Sicherheit, Datenschutz und Zuverlässigkeit
Erfahren Sie, wie OTRS Ihre Kundendaten schützt, sichere Software entwickelt, Schwachstellen verwaltet und weltweit resiliente Services betreibt.
CVE-Nummerierungsstelle
Verantwortungsvolle Offenlegung
Sicherheitshinweise
security.txt veröffentlicht
MFA-Verpflichtung
Zentrales Identitätsmanagement
Zero-Trust-Architektur
Verwaltete Linux-Geräte
Verwaltete macOS-Geräte
Festplattenvollverschlüsselung
Mobile-Device-Management
Tägliche Backups
Wiederherstellungstests
Multi-Rechenzentrumsstrategie
Cyberversicherung
Sicherheit
Zu den Sicherheitskontrollen gehören:
- ein sicherer Entwicklungslebenszyklus
- automatisierte Sicherheitsscans
- Code Reviews
- die Überwachung von Abhängigkeiten
- Schwachstellenbewertung
- Sicherheitstests
Als akkreditierte CVE-Nummerierungsstelle (CNA) leistet OTRS einen aktiven Beitrag zum globalen Ökosystem für die Offenlegung von Schwachstellen.
Zu den Funktionen des Schwachstellenmanagements gehören die:
- Schwachstellenüberwachung
- CVE-Zuweisung
- Koordinierte Offenlegung
- Sicherheitshinweise
- Risikobasierte Behebung
Sicherheitsinformationen werden gegebenenfalls über die OTRS Sicherheitsmeldungen und CVE-Veröffentlichungen bereitgestellt.
- interne Sicherheitsprüfungen
- die koordinierte Offenlegung von Schwachstellen
- Sicherheitsbewertungen durch Kunden
- Sicherheitsprüfungen durch Organisationen des öffentlichen Sektors
- Penetrationstests
Zugriffsentscheidungen basieren auf:
- Identität
- Gerätekonformität
- Prinzip der geringsten Rechte
- kontinuierlicher Verifizierung
Zu den Sicherheitsmaßnahmen gehören:
- Verwaltete Linux- und macOS-Endgeräte
- Festplattenvollverschlüsselung
- Mobile Device Management
- Sichere Basiskonfigurationen
- Überwachung der Gerätekonformität
- MFA-Verpflichtung
Privatsphäre und Datenschutz
- Datenschutz durch Technikgestaltung
- Globale Datenschutzkonformität
- Rechte betroffener Personen
- Datenschutzbeauftragter
OTRS berücksichtigt Grundsätze der Privatsphäre und des Datenschutzes bei der Konzeption, Entwicklung und dem Betrieb seiner Produkte und Services.
Datenschutzaspekte werden in Geschäftsprozesse, Softwareentwicklungsaktivitäten und Betriebsabläufe integriert, um die Einhaltung geltender Datenschutzvorschriften und Kundenanforderungen sicherzustellen.
OTRS verpflichtet sich zur Einhaltung der geltenden Gesetze zum Schutz der Privatsphäre und personenbezogener Daten in den Regionen, in denen seine Kunden tätig sind.
Je nach Service- und Bereitstellungsmodell unterstützt OTRS seine Kunden bei der Erfüllung ihrer Compliance-Pflichten aus unter anderem folgenden Vorschriften:
Europäische Union
- Datenschutz-Grundverordnung (DSGVO/GDPR)
Kalifornien
- California Consumer Privacy Act (CCPA)
- California Privacy Rights Act (CPRA)
Brasilien
- Lei Geral de Proteção de Dados (LGPD)
Singapur
- Personal Data Protection Act (PDPA)
OTRS bewertet fortlaufend neue rechtliche und regulatorische Anforderungen, um angemessene Datenschutzkontrollen und vertragliche Schutzmaßnahmen aufrechtzuerhalten.
Personen, deren personenbezogene Daten von OTRS verarbeitet werden, können vorbehaltlich rechtlicher und vertraglicher Einschränkungen die jeweils geltenden Datenschutzrechte ausüben.
Anfragen zu personenbezogenen Daten können über die dafür vorgesehenen Datenschutz-Kontaktkanäle eingereicht werden.
