Zum Hauptinhalt springen

Sicherheitseinstellungen

Überblick

CADENSA bietet Sicherheitsfunktionen auf Unternehmensniveau zum Schutz deiner Daten. Konfiguriere die Zwei-Faktor-Authentifizierung, verwalte Sitzungen, richte SSO ein (ENTERPRISE) (Demnächst verfügbar) und prüfe Audit-Logs.

Sicherheitsfunktionen:

  • Zwei-Faktor-Authentifizierung (2FA)
  • 🔑 Single Sign-On (SSO) - ENTERPRISE (Demnächst verfügbar)
  • Audit-Logs - ENTERPRISE
  • 🛡️ IP-Allowlisting - ENTERPRISE
  • Sitzungsverwaltung
  • ⚡ Sicherheitswarnungen

Zwei-Faktor-Authentifizierung (2FA)

2FA aktivieren

Zusätzliche Sicherheit für dein Konto.

(Ausführlich behandelt in Profileinstellungen)

Schnelleinrichtung:

  1. Einstellungen → Sicherheit → 2FA
  2. Methode wählen (Authenticator-App empfohlen)
  3. QR-Code mit der App scannen
  4. 6-stelligen Code bestätigen
  5. Backup-Codes speichern
  6. 2FA aktiv

2FA-Methoden:

  • Authenticator-App (empfohlen) - Google Authenticator, Authy, 1Password, kompatibel mit TOTP (RFC 6238)

(SMS- und E-Mail-2FA-Methoden sind demnächst verfügbar)


2FA erzwingen (ENTERPRISE)

Demnächst verfügbar — ENTERPRISE

Die arbeitsbereichsweite 2FA-Erzwingung ist geplant, aber noch nicht verfügbar. Aktuell ist 2FA eine Pro-Nutzer-Einstellung (twoFactorEnabled in deinem Konto) — es gibt keine Admin-Steuerung, um sie für einen ganzen Arbeitsbereich zu erzwingen. Dieser Abschnitt beschreibt die geplante Funktionalität.

2FA für alle Mitglieder des Arbeitsbereichs verlangen.

So wird sie erzwungen:

  1. Zu ArbeitsbereichseinstellungenSicherheit navigieren
  2. „2FA erzwingen" klicken
  3. Übergangsfrist festlegen
  4. Teammitglieder benachrichtigen
  5. Erzwingung aktivieren

Einstellungen zur 2FA-Erzwingung:

┌─────────────────────────────────────────┐ │ Zwei-Faktor-Authentifizierungsrichtlinie │ │ (ENTERPRISE-Arbeitsbereichseinstellung) │ ├─────────────────────────────────────────┤ │ │ │ ☑ 2FA für alle Mitglieder verlangen │ │ │ │ Erzwingungsgrad: │ │ ● Verpflichtend (Zugriff blockieren) │ │ ○ Empfohlen (nur Warnung) │ │ │ │ Übergangsfrist: │ │ [7 Tage ▼] │ │ │ │ Nutzer ohne 2FA: 3 │ │ • Jan Kovács (Inhaber) │ │ • Anna Schmidt (Manager) │ │ • Max Müller (Mitglied) [Erinnern] │ │ • Lisa Wagner (Mitglied) [Erinnern] │ │ • Tom Becker (Betrachter) [Erinnern] │ │ │ │ Benachrichtigung: │ │ ☑ Nutzer ohne 2FA per E-Mail informieren │ │ ☑ Banner bei der Anmeldung anzeigen │ │ │ │ Erlaubte Methoden: │ │ ☑ Authenticator-App │ │ ☑ SMS │ │ ☐ E-Mail (nicht empfohlen) │ │ │ │ [Erinnerung senden] [Erzwingung aktivieren] │ └─────────────────────────────────────────┘

Durchsetzung der Übergangsfrist:

Tag 1: Erzwingung aktivieren
- E-Mail an Nutzer ohne 2FA gesendet
- Banner bei der Anmeldung angezeigt
- „Du hast 7 Tage Zeit, 2FA zu aktivieren"

Tage 2-6: Erinnerungen
- Tägliches Erinnerungsbanner
- E-Mail-Erinnerung an Tag 4

Tag 7: Erzwingung beginnt
- Nutzer ohne 2FA werden blockiert
- 2FA muss aktiviert werden, um auf das Konto zuzugreifen
- Passwort-Zurücksetzen-E-Mails werden weiterhin zugestellt

Single Sign-On (SSO)

Demnächst verfügbar — ENTERPRISE

SSO (SAML 2.0) und die LDAP/Active-Directory-Integration sind für eine zukünftige Version geplant. Dieser Abschnitt beschreibt die geplante Funktionalität. SSO ist in CADENSA noch nicht verfügbar — den erwarteten Zeitrahmen findest du in der Roadmap.

