
Eine forensische Rekonstruktions-Engine für Cloud- und Identitäts-Incident-Response.
Eine forensische Rekonstruktions-Engine für Incident Response in Cloud und Identität.
Aus fragmentierter Cloud-, SaaS- und Identitätstelemetrie — Control-Plane-Logs, Anmelde- ereignisse, Token- und Consent-Aktivität — rekonstruiert NV, wie sich ein Eindringen höchstwahrscheinlich über Konten und Dienste bewegt hat, zählt die anderen wahrscheinlichsten Pfade auf, die es hätte nehmen können, und berichtet jeden Schritt mit kalibrierter, erklärbarer Konfidenz. Es weigert sich zu behaupten, was die Beweise nicht stützen können.
Erkennung sagt dir, dass etwas passiert ist. Nimbus Vestige sagt dir, wie — und was noch.
Moderne Eindringlinge „brechen nicht ein." Sie melden sich an. Identität ist heute das primäre Angriffs- vehikel, an der großen Mehrheit der Cloud-IR-Untersuchungen beteiligt, und die meisten Eindringlinge erstrecken sich über mehrere Oberflächen — Identität plus Cloud plus SaaS plus Endpoint. Die Telemetrie, die sie aufzeichnet, ist fragmentiert und inkonsistent, was Responder bereits dazu zwingt, die Geschichte von Hand aus unvollständigen Daten zu rekonstruieren.
Diese manuelle Rekonstruktion ist langsam und scheitert auf vorhersehbare Weise: Der Responder verankert sich an der ersten plausiblen Erzählung und verpasst die echte. NV automatisiert die Rekonstruktion und greift diesen Fehlermodus direkt an, indem es stets den bewerteten Raum plausibler Pfade präsentiert, nicht eine einzige Geschichte.
Entscheidend ist, dass NV dies mit Ehrlichkeit als Produkt tut. Der erklärte Feind des Marktes ist Black-Box-Konfidenz — ein Werkzeug, das eine Schlussfolgerung behauptet, ohne seine Arbeit zu zeigen. Jede Zahl, die NV produziert, ist auf die spezifischen Beweise zurückführbar, die sie verdient haben, und alles, was es nicht stützen kann, wird zurückgehalten statt geraten.
NV ist kein Detektor, kein Scanner, kein Auditor und kein Attack-Runner. Diese Werkzeuge sagen dir, dass etwas passiert ist, und messen es. NV arbeitet rückwärts — abduktive Rekonstruktion des Mechanismus aus Mustern, über eine fragmentierte Identitätslandschaft hinweg.
Blue Team regeneriert sich; Red Team wird kommodifiziert. Offensive Tools finden eine endliche, patchbare Menge an Löchern und werden in automatisierte CI/CD-Sicherheitspipelines integriert. Zu rekonstruieren, wie ein Eindringen passiert ist, löst sich nie auf — Angreifer erfinden ständig Neues, also ist der Bedarf dauerhaft und sich selbst erneuernd.
Die Engine ist substratunabhängig. Die Kernlogik — den Mechanismus aus Mustern rekonstruieren, mit kalibrierter Konfidenz und einer Stoppschiene — ist zuerst auf Cloud/Identität ausgerichtet, portiert aber später auf Netzwerk, Endpoint und OT. Das Ziel kann sich ändern, ohne die These neu zu schreiben.
Rekonstruktion ermöglicht Härtung. Sobald du weißt, wie sie hereingekommen sind — und welche anderen Türen offen waren — baust du die Verteidigung. Die nicht gegangenen, aber plausiblen Pfade sind ein Härtungs-Backlog, oft wertvoller als die Rekonstruktion selbst, weil die meisten Einbrüche vermeidbare Exposition ausnutzen, nicht neuartige Taktiken.
Es degradiert elegant beim neuartigen Eindringen — genau dem Vorfall, der am meisten zählt. Eine Signatur-/Regel-Engine wird bei einem Zero-Day blind; NVs abduktiver Kern produziert trotzdem einen wahrscheinlichsten Pfad, ehrlich als niedrigere Konfidenz gekennzeichnet.
