Sicherheitsereignisse

Sicherheitsereignisse sind das Aktivitätsprotokoll deiner Organisation: jede Anmeldung, Berechtigungsänderung, Kapitalbewegung und Konfigurationsänderung – mit Angabe, wer die Aktion durchgeführt hat, von wo und wann. Für institutionelle Teams ist dies die Oberfläche, die Compliance-Fragen beantwortet, interne Audits unterstützt und Anomalien frühzeitig aufdeckt.

Sicherheitsereignisse erfassen Aktivitäten in der gesamten Organisation:

Kategorie

Beispielereignisse

Anmeldung und Sitzung

Angemeldet, abgemeldet, fehlgeschlagene Anmeldeversuche, 2FA-Challenges und -Änderungen

Geräte

Gerät verknüpft, Gerät als vertrauenswürdig eingestuft, Gerät genehmigt, Gerät widerrufen

Kapitalbewegung

Auszahlung beantragt, Einlagen eingegangen, Überweisung eingeleitet und abgeschlossen

Adressen

Auszahlungsadresse hinzugefügt, aktualisiert, entfernt

Team

Rollen erstellt, aktualisiert, gelöscht; Rollen Mitgliedern zugewiesen und entzogen

API-Schlüssel

API-Schlüssel erstellt, aktualisiert, gelöscht

Konten

Konto erstellt, zur Organisation hinzugefügt oder aus ihr entfernt

Genehmigungen

Genehmigungsanfrage erstellt, Genehmigungsentscheidung übermittelt – für jeden Workflow

Richtlinien gelesen und akzeptiere sie.

Richtlinie aktualisiert, Richtlinie gesperrt, Richtlinie entsperrt

Fehlgeschlagene Anmeldeversuche werden zusammen mit erfolgreichen erfasst. Mehrere fehlgeschlagene Anmeldungen von einem unbekannten Standort sind genau das Signal, für das diese Ansicht gemacht wurde.

Jedes Ereignis beantwortet die Fragen, die ein Auditor oder Incident-Responder zuerst stellt:

Spalte

Was es dir zeigt

Aktion

Was passiert ist, in klarer Sprache: angemeldet, Auszahlung angefordert, API-Schlüssel erstellt

Akteur

Wer die Aktion ausgeführt hat – das Mitglied oder der API-Schlüssel, der sie initiiert hat

OS

Das Betriebssystem des Geräts, von dem die Aktion stammt

Browser

Der Browser oder Client, über den die Aktion ausgeführt wurde

Standort & IP

Geografischer Ursprung und IP-Adresse der Anfrage

Anfragen-ID

Bei geregelten Vorgängen: die Genehmigungsanfrage, die die Aktion autorisiert hat

Datum

Zeitpunkt des Ereignisses

Ereignisse aus einer Kundensitzung enthalten den vollständigen Client-Kontext: OS, Browser, Standort & IP. Ereignisse, die das System im Auftrag des Kunden ausführt, enthalten stattdessen die Request ID – der Client-Kontext liegt in den Genehmigungsereignissen der jeweiligen Anfrage.

Wird ein geregelter Vorgang ausgeführt, enthalten die zugehörigen Sicherheitsereignisse die ID der dahinterliegenden Genehmigungsanfrage. Über die Request ID kannst du die Anfrage öffnen und nachvollziehen, wer sie initiiert hat, wer zugestimmt hat, wer abgelehnt hat und wann jede Entscheidung gefallen ist.

Damit ist der Prüfkreislauf geschlossen. Bei jeder Fondsbewegung oder administrativen Änderung lässt sich die vollständige Kette rekonstruieren: die Aktion, die dahinterliegende Anfrage und die Personen, die freigegeben haben – ohne das Produkt zu verlassen.

Direkte Vorgänge – Anmeldungen, Geräteänderungen, Zugangsdatenänderungen – werden als Ereignisse ohne Request ID erfasst, da sie systembedingt ohne Genehmigung abgeschlossen werden.

  1. Wechsle in deiner Organisation zu Sicherheit.
  2. Filtere nach Mitglied, Ereignistyp oder Datumsbereich.
  3. Bei Ereignissen, die mit einem geregelten Vorgang verknüpft sind, folge der Request ID zur Genehmigungsanfrage und ihrem Prüfverlauf.
  4. Über Export lassen sich die gefilterten Ergebnisse für die Offline-Prüfung oder Archivierung herunterladen.

Wer Sicherheitsereignisse einsehen kann, richtet sich nach demselben Zugriffsmodell wie überall sonst: Die Sichtbarkeit ist Teil der relevanten Workflow-Ebenen im Workflow-Profil eines Mitglieds.

Regelmäßige Zugriffsüberprüfung. Filtere nach Rollen- und Richtlinienänderungen im Überprüfungszeitraum. Jede Änderung ist über die Anfrage-ID mit der zugehörigen Genehmigungsanfrage verknüpft – so siehst du Änderung und Autorisierung auf einen Blick.

Incident-Triage. Fehlgeschlagene Anmeldungen und unbekannte Standorte stechen in der Spalte „Standort & IP" sofort ins Auge. Filtere nach Mitglied, um die vollständige Aktivität einer Sitzung nachzuvollziehen.

Abstimmung. Ereignisse zu Fondsbewegungen enthalten die Anfrage-ID, sodass dein Finanzteam Hauptbucheinträge den jeweiligen Anfragen und Genehmigungen zuordnen kann.

Problemlösung

Die Spalten „Akteur", „OS", „Browser" und „Standort & IP" zeigen, wer die Aktion ausgeführt hat und von wo. Wenn der Akteur ein Mitglied ist, wende dich direkt an diese Person. Lässt sich die Aktivität eindeutig nicht zuordnen – unbekannter Standort oder unbekanntes Gerät –, behandle sie als mögliche Kompromittierung: Deaktiviere das Mitglied oder widerrufe den betreffenden API-Schlüssel und wende dich an den Support.

Nur regulierte Vorgänge erhalten eine Anfrage-ID. Direkte Vorgänge – Anmeldungen, Geräteänderungen, Credential-Änderungen – werden systembedingt ohne Genehmigungsanfrage abgeschlossen; die Spalte bleibt dafür leer.

Ereignisse, die das System im Auftrag eines Nutzers ausführt – etwa Änderungen nach Genehmigung einer Anfrage –, haben keine eigene Client-Sitzung. Folge der Anfrage-ID zur Genehmigungsanfrage: Die Ereignisse für das Starten und Prüfen der Anfrage enthalten den Client-Kontext der beteiligten Personen.

Brauchst du Hilfe?