Erkennung interner Sicherheitskontrollen (via Safebase)
Offen zugängliche SafeBase-Portale bedienen gleichzeitig zwei Zielgruppen: Interessenten, die einen Nachweis Ihrer Sicherheitslage benötigen, und Sicherheitsforscher (Blue- und Red-Teamer). Jeder grüne Haken zeigt eine Kontrolle, die (angeblich) heute existiert; jeder fehlende Haken ist ein ebenso deutlicher Hinweis darauf, was nicht vorhanden ist.
Warum diese Daten sammeln?
Compliance-Frameworks wie ISO 27001, SOC 2, PCI-DSS und die zunehmenden Datenschutzvorschriften in verschiedenen Regionen verlangen „Nachweise“, dass Sicherheitskontrollen vorhanden und funktionsfähig sind. Safebase bietet eine bequeme Möglichkeit, diese ohne endlosen E-Mail-Austausch für Belege oder Dokumente bereitzustellen.
Das Scraping Ihres eigenen öffentlichen Trust-Centers mag unnötig erscheinen, da Sie es selbst erstellt haben, aber es gibt weitere gute Gründe dafür:
- Kontinuierliche Sicherstellung – Prüfer bevorzugen zunehmend fortlaufende Nachweise.
- Änderungserkennung – Richtlinientitel, Gruppierungen und sogar Kontrollnamen können sich nach einem Plattform-Update oder einer Übernahme ändern. Automatisiertes Scraping kann diese Änderungen erkennen, bevor Kunden sie bemerken.
- Drittanbieter-Mappings – Die Umwandlung der Liste in JSON ermöglicht es Ihnen, sie mit Kontrollbibliotheken (z. B. NIST 800-53) abzugleichen und die Abdeckung automatisch nachzuweisen.
- Sicherheitsbewertungen – Für Blue Teams wird sichergestellt, dass öffentliche Aussagen korrekt bleiben; für Red Teams bietet es einen schnellen Abgleich mit der eigenen Kontrollbibliothek, um „Schwachstellen“ zu identifizieren.
Wie führe ich dieses Skript aus?
- Laden Sie Nuclei von hier herunter
- Kopieren Sie die Vorlage auf Ihr lokales System
- Führen Sie den folgenden Befehl aus:
nuclei -u https://yourHost.com -headless -t template.yaml
Die Ausgabe sollte wie folgt aussehen:

Ein ausführlicher Leitfaden ist hier zu finden: Internal Security Detection
SafeBase-Sites finden
Verwenden Sie diesen Google-Dork, um SafeBase-Trust-Center zu entdecken:
inurl:(security|trust|compliance) "Powered by SafeBase"
Erkannte Sicherheitskontrollen (163 verifizierte Kontrollen)
Alle unten aufgeführten Kontrollen wurden an realen SafeBase-Trust-Centern verifiziert.