SAML-2.0-Integration (ENTERPRISE)

Enterprise-SSO für zentralisierte Authentifizierung.

Unterstützte Anbieter:

  • Microsoft Azure AD / Entra ID
  • Okta
  • Google Workspace
  • OneLogin
  • Auth0
  • Ping Identity
  • ADFS
  • Individuelle SAML-2.0-Anbieter

Einrichtungsprozess:

Schritt 1: SSO anfragen

1. CADENSA-Support kontaktieren: <a data-action="support" href="#">support@cadensa.io</a>
2. Bereitstellen:
- Name des Identitätsanbieters (IdP)
- SAML-Metadaten-URL oder XML-Datei
- Technische Kontaktdaten
3. Der Support erstellt die SSO-Konfiguration
4. Du erhältst die CADENSA-SAML-Details

Schritt 2: IdP konfigurieren

CADENSA zum Identitätsanbieter hinzufügen:

Service-Provider-Details:
- Entity-ID: https://app.cadensa.io/saml/metadata
- ACS-URL: https://app.cadensa.io/saml/acs
- SLS-URL: https://app.cadensa.io/saml/sls

Attributzuordnung:
- E-Mail: email, emailAddress, mail
- Vorname: firstName, givenName
- Nachname: lastName, surname, sn
- Anzeigename: displayName (optional)

Schritt 3: Testen und aktivieren

  1. CADENSA-Support konfiguriert die Verbindung
  2. Test-Login wird bereitgestellt
  3. Nutzerattribute überprüfen
  4. Für den Arbeitsbereich aktivieren
  5. Nutzer melden sich per SSO an

SSO-Konfiguration:

┌─────────────────────────────────────────┐ │ Single-Sign-On-Konfiguration │ │ (ENTERPRISE) │ ├─────────────────────────────────────────┤ │ │ │ SSO-Status: Aktiviert │ │ │ │ Identitätsanbieter: │ │ Microsoft Azure AD │ │ │ │ Verbindungsdetails: │ │ • Entity-ID: https://sts.windows.net/../│ │ • SSO-URL: https://login.microsoftonline│ │ .com/.../saml2 │ │ • Zertifikat: Gültig bis Dez. 2027 │ │ │ │ Attributzuordnung: │ │ E-Mail: emailaddress │ │ Vorname: givenname │ │ Nachname: surname │ │ Anzeigename: displayname │ │ │ │ Nutzerbereitstellung: │ │ ● Just-In-Time (JIT) │ │ (Nutzer bei erster Anmeldung erstellen) │ │ ○ Nur manuell │ │ │ │ Standardrolle für neue Nutzer: │ │ [Mitglied ▼] │ │ │ │ Fallback-Authentifizierung: │ │ ☑ Passwort-Anmeldung für Admins erlauben │ │ (Notfallzugriff) │ │ │ │ [SSO testen] [SSO deaktivieren] [Bearbeiten] │ └─────────────────────────────────────────┘


LDAP / Active Directory (ENTERPRISE)

Direkte Integration mit dem Unternehmensverzeichnis.

