Ein Security-Cockpit, in dem Unbekannt Niemals Grün Ist
KI schreibt Anwendungen schneller, als irgendwer sie prüfen kann. Wir haben Posture Management für ein Portfolio von rund 35 KI-generierten Apps gebaut, nach einer Regel: Ein blinder Fleck wird als blinder Fleck angezeigt, nie als Entwarnung.
Venture-Portfolio-Betreiber · ~35 Produktiv-Apps
software!Der Bedarf
Ein Portfolio von rund 35 KI-generierten Anwendungen lief produktiv auf verwalteten Backend- und Hosting-Plattformen. Die Generierung hatte die Prüfung überholt: An keinem Morgen konnte jemand sagen, welche Repositories Branch Protection hatten, wo Secret Scanning aktiv war, welche Datenbanken weltweit lesbare Tabellen besaßen oder welche Produktiv-Deployments Preview-Zugangsdaten trugen. Kommerzielle Posture-Management-Werkzeuge waren für eine andere Organisationsform zugeschnitten und bepreist. Der Fehlerfall, der das Team am meisten beunruhigte, war nicht ein übersehener Befund, sondern ein Dashboard, das Grün zeigt, weil ein Sensor still etwas nicht lesen konnte.
Der Ansatz
Wir haben ein maßgeschneidertes Cockpit für Application Security Posture Management um eine Invariante gebaut: Unbekannt ist nicht dasselbe wie unbedenklich. Fünf unabhängige Sensoren laufen werktags — Repository-Gesundheit, Kontroll-Posture je Repository, offene Alert-Zahlen nach Schweregrad, Row-Level-Security-Posture über alle Datenbankprojekte sowie Zustand von Produktiv-Deployments und Credential-Scopes. Jeder Sensor liefert seinen eigenen Feed; eine dünne Aggregationsschicht korreliert, priorisiert und bündelt sie zu einer einzigen Triage-Ansicht, statt neu zu scannen. Ein Sensor ohne Zugangsdaten scheitert ehrlich zu Gefahr, statt still Entwarnung zu melden, und eine ruhige Entwarnung erscheint nur, wenn jeder Sensor gelesen wurde und nichts unbekannt ist. Jeder Lauf speichert einen vollständigen Sweep, sodass Historie kostenlos ist und das Cockpit den neuesten gegen den vorherigen Sweep diffen kann, um Regressionen seit dem letzten Blick zu zeigen.
