

White Paper (ENG)

Der Zertifizierungskrieg: Das Rennen gegen das Ablaufdatum

Ein abgelaufenes Zertifikat kann den Betrieb lahmlegen. Erfahren Sie, wie Sie Ausfälle vermeiden und den Ablauf von Zertifikaten verwalten, bevor er Ihr Unternehmen beeinträchtigt.

Weiterlesen
Fallstudien

Video

Die Konvergenz 2029: Warum Microsoft, Google und Cloudflare alle die gleiche PQC-Frist gewählt haben

Entdecken Sie Experteneinblicke in Cybersicherheit, PKI und Post-Quanten-Bereitschaft sowie praktische Anleitungen zur Stärkung der Sicherheit und Zukunftsfähigkeit der Kryptographie.

Jetzt ansehen
Fallstudien