Microsoft Graph
Microsoft Entra ID
Nutzer, Gruppen und Enterprise-Anwendungen samt Zuweisungen. Die Basis dafür, Verantwortliche zu benennen, RACI zu pflegen und Awareness-Kampagnen auszurollen.
Integrationen
KaitoSec bindet die Systeme an, in denen Ihre Sicherheitslage tatsächlich steht, von Identity und Endpoints über Cloud und CMDB bis Monitoring und Dokumenten. Kennzahlen und Risikoindikatoren berechnet die Plattform daraus automatisch. Scope, Berechtigungen und Mapping legen wir je Anbindung gemeinsam mit Ihnen fest.
Was die Anbindungen tragen
Katalog
Jede Quelle wird über einen eigenen Treiber angebunden und in dasselbe Inventar normalisiert: Personen, Systeme, Geräte, Dienstleister, Nachweise. Was eine Quelle meldet, bleibt mit Herkunft und Zeitstempel am Datensatz.
Identity & HR
Microsoft Graph
Nutzer, Gruppen und Enterprise-Anwendungen samt Zuweisungen. Die Basis dafür, Verantwortliche zu benennen, RACI zu pflegen und Awareness-Kampagnen auszurollen.
Microsoft Graph
Verwaltete Windows- und macOS-Geräte mit Nutzerzuordnung, Inventardaten und gemeldetem Compliance-Status.
Graph Security
Endpoint-Posture und Gerätebestand aus Defender XDR. Ausgewählte Alerts werden Feststellungen im Register, keine Telemetrie-Kopie.
REST API
Mitarbeiterverzeichnis mit Ein- und Austritten, Abteilung und Position. Personen bleiben aktuell, ohne Pflege von Hand.
CMDB & IT-Dokumentation
JSON-RPC
CMDB-Objekte nach Typ-Allowlist, mit Kategorien. Ihr gepflegtes Inventar wird zum Startpunkt statt zur Doppelarbeit.
REST API
Computer- und Asset-Bestände, paginiert und mit Änderungserkennung zwischen den Läufen.
REST API
Hardware und IP-Hosts aus der automatisierten IT-Dokumentation.
Cloud-Plattformen
Cross-Account-Rolle
Ressourcen-Discovery über aktivierte Regionen und kuratierte Read-only-Konfigurationschecks. Die Ergebnisse hängen als technischer Nachweis an der Maßnahme.
Subscriptions & Management Groups
Ressourcen-Discovery und Konfigurationsprüfungen über Subscriptions und Management Groups hinweg.
Projekt bis Organisation
Discovery und Checks auf Projekt-, Folder- oder Organisationsebene.
Monitoring & Netzwerk
HTTP API
Live-Status der überwachten Geräte im Minutentakt. Ein Ausfall ist im Risiko- und BCM-Kontext sichtbar, nicht nur im Monitoring.
REST API
Endgeräte im Netz, identifiziert über die Netzwerkzugangskontrolle. Was im Inventar fehlt, fällt auf.
DNS & HTTP
Registrierte Web-Properties werden regelmäßig gescannt: DNS, Response-Header, geladene Skripte. Gefundene Drittanbieter landen als Kandidaten im Dienstleister-Register.
Dokumente & Kollaboration
Microsoft Graph
Explizit freigegebene Sites und Bibliotheken, verlinkt oder als Snapshot mit Version und Hash. SharePoint bleibt führend, der Nachweis bleibt reproduzierbar.
REST API
Ausgewählte Spaces; Seiten und Anhänge als Evidenz oder gelenkte Dokumentation.
REST API
KaitoSec-Aufgaben und Jira-Vorgänge bidirektional synchron: Status, Bearbeiter, Fälligkeit, Deep-Link. Die IT arbeitet weiter in Jira.
Microsoft Graph
Benachrichtigungen zu Aufgaben, Reviews und Vorfällen in gewählte Kanäle. Dazu ein persönlicher Bot für die eigene Compliance-Arbeit, ohne Organisationsdaten im Team-Chat.
API, Import & Export
OpenAPI
Dokumentierte Schnittstelle mit API-Keys für eigene Automatisierung und Exporte.
Import / Export
Bestände, Personen und eigene Listen per Vorlage importieren und exportieren. Der Weg aus der Tabellenwelt, ohne Datenverlust.