Zugriff & Authentifizierung
- Access Control
- Access Control Policy
- Access Log Management
- Access Monitoring
- Access Monitoring Policy
- Authentication
- Collected Data Access
- Credential Management
- Data Access
- Data Roles: Controller and Processor
- Multi-Factor Authentication
- Password Security
- SSO Support
- Sub-processors
- Subprocessors
- Voluntary Product Accessibility Template® (VPAT®)
KI & Maschinelles Lernen
- AI Governance
- AI Risk Statement
- AI Security
- AI Training Data
- AI Training Data and Bias
- Alignment with EU AI Act Principles
- Decision-Making and Human Oversight
- EU AI Act
- Model Evaluations, Fairness & Bias
- Ongoing Third-Party Bias Audits
- TRUSTe Responsible AI Certification
Anwendungssicherheit
- Application Penetration Testing
- Bug Bounty Program
- Code Analysis
- Responsible Disclosure
- Responsible Disclosure & Bug Bounty
- Secure Development Training
- Secure Software Development Lifecycle
- Software Development Lifecycle
Assets & Infrastruktur
- Asset Management
- Asset Management Policy
- Asset Management Practices
- Audit Logging
- Capacity Management
- Data Exfiltration Monitoring
- Infrastructure Logging
- Logging
- Status Monitoring
- Status Monitoring of SLA
Geschäftskontinuität
- BC/DR
- Business Continuity and Disaster Recovery
- Business Continuity/Disaster Recovery (BC/DR) Policy
- Data Backups
- Disaster Recovery & Backups
- Operational Resilience and Redundancy Policy
- Overarching Operational Resilience and Redundancy Plan
Compliance & Zertifizierungen
- CCPA
- CSA STAR
- CSA STAR Certification
- CSA STAR Level 1
- CSA STAR Level 2
- CSA STAR Level 2 Certification
- CSA STAR for AI
- CSA Trusted Cloud Provider
- Cyber Essentials Plus
- DORA
- DoD IL4
- EU-US DPF
- FIPS 140-2
- FedRAMP High
- FedRAMP Moderate
- GDPR
- GDPR Compliance and AI
- GovRAMP
- HECVAT
- HECVAT Full
- HECVAT Lite
- HIPAA
- IRAP
- IRAP Protected Documentation
- ISO 27001 / 27017 / 27018
- ISO/IEC 20243:2024
- ISO/IEC 27001
- ISO/IEC 27001 SoA
- ISO/IEC 27001:2022
- ISO/IEC 27017
- ISO/IEC 27018
- ISO/IEC 27701
- ISO/IEC 27701:2019
- ISO/IEC 42001:2023
- NIST
- NIST 800-53 Rev. 5
- OPTIV ISO27001
- PCI DSS
- PCI DSS v4.0.0
- Privacy Mark
- SOC 1
- SOC 2
- SOC 2 Type 2
- SOC 3
- Swiss-US DPF
- TISAX
- TX-RAMP
- UK Extension to EU-US DPF
- US Employment Law Compliance
- VPAT
Datenschutz & Privatsphäre
- Cookies
- Data Breach Notifications
- Data De-Identification
- Data Deletion / Data Retention
- Data Erasure
- Data Flow Diagram
- Data Loss Prevention
- Data Privacy Officer
- Data Processing Agreement
- Data Residency
- Data Retention
- Data Retention & Disposal
- Data Security
- Disk Encryption
- Employee Privacy Training
- Encryption-at-rest
- Health Data Hosting (HDS) France
- Network / Data Flow Diagrams
- Privacy Officer
- Privacy Policy
Endpunkte & Geräte
- Bring Your Own Device (BYOD)
- Endpoint Detection & Response
- Mobile Device Management
Incident Response
- Incident Response
- Incident Response Plan
Netzwerksicherheit
- Allow List Restrictions
- Anti-DDoS
- DNS Filtering
- Firewall
- IDS/IPS
- Network Diagram
Personal & Schulungen
- Acceptable Use Policy
- Anti-Bribery and Corruption
- Anti-Modern Slavery
- Code of Conduct
- Employee Training
- HR Security
- Model Pretraining
- Modern Slavery
- Phishing Training
- Role-Based Training
- Supplier Code of Conduct
Risiko & Schwachstellen
- Risk Assessments
- Supply Chain Risk Management
- Vulnerability & Patch Management
Drittanbieter & Lieferanten
- Customer Audit Rights
- Third Party Dependence
- Vendor Management
Sonstiges
- Alternate Work Sites
- Approach to AI
- Certificate of Insurance
- Change Enablement Policy
- Continual Improvement Policy
- Critical Dependence
- Cyber Insurance
- Email Protection
- Employers Liability Insurance
- Environment Social and Governance
- Security Information and Event Management
- Security Operations Center (SOC)
- Technical and Organisational Measures
Getestete Websites
Diese Vorlage wurde gegen folgende Websites getestet und verifiziert:
- security.projectdiscovery.io
- security.okta.com
- trust.openai.com
- secureandtrusted.gbgplc.com
- trust.treasuredata.com
- trust.hipeople.io
Referenzen
Kontakt
Zögern Sie nicht, mich über Signal zu kontaktieren.