Referenzarchitektur ISMS‑BPM‑Doku‑Stack (CISO Assistant · Flowable · Wazuh · BookStack)“


Referenzarchitektur ISMS‑BPM‑Doku‑Stack

(CISO Assistant · Flowable · Wazuh · BookStack)

Ziel

Dieses Konzept beschreibt, wie CISO Assistant, Flowable, Wazuh und BookStack gemeinsam eingesetzt werden, um Prozesse, Rollen und Berechtigungen, Datenklassifizierung, Risiken und ISMS-Anforderungen konsistent zu erfassen, zu dokumentieren und zu steuern.


1. Aufgabenteilung der Anwendungen

BookStack – Dokumentation & Handbuch

Flowable – Ausführbare Prozesse (BPM)

CISO Assistant – ISMS/GRC

Wazuh – Sicherheitsüberwachung (SIEM/XDR)

Grundregel:


2. Namenskonzept und Präfixe

Für Nutzeroberflächen werden ausgeschriebene Präfixe verwendet, um Inhalte eindeutig einzuordnen, ohne kryptische Kürzel.

Beispiele für Titel:

Technische Kennungen (für Mapping/Automatisierung) werden im Hintergrund genutzt, z.B. als Feld im Dokument, Flowable-Key oder CISO-Custom-Feld:

Die Kennung wird im Kopfbereich der BookStack-Seite dokumentiert und identisch in Flowable und CISO Assistant wiederverwendet.


3. Struktur in BookStack

BookStack dient als zentrale Wissensbasis mit verständlichen Inhalten.

Struktur pro Kunde (Beispiel):

Inhaltlicher Aufbau einer Prozess-Seite (Beispiel „Prozess – Benutzeranlage im Active Directory“):


4. Nutzung von Flowable

Flowable bildet die ausführbaren Workflows ab.

Für jeden relevanten Prozess:

Regel:
Jeder Flowable-Prozess verweist mindestens auf eine Prozess-Seite und – falls vorhanden – eine Arbeitsanweisung in BookStack.


5. Nutzung von CISO Assistant

CISO Assistant ist das zentrale ISMS-/GRC-System.

Pro Kunde werden mindestens abgebildet:

Zusätzliche Felder pro Objekt (Beispiele):

Beispiel-Asset:

So bleibt die Verbindung zwischen Dokumentation (BookStack), Ablauf (Flowable) und ISMS-Sicht (CISO Assistant) konsistent.


6. Nutzung von Wazuh

Wazuh liefert technische Sicherheitsinformationen.

Integration auf konzeptioneller Ebene:

Beispiele:

Diese Incidents oder Risiken können Flowable-Workflows anstoßen, z.B. einen Incident-Prozess oder einen Prozess für Notfall-Berechtigungsentzug.


7. Grundprinzipien für ein sauberes Gesamtbild

  1. Klare Verantwortlichkeiten pro System
    • BookStack: lesbare Dokumentation und Handbuch.
    • Flowable: ausführbare Prozesse.
    • CISO Assistant: Risiko-, Kontroll-, Maßnahmen- und Auditverwaltung.
    • Wazuh: technische Sicherheitslage.
  2. Sprechende Titel mit ausgeschriebenen Präfixen
    • Präfixe wie „Prozess – …“, „Richtlinie – …“, „Arbeitsanweisung – …“, „Rolle – …“, „System – …“ werden durchgängig verwendet.
  3. Technische Kennungen nur für Mapping
    • Kurze Kennungen (z.B. PR-Benutzeranlage-AD) werden konsistent in allen Systemen genutzt, aber nicht als primäre Anzeige für Nutzer.
  4. Verknüpfung über Kennungen und Klartext-Verweise
    • Verknüpfungen zwischen den Systemen erfolgen über einheitliche Kennungen und benannte Verweise, nicht über komplexe, starre Integrationen.

Revision #1
Created 2026-03-30 09:53:38 UTC by Gerd
Updated 2026-03-30 10:03:01 UTC by Gerd