Zum Inhalt springen
Plattform-Hub: Moderne, sichere KI-zentrierte Architektur

Eine KI-zentrierte Architektur, die unabhängig davon, ob sie in unserer Cloud oder in Ihrem Air Gap ausgeführt wird, identisch ist.

BigID ist von Grund auf Cloud-nativ und lässt sich in Cloud-VPCs und Rechenzentren portieren. Die KI-Modelle sind von der Plattform entkoppelt, und die APIs sind als MCP-Schnittstellen implementiert, sodass Agenten und der Headless-Betrieb nativ integriert sind und nicht nachträglich hinzugefügt werden müssen. Das Ergebnis ist eine einzige Software mit sechs verschiedenen Betriebsoptionen – von mandantenfähigen SaaS-Lösungen bis hin zu vollständig isolierten Umgebungen. Erkennung, Klassifizierung, Behebung und KI-Governance sind in allen Varianten identisch.

Einsatz
Ein Aufbau, sechs Möglichkeiten
Multi-Tenant-SaaS durch vollständig abgeschottete On-Premises-Umgebungen mit gleichwertiger Leistungsfähigkeit in jedem Modus
Residenzprogramm für Daten und KI
Mehr als 30 Länder
Daten, die innerhalb des von Ihrer Aufsichtsbehörde benannten Landes oder der Region geschützt sind, auf derselben Plattform
Programmatische Oberfläche
100% API und MCP
Alle Funktionen sind über die API und über MCP erreichbar, mit fein abgestufter rollenbasierter Zugriffskontrolle (RBAC) für jeden Dienst.
Warum Architektur zur Kauffrage wurde

Aufenthaltsrecht, Konzentration von Anbietern und die Isolation durch den Bund – all das wirkt sich auf die Architektur aus.

Früher wurden Datensicherheitsplattformen anhand ihrer Funktionen und ihrer Scanabdeckung bewertet. Drei Faktoren haben diese Bewertungskriterien verändert: Regulierungsbehörden begannen, das Land vorzuschreiben, in dem Daten gespeichert werden müssen; Aufsichtsräte begannen, die Abhängigkeit von einem einzelnen Anbieter als Konzentrationsrisiko zu betrachten; und Bundes- und Verteidigungsprogramme forderten eine Isolation, die die SaaS-Steuerungsebene nicht bieten kann. Alle drei Aspekte lassen sich durch die Art der Softwareentwicklung beantworten, nicht durch die Funktionsliste.

Souveränität ist eine Frage der Einsatzbereitschaft

Sobald die Governance von einem fremden Modell abhängt oder ihre Protokolle in der Cloud eines anderen gespeichert werden, Die Kontrolle, die Sie behalten wollten, hat sich bereits verschoben. Daher muss die luftgetrennte Installation dieselbe Installation sein.

KI zuerst ist eine Schnittstellenfrage

Aus APIs wurden MCP-Schnittstellen mit Werkzeugen anstelle von reinen Leseberichten. Dadurch kann ein Agent die Plattform unter einer eingeschränkten Identität bedienen, anstatt die Konsole per Screen-Scraping auszulesen.

Skalierung ist eine Frage der Elastizität

Die Außenposten wurden ephemer und Kubernetes-nativ, Hunderte pro Cluster. Die Kapazität richtet sich nach dem Arbeitsaufkommen, daher bestimmt ein kurzfristiger Scan zum Quartalsende nicht die Kosten für den Rest des Jahres.

Sehen Sie, wie es gebaut ist.

Schau es dir an, wie es funktioniert

Im Inneren der modernen, sicheren und KI-zentrierten Architektur von BigID

Die Architektur, auf der das Produkt neu aufgebaut wurde: Cloud-nativ und portabel, Modelle entkoppelt, MCP-native Schnittstellen und Outposts, die die Verarbeitung dort durchführen, wo die Daten bereits vorhanden sind.

Architektur
In diesem Hub
Hier beginnen

Sechs Fragen und wie BigID jede einzelne beantwortet

Können wir das dort betreiben, wo unsere Aufsichtsbehörde vorschreibt, dass unsere Daten verbleiben müssen? Multi-Tenant-SaaS mit umfassenden Datentrennungsoptionen, Datenabgrenzung innerhalb von mehr als 30 Ländern und vollständiger Isolation für einzelne Mandanten, die als Bereitstellungsmerkmal festgelegt und nicht als separates Produkt verkauft wird. Bereitstellungsmodi → Erhalten wir weniger Produkt, wenn wir in unserer eigenen VPC oder in einer vom Internet getrennten Umgebung bereitstellen? Selbstverwaltet in einer VPC und vollständig vom Internet getrennt, laufen die On-Premises-Systeme mit exakt derselben Software wie die SaaS-Lösung, mit gleichwertiger Erkennung, Klassifizierung, Behebung und KI-Governance, ohne Telemetrieübertragung an den Server und ohne Abhängigkeit von einer gehosteten API für den Betrieb. Bereitstellungsmodi → Welche Kosten entstehen uns dadurch, obwohl gar nichts gescannt wird? Cloud-Outposts