👤 Shadow IT KI
LLM-basierte Klassifikation aller entdeckten Assets in 12 Kategorien — von Cloud-Storage-Buckets bis zu vergessenen Entwicklungsumgebungen. Datenschutzkonform durch Privacy-Preserving Prompt Construction: keine rohen Scan-Daten verlassen die Infrastruktur.
// Das Shadow-IT-Problem
Jede Subdomain, jeder offene Port, jede externe Cloud-Ressource, die ein Entwickler ohne Wissen der Sicherheitsabteilung eingerichtet hat, ist potenzielle Shadow IT. Klassische Scanner erkennen die Existenz dieser Assets — aber nicht deren Bedeutung. Ist staging-api.example.com ein harmloser Testserver oder ein produktionsnaher API-Endpunkt mit echten Kundendaten? YADS Shadow IT KI beantwortet genau diese Frage.
Typische Shadow-IT-Befunde
- Vergessene Staging-/Dev-Umgebungen mit Produktionsdaten
- Cloud-Storage-Buckets mit fehlerhaften ACLs
- Interne Tools auf öffentlich erreichbaren Ports
- Veraltete Subdomains nach App-Migrationen
- Test-APIs ohne Authentifizierung
- CI/CD-Endpunkte auf öffentlichen IPs
Privacy-First-Ansatz
Sensitive Daten wie interne Hostnamen, IP-Adressen und Response-Bodies werden vor dem LLM-Aufruf strukturell abstrahiert. Das Modell sieht ausschließlich technische Signatur-Merkmale (HTTP-Header-Pattern, Port-Kombination, TLS-Profil) — niemals Klartextinhalte.
// Privacy-Preserving Prompt Construction
Der Kern des Shadow-IT-KI-Moduls ist der strukturierte Asset-Abstraktionsprozess. Rohe Scan-Daten werden in ein datenschutzkonformes Feature-Vektoren-Format umgewandelt, das keine personenbezogenen oder geschäftskritischen Informationen enthält.
// Die 12 Asset-Kategorien
Das Klassifikationsmodell unterscheidet 12 Shadow-IT-Kategorien mit je spezifischen Risikoprofilen. Jede Kategorie löst bei Konfidenz ≥ 0.7 automatisch einen entsprechenden YADS-Befund aus.
| Kategorie | Typische Indikatoren | Standard-Schweregrad |
|---|---|---|
dev_environment | Port 3000/5000/8080, Node.js/React, kein Auth, subdomain: dev/local/test | High |
staging_environment | Ähnliches Tech-Stack wie Prod, subdomain: staging/uat/preprod, oft schwächeres TLS | High |
cloud_storage | S3-/GCS-Header, XML-Directory-Listing, Port 443, öffentlicher ACL-Hinweis | Critical |
admin_panel | Login-Form, Admin/Dashboard-Titel, Port 8080/9090, Basic Auth | Critical |
api_endpoint | JSON-Content-Type, REST-Pfade erkennbar, kein Browser-UI, API-Keys in Headern? | Medium |
ci_cd_pipeline | Jenkins/GitLab/GitHub-Runner-Header, Port 8080/50000, Pipeline-UI-Pattern | Critical |
monitoring_tool | Grafana/Prometheus/Kibana-Pattern, Port 3000/9090/5601, Metrics-Endpunkte | High |
collaboration_tool | Jira/Confluence/Mattermost-Pattern, Port 8090/8065, SSO-Header | Medium |
database_ui | phpMyAdmin/Adminer/pgAdmin-Pattern, Port 8080, SQL-Interface erkennbar | Critical |
file_sharing | Nextcloud/Seafile/OwnCloud-Pattern, WebDAV-Header, Port 443/8080 | High |
vpn_gateway | OpenVPN/WireGuard-UDP, Port 1194/51820, VPN-Hersteller-Header | Medium |
unknown | Kein eindeutiger Pattern-Match, Konfidenz < 0.5 | Low |
// LLM-Backends & Konfiguration
YADS Shadow IT KI unterstützt drei LLM-Backends. Für datenschutzkritische Umgebungen empfiehlt sich Ollama mit einem lokal betriebenen Modell — alle Daten verbleiben in der eigenen Infrastruktur.
| Eigenschaft | Wert |
|---|---|
| Modul-Name | shadow_it_ai (Add-On) |
| Scan-Trigger | Nach jedem Group-A-Scan — klassifiziert neu entdeckte Assets |
| Batch-Größe | 20 Assets pro LLM-Batch (parallele Requests) |
| Konfidenz-Schwelle | ≥ 0.7 für automatischen Befund; 0.5–0.69 → Review-Queue |
| Caching | Klassifikationsergebnis wird gecacht — kein Re-Call bei unverändertem Asset-Fingerprint |
| Ollama-Modell-Empfehlung | llama3.2:3b (schnell) oder mistral:7b (höhere Genauigkeit) |