OTRS hat einen Datenschutzbeauftragten (DPO) ernannt, der für die Überwachung der Datenschutzkonformität und die Unterstützung von Datenschutzaktivitäten verantwortlich ist.
Kontaktinformationen
Datenschutzbeauftragter von OTRS
Externer Datenschutzbeauftragter
Bei datenschutzbezogenen Anfragen, Anträgen betroffener Personen oder Datenschutzbedenken wenden Sie sich bitte direkt an unseren Datenschutzbeauftragten.
- Auftragsverarbeitungsvereinbarungen
- Technische und organisatorische Maßnahmen (TOMs)
- Unterauftragsverarbeiter
- Datenzugriffskontrollen
- Verschlüsselung
OTRS stellt Auftragsverarbeitungsvereinbarungen (DPAs) bereit, um Kunden bei der Erfüllung ihrer Pflichten gemäß den geltenden Datenschutzvorschriften zu unterstützen.
Die DPA legt Folgendes fest:
- Verarbeitungstätigkeiten
- Verantwortlichkeiten der Parteien
- technische und organisatorische Maßnahmen
- Garantien für internationale Datenübermittlungen
- Pflichten der Unterauftragsverarbeiter
Ressourcen
OTRS dokumentiert technische und organisatorische Maßnahmen, die dem Schutz personenbezogener Informationen und Kundendaten dienen.
Zusätzliche Informationen können unter angemessenen Vertraulichkeitsverpflichtungen bereitgestellt werden.
Ressourcen
OTRS setzt sorgfältig ausgewählte Unterauftragsverarbeiter ein, um die Bereitstellung und den Betrieb seiner Services zu unterstützen.
Für alle Unterauftragsverarbeiter gelten vertragliche, sicherheitsbezogene und datenschutzrechtliche Anforderungen, die den von ihnen erbrachten Services angemessen sind.
Ressourcen
Der Zugriff auf Kundeninformationen erfolgt nach dem Prinzip der geringsten Rechte.
Kundendaten sind nur für autorisierte Mitarbeitende zugänglich, wenn dies für Folgendes erforderlich ist:
- Servicebetrieb
- Supporttätigkeiten
- Sicherheitsuntersuchungen
- Rechtliche Anforderungen
Zu den Sicherheitskontrollen gehören:
- TLS-Verschlüsselung
- Verschlüsselung im Ruhezustand
- Sichere Verwaltung von Zugangsdaten
Infrastruktur und Verfügbarkeit
Hosting-Infrastruktur
Je nach Region und Serviceangebot nutzt OTRS Hosting-Infrastrukturen der folgenden Anbieter:
Europa
- Hetzner (https://www.hetzner.com/unternehmen/zertifizierung/)
- Oracle Cloud Infrastructure (https://www.oracle.com/de/corporate/cloud-compliance/)
Nordamerika
- Oracle Cloud Infrastructure (https://www.oracle.com/de/corporate/cloud-compliance/)
- OVHcloud (https://www.ovhcloud.com/en/personal-data-protection/legal-privacy-security/)
Asien-Pazifik
Die jeweiligen Rechenzentrumsbetreiber verfügen über unabhängige Zertifizierungen und Kontrollen in den folgenden Bereichen:
- Physische Sicherheit
- Umgebungskontrollen
- Betriebliche Resilienz
- Schutz der Infrastruktur
Regionales Hosting
Folgende Hosting-Regionen sind verfügbar:
- Europa
- Nordamerika
- Asien-Pazifik
Die Verfügbarkeit hängt vom jeweiligen Serviceangebot ab.
Backup und Wiederherstellung
Vollständige Backups werden nach einem exponentiellen Aufbewahrungsplan aufbewahrt, es bleiben zu jedem Zeitpunkt insgesamt acht vollständige Backups gespeichert, wobei die Intervalle zwischen älteren Sicherungen zunehmend länger werden. Dieser Plan sieht wöchentliche Vollsicherungen für die vorherigen vier Wochen vor, während das älteste vollständige Backup mindestens sechs Monate zurückreicht. Darüber hinaus werden immer die sechs neuesten inkrementellen Backups aufbewahrt, wodurch tägliche Wiederherstellungspunkte für die vergangene Woche zur Verfügung stehen.
