Eine wahre Geschichte, statistisch gesehen

Um 03:14 Uhr wurde jemand zu Ihrem Finanzchef.

Ein gestohlenes Token. Ein Rechner, den Sie noch nie gesehen haben. Vierhundert Dokumente weg bis Sonnenaufgang - und kein einziger Alarm, weil jedes Ereignis für sich genommen legitim aussah. Diese Seite spielt den Angriff nach, den Ihre Werkzeuge verschlafen würden. Scrollen Sie.

  • 03:14 Anmeldung
  • 03:16 unbekanntes Gerät
  • 03:17 ASN eines Hosting-Anbieters
  • 03:20 Baseline gebrochen
  • 06:05 Wirkungsradius
  • 06:12 Zugriff gekappt

Die Rekonstruktion

  1. 03:14

    Ein gültiges Token meldet sich an

    Keine Kennwortabfrage, keine MFA-Aufforderung, keine Warnung. Die Anmeldeinformationen sind echt - genau darin liegt der Trick. Ihr EDR hat diesen Rechner nie gesehen und hat deshalb nichts dazu zu sagen.

  1. 03:16

    Der Rechner, den es nicht geben dürfte

    Nie registriert, nie authentifiziert - greift auf Daten zu, ganz ohne beobachtete Anmeldung. 1Security stuft ihn als Schattengerät ein: rekonstruiert aus echter Aktivität, verankert an einem stabilen Fingerabdruck, für Intune definitionsgemäß unsichtbar.

  1. 03:17

    Die Herkunft, die nicht passt

    Die ASN eines Hosting-Anbieters in einem Land, in dem Sie gar nicht tätig sind. Standorte lösen jede Aktion nach Land, Stadt und Netzwerk auf - das Rauschen von Microsofts eigenen Rechenzentren ist bereits herausmarkiert, damit diese Herkunft tatsächlich etwas bedeutet.

  1. 03:20

    Der vierfache Appetit

    Die Dateiaktivität schießt über die eigene 30-Tage-Baseline dieses Kontos hinaus. Anomalien eröffnet eine Episode - Baselines pro Benutzer, Episoden statt Einzelereignisse und eine Warnlinie, die Sie selbst setzen.

  1. 06:05

    Der Wirkungsradius, ganz genau

    Welche 340 Dateien, welche zwei Konten, welche Sitzungen, von wo. Zuordnung jeder einzelnen Aktion über ein Gedächtnis von drei Jahren - die Untersuchung, die früher 12 Stunden Log-Puzzeln kostete, in 10 Minuten erledigt.

  1. 06:12

    Gekappt, angehalten, dokumentiert

    Zugriff entzogen, Links abgelaufen, jede Aktion in einem Prüfprotokoll festgehalten. Der zusammengesetzte Entzug versteht den Berechtigungsgraphen - direkte Vergaben, Links, Gruppen, Websites - und fragt nach, bevor er etwas anfasst, das andere Menschen betreffen würde.

Epilog

Ihre Werkzeuge haben das alles gesehen. Sie hatten nur keinen Grund, sich dafür zu interessieren.

Jedes Ereignis dieser Geschichte stand irgendwo in einem Protokoll. Die Anmeldung war gültig, das Gerät blieb stumm, die Herkunft war eine IP-Adresse, die niemand aufgelöst hat, und das Downloadvolumen war nur eine Zahl ohne Baseline. Die Sicherheitsverletzung war nicht unsichtbar - sie war nur nicht zusammengesetzt.

Wir verkaufen keine Angst. Wir verkaufen Sicht: dieselben Ereignisse, zu einer Geschichte zusammengesetzt - solange es noch 03:20 Uhr ist und nicht der Morgen danach.

Spielen Sie das auf Ihrem eigenen Mandanten nach.

Verbinden Sie schreibgeschützt und sehen Sie, wie die letzten 90 Tage wirklich aussahen - samt Schattengeräten, seltsamen Herkünften und gebrochenen Baselines.