OSCAL
Assessment-Ergebnisse als maschinenlesbares OSCAL für Prüfer und Behörden.
Jede Anbindung wird beim Rollout gemeinsam eingerichtet: welche Daten fließen, welche Berechtigungen gelten, welches Mapping greift. Ihr System ist nicht dabei? Nennen Sie uns Quelle und heutigen Nachweisweg. Neue Quellen entstehen auf demselben Treiber-Fundament, ein Spezialsystem wird also zu einem weiteren Treiber und nicht zu einem eigenen Projekt.
Für Entwickler und KI-Agenten
Ihre Assistenten und Fachsysteme lesen und schreiben direkt im Register, statt PDF-Exporte zu parsen. Offene Schnittstellen, offene Formate, enge Rechte.
mcp · kaitosec
$ mcp connect kaitosec
tools: register · risiken · nachweise
scope: workspace/grc · delegiert
KI-Assistenten greifen über den MCP-Server auf Register, Risiken und Nachweise zu. Was ein Agent vorschlägt, bleibt begründet und nachvollziehbar.
openapi.json
GET /api/v1/controls?framework=bsi-gs
200 OK · application/json
typisierte Operationen · stabile Fehlercodes
Dokumentierte Schnittstelle mit API-Keys für eigene Automatisierung und Exporte.
catalog.oscal.json
"catalog": { "uuid": "…" }
profile · assessment-results
maschinenlesbarer Grundschutz: vorbereitet
Kataloge und Ergebnisse maschinenlesbar. Vorbereitet auf den maschinenlesbaren Grundschutz.
arbeitsregeln.md
least privilege · pro Anbindung gescoped
jede Änderung nachvollziehbar
Widerruf: sofort
Least Privilege, nachvollziehbar, widerrufbar. Jede Anbindung wird beim Rollout gemeinsam gescoped.
SAML SSO · Trust Center · Entwickelt und gehostet in Deutschland · Details im Pricing
Arbeitsweise
Für jede Anbindung gelten dieselben Regeln. Sie entscheiden, ob eine Integration auditfeste Nachweise erzeugt oder nur eine weitere Datenkopie.
01
Jeder Treiber fordert Lesezugriff auf das Nötigste. SharePoint etwa nur auf explizit freigegebene Sites, nie auf den ganzen Tenant. Schreibzugriff nur, wo er der Zweck ist, wie beim Jira-Sync.
02
Funde werden Kandidaten, kein ungefragter Import. Sie prüfen, aktivieren oder archivieren; erst dann steht ein Objekt im Inventar.
03
Jeder importierte Stand trägt Quelle, Zeitpunkt, Version und Hash. Ein Nachweis, den Sie im Audit vorgelegt haben, bleibt damit reproduzierbar, auch wenn sich die Quelle danach ändert.
04
Verbindungstest, Zeitplan, Sync-Läufe mit Protokoll, Pause und Widerruf je Anbindung. Zugangsdaten liegen verschlüsselt ab (AES-256-GCM).
Prozessdokumentation
Kein Treiber liest aus, wie bei Ihnen entschieden, eskaliert und freigegeben wird. Eine KI-gestützte Prozessdokumentation erhebt genau das und hält die Landkarte aktuell, während sich das Unternehmen verändert. Erst auf dieser Grundlage lässt sich entscheiden, welcher Prozess digitalisiert, welcher umgebaut und welcher an einen Agenten übergeben wird. Einen Prozess, den niemand beschreiben kann, macht auch keine Software resilient.
Das Prozesswissen kommt aus den Systemen, in denen gearbeitet wird, und von den Menschen, die darin arbeiten. Es braucht keinen Interview-Marathon und keine Beraterlandkarte, die nach zwei Jahren niemand wiedererkennt.
Das Ergebnis ist ein lebendes Prozessmodell in BPMN, das sich aktualisiert, während das Unternehmen arbeitet.
Die Prozesslandkarte speist BIA, Risikoregister, VVT und SoA. Kritikalität, Abhängigkeiten und Verantwortliche stehen damit dort, wo die Managementsysteme sie brauchen, und müssen nicht dreimal erfasst werden.
In einem Termin gehen wir Ihre Systemlandschaft durch: was angebunden wird, welche Berechtigungen nötig sind, welche manuellen Nachweiswege wegfallen.