Eine wahre Geschichte, statistisch gesehen
Um 03:14 Uhr wurde jemand zu Ihrem Finanzchef.
Ein gestohlenes Token. Ein Rechner, den Sie noch nie gesehen haben. Vierhundert Dokumente weg bis Sonnenaufgang - und kein einziger Alarm, weil jedes Ereignis für sich genommen legitim aussah. Diese Seite spielt diese Nacht nach, zu einer Geschichte zusammengesetzt. Scrollen Sie.
- 03:14 Anmeldung
- 03:16 unbekanntes Gerät
- 03:17 ASN eines Hosting-Anbieters
- 03:20 Baseline gebrochen
- 06:05 Wirkungsradius
- 06:12 Zugriff gekappt
Die Rekonstruktion
- 03:14
Ein gültiges Token meldet sich an
Keine Kennwortabfrage, keine MFA-Aufforderung, keine Warnung. Die Anmeldeinformationen sind echt - genau darin liegt der Trick. Auf diesem Rechner lief nie ein Endpoint-Agent, die erste Spur von ihm sind die Daten, die er berührt.
- 03:16
Der Rechner, den es nicht geben dürfte
Nie registriert, nie authentifiziert - greift auf Daten zu, ganz ohne beobachtete Anmeldung. 1Security stuft ihn als Schattengerät ein: rekonstruiert aus echter Aktivität, verankert an einem stabilen Fingerabdruck, gelistet neben den Geräten, die Sie registriert haben.
- 03:17
Die Herkunft, die nicht passt
Die ASN eines Hosting-Anbieters in einem Land, in dem Sie gar nicht tätig sind. Standorte lösen jede Aktion nach Land, Stadt und Netzwerk auf - Cloud-Rechenzentrumsverkehr ist bereits als solcher markiert, damit diese Herkunft tatsächlich etwas bedeutet.
- 03:20
Der vierfache Appetit
Die Dateiaktivität schießt über die eigene 30-Tage-Baseline dieses Kontos hinaus. Anomalien eröffnet eine Episode - Baselines pro Benutzer, Episoden statt Einzelereignisse und eine Warnlinie, die Sie selbst setzen.
- 06:05
Der Wirkungsradius, ganz genau
Welche 340 Dateien, welche zwei Konten, welche Sitzungen, von wo. Zuordnung jeder einzelnen Aktion über ein Gedächtnis von drei Jahren - die Untersuchung, die früher 12 Stunden Log-Puzzeln kostete, in 10 Minuten erledigt.
- 06:12
Gekappt, angehalten, dokumentiert
Zugriff entzogen, Links abgelaufen, jede Aktion in einem Prüfprotokoll festgehalten. Der zusammengesetzte Entzug versteht den Berechtigungsgraphen - direkte Vergaben, Links, Gruppen, Websites - und fragt nach, bevor er etwas anfasst, das andere Menschen betreffen würde.
Epilog
Jedes Ereignis war protokolliert. Niemand hatte sie zusammengesetzt.
Jedes Ereignis dieser Geschichte stand irgendwo in einem Protokoll. Die Anmeldung war gültig, das Gerät blieb stumm, die Herkunft war eine IP-Adresse, die niemand aufgelöst hat, und das Downloadvolumen war nur eine Zahl ohne Baseline. Die Sicherheitsverletzung war nicht unsichtbar - sie war nur nicht zusammengesetzt.
Wir verkaufen keine Angst. Wir verkaufen Sicht: dieselben Ereignisse, zu einer Geschichte zusammengesetzt - solange es noch 03:20 Uhr ist und nicht der Morgen danach.
Spielen Sie das auf Ihrem eigenen Mandanten nach.
Verbinden Sie schreibgeschützt und sehen Sie, wie die letzten 90 Tage wirklich aussahen - samt Schattengeräten, seltsamen Herkünften und gebrochenen Baselines.