Ehrlichkeit ist ein Burggraben. Kalibrierte, fallbasierte Konfidenz mit bewerteten Alternativen ist genau das, was der Markt zu wollen sagt und was Black-Box-Konkurrenten strukturell nicht bieten können, ohne Neuentwurf.
Roh-Provider-Logs → normalisierter Ereignis-/Entitätsgraph → Rekonstruktions-Engine → JSON → GUI.``` O365 / Entra audit logs nv_extract_identity_events.py AWS CloudTrail (IAM/STS/S3) nv_extract_cloudtrail_events.py (ingest + normalize) ▼ normalized identity events (JSONL) ← one event model, any substrate │ nv/graph.py (typed per-actor timelines) ▼ reconstruction engine ├─ nv/patterns.py known layer: ATT&CK identity pattern library ├─ nv/providers.py provider packs: per-substrate op→ATT&CK vocab (Entra + AWS) ├─ nv/validation.py Phase 3: provenance + integrity gate on every pattern ├─ nv/feeds.py live ATT&CK STIX / TAXII / Sigma clients + scheduler ├─ nv/confidence.py evidence-corroboration scorer (calibratable weights) ├─ nv/calibration.py fit + measure confidence against labeled ground truth ├─ nv/reconstruct.py most-likely chain + ranked competing paths + trust floor └─ nv/scope.py authorized-scope gate (refuses unauthorized tenants/accounts) │ run_nv.py ▼ reconstruction.json ──► nv_gui.html (embedding canvas + two-column view + trust slider)
Die GUI ist eine **reine Darstellungsschicht** — sie rendert die Engine-Ausgabe und ermöglicht es dem Analysten, die Vertrauensuntergrenze
zu verschieben. Sie enthält keinerlei eigene Rekonstruktionslogik.
---
## Das Konfidenzmodell (die Glaubwürdigkeit des gesamten Produkts)
Jeder Schritt trägt eine Konfidenz in [0, 1], aufgebaut durch **Evidenz-Korrobation**:```
confidence = per-technique base rate
+ bonus for each independent corroborating signal
(source IP, device, successful outcome, temporal adjacency, broad-consent flags)
− penalty for missing signals (e.g. no source IP to corroborate origin)
Pfad-Scores setzen ihre Verknüpfungen über das geometrische Mittel zusammen, sodass ein schwaches Glied einen Pfad ehrlich nach unten zieht, anstatt weggemittelt zu werden.
Jede Gewichtung oben — die Basisraten pro Technik, die Boni pro Signal, die Strafen für
fehlende Werte — lebt in einer einzigen PARAMS-Tabelle in nv/confidence.py. Das sind
die v1-Priors von NV, und sie sind kalibrierbar: nv/calibration.py kann sie gegen
gelabelte Ground-Truth neu anpassen, und die Engine lädt das Ergebnis, wobei sie auf die
v1-Priors zurückfällt, wenn keine Kalibrierung bereitgestellt wird (siehe unten).
Die Zurückhaltungsregel, fest im Ausgabevertrag der Engine verankert — nicht nur in der UI. Unterhalb der Untergrenze wird ein Schritt zurückgehalten. Die Untergrenze zu verschieben ist der greifbar gemachte Kompromiss zwischen Ehrlichkeit und Abdeckung: hoch für streng/hohes Vertrauen, runter für permissiv/hohe Abdeckung. Die Standard-Untergrenze ist eine redaktionelle Entscheidung darüber, wo NV steht, bevor der Analyst es anfasst.
Die v1-Gewichte sind vertretbar, aber sie sind Priors. nv/calibration.py passt sie
gegen gelabelte Ground-Truth an — Ereignisse, bei denen wir wissen, welche Teil des
Einbruchs waren und welche harmlos — und misst entscheidenderweise, ob die Anpassung
tatsächlich geholfen hat, sodass eine Kalibrierung nur übernommen wird, wenn sie den
Kalibrierungsfehler senkt und nicht nur Zahlen verschiebt.