Ein Gründungsdokument

Die Cyberkriminalität hat die Seite des Anmeldebildschirms gewechselt. Die Security ist nicht gefolgt.

Dreißig Jahre lang haben wir das private Netzwerk verteidigt, dann den Endpunkt. Inzwischen wurde der Angriff zur Berechtigung, der Angreifer zum Login - und das Schlachtfeld zur Frage, wer in den Kollaborationsplattformen dieser Welt worauf zugreifen kann. Für das Werkzeug, das darüber wacht, gibt es kein Regal. Also haben wir es gebaut.

Drei Epochen

Privates Netzwerk. Endpunkt. Identität.

Die erste Epoche baute Mauern: Firewalls, Gateways, DMZs. Der Angriff war ein Paket, und die Branche baute ein Regal voller Werkzeuge, um Pakete zu inspizieren.

Die zweite Epoche folgte dem Angriff auf die Maschine: Antivirus, dann EDR. Der Angriff war ein Prozess, und die Branche baute ein Regal voller Werkzeuge, um Prozesse zu überwachen.

Die dritte Epoche ist längst da. Der Angriff ist eine Berechtigung, ausgeübt durch einen gültigen Login - kein Exploit zum Patchen, keine Signatur zum Abgleichen, kein bösartiger Prozess zum Beenden. Dafür hat die Branche kein Regal gebaut. SIEMs speichern die Beweise, ohne sie zu verstehen; IAM stellt Identitäten bereit, ohne sie zu beobachten; Compliance-Scanner fotografieren den Tatort einmal pro Quartal.

Der blinde Fleck

Niemand weiß, wer auf was Zugriff hat.

Nicht als Slogan - als beobachteter Zustand praktisch jedes Microsoft 365-Mandanten auf der Welt, auch der gut geführten. Zugriff sammelt sich an sieben Stellen gleichzeitig an: direkte Vergaben, Freigabelinks, Gruppenmitgliedschaften, Websiterollen, Anwendungsberechtigungen, Wissensquellen von Agenten, Vererbung. Keine native Oberfläche fügt sie zu einer Antwort zusammen.

Angreifer wissen das. Deshalb brechen sie nicht mehr ein.

  • 600 Mio./Tag
    Identitätsangriffe (Microsoft, 2024)
  • 70%
    der Sicherheitsverletzungen nutzen überschüssige Berechtigungen aus
  • 98%
    der vergebenen Berechtigungen werden nie gebraucht

Doktrin

Was die Kategorie leisten muss.

Ein Werkzeug, das an einem dieser Punkte scheitert, ist ein Dashboard, keine Verteidigung.

  1. 01

    Die Karte ist immer an

    Ein Quartalsscan ist die Fotografie eines Flusses. Die Berechtigungskarte muss live sein - sonst ist sie bereits falsch.

  2. 02

    Die Antwort darf keinen Experten brauchen

    Die Wahrheit über Zugriffe lebt heute in den Köpfen weniger Leute, die SharePoint-Vererbung, verschachtelte Entra-Gruppen und Graph-Semantik verstehen - und sie stirbt, wenn diese Leute den Job wechseln. Eine Kategorie, die sich nur für Spezialisten auszahlt, hat das Problem nicht gelöst, sondern verschoben. Jeder im Raum sollte ablesen können, wer worauf zugreifen kann - und recht haben.

  3. 03

    Minuten bis zur Gewissheit, nicht Monate

    Das Maß dieser Kategorie ist die Uhr. „Wurden wir kompromittiert, und worauf hatten sie Zugriff?“ beantwortet man heute mit Wochen an Log-Forensik - und dann ist die Antwort Archäologie. Es müssen Minuten sein. Nicht, weil Geschwindigkeit beeindruckt, sondern weil jede Stunde zwischen Frage und Antwort eine Stunde ist, in der der Eindringling den Zugriff behält.

  4. 04

    Alles aufzeichnen, warnen an Ihrer Linie

    Jede Abweichung wird aufbewahrt; die Warnschwelle gehört Ihnen, nicht der Vorstellung eines Anbieters von Ihrer Risikobereitschaft - und wer sie verschiebt, klassifiziert die Historie sofort neu.

  5. 05

    Befunde müssen ihre Behebung mitbringen

    Ein Befund ohne Weg zur Behebung ist eine Hausaufgabe. Erkennung und Reparatur gehören auf denselben Bildschirm, mit menschlicher Prüfung dort, wo es darauf ankommt.

  6. 06

    Jede Identität zählt

    Menschen, Dienstkonten, OAuth-Apps, KI-Agenten, Geräte. Was Daten anfassen kann, ist eine Identität - und bekommt dieselbe Karte, dieselbe Baseline und dieselbe Historie wie ein Mitarbeiter.

  7. 07

    Es muss sich an den einfachen Dingen bezahlt machen

    Sichtbarkeit dieser Art ist Infrastruktur: Sie muss auf Standardlizenzen laufen, nicht hinter einem E5-Upsell oder einem SIEM-Vertrag. Und sie muss ihren Preis schon beim ersten, langweiligsten Anwendungsfall wert sein - die Gäste, die nie gegangen sind, die Lizenzen, die niemand zurückgeholt hat - vor jedem Programm, jeder Transformation, jeder Roadmap. Ein Produkt, das sich erst nach einem Beratungsprojekt rechnet, lässt Sie für seine eigene Fertigstellung bezahlen. Expertise obendrauf soll ein Partner sein, der Urteilsvermögen beisteuert - nie eine Steuer darauf, dass das Werkzeug überhaupt funktioniert.

Das erste Instrument

1Security ist die erste Instanz dieser Kategorie.

Ein lebendiger Graph jeder Identität und jedes Pfads zu Daten in Microsoft 365 - in Echtzeit überwacht, drei Jahre lang erinnert und zum Handeln verdrahtet. Das ist keine Funktionsliste; das ist die Doktrin von oben, im Betrieb.

Nicht nur unsere These

Microsofts eigenes Innovationsprogramm steht dahinter.

Ein Manifest ist leicht geschrieben und billig geglaubt. Microsofts Innovation Alley ist Partner von 1Security und empfiehlt uns dem Ökosystem - die Plattform, um deren Mandanten es in dieser Kategorie geht, kommt unabhängig zum selben Schluss. Der Erste in einer Kategorie zu sein ist nur dann ein Vorteil, wenn auch jemand anderes die Kategorie sieht.

Die Ersten, die es gebaut haben - und bereits mit Vertrauen rund um die Mandanten, die es kartiert.

Wenn Sie Microsoft 365 betreiben, haben Sie das Problem bereits.

Jetzt gibt es das Werkzeug dafür. Sehen Sie es auf Ihrem eigenen Mandanten - schreibgeschützt, noch heute.