Einrichtung:

┌─────────────────────────────────────────┐
│ LDAP / Active-Directory-Integration │
│ (ENTERPRISE) │
├─────────────────────────────────────────┤
│ │
│ Servereinstellungen: │
│ Host: [ldap.firma.com____________] │
│ Port: [389] ☐ SSL verwenden (636) │
│ │
│ Bind-Anmeldedaten: │
│ Bind-DN: [cn=admin,dc=firma,dc=com___] │
│ Passwort: [•••••••••] │
│ │
│ Nutzersuche: │
│ Base-DN: [ou=users,dc=firma,dc=com___] │
│ Filter: [(objectClass=person)_______] │
│ │
│ Attributzuordnung: │
│ E-Mail: [mail____________] │
│ Vorname: [givenName______] │
│ Nachname: [sn____________] │
│ Benutzername: [sAMAccountName_] │
│ │
│ Gruppensynchronisierung (optional): │
│ ☑ LDAP-Gruppen mit CADENSA synchronisieren │
│ Admin-Gruppe: [CN=CADENSA_Admins____] │
│ Manager-Gruppe: [CN=CADENSA_Managers_] │
│ │
│ [Verbindung testen] [Konfiguration speichern] │
└─────────────────────────────────────────┘

Audit-Logs

Sicherheits- und Aktivitätsprotokolle (ENTERPRISE)

Verfolge alle Kontoaktivitäten für Compliance-Zwecke.

Was protokolliert wird:

Authentifizierungsereignisse:

  • Anmeldung (erfolgreich/fehlgeschlagen)
  • Abmeldung
  • Passwortänderungen
  • 2FA aktiviert/deaktiviert
  • SSO-Anmeldungen
  • Fehlgeschlagene Anmeldeversuche

Kontoänderungen:

  • Nutzer erstellt/gelöscht
  • E-Mail geändert
  • Rolle geändert
  • Berechtigungsänderungen
  • Arbeitsbereichszugriff gewährt/entzogen

Datenzugriff:

  • Projekt erstellt/bearbeitet/gelöscht
  • Zeiteinträge erstellt/bearbeitet/gelöscht
  • Bericht erstellt
  • Daten exportiert
  • Einstellungen geändert

Abrechnung:

  • Abo hochgestuft/herabgestuft
  • Zahlungsmethode hinzugefügt/entfernt
  • Rechnung erstellt

Audit-Log-Ansicht:

┌─────────────────────────────────────────┐
│ Audit-Logs │
│ [CSV exportieren] [Filter ▼] [Suche___] │
├─────────────────────────────────────────┤
│ │
│ Zeitstempel Nutzer Aktion │
│ ────────────────── ───────── ────────── │
│ │
│ 25.01.2026 10:45 Jan Kovács ANMELDUNG │
│ IP: 185.123.45.67 │
│ Gerät: Chrome unter macOS │
│ Standort: Budapest, HU │
│ [Details anzeigen] │
│ │
│ 25.01.2026 10:30 Anna S. BEARBEITET │
│ Projekt: Website-Redesign │
│ Geändert: Budget 80h → 100h │
│ [Details anzeigen] │
│ │
│ 25.01.2026 10:15 Max M. EXPORTIERT │
│ Bericht: Monatlicher Zeitbericht │
│ Format: CSV │
│ Zeilen: 1.234 Einträge │
│ [Details anzeigen] │
│ │
│ 25.01.2026 09:58 System FEHLGESCHLAGEN │
│ Anmeldeversuch fehlgeschlagen │
│ Nutzer: jan.kovacs@example.com │
│ Grund: Ungültiges Passwort │
│ IP: 192.168.1.100 │
│ [Details anzeigen] │
│ │
│ 25.01.2026 09:45 Lisa W. ERSTELLT │
│ Zeiteintrag: 2h 30m │
│ Projekt: Mobile App │
│ Aufgabe: Bugfixes │
│ [Details anzeigen] │
│ │
│ [Mehr laden] [Zu Datum springen...] │
└─────────────────────────────────────────┘

Audit-Logs filtern:

┌─────────────────────────────────────────┐
│ Audit-Logs filtern │
├─────────────────────────────────────────┤
│ │
│ Zeitraum: │
│ Von: [2026-01-01_] Bis: [2026-01-31_] │
│ │
│ Ereignistyp: │
│ ☐ Alle Ereignisse │
│ ☑ Authentifizierung (An-/Abmeldung) │
│ ☑ Nutzerverwaltung │
│ ☐ Projektänderungen │
│ ☐ Zeiteinträge │
│ ☑ Datenexporte │
│ ☑ Einstellungsänderungen │
│ ☑ Abrechnungsereignisse │
│ ☑ Sicherheitswarnungen │
│ │
│ Nutzer: │
│ [Alle Nutzer ▼] oder [Nutzer suchen...] │
│ │
│ IP-Adresse: │
│ [_______________] (optional) │
│ │
│ Ergebnis: │
│ ○ Alle │
│ ○ Nur erfolgreiche │
│ ● Nur fehlgeschlagene │
│ │
│ [Filter zurücksetzen] [Filter anwenden] │
└─────────────────────────────────────────┘