Zusätzliche Kontrollen:
- Kontinuierliche Überwachung
- Automatische Eskalation bei Ausfällen
- Regelmäßige Wiederherstellungstests
Die Wiederherstellungsverfahren werden regelmäßig vom OTRS Betriebsteam getestet.
Geschäftskontinuität
OTRS unterhält Prozesse zur Geschäftskontinuität, die folgendes unterstützen:
- Betriebliche Resilienz
- Notfallwiederherstellung
- Incident-Management
- Servicewiederherstellung
Compliance & Governance
Die Sicherheits-Governance umfasst:
- den Chief Information Security Officer (CISO)
- einen Datenschutzbeauftragten
- die Überwachung durch die Geschäftsleitung
Sicherheitsrisiken werden regelmäßig überprüft und in Geschäftsentscheidungen einbezogen.
Die Sicherheitsprozesse von OTRS orientieren sich an:
- NIS2
- BSI IT-Grundschutz
- • Kontrollen nach ISO/IEC 27001
- NIST Cybersecurity Framework
- NIST SP 800-53
- SANS-Leitlinien zur Reaktion auf Sicherheitsvorfälle
- RFC 9116
Wichtiger Hinweis
OTRS verfügt derzeit weder über eine ISO-27001- noch über eine SOC-2-Zertifizierung.
Als Unternehmen der EasyVista-Gruppe verfügt OTRS im Rahmen seiner gesamten Risikomanagementstrategie über eine Cyberversicherung.
Verantwortungsvolle Offenlegung
OTRS unterstützt die verantwortungsvolle Offenlegung von Schwachstellen.
Sicherheitskontakt:
Weitere Kontaktdaten und der PGP-Schlüssel sind veröffentlicht unter:
Häufig gestellte Fragen (FAQ)
Führen Sie Penetrationstests durch?
Ja. OTRS Produkte und Services werden fortlaufend durch interne Prüfungen, koordinierte Aktivitäten zur Offenlegung von Schwachstellen, von Kunden durchgeführte Bewertungen und Sicherheitsprüfungen durch auf Cybersicherheit spezialisierte Organisationen bewertet.
Wie geht OTRS mit Schwachstellen um?
OTRS unterhält einen formalen Prozess für das Schwachstellenmanagement und ist als CVE-Nummerierungsstelle akkreditiert.
Warum ist SSH öffentlich erreichbar?
SSH unterstützt die sichere Administration und betriebliche Anforderungen. Der Zugriff ist durch Public-Key-Authentifizierung, Kontrollen nach dem Prinzip der geringsten Rechte, Monitoring und automatisierte Abwehrmaßnahmen geschützt.
Wie schützen Sie Backups?
Vollständige Backups werden nach einem exponentiellen Aufbewahrungsplan aufbewahrt, es bleiben zu jedem Zeitpunkt insgesamt acht vollständige Backups gespeichert, wobei die Intervalle zwischen älteren Sicherungen zunehmend länger werden. Dieser Plan sieht wöchentliche Vollsicherungen für die vorherigen vier Wochen vor, während das älteste vollständige Backup mindestens sechs Monate zurückreicht. Darüber hinaus werden immer die sechs neuesten inkrementellen Backups aufbewahrt, wodurch tägliche Wiederherstellungspunkte für die vergangene Woche zur Verfügung stehen.
Sind die Geräte der Mitarbeitenden verschlüsselt?
Ja. Alle verwalteten Endgeräte verfügen über eine Festplattenvollverschlüsselung.
Verwenden Mitarbeitende verwaltete Geräte?
Ja. OTRS Mitarbeitende verwenden zentral verwaltete Linux- und macOS-Geräte.
Arbeiten Sie nach Zero-Trust-Prinzipien?
Ja. Zugriffsentscheidungen basieren auf verifizierten Identitäten, Gerätekonformität und dem Prinzip der geringsten Rechte.
Verfügen Sie über eine Cyberversicherung?
Ja. OTRS verfügt im Rahmen seiner Risikomanagementstrategie über eine Cyberversicherung.
Wie können Sicherheitsforschende OTRS kontaktieren?
Über security@otrs.com. Den PGP-Schlüssel finden Sie in den veröffentlichten security.txt Informationen.