Auto-Checks: Cloudflare
Last updated: September 9, 2026
Auto-Checks ist eine Funktion, die technische Konfigurationen in deiner Cloud-Umgebung gegen die Anforderungen der ISO 27001 prüft. Diese Checks laufen automatisch und sind mit deinen Umsetzungsschritten in Kertos verknüpft.
Die Auto-Checks für Cloudflare prüfen die Sicherheitseinstellungen deiner Cloudflare-Zonen: TLS- und Zertifikatskonfiguration, HSTS, WAF und Rate Limiting, DNSSEC sowie DNS-Einträge. Statt für jeden Audit-Zyklus Screenshots aus dem Cloudflare-Dashboard zu exportieren, verbindest du Cloudflare einmal und Kertos sammelt die Nachweise für die Controls, die sie benötigen.
Die Checks decken die Cloudflare-Einstellungen zone, dns und firewall ab und sind Controls in ISO 27001:2022, NIS2 und SOC 2 zugeordnet.
Wie funktioniert es?
Wie aktivierst du die Auto-Checks für Cloudflare in Kertos?
Gehe in der Navigationsleiste zu Integrations und dann zu Discovery.
Suche die Cloudflare-Karte und klicke auf Setup.
Klicke auf Sign in with Cloudflare.
Melde dich bei Cloudflare an und bestätige die Zugriffsanfrage. Kertos fragt nur lesenden Zugriff auf dein Konto, deine Zonen, Zoneneinstellungen und DNS-Einträge an.
Klicke zurück in Kertos auf Save.
Klicke auf der Cloudflare-Karte auf Sync, um die Checks zum ersten Mal auszuführen.
⚠ Du musst keinen API-Token erstellen und keine Berechtigungen selbst auswählen. Der Login-Flow fordert die nötigen lesenden Berechtigungen automatisch an.
Sobald der Durchlauf abgeschlossen ist, werden die Cloudflare-Auto-Checks automatisch mit den entsprechenden Controls und Umsetzungsschritten in deinen Frameworks verknüpft. Du findest sie im Tab Controls und im Tab Auto-Checks.
Worauf basieren die Cloudflare-Auto-Checks?
In enger Zusammenarbeit mit Auditor:innen haben wir die Checks ausgewählt, die für Sicherheit und Compliance am wichtigsten sind, und jeden davon Controls in ISO 27001:2022, NIS2 und SOC 2 zugeordnet. Zu jedem Check gehören eine Beschreibung des Findings und eine Anleitung zur Behebung, der du auf der Auto-Check-Übersichtsseite folgen kannst.

Welche Auto-Checks gibt es für Cloudflare und wie sind sie den ISO-27001:2022-Controls zugeordnet?
Jeder Auto-Check ist mindestens einem Control zugeordnet, was dabei hilft, die technische Umsetzung zentraler Sicherheitsanforderungen nachzuweisen.
Du findest die Auto-Checks auf der jeweiligen Controls-Seite im Abschnitt Evidence.