Audit-Logs exportieren:

Exportformat:
● CSV (Excel-kompatibel)
○ JSON (maschinenlesbar)
○ PDF (menschenlesbar)

Zeitraum: Letzte 90 Tage
Ereignisse: 12.345 passende Ereignisse

Enthaltene Spalten:
☑ Zeitstempel
☑ Nutzer
☑ Ereignistyp
☑ IP-Adresse
☑ Gerät/Browser
☑ Standort
☑ Details
☑ Ergebnis (Erfolgreich/Fehlgeschlagen)

[Abbrechen] [Audit-Log exportieren]

IP-Allowlisting (ENTERPRISE)

Zugriff nach IP beschränken

Zugriff nur von bestimmten IP-Adressen erlauben.

Anwendungsfälle:

  • Zugriff nur aus dem Büro
  • VPN-Pflicht für den Zugriff
  • Geografische Einschränkungen
  • Compliance-Anforderungen

IP-Allowlist-Konfiguration:

┌─────────────────────────────────────────┐ │ IP-Allowlisting │ │ (ENTERPRISE) │ ├─────────────────────────────────────────┤ │ │ │ ☑ IP-Allowlisting aktivieren │ │ │ │ Warnung: Dies blockiert den Zugriff │ │ von IPs, die nicht auf der Liste stehen.│ │ │ │ Erlaubte IP-Adressen: │ │ │ │ ┌────────────────────────────────────┐ │ │ │ 185.123.45.0/24 │ │ │ │ Beschreibung: Büro Budapest │ │ │ │ [Bearbeiten] [Entfernen] │ │ │ └────────────────────────────────────┘ │ │ │ │ ┌────────────────────────────────────┐ │ │ │ 78.234.56.100 │ │ │ │ Beschreibung: Remote-VPN │ │ │ │ [Bearbeiten] [Entfernen] │ │ │ └────────────────────────────────────┘ │ │ │ │ ┌────────────────────────────────────┐ │ │ │ 192.168.1.0/24 │ │ │ │ Beschreibung: Lokales Netzwerk │ │ │ │ [Bearbeiten] [Entfernen] │ │ │ └────────────────────────────────────┘ │ │ │ │ [+ IP-Adresse/Bereich hinzufügen] │ │ │ │ Ausnahmen: │ │ ☑ API-Zugriff erlauben (für Integrationen) │ │ ☐ Mobile Apps erlauben │ │ ☑ Admins erlauben (Notfallzugriff) │ │ │ │ Aktuelle IP: 185.123.45.67 │ │ Status: Erlaubt │ │ │ │ [Einstellungen speichern] │ └─────────────────────────────────────────┘

IP-Adresse hinzufügen:

┌─────────────────────────────────────────┐
│ IP-Adresse oder Bereich hinzufügen │
├─────────────────────────────────────────┤
│ │
│ Typ: │
│ ● Einzelne IP (192.168.1.100) │
│ ○ IP-Bereich (CIDR-Notation) │
│ │
│ IP-Adresse: │
│ [185.123.45.67______________] │
│ │
│ Oder IP-Bereich (CIDR): │
│ [185.123.45.0/24____________] │
│ │
│ Beschreibung: │
│ [Büronetzwerk_______________] │
│ │
│ [Abbrechen] [Zur Allowlist hinzufügen] │
└─────────────────────────────────────────┘

Sitzungsverwaltung

Aktive Sitzungen

(Ausführlich behandelt in Profileinstellungen)

Schnellaktionen:

  • Alle aktiven Sitzungen anzeigen
  • Gerät, Standort, IP einsehen
  • Einzelne Sitzungen abmelden
  • Alle anderen Sitzungen abmelden

„Angemeldet bleiben" und Verhalten bei neuen Tabs

Wie Anmeldesitzungen zwischen Browser-Tabs funktionieren.

