Kiteworks Agent Marketplace
Welchen KI-Assistenten nutzen Sie?
Kurzinfo

Legen Sie für jede geöffnete Tür eine Entdeckungszeit fest

Lecks laufen heute über bewusst gewährte Zugriffe: Jeder Datenkanal braucht eine Entdeckungszeit und eine verantwortliche Person, die Normales beurteilt.

  • Zugriff und Freigaben
  • Governance und Aufbewahrung

Der aufschlussreichste Datenvorfall dieses Herbstes kam ohne Einbruch aus. Ein dänisches Unternehmen durfte rechtmäßig im nationalen Melderegister suchen. Dieser Zugang wurde im September etwa zehn Tage lang missbraucht, mutmaßlich durch automatisierte Abfragen. Eine beim Register beschäftigte Person bemerkte es am 2. Oktober. Ein solcher Zugang ist dafür da, genutzt zu werden; Sie können ihn also nicht einfach sperren. Entscheiden können Sie aber, wie lange Missbrauch laufen darf, bevor jemand davon erfährt, der diesen Zugang versteht.

Jede Tür, durch die Daten gehen, braucht eine Entdeckungszeit

Jeder Kanal, über den Daten nach außen gelangen, braucht eine Zahl: wie lange Missbrauch laufen könnte, bevor jemand, der diesen Kanal versteht, davon wüsste. Die meisten Organisationen legen für Ausfälle eine Wiederherstellungszeit (RTO) fest und für den Missbrauch bewusst gewährter Zugriffe gar nichts. Dazu gehören Partnerintegrationen, freigegebene Ordner, Abfrageportale und KI-Connectoren.

Die vergangenen Wochen zeigen, was es kostet, keine zu haben. In Dänemark teilte das für das CPR-Register zuständige Ministerium am 5. Oktober 2026 mit, Unbefugte hätten auf Namen, Adressen und CPR-Nummern von rund 8,8 Millionen registrierten Personen zugegriffen, „indem sie den rechtmäßigen Zugang eines dänischen Unternehmens zur Suche nach Informationen im CPR-System missbrauchten“ (eigene Übersetzung). Laut Datatilsynet, der dänischen Datenschutzbehörde, wurden die Nummern mutmaßlich über automatisierte Abfragen abgerufen. Ritzau berichtet von der Einschätzung des Ministers, die Sicherheit rund um den Zugang dieses Unternehmens sei nicht gut genug gewesen. In den USA waren durch eine Schwachstelle in einem System zum Dateiaustausch des Defense Manpower Data Center Dateien rund neun Monate lang erreichbar, bevor sie entdeckt wurde, und eine kleine Zahl unbefugter Nutzer griff darauf zu, wie SecurityWeek berichtet. Bei der Shinhan Bank umging ein Außenstehender die normale Authentifizierung eines Abfragedienstes für Kreditvermittler. Laut Herald Corporation wurden die Datensätze abgerufen, indem wiederholt wechselnde Abfragewerte eingegeben wurden. Keine einzelne Anfrage musste ungewöhnlich aussehen; das Muster lag in der Wiederholung.

Alle drei Untersuchungen laufen noch. Es geht nicht um Schuld, sondern um eine Messgröße, die den meisten Organisationen fehlt.

Ihr SIEM sieht die Ereignisse; beurteilen kann sie nur die verantwortliche Person

Ihr SIEM ist der richtige Ort für Echtzeitalarme. Ob normal wirkende Nutzung legitim ist, kann aber nur die für einen Zugang verantwortliche Person beurteilen. Kiteworks kann seine Aktivitäten über Syslog an das SIEM senden, das Sie bereits betreiben, und dorthin gehört die Alarmierung bei allem, was nach einem Angriff aussieht.

Missbrauch eines rechtmäßigen Zugangs sieht aus wie normales Geschäft. Ein Partner, der zum Quartalsende große Mengen abruft, ist normal; derselbe Partner, der in einem gewöhnlichen Monat zehn Tage lang stetig abruft, ist es vielleicht nicht. Das NIST Cybersecurity Framework 2.0 verlangt beide Hälften: die Überwachung der Aktivitäten des Personals (DE.CM-03) und der Aktivitäten externer Dienstleister (DE.CM-06).

Geben Sie jeder Identität mit hohem Volumen (einem Partner, einem Dienstkonto, einem KI-Agenten) eine namentlich benannte fachlich verantwortliche Person, die einmal im Jahr ihren Normalrahmen abzeichnet: erwartetes Volumen, Zeiten und Ordner. Leiten Sie die Schwellenwerte des SIEM aus diesem Normalrahmen ab, und schicken Sie jeden Schritt außerhalb davon an die verantwortliche Person, nicht nur in die SOC-Warteschlange.

Drei Takte statt einem

Ein einziger Takt kann nicht zugleich Maschinen und Menschen dienen. Arbeiten Sie deshalb mit drei.

  • Echtzeit, für Maschinen. Das SIEM alarmiert bei allem, was in Ihren Protokollen nach einem Angriff aussieht.
  • Täglich oder wöchentlich, für eine Frage. Ein Kiteworks-Admin stellt Activity Explorer jedes Mal dieselbe aggregierte Frage: Was hat sich gegenüber dem vorherigen Zeitraum verändert, und welche Hinweise wurden ausgelöst? Die Hinweise sind einfache Regeln, keine Bewertungen: Das Tagesvolumen einer Kategorie liegt über dem Dreifachen ihres Medians im Zeitraum, ein Konto hat innerhalb einer Stunde zehn oder mehr Fehlschläge, ein Konto lädt an einem Tag mehr als 100 Dateien herunter (anpassbar), und es gibt Aktivität außerhalb der von Ihnen festgelegten Arbeitszeiten. Weil diese Frage niemanden namentlich nennt, ist sie diejenige, die Sie in einen festen Takt bringen können, zum Beispiel mit den geplanten Aufgaben von Claude. Klären Sie vorher drei Dinge: unter wessen Kiteworks-Admin-Konto der Lauf erfolgt und wer diesen dauerhaften Zugriff genehmigt hat, wo die Antwort landet und wer sie liest, und ob Ihr Kiteworks-Connector in Ihrer Umgebung aus einem geplanten Lauf erreichbar ist. Testen Sie das, bevor Sie sich darauf verlassen.
  • Monatlich oder quartalsweise, für die verantwortlichen Personen. Die verantwortliche Person liest einen gespeicherten Bericht über einen beliebigen Zeitraum von bis zu 12 Monaten, ausgewertet in 30-Tage-Fenstern und mit dem vorherigen Zeitraum verglichen. Der Bericht gibt an, wie weit das Log tatsächlich zurückreichte. User Account Reviewer ergänzt ruhende, gesperrte und externe Konten, und Sharing Auditor zeigt, wo Freigaben auf Ordnerebene überhaupt erst Zugriff eröffnen.

Tägliche Schwellenwerte übersehen gleichmäßige, unauffällige Nutzung („low and slow“) konstruktionsbedingt: Ein Partner, der einen Monat lang unter 100 Downloads pro Tag bleibt, löst keine Tagesregel aus. Der Vergleich von Zeiträumen grenzt ein, wo Sie hinschauen sollten, denn Activity Explorer zeigt die Veränderung nach App, nach Aktivitätskategorie und beim Anteil externer Nutzer. Den Verlauf eines einzelnen Kontos zu verfolgen ist eine Frage auf Personenebene. Sie gehört in einen Fall oder in Ihr SIEM, nicht in den Routinebericht.

Behandeln Sie KI-Agenten als eigene Gruppe

Ein KI-Agent mit Connector arbeitet mit den Berechtigungen einer Person, aber in Maschinengeschwindigkeit. Seine Aktivität verdient deshalb eine eigene Vergleichsbasis. Laut Kiteworks wird jeder KI-initiierte Vorgang über Kiteworks MCP im Audit-Trail protokolliert. Activity Explorer weist die Aktivität des Kiteworks MCP-Clients in jedem gespeicherten Bericht in einem eigenen Abschnitt aus, samt Fehlschlägen und auch dann, wenn sie null beträgt. Er zählt nur diesen Client: Eine Automatisierung, die Kiteworks über eine andere App aufruft, erscheint unter dieser App. Sie sollten also wissen, welche Ihrer Integrationen welche ist. Steigen die fehlgeschlagenen Agentenaktionen, ist das eine Nachfrage bei der Person wert, die den Connector genehmigt hat.

Das Prüfprotokoll ist Ihr Nachweis

Logs belegen, dass Ereignisse stattgefunden haben; nur ein Prüfprotokoll belegt, dass jemand hingesehen und entschieden hat. Halten Sie für jeden Durchgang fest: Datum, prüfende Person, Zeitraum, wie weit das Log zurückreichte, und die Hinweise. Halten Sie je Hinweis eine Entscheidung fest: erwartet, SIEM-Regel anpassen, Zugriff einschränken oder einen Fall eröffnen.

Achten Sie zuerst auf Muster, dann auf Personen. Activity Explorer geht von Aggregaten aus, zeigt nie IP-Adressen oder Standorte, öffnet eine Ansicht pro Person nur mit einer Fallnummer und fragt nach einer Genehmigung, bevor ein gespeicherter Bericht jemanden namentlich nennt. Das deckt ein Werkzeug ab, nicht Ihr Programm: Dieselbe Aktivität trägt in Ihrem SIEM Kontonamen und IP-Adressen. Vereinbaren Sie vor dem ersten Lauf mit der oder dem Datenschutzbeauftragten und, falls vorhanden, mit Ihrem Betriebsrat vier Dinge: die Rechtsgrundlage und eine DSFA für die gesamte Prüfung einschließlich des SIEM-Feeds, die Nutzung der Prüfdaten für die Sicherheit und niemals zur Leistungsbewertung, die Information der Beschäftigten und die Aufbewahrungsdauer für Aufzeichnungen, die jemanden namentlich nennen.

Fünf Fragen, mit denen Sie Ihre eigene Entdeckungszeit festlegen:

  1. Über welche Kanäle können sensible Daten nach außen gelangen, und wer ist für jeden davon verantwortlich?
  2. Wie lange könnte Missbrauch je Kanal laufen, bevor die verantwortliche Person davon wüsste, und ist das akzeptabel?
  3. Welche Kanäle speisen Ihr SIEM, und welche liest niemand?
  4. Welche eine Frage möchte jede verantwortliche Person jede Woche beantwortet haben, und läuft sie nach Zeitplan?
  5. Wer hat die letzte Prüfung abgezeichnet, an welchem Datum, und was wurde entschieden?

Die erste Zahl, die Sie festlegen, wird falsch sein. Keine zu haben ist schlimmer. Wenn Sie die Entdeckungszeit für Ihre Kiteworks-Kanäle gemeinsam mit uns erarbeiten möchten, schreiben Sie an sales@kiteworks.com oder beginnen Sie ein Gespräch. Für Ihre Anfrage brauchen Sie weder Claude noch eine MCP-Einrichtung. Zur Berechtigungsseite der Frage lesen Sie Prüfen Sie, worauf Ihre Lieferanten noch zugreifen können.

Quellen

  1. Omfattende uautoriseret adgang til borgeres CPR-oplysninger · Forsknings-, Uddannelses- og Digitaliseringsministeriet (Denmark) ·
  2. Datatilsynet er opmærksom på sag om opslag i CPR · Datatilsynet ·
  3. CPR-læk i ti dage: Minister erkender svigt i sikkerheden · Faglig Senior (Ritzau) ·
  4. Pentagon Personnel Agency Data Breach Impacts 3 Million People · SecurityWeek ·
  5. 대출모집인 전용 서비스 '보안 구멍'…신한은행 정보유출 원인 · Herald Corporation ·
  6. CISO Dashboard · Kiteworks
  7. The NIST Cybersecurity Framework (CSF) 2.0 · National Institute of Standards and Technology ·
  8. Schedule recurring tasks in Claude Cowork · Anthropic
  9. Kiteworks MCP overview · Kiteworks