← Alle KI-Agenten
auto_awesome Unsere KI-Vision · In Entwicklung
security

KI Anomalieerkennung

Der Agent überwacht Zugriffsaktivität rund um die Uhr auf Anomalien: ein Benutzer, der um 3 Uhr morgens zu protokollieren beginnt, eine plötzliche Welle von Berechtigungsanforderungen, Zugriff von einem ungewöhnlichen Ort. Verdächtige Muster werden der Sicherheit in Echtzeit angezeigt.

Die Herausforderung

Insider-Bedrohung bewegt sich schneller als monatliche Berichte

hours-days

Typische Zeit für die Eskalation von Insider-Aktivitäten vor der Erkennung.

no baseline

Die meisten Unternehmen haben keine Verhaltensbasislinie pro Benutzer.

SIEM gaps

SAP-spezifische Muster werden von generischen SIEMs selten erkannt.

SIEMs und DLPs erfassen einiges. SAP-interne Anomalieerkennung - die weiß, wie ein normaler Tag für einen FI-Sachbearbeiter vs. einen Basis-Admin aussieht - fällt meist durch die Lücken.

Wie der Agent funktioniert

Mensch im Prozess — bei jedem Schritt

SCHRITT 1
visibility

Beobachten

Der Agent pflegt eine Verhaltensbasislinie für jeden Benutzer: typische Stunden, typische TXs, typische Systeme, typische Volumina.

SCHRITT 2
psychology

Bewerten

Vergleicht Live-Aktivität nahezu in Echtzeit mit der Basislinie. Bewertet Abweichungen. Berücksichtigt Kohortenmuster (zeigt das gesamte Team dieselbe Verschiebung?).

SCHRITT 3
bolt

Handeln oder eskalieren

Über der Schwelle: Alert an Security mit vollem Kontext. Darunter: stilles Log zum Lernen von Mustern.

SCHRITT 4
verified

Manuelle Prüfungen

Security untersucht den Alert. Bestätigt oder verwirft. Agent aktualisiert die Baseline mit Feedback.

check_circle Every agent decision is explainable, reviewable and reversible.
In der Plattform

Wo es in smartGRC erscheint

Anomaly feed - last 24h
smartReport
schedule
3
Off-hours
trending_up
2
Permission spike
public
1
Geo anomaly
priority_high
Permission spike . T. Kowalski
Granted 8 new high-risk TX codes in 2h. User profile baseline: 0 changes / month.
15 May 03:14 . confidence 0.92
schedule
Off-hours activity . J. Nowak
Logged in at 23:47 (typical: 08:00-17:00). Ran F-02, F-04, FB02 from new IP.
14 May 23:47 . confidence 0.78
public
Geo anomaly . M. Wisniewska
Login from CZ, previous 90d: only PL. Routine TX run, but worth confirming with user.
15 May 10:08 . confidence 0.65
visibility
Unusual TX combination . A. Lewicki
Ran SU01 then SE38 within 4 minutes. Pattern not seen in 365d history.
15 May 11:22 . confidence 0.71

Illustrativer Mockup aus dem smartReport Anomalie-Feed. Jeder Eintrag zeigt einen Confidence Score und die abweichende Baseline.

security

Insider-Bedrohungssignale

Der Agent erstellt eine Basislinie für das normale Muster jedes Benutzers und bringt Abweichungen ans Licht. Außerhalb der Geschäftszeiten arbeiten, plötzliche Berechtigungserweiterung, geografische Ausreißer.

psychology

False Positives bleiben niedrig

Confidence-Scoring filtert das Rauschen. Das Team sieht die untersuchungswürdigen Anomalien - nicht jeden Coffee-Break-Login von einem neuen Gerät.

play_circle

Anomalie-Feed ansehen

Öffnen Sie die interaktive UX-Vorschau und erkunden Sie den Agenten von Anfang bis Ende.

Beispiel-Argumentation

Wie der Agent denkt

Jede Entscheidung wird von einer lesbaren Begründung begleitet, sodass Ihr Team das Verhalten des Agenten überprüfen und im Laufe der Zeit verfeinern kann.

HOHE ANOMALIE anomaly-2031
$ evaluate
user: j.example · role: Z_FI_AP_VIEWER
activity: 21 transactions at 02:14
baseline: 0 logins outside 09-17 in 6 months
$ analysis
⚠ off-hours by 9+ standard deviations
⚠ TX volume 3x peak daily for this user
⚠ no team-wide pattern (only this user)
⚠ TXs include data exports
$ decision
HOHE ANOMALIE · security alerted · session locked
TEAM-MUSTER anomaly-2018
$ evaluate
cohort: 11 users in FI team
activity: weekend logins · all 11 users
baseline: weekend logins rare for this team
$ analysis
✓ cohort-wide pattern (not individual)
✓ matches calendar: year-end close
✓ TXs match year-end policy
✓ all logins from office IPs
$ decision
No alert · pattern explained · baseline updated
Erwartete Auswirkung

Was sich für Ihr Team ändert

Schätzungen basieren auf Kundeninterviews und Benchmarks aus vergleichbaren Agent-Implementierungen. Tatsächliche Zahlen können abweichen.

<5 min
Alert time

Anomalien werden nahezu in Echtzeit sichtbar, nicht im Bericht des nächsten Monats.

Per-user
Behavioural baseline

Anomalie relativ zu jedem Benutzer definiert, nicht globaler Schwellenwert.

Cohort-aware
Fewer false alerts

Über ein Team geteilte Muster werden als legitim behandelt, nicht markiert.

SAP-native
Beyond SIEM

Kennt den Unterschied zwischen einem normalen FB60-Tag und einem ungewöhnlichen.

Verwandte Agenten

Andere Agenten in smartReport

Möchten Sie wissen, wann es verfügbar wird?

Wir suchen Design-Partner. Wenn dieser Agent ein echtes Problem in Ihrem Betrieb adressiert - lassen Sie uns sprechen.

Andere KI-Agenten entdecken