Beim Anmelden wählst du, wie deine Sitzung gespeichert wird:

AnmeldeoptionSpeicherortNeuer Tab
„Angemeldet bleiben" aktiviertlocalStorage (Tab-übergreifend)Öffnet direkt das Dashboard
„Angemeldet bleiben" deaktiviertsessionStorage (nur dieser Tab)Leitet zur Anmeldeseite um
Warum leitet ein neuer Tab zur Anmeldeseite weiter?

Dies ist ein beabsichtigtes Sicherheitsverhalten. Ohne „Angemeldet bleiben" ist deine Sitzung an genau diesen Browser-Tab gebunden. Das Öffnen eines neuen Tabs startet eine neue, nicht authentifizierte Sitzung — Anmeldedaten werden nie zwischen Tabs geteilt.

Dies schützt dich auf gemeinsam genutzten Computern: Das Schließen des Tabs beendet deine Sitzung sofort.

Über mehrere Tabs angemeldet bleiben?

Aktiviere „Angemeldet bleiben" auf der Anmeldeseite. Die Sitzung bleibt dann in allen Tabs und nach Browser-Neustarts aktiv — bis du dich explizit abmeldest oder der Token abläuft (30 Tage mit „Angemeldet bleiben"; 24 Stunden ohne).

Was tun, wenn du bei neuen Tabs immer zur Anmeldeseite weitergeleitet wirst:

  1. Vollständig abmelden
  2. Erneut anmelden mit aktiviertem „Angemeldet bleiben"
  3. Neue Tabs öffnen danach direkt das Dashboard

Sitzungssicherheitseinstellungen

Demnächst verfügbar

Ein eigenes Bedienfeld für Sitzungssicherheit (konfigurierbares Inaktivitäts-Timeout, Limits für gleichzeitige Sitzungen, geräteweises „2FA überspringen") ist geplant, aber noch nicht verfügbar. Aktuell folgt die Sitzungsdauer einer festen Regel basierend auf „Angemeldet bleiben" (siehe oben — 30 Tage vs. 24 Stunden), ohne zusätzliche Konfigurationsmöglichkeiten.


Sicherheitswarnungen

Erkennung verdächtiger Aktivitäten

Automatische Sicherheitsüberwachung.

Was überwacht wird:

  • Mehrfach fehlgeschlagene Anmeldeversuche
  • Anmeldung von ungewöhnlichem Standort
  • Anmeldung von neuem Gerät
  • Große Datenexporte
  • Ungewöhnliche API-Aktivität
  • Berechtigungsänderungen

Beispiel einer Sicherheitswarnung:

Von: CADENSA Security <a data-action="support" href="#">support@cadensa.io</a>
An: jan.kovacs@example.com
Betreff: Sicherheitswarnung: Anmeldung von neuem Gerät

Hallo Jan,

wir haben eine Anmeldung bei deinem CADENSA-Konto
von einem neuen Gerät festgestellt:

Gerät: Chrome unter Windows
Standort: London, Vereinigtes Königreich
IP-Adresse: 78.234.56.78
Zeit: 25. Jan. 2026 um 10:45 GMT

Warst du das?

[Ja, das war ich] [Nein, Konto absichern]

Falls du das nicht warst:
1. Ändere sofort dein Passwort
2. Aktiviere 2FA, falls noch nicht aktiv
3. Überprüfe deine aktiven Sitzungen
4. Kontaktiere bei Bedarf den Support

Viele Grüße
CADENSA-Sicherheitsteam
Demnächst verfügbar

Ein bewertetes Sicherheits-Dashboard (mit einer numerischen „Sicherheitsbewertung" und personalisierten Empfehlungen) ist geplant, aber noch nicht verfügbar. Aktuell kannst du aktuelle sicherheitsrelevante E-Mails und deine aktiven Sitzungen einsehen (siehe Sitzungsverwaltung), aber es gibt keine aggregierte Sicherheitsbewertung.


Compliance und Zertifizierungen

Compliance-Status

CADENSA Compliance-Zertifizierungen.