Auto-Check-Titel | Was wird geprüft | Cloudflare-Service | Schweregrad | ISO 27001:2022 |
|---|---|---|---|---|
SSL/TLS encryption mode is set to Full (Strict) | Cloudflare verbindet sich mit Ende-zu-Ende-Verschlüsselung und Zertifikatsprüfung zu deinem Origin-Server, was Man-in-the-Middle-Angriffe zwischen Cloudflare und dem Origin verhindert. | zone | high | A.8.24 |
Minimum TLS version is set to 1.2 or higher | TLS 1.0 und 1.1 sind deaktiviert. Beide sind veraltet und anfällig für BEAST und POODLE. | zone | high | A.8.24 |
TLS 1.3 is enabled | TLS 1.3 ist aktiv, was Performance und Sicherheit gegenüber älteren TLS-Versionen verbessert. | zone | medium | A.8.24 |
HTTPS redirect is enabled | Der gesamte HTTP-Traffic wird auf HTTPS umgeleitet, sodass keine Daten unverschlüsselt übertragen werden. | zone | high | A.8.21, A.8.24 |
HSTS is enabled with recommended max-age and includes subdomains | HTTP Strict Transport Security ist mit einer max-age von mindestens sechs Monaten konfiguriert und schließt Subdomains ein, was SSL-Stripping verhindert. | zone | high | A.8.21, A.8.24 |
WAF is enabled | Die Web Application Firewall ist auf deinen Zonen aktiv. | zone | high | A.8.20, A.8.21 |
OWASP managed WAF rulesets are enabled | Das OWASP Core Ruleset ist in der Cloudflare-WAF aktiv und blockiert SQL-Injection, XSS und weitere Angriffsvektoren der OWASP Top 10. | zone | high | A.8.25, A.8.26 |
Rate limiting is configured for the zone | Es existieren Rate-Limiting-Regeln, die vor DDoS, Brute-Force und API-Missbrauch schützen. | zone | high | A.8.21 |
DNSSEC is enabled | DNS-Antworten werden kryptografisch signiert, was vor DNS-Spoofing und Cache-Poisoning schützt. | zone | high | A.8.20 |
DNS records do not use wildcard entries | A-, AAAA-, CNAME-, MX- und SRV-Einträge verzichten auf Wildcards wie | dns | medium | A.8.20 |
Mehrere dieser Checks dienen auch als Nachweis für andere Frameworks. Die TLS- und SSL-Checks sind Anforderungen aus Art. 32 DSGVO und PCI-DSS zugeordnet, die WAF- und Rate-Limiting-Checks OWASP und PCI-DSS.
Wie behebe ich einen fehlgeschlagenen Check?
Öffne den fehlgeschlagenen Check in Kertos und lies die Beschreibung sowie die Anleitung zur Behebung.
Ändere die Einstellung im Cloudflare-Dashboard. Alle Checks beziehen sich auf Einstellungen unter SSL/TLS, Security oder DNS der jeweiligen Zone.
Klicke auf der Cloudflare-Karte auf Sync oder warte auf den nächsten geplanten Durchlauf.
Der Check wechselt auf Passed und der zugehörige Umsetzungsschritt wird abgehakt.
Welche Cloudflare-Produkte werden abgedeckt?
Die aktuelle Version deckt die oben aufgeführten Einstellungen für zone, dns und firewall ab. Cloudflare Access, R2 und Workers sind noch nicht enthalten.
FAQs
Wie oft laufen die Cloudflare-Auto-Checks?
Sie laufen bei jedem Discovery-Durchlauf. Du kannst einen Durchlauf jederzeit über den Sync-Button auf der Cloudflare-Karte auslösen.
Welche Berechtigungen erhält Kertos in meinem Cloudflare-Konto?
Lesenden Zugriff auf Kontoeinstellungen, Zonen, Zoneneinstellungen und DNS-Einträge. Kertos ändert keine Einstellung in Cloudflare.
Werden alle Zonen gescannt?
Ja. Die Checks laufen gegen jede Zone, auf die das verbundene Konto Zugriff hat.
Warum ist ein Check als „Unable to verify" markiert?
Auto-Checks laufen nur für Dienste, die in der verbundenen Umgebung genutzt werden und lesbar sind. Wenn eine Zone nicht erreicht werden konnte oder eine Einstellung in deinem Cloudflare-Plan nicht verfügbar ist, wird der Check nicht ausgewertet und statt als fehlgeschlagen als „Unable to verify" angezeigt.
Ändert ein fehlgeschlagener Check den Status meines Controls?
Ein bestandener Check markiert seinen Umsetzungsschritt als abgeschlossen, und das Control wechselt auf Implemented, sobald alle Schritte abgeschlossen sind. Wenn ein zuvor bestandener Check später fehlschlägt, wird der Umsetzungsschritt wieder deaktiviert, und das Control bleibt auf Implemented.
Wie trenne ich die Verbindung zu Cloudflare?
Gehe in Kertos zur Cloudflare-Integration und entferne die Integration. Zusätzlich kannst du den Zugriff in deinem Cloudflare-Konto unter My Profile und dann Authorized Apps widerrufen.