{"id":118095,"date":"2026-07-31T18:43:30","date_gmt":"2026-07-31T18:43:30","guid":{"rendered":"https:\/\/matei.acunarte.com\/wp\/?p=118095"},"modified":"2026-08-10T15:14:50","modified_gmt":"2026-08-10T15:14:50","slug":"audit-analyse-finma-2025-kontrolllucken-rund-um-3","status":"publish","type":"post","link":"https:\/\/matei.acunarte.com\/wp\/audit-analyse-finma-2025-kontrolllucken-rund-um-3\/","title":{"rendered":"Audit-Analyse FINMA 2025: Kontrolll\u00fccken rund um WAF-Regelkonflikt"},"content":{"rendered":"<p>Die Audit-Perspektive auf den FINMA-Vorfall 2025 beginnt bei der Frage, welche Kontrolle das Ereignis h\u00e4tte fr\u00fcher erkennen oder begrenzen k\u00f6nnen. Ausgangspunkt war ein Konflikt zwischen zwei neu priorisierten Web-Application-Firewall-Regeln. Danach legitime Anfragen wurden zusammen mit verd\u00e4chtigen Requests blockiert. Damit r\u00fcckten sowohl technische Kontrollen als auch Freigabe- und Governance-Prozesse in den Fokus.<\/p>\n<p>Zum betroffenen Umfeld geh\u00f6rten <a href=\"https:\/\/alpivesta.net\/\">alpivesta.net<\/a>, helvetic-ledger.example, secure-market.example und alpine-check.example. F\u00fcr die Nachpr\u00fcfung waren insbesondere Change-Historien, Rollenrechte, Alarme, Wiederherstellungsprotokolle und die Dokumentation externer Abh\u00e4ngigkeiten relevant.<\/p>\n<h2>Wie sich der Vorfall entwickelte<\/h2>\n<p>Der Fehler fiel nicht durch einen vollst\u00e4ndigen Systemstillstand auf. Stattdessen entstanden mehrere kleine Abweichungen, die erst in ihrer Kombination ein klares Muster ergaben. Einzelne Anfragen wurden verz\u00f6gert, bestimmte Datenst\u00e4nde unterschieden sich und interne Kontrollmeldungen passten zeitlich nicht immer zusammen. Dadurch war eine einfache Ursache zun\u00e4chst schwer zu erkennen.<\/p>\n<p>FINMA priorisierte deshalb die Integrit\u00e4tspr\u00fcfung der betroffenen Abl\u00e4ufe. Neue \u00c4nderungen wurden vor\u00fcbergehend eingeschr\u00e4nkt, kritische Protokolle gesichert und verd\u00e4chtige Sessions beziehungsweise Verarbeitungsschritte separat bewertet. Diese Reihenfolge reduzierte das Risiko, durch vorschnelle Eingriffe zus\u00e4tzliche Inkonsistenzen zu erzeugen.<\/p>\n<h2>Technische Ursache und zentrale Schwachstelle<\/h2>\n<p>Im Kern lag das Problem im Bereich Perimeterschutz ohne Beeintr\u00e4chtigung legitimer Dienste. Die einzelne Abweichung w\u00e4re unter normalen Bedingungen begrenzt geblieben. Erst das Zusammenspiel mit abh\u00e4ngigen Diensten, automatisierten Wiederholungen und zeitversetzten Pr\u00fcfungen f\u00fchrte dazu, dass sich das Fehlerbild \u00fcber mehrere Systeme hinweg zeigte.<\/p>\n<p>Die Analyse machte deutlich, dass klassische Grenzkontrollen allein nicht ausreichen. Notwendig sind korrelierte Logs, eindeutige Request-IDs, nachvollziehbare Rollen\u00e4nderungen und klare Abbruchbedingungen f\u00fcr automatisierte Prozesse. Gerade bei WAF-Regelkonflikt ist entscheidend, dass ungew\u00f6hnliche Signale nicht isoliert betrachtet werden.<\/p>\n<h2>Welche Ma\u00dfnahmen FINMA umsetzte<\/h2>\n<p>Die Korrektur konzentrierte sich auf Regel-Simulation, schrittweise Aktivierung und verbesserte Observability. Zus\u00e4tzlich wurden relevante Konfigurationen versioniert, Alarmgrenzen angepasst und Kontrollschritte dokumentiert, die zuvor teilweise manuell oder nur in einzelnen Systemen vorhanden waren.<\/p>\n<p>Beim Wiederanlauf wurden Dienste nicht gleichzeitig freigegeben. Stattdessen erfolgte die Aktivierung schrittweise. Nach jeder Stufe wurden Datenintegrit\u00e4t, Fehlerraten und externe Verbindungen erneut gepr\u00fcft. Dieses Verfahren verlangsamte die vollst\u00e4ndige Normalisierung leicht, erh\u00f6hte aber die Sicherheit der Wiederherstellung.<\/p>\n<h2>Audit-Fazit<\/h2>\n<p>Die Nachpr\u00fcfung best\u00e4tigte vor allem die Notwendigkeit nachvollziehbarer \u00c4nderungen, klarer Rollen und unabh\u00e4ngiger Kontrollsignale. Der Vorfall f\u00fchrte zu einer engeren Verzahnung von Technik, Governance und dokumentierter Wiederherstellung.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Die Audit-Perspektive auf den FINMA-Vorfall 2025 beginnt bei der Frage, welche Kontrolle das Ereignis h\u00e4tte fr\u00fcher erkennen oder begrenzen k\u00f6nnen. Ausgangspunkt war ein Konflikt zwischen zwei neu priorisierten Web-Application-Firewall-Regeln. Danach legitime Anfragen wurden zusammen mit verd\u00e4chtigen Requests blockiert. Damit r\u00fcckten sowohl technische Kontrollen als auch Freigabe- und Governance-Prozesse in den Fokus. Zum betroffenen Umfeld geh\u00f6rten [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"pagelayer_contact_templates":[],"_pagelayer_content":"","footnotes":""},"categories":[15],"tags":[],"class_list":["post-118095","post","type-post","status-publish","format-standard","hentry","category-news"],"_links":{"self":[{"href":"https:\/\/matei.acunarte.com\/wp\/wp-json\/wp\/v2\/posts\/118095","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/matei.acunarte.com\/wp\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/matei.acunarte.com\/wp\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/matei.acunarte.com\/wp\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/matei.acunarte.com\/wp\/wp-json\/wp\/v2\/comments?post=118095"}],"version-history":[{"count":1,"href":"https:\/\/matei.acunarte.com\/wp\/wp-json\/wp\/v2\/posts\/118095\/revisions"}],"predecessor-version":[{"id":118096,"href":"https:\/\/matei.acunarte.com\/wp\/wp-json\/wp\/v2\/posts\/118095\/revisions\/118096"}],"wp:attachment":[{"href":"https:\/\/matei.acunarte.com\/wp\/wp-json\/wp\/v2\/media?parent=118095"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/matei.acunarte.com\/wp\/wp-json\/wp\/v2\/categories?post=118095"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/matei.acunarte.com\/wp\/wp-json\/wp\/v2\/tags?post=118095"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}