Aktueller Status:

SOC 2 Type II

  • Noch nicht zertifiziert
  • Auf unserer Compliance-Roadmap für ENTERPRISE-Kunden

DSGVO-konform

  • Auftragsverarbeitungsverträge
  • Recht auf Löschung
  • Datenportabilität
  • Datenschutz durch Technikgestaltung

ISO 27001 (in Bearbeitung)

  • Informationssicherheits-Management
  • Status: Zertifizierungsprozess läuft, noch kein festes Abschlussdatum

HIPAA

  • Derzeit nicht unterstützt — kein BAA verfügbar
  • Derzeit nicht empfohlen für die Speicherung von PHI-Daten

Compliance-Dokumente anfordern:

1. E-Mail: <a data-action="support" href="#">support@cadensa.io</a>
2. Angeben:
- Firmenname
- Benötigtes Dokument
- Zweck (Lieferantenbewertung, Audit, usw.)
3. Du erhältst:
- AVV (Auftragsverarbeitungsvertrag)
- Antworten auf Sicherheitsfragebögen

Datenverschlüsselung

Verschlüsselungsdetails

Wie CADENSA deine Daten schützt.

Verschlüsselung im Ruhezustand:

AES-256-Verschlüsselung Datenbank verschlüsselt Backups verschlüsselt Dateispeicher verschlüsselt (S3)

Verschlüsselung bei der Übertragung:

TLS 1.3 (mindestens TLS 1.2) Perfect Forward Secrecy HSTS aktiviert Certificate Pinning (mobile Apps)

Schlüsselverwaltung:

Verschlüsselungsschlüssel als Kubernetes-Secret gespeichert, nicht im Anwendungscode Automatische Schlüsselrotation (derzeit nicht implementiert — auf unserer Roadmap) Separate Schlüssel pro Kunde (derzeit nicht implementiert — es wird ein einziger Verschlüsselungsschlüssel für alle Kunden verwendet)


Best Practices

Empfohlen

  • 2FA aktivieren - Zusätzliche Sicherheitsebene
  • Starke Passwörter verwenden - Mind. 12 Zeichen, eindeutig
  • Aktive Sitzungen überprüfen - Unbekannte Geräte abmelden
  • Audit-Logs überwachen - Auf verdächtige Aktivitäten prüfen (ENTERPRISE)
  • IP-Zugriff einschränken - Falls möglich (ENTERPRISE)
  • SSO verwenden (Demnächst verfügbar) - Zentralisierte Authentifizierung (ENTERPRISE)
  • Regelmäßige Sicherheitsüberprüfungen - Mindestens vierteljährlich
  • Team schulen - Sicherheitsbewusstseinstraining

Nicht empfohlen

  • Passwörter nicht teilen - Jeder Nutzer hat ein eigenes Konto
  • Sicherheitswarnungen nicht ignorieren - Alle Warnungen prüfen
  • 2FA nicht deaktivieren - Außer wenn absolut notwendig
  • Kein öffentliches WLAN - Ohne VPN
  • API-Schlüssel nicht teilen - Bei Leck widerrufen und neu erstellen
  • Compliance nicht vernachlässigen - Gesetzliche Anforderungen

Fehlerbehebung

Anmeldung mit SSO nicht möglich (Demnächst verfügbar)

Problem: SSO-Anmeldung funktioniert nicht.

Lösungen:

  1. IT-Administrator kontaktieren (IdP-Konfiguration)
  2. Prüfen, ob der Nutzer im IdP existiert
  3. E-Mail-Attributzuordnung prüfen
  4. Notfall-Passwort-Anmeldung nutzen (falls aktiviert)
  5. CADENSA-Support kontaktieren

2FA-Code funktioniert nicht

Problem: 6-stelliger Code wird abgelehnt.

Lösungen:

  1. Zeitsynchronisation des Geräts prüfen (Einstellungen → Datum/Uhrzeit)
  2. Auf neuen Code warten (alle 30 Sekunden)
  3. Stattdessen Backup-Code verwenden
  4. Support kontaktieren, um 2FA vorübergehend zu deaktivieren

IP blockiert

Problem: Kein Zugriff von der aktuellen IP möglich.

Lösungen:

  1. Aktuelle IP prüfen: whatismyipaddress.com
  2. Arbeitsbereichs-Admin kontaktieren, um IP hinzuzufügen
  3. VPN nutzen, falls konfiguriert
  4. Mobile Daten als vorübergehende Lösung nutzen
  5. Admin-Notfallzugriff

Weiterführende Themen


Weitere Hilfe?