Keine Codesignatur. Kein SBOM. Die CI/CD-Pipeline eines Gesundheitsunternehmens wurde vom Aufbau bis zur Bereitstellung gesichert.
Kundenprofil
Ein führendes US-amerikanisches Gesundheitsunternehmen, das ein umfassendes Netzwerk aus Krankenhäusern, Kliniken und Forschungseinrichtungen betreibt. Es verarbeitet täglich sensible Patientendaten und führt kritische Verfahren durch und legt dabei großen Wert auf patientenfreundliche Technologien und die Einhaltung gesetzlicher Bestimmungen.
Branche
Gesundheitswesen – Krankenhäuser, Kliniken & Forschung
Verlobungsart
Sichere CodeSign-Bereitstellung – CI/CD-Codesignaturintegration
Ergebnis auf einen Blick
10%
Sicherheitsschwelle wird durchgesetzt – Code, der diese Schwelle überschreitet, wird von der Bereitstellung ausgeschlossen.3-Standards
HIPAA-, DSGVO- und CA/Browser-Forum-Anforderungen wurden durch automatisierte Signatur und Schlüsselschutz erfüllt.FIPS Level 3
FIPS 140-2 Level 3 HSM-Standard für die Speicherung kryptografischer SchlüsselJenkins
Bestehende CI/CD-Pipeline gesichert, keine Nachschulung erforderlichDas Unternehmen
Challenges
Die Organisation im Gesundheitswesen verfügte weder über ein Verfahren zur Codesignierung noch über Schwachstellenscans oder einen Mechanismus zur Gewährleistung der Build-Integrität. Dadurch war ihre Software-Lieferkette in einer stark regulierten Branche Manipulationen, nicht authentifizierten Bereitstellungen und Compliance-Verstößen ausgesetzt. Drei Lücken traten besonders deutlich hervor.
Keine Codesignierung in der CI/CD-Pipeline
Keine reproduzierbaren Builds
Kein SBOM oder Schwachstellenscan
Die Organisation verfügte über keine Codesignatur, keine Build-Verifizierung und keine Schwachstellenscans – jedes Softwareprodukt, das den Produktionsprozess verließ, basierte auf einer ungeprüften Vertrauensannahme in einer Branche, in der Patientendaten auf dem Spiel stehen.
Verschlüsselungsberatung
Projektzusammenfassung · Verschlüsselungsberatung · CodeSign Secure
Unser Angebot
Lösungen
CodeSign Secure wurde implementiert, um die Sicherheitslücken der CI/CD-Pipeline des Unternehmens umfassend zu schließen – automatisierte Codesignierung, reproduzierbare Builds, Hash-Validierung vor der Signatur, SBOM-Schwachstellenscans und HSM-basierter Schlüsselschutz – direkt in die bestehende Jenkins-Pipeline integriert. Jeder Schritt wird vom Commit bis zum Deployment ausgeführt.
Fähigkeit 01
Jenkins-Integration, reproduzierbare Builds und Vorab-Signaturvalidierung
Fähigkeit 02
SBOM-Scanning & automatisierte Schwachstellenerkennung
Fähigkeit 03
HSM-gestützter Schlüsselschutz
Fähigkeit 04
Compliance, Audit-Trails & Zeitstempelsicherheit
Das Ergebnis ist eine CI/CD-Pipeline, bei der jeder Build verifiziert, jede Signatur auditierbar, jede Schwachstelle vor der Bereitstellung erkannt und jeder Schlüssel in Hardware geschützt wird – aufgebaut auf der bestehenden Jenkins-Infrastruktur der Organisation.
Verschlüsselungsberatung
Projektzusammenfassung · Verschlüsselungsberatung · CodeSign Secure
Das Gesamte
Geschäftsergebnis
CodeSign Secure hat den Softwareentwicklungszyklus des Unternehmens grundlegend verändert – von einer ungeprüften, manuell verwalteten Pipeline hin zu einem sicheren, konformen und vollständig auditierbaren CI/CD-Prozess – und damit die Cybersicherheitslage des Unternehmens deutlich gestärkt.
Die Software-Lieferkette wurde durchgängig gesichert.
Schwachstellen vor der Veröffentlichung entdeckt
Konformität erreicht und zukunftssicher gemacht
Entdecken Sie unsere
Neueste Infos
- Blogs
- Whitepapers
- Videos
Education Center
Welche Funktionen bieten kommerzielle Schlüsselverwaltungslösungen?
Vergleichen Sie die Funktionen der Schlüsselverwaltungslösungen AWS KMS, Azure Key Vault und Google Cloud KMS: FIPS 140-3-Validierung, HMAC, Post-Quantum-Unterstützung und Compliance.
Weiterlesen
White Paper (ENG)
Der Zertifizierungskrieg: Das Rennen gegen das Ablaufdatum
Ein abgelaufenes Zertifikat kann den Betrieb lahmlegen. Erfahren Sie, wie Sie Ausfälle vermeiden und den Ablauf von Zertifikaten verwalten, bevor er Ihr Unternehmen beeinträchtigt.
Weiterlesen
Video
Die Konvergenz 2029: Warum Microsoft, Google und Cloudflare alle die gleiche PQC-Frist gewählt haben
Entdecken Sie Experteneinblicke in Cybersicherheit, PKI und Post-Quanten-Bereitschaft sowie praktische Anleitungen zur Stärkung der Sicherheit und Zukunftsfähigkeit der Kryptographie.
Jetzt ansehen
