Ein Konto, das nachts arbeitet, ist nicht auffällig, wenn das ganze Team Schichtdienst hat. Ein Konto, das ein Verzeichnis öffnet, das keiner seiner Kollegen kennt, schon.
Genau diesen Unterschied macht die neue Peer-Verhaltensanalyse in migRaven.MAX. Sie vergleicht jedes Active-Directory-Konto mit seinen Peers auf dem IT-Knowledge-Graphen und meldet, was vom Team abweicht: seltene Zugriffe, ungewöhnliche Volumen, Massenzugriffe, Rechteausweitungen mit Folgezugriff und Arbeitszeiten außerhalb des Team-Rhythmus.
Jede Meldung trägt ihre Evidenz und lässt sich mit einem Klick bestätigen, verwerfen oder als erwartet einstufen — eine Frühwarnung auf Rechtestrukturebene, kein Ersatz für ein SIEM.

So entstehen Peers
Bisherige Verhaltensanalysen vergleichen ein Konto mit seiner eigenen Vergangenheit oder mit festen Schwellen. Beides übersieht, was erst im Vergleich mit Gleichgestellten auffällt.
Die Vergleichsgruppen kommen ohne Rollenpflege und ohne Trainingsdaten aus dem, was im IT-Knowledge-Graphen ohnehin steht — drei Basen, kombiniert:
- Strukturell: Gruppenprofil — Konten mit dem ähnlichsten Satz an Gruppenmitgliedschaften. Ab dem ersten AD-Scan verfügbar.
- Verhaltensbasiert: Ressourcennutzung — Konten, die in den letzten 90 Tagen dieselben Verzeichnisse und Hosts genutzt haben. Braucht den ADFS-Agenten mit Datei-Audit.
- Attributbasiert: Abteilung und OU — die organisatorische Sicht aus dem Verzeichnisdienst. Ab dem ersten AD-Scan verfügbar.
Die Graphalgorithmen laufen mit Neo4j Graph Data Science direkt auf der Datenbank des Kunden. Keine Cloud, kein Modelltraining außer Haus.

Fünf Bedrohungsmodelle mit Evidenz
Jede Meldung nennt die betrachteten Peers, den Anteil, die Zähler und die Ressource:
- Seltener Ressourcenzugriff — ein Verzeichnis oder Host, den höchstens jeder zehnte Peer je genutzt hat; ein Erstzugriff überhaupt wird gesondert markiert.
- Volumenausreißer — das Tagesvolumen eines Kontos gegen den Peer-Median, robust über 30 Tage.
- Massenzugriff — sprunghaft viele Verzeichnisse oder Schreib- und Löschoperationen an einem Tag, ein Indikator für Verschlüsselung oder Abfluss.
- Rechteausweitung mit Folgezugriff — Aufnahme in eine Gruppe, danach Zugriff auf ein Verzeichnis, das nur über diese neue Gruppe erreichbar ist.
- Arbeitszeiten außerhalb des Team-Rhythmus — der Off-Hours-Anteil eines Kontos gegen seine Peers, nicht gegen eine feste Uhrzeit. Schichtteams lösen keinen Alarm aus.
Urteile statt Alarmflut
Jede Meldung nimmt ein Urteil entgegen: bestätigen, verwerfen oder als erwartet einstufen, wahlweise mit Grund. Verworfene Meldungen verschwinden aus der Standardansicht und aus dem Risikoscore des Kontos — was das Team als Wartung oder Routine kennt, belastet die Bewertung nicht weiter.
Die Ergebnisse fließen in den Graph-Risikoscore jedes Kontos ein: neun gewichtete Faktoren verbinden Netzposition (Admin-Distanz, Ticketgröße, Zentralität) mit Verhalten (Anomalie, Peer-Abweichung, Ausbreitung über Hosts).

Ungenutzte Rechte nach tatsächlicher Nutzung
Eine neue Auswertung listet explizite Berechtigungen auf Verzeichnissen, deren Nutzer sie 180 Tage nicht verwendet haben — für Benutzer wie für Gruppen. Entscheidend ist die beobachtete Nutzung, nicht das Alter des Verzeichnisses: Verzeichnisse ohne Zugriffsaufzeichnung gelten als nicht beobachtet, nicht als ungenutzt, damit kein Recht auf Basis einer Lücke entfernt wird. Die Entfernung selbst läuft über die Bereinigungswege des Produkts mit Begründung und Genehmigung.
Einordnung: Kennen, Härten, Erkennen, Belegen
Die Peer-Analyse ist das dritte Glied der Kette, mit der migRaven.MAX bei der Umsetzung von NIS-2 unterstützt: Bewegungsdaten, bewertet auf dem Graphen, den MAX aus Active Directory, Fileservern und Entra ID aufbaut. Ihre Urteile speisen das vierte Glied — dokumentierte Entscheidungen als Grundlage für Berichte und Nachweise. Sie ergänzt SIEM-Systeme um die Sicht auf Rechtestrukturen und ersetzt sie nicht. Berichte entstehen als Entwürfe; eine automatische Meldung an Behörden findet nicht statt.
Was Sie brauchen
- migRaven.MAX Compliance oder Governance Edition, Modul Risk- und Compliance-Dashboards.
- Neo4j mit Graph Data Science auf der Datenbank des Kunden.
- ADFS-Agent mit Datei-Audit auf den Fileservern für nutzungsbasierte Peers und die Bewertung ungenutzter Rechte. Strukturelle und attributbasierte Peers arbeiten ab dem ersten AD-Scan.
- Aktivierung der Analytics durch den Administrator.
Referenzlauf: 19 Pipeline-Schritte in rund 2,5 Sekunden auf einem Graphen mit 1.417 Konten und Gruppen.




