Zurück zu Allen Fallstudien
softwareVoller Zugang freigeschaltet

Ein Security-Cockpit, in dem Unbekannt Niemals Grün Ist

KI schreibt Anwendungen schneller, als irgendwer sie prüfen kann. Wir haben Posture Management für ein Portfolio von rund 35 KI-generierten Apps gebaut, nach einer Regel: Ein blinder Fleck wird als blinder Fleck angezeigt, nie als Entwarnung.

Venture-Portfolio-Betreiber · ~35 Produktiv-Apps

software
5
sensors
~35
repos Covered
0
false All Clears

!Der Bedarf

Ein Portfolio von rund 35 KI-generierten Anwendungen lief produktiv auf verwalteten Backend- und Hosting-Plattformen. Die Generierung hatte die Prüfung überholt: An keinem Morgen konnte jemand sagen, welche Repositories Branch Protection hatten, wo Secret Scanning aktiv war, welche Datenbanken weltweit lesbare Tabellen besaßen oder welche Produktiv-Deployments Preview-Zugangsdaten trugen. Kommerzielle Posture-Management-Werkzeuge waren für eine andere Organisationsform zugeschnitten und bepreist. Der Fehlerfall, der das Team am meisten beunruhigte, war nicht ein übersehener Befund, sondern ein Dashboard, das Grün zeigt, weil ein Sensor still etwas nicht lesen konnte.

Der Ansatz

Wir haben ein maßgeschneidertes Cockpit für Application Security Posture Management um eine Invariante gebaut: Unbekannt ist nicht dasselbe wie unbedenklich. Fünf unabhängige Sensoren laufen werktags — Repository-Gesundheit, Kontroll-Posture je Repository, offene Alert-Zahlen nach Schweregrad, Row-Level-Security-Posture über alle Datenbankprojekte sowie Zustand von Produktiv-Deployments und Credential-Scopes. Jeder Sensor liefert seinen eigenen Feed; eine dünne Aggregationsschicht korreliert, priorisiert und bündelt sie zu einer einzigen Triage-Ansicht, statt neu zu scannen. Ein Sensor ohne Zugangsdaten scheitert ehrlich zu Gefahr, statt still Entwarnung zu melden, und eine ruhige Entwarnung erscheint nur, wenn jeder Sensor gelesen wurde und nichts unbekannt ist. Jeder Lauf speichert einen vollständigen Sweep, sodass Historie kostenlos ist und das Cockpit den neuesten gegen den vorherigen Sweep diffen kann, um Regressionen seit dem letzten Blick zu zeigen.

Verwendete Technologien

Next.jsSupabaseGitHub ActionsGraphQLNode.jsVercel API

Das Ergebnis

Fünf Sensoren in einem geplanten Sweep, jeder mit eigenem Feed, den das Cockpit priorisiert statt neu zu scannen
Eine Triage-Ansicht mit Worst-Exposure-Verdikt und nach P1, P2 und P3 priorisierten Befunden samt Begründung der Einstufung
Ein Sensor-Abdeckungsstreifen, der zeigt, was in diesem Sweep tatsächlich gelesen wurde — und was nicht
Eine Kontroll-Posture-Matrix je Repository, schlechteste zuerst, die An, Lücke und Unbekannt als drei getrennte Zustände unterscheidet
Regressionen seit dem vorherigen Sweep automatisch durch Diff gespeicherter Sweeps sichtbar
Abdeckung von rund 35 Repositories hinter Authentifizierung und Zugriffs-Allowlist

Die Wirkung

Das Cockpit hat nie eine erfundene Entwarnung gezeigt — konstruktionsbedingt ist eine unlesbare Kontrolle Amber, nicht Grün
Die morgendliche Sicherheitsdurchsicht wurde zu einer priorisierten Liste statt einer Suche durch Repository-Einstellungen, eine nach der anderen
Blinde Flecken wurden als blinde Flecken sichtbar — fehlende Abdeckung ist jetzt ein Befund, keine Leerstelle
Regressionen zwischen Sweeps tauchen von selbst auf, ohne dass sich jemand den Stand der Vorwoche merken muss
Die Sicherheitslage des gesamten Portfolios ist für ein kleines Team lesbar — ohne Enterprise-Tooling und ohne Enterprise-Budget

Bereit für ähnliche Ergebnisse?

Kontaktieren Sie uns
Supalabs AI solutions