Sag uns, wie wir das Produkt für dich nützlicher machen können.
Hast du eine Idee, wie wir Secfix verbessern können?
Secfix Agent: report the inactivity timeout for screen lock, not only the grace period
The "Configured Screen Lock" value in the Secfix Agent shows the grace period: the time after the screen turns off before a password is required. On my macOS, this shows as 0.0833 min on the Computers page. Problem: The grace period doesn't show how long a device can stay idle before it locks. A Mac with the display set to never turn off would still report 5 seconds. Requested improvements Show the inactivity timeout, meaning how long a device can sit idle before the screen turns off or locks. Flag it against a configurable threshold (e.g. ≤ 5 min) so admins can see compliance at a glance. Check battery and plugged-in settings separately. macOS and Windows allow different timers for each, so a device can be compliant on battery but not when plugged in. Reporting the less strict of the two would be a reasonable default.
Add the ability to rename policy names
We’d like to be able to rename the policies in the Policies page. During certification and surveillance audits, the auditor traces each control from the Statement of Applicability, risk treatment plan and prior audit reports to the governing document by its title, and then verifies identification, version control and approval under ISO/IEC 27001 clause 7.5. The renaming of our policies and management system in Secfix means the titles in our controlled documentation no longer match what the auditor sees in the platform. This forces us to demonstrate, during the audit, that the renamed document is the same approved artefact, that its approval and version history remain valid, and that staff acknowledgements against the original title still hold. That is an avoidable audit finding risk on document control, and it also breaks the evidence trail for our concurrent SOC 2 observation period. We need the platform to display our approved document titles, or at minimum a customer-defined display name alongside your framework mapping, so that what the auditor sees in Secfix is consistent with our documented information.
Unterstützung für die Erkennung von Pacman-/Arch-Linux-Paketen bei der Antivirenprüfung unter Linux hinzufügen
Die Linux-Antivirusprüfung stützt sich derzeit auf Paketinventartabellen (deb_packages, rpm_packages usw. über osquery), für die es bei pacman-basierten Distributionen (Arch Linux, Manjaro, EndeavourOS, Omarchy und andere) keine Entsprechung gibt. Daher kann jede über pacman installierte Antivirenlösung – einschließlich ClamAV, das auf Ihrer Liste der unterstützten Programme steht – niemals erkannt werden, unabhängig davon, ob sie korrekt installiert ist und läuft. Wir haben dies auf einem Omarchy-Gerät (Arch-basiert) überprüft: ClamAV war installiert, lief und erkannte aktiv Malware (bestätigt durch den EICAR-Test), und die zugrunde liegende osquery-Prozesstabelle zeigte an, dass clamd/freshclam korrekt lief – da jedoch keine pacman_packages-Tabelle existiert, gegen die die Konformitätsprüfung abfragen kann, wurde das Gerät als ohne Antivirenprogramm gekennzeichnet.
Separation of Vendors Management and the Software List
Currently, the software we use has to be maintained as part of the Vendor Management functionality. In my view, this is not factually correct and makes working with SECFIX unnecessarily complicated and less user-friendly than it needs to be. There are several reasons why the software list should be separated from Vendors: Software is an asset Software represents a supporting information asset in the context of ISO 27001. Therefore, it would be logical and appropriate to maintain the software inventory as part of the Assets section. Currently, this is not possible, as software has to be maintained within the Vendor Management as per the templates and our contact at Secfix. Software information is not accessible to non-admin users Users without administrator permissions cannot access the Vendor Management section. They only see the “My Task” page. As a result, the software inventory maintained there is not visible to our regular users within the platform. This forces us to maintain a second software inventory outside of SECFIX, which defeats the purpose of having a centralized inventory within the platform. At the moment, it is actually easier for us not to use SECFIX for managing our software inventory at all. The current approach makes the process unnecessarily complicated and requires us to maintain the software inventory outside of SECFIX. Suggested solution: Provide a dedicated Software / Software Assets section within the Assets area. This inventory should be accessible to users according to their assigned permissions and should be managed independently from Vendor Management. Vendor Management should remain focused on vendors and their associated risks, assessments, contracts, and security requirements, while the software inventory should be maintained as an independent asset inventory.
Option to Publish and Distribute Various Training Courses to Employees
Currently, the only options are to assign the SECFIX Security Awareness Training or to provide an in-house training course. However, in many cases, relying on a single type of training is not sufficient. As compliance requirements continue to evolve, it would be very useful to have the ability to distribute and manage additional training courses through the platform (for example, training for the EU AI Act or other topic-specific compliance requirements). Ideally, the platform could allow administrators to add an external training course simply by providing a link. The course could then be assigned to specific users or groups as a mandatory requirement, with the completion status tracked within the platform. This would make it possible to use SECFIX as a central platform for managing different security, compliance, and awareness training requirements without requiring every training course to be hosted directly within SECFIX.
Unterstützung bei der Auswahl einzelner Vermögenswerte im Risikoregister „Betroffene Vermögenswerte“
Bitte fügen Sie im Abschnitt „Betroffene Vermögenswerte“ des Risikoregisters die Möglichkeit hinzu, einzelne Vermögenswerte – möglicherweise innerhalb der jeweiligen Kategorien – auszuwählen, anstatt nur Vermögenswertekategorien. Dies würde eine präzisere Zuordnung ermöglichen und die Transparenz verbessern.
Möglichkeit, Mitarbeiter als Verantwortliche für die Behandlungsaufgaben zuzuweisen
Derzeit muss ein Mitarbeiter, der als Verantwortlicher für eine Abhilfemaßnahme zugewiesen werden soll, auch als Verantwortlicher für das zugehörige Risiko zugewiesen sein. Ist er nicht der Verantwortliche für das Risiko, kann er nicht als Verantwortlicher für die Abhilfemaßnahme zugewiesen werden. Das ergibt keinen Sinn. Das Risiko wird von einem Verantwortlichen betreut, während die Abhilfemaßnahmen möglicherweise von anderen betreut werden; wir können nicht allen Mitarbeitern Zugriff auf alles gewähren. Wenn ich einen Mitarbeiter zu einer Abhilfemaßnahme hinzufüge, sollte er dann Zugriff auf dieses Risiko erhalten; andernfalls ist die Zuweisung der Aufgabenverantwortung sinnlos, wenn diese einfach dem Risikoverantwortlichen übertragen werden kann.
Require active project selection for Jira integration (not default to first project)
Currently, when connecting the Jira integration, the "Default project" setting defaults to the first project returned from Jira rather than prompting the user to actively choose one. On instances with many legacy or unused projects, this can lead to tickets being created in the wrong project, especially if the connected user doesn't have permissions on that default project, which can look like a broken integration rather than a configuration issue. Suggested improvement: During setup (and when no project has been explicitly chosen yet), require the user to actively select a project instead of auto-selecting the first one in the list. This would prevent silent misconfiguration and make it clearer which Jira project is actually receiving synced tickets.
Rename "remediate" button for automated checks to prevent confusion
I would like to share a small usability suggestion regarding the Secfix interface. For findings such as the Microsoft 365 checks, the action button is currently labeled "Remediate". Initially, both a colleague and I were hesitant to click it because it sounded like it would immediately apply changes to our environment. In practice, the button opens guidance and remediation instructions rather than performing the remediation itself. For that reason, a label such as "Instructions", "View Instructions", or "Review Remediation Steps" may better reflect the actual behaviour and help avoid confusion.
Möglichkeit, Dokumente innerhalb von Secfix zu bearbeiten (Seite „Beweismittel“)
Derzeit müssen verschiedene Dokumente in Secfix beispielsweise in Sheets/Docs (z. B. KPI-Tracker) nachverfolgt werden. Es wäre toll, wenn man diese Dokumente direkt in Secfix hosten und bearbeiten könnte, ohne auf andere Tools zurückgreifen zu müssen.
Von Secfix Agent erkannte Anwendungen zur Herstellerliste hinzufügen
Kunden sollen die Möglichkeit erhalten, vom Secfix-Agenten erkannte Anwendungen direkt zur Anbieterliste hinzuzufügen. Kunden könnten eine erkannte Anwendung als zugelassen markieren und sie mit einem Klick zur Anbieterliste hinzufügen. Vorteil: Dadurch würde vermieden, dass die Liste der bereits vom Secfix-Agenten erkannten Anwendungen manuell neu erstellt werden muss.
Asset-Abhängigkeiten aktivieren/Assets verknüpfen
Bei der Verwaltung eines primären Informationsressourcens (z. B. des Kernprozesses „Auftragsabwicklung“) wird auf sekundäre Informationsressourcen (Infrastruktur, Software, Personal) zurückgegriffen. Erstelle ich ein Risikoszenario sowohl für das primäre als auch für das sekundäre Informationsgut, werden beide Risiken erfasst, haben jedoch keinen Einfluss aufeinander (eine Verknüpfung einzelner Informationsgüter ist derzeit nicht möglich). Verschlechtert sich das Risikoszenario für den sekundären Informationsbestand, wirkt sich die Risikoänderung nur auf diesen sekundären Bestand aus, da ich den primären Informationsbestand nicht mit dem sekundären verknüpfen kann. In der Realität kann jedoch ein hohes Risiko, das mit einer sekundären Ressource verbunden ist, potenziell auch das Risiko für die primäre Ressource erhöhen. Eine solche Verknüpfung würde die Weitergabe von Risiken ermöglichen und die tatsächliche Situation widerspiegeln. Ohne diese Funktion müssen wir mühsam selbst herausfinden, welche Prozesse mit diesem Vermögenswert verknüpft sind, und dann das Risiko auf breiter Front neu bewerten. Hinweis: Selbst wenn sich das Risiko nicht ausbreiten würde, ist die Verknüpfung bereits hilfreich, um verbundene Vermögenswerte zu identifizieren.
Slack-Integration für Aktionen und Benachrichtigungen
Führen Sie eine Slack-Integration ein, mit der Nutzer Benachrichtigungen erhalten und relevante Secfix-Aktionen direkt aus Slack heraus ausführen können. Beispiele: Lieferantenmanagement: Benachrichtigen Sie Nutzer, wenn eine Lieferantenüberprüfung fällig ist, und ermöglichen Sie ihnen, diese direkt in Slack zu genehmigen. Richtlinien: Benachrichtigen Sie Mitarbeiter über Richtlinien, die überprüft oder bestätigt werden müssen, und ermöglichen Sie ihnen, diese in Slack zu bestätigen. Schulungen: Versenden Sie Erinnerungen an ausstehende Sicherheits- und Compliance-Schulungen. Allgemeiner gesagt: Ermöglichen Sie es den Benutzern, direkt aus Slack heraus mit den entsprechenden Secfix-Workflows zu interagieren. Erwarteter Nutzen Höhere Abschlussquoten, schnellere Reaktionen und weniger Kontextwechsel zwischen Slack, E-Mail und Secfix.
Massenaktion zur Überprüfung des Umfangs der HRIS-Verbindungen – HR-Daten zusammenführen
Bei den Mitarbeitern, für die keine Übereinstimmung gefunden wurde, erfordert das Hinzufügen von Mitarbeitern aus der HRIS-Synchronisierung jeweils drei Klicks, wobei man zwischendurch warten muss, bis die Daten geladen sind. Ich arbeite gerade einen Rückstand ab, und das summiert sich schnell. In der Benutzeroberfläche kann ich ohnehin nichts ändern, da die Felder gesperrt sind – daher habe ich das Gefühl, unnötige Arbeit zu verrichten, die einfach in einem Schritt für alle erledigt werden könnte. Was ich mir wünsche: Kontrollkästchen in jeder Zeile sowie eine Option zum „Alle auswählen“ (auf der rechten Seite wäre das gut). Alles ankreuzen, das Unnötige abwählen und dann eine Aktion ausführen: Mitarbeiter hinzufügen Als „außerhalb des Geltungsbereichs“ markieren
DocBee | Aufgabenverwalter
https://docbee.com/demo-nexoware-docbee-itsm/ DocBee ist eine Business-Software die auf Lizenzbasis, Dienstleistungen und tägliche Arbeitsprozesse digitalisiert.
Schulungen zur Sensibilisierung für Sicherheitsfragen: Untertitel in weiteren Sprachen
Hallo, um alle Mitarbeiter zu schulen, müsste die Schulung zum Sicherheitsbewusstsein auch auf Portugiesisch verfügbar sein. Dies erfolgt in der Regel über YouTube Studio → Video → Untertitel → Sprachen. Maschinell übersetzte Untertitel sind für uns völlig in Ordnung. Sollte dies bei SecFix nicht funktionieren, könnten wir stattdessen ordnungsgemäß übersetzte Untertitel in Portugiesisch bereitstellen, was eine präzisere, nicht maschinell erstellte Alternative darstellen würde. Bitte teilen Sie uns mit, wie Sie vorgehen möchten, damit wir die SecFix-Schulung effektiv in anderen Sprachen einsetzen können. Als schnellere Übergangslösung werden wir ein vollständiges zweisprachiges Dokument mit allen Fragen und Antworten sowohl auf Englisch als auch auf Portugiesisch bereitstellen, damit unsere Nutzer sich zunächst die Videos ansehen und dann selbst die Optionen auswählen können. Mit freundlichen Grüßen, Petru Faurescu
PCI DSS 4: Teilweise Transparenz der Anforderungen des Rahmenwerks
Mit Version 4 erlaubt PCI DSS nun Teilprüfungen. Daher wäre es schön, wenn es einige (statische) Schaltflächen gäbe, mit denen man die Anforderungen ausblenden kann, die für eine Prüfung nicht im Fokus stehen. Dies würde auch bei der Ermittlung des Gesamtfüllstands helfen. Schaltflächen wären sowohl für einen gesamten Anforderungsabschnitt als auch für eine einzelne Zeile wünschenswert.
Sortieren auf der Seite „Mitarbeiter“
Die Seite „Mitarbeiter“ verfügt zwar über Filterfunktionen, bietet jedoch keine Sortieroption wie beispielsweise die Seite „Computer“. Ist das beabsichtigt oder ist diese Funktion versehentlich verloren gegangen? Insbesondere eine Sortierung nach Datum wäre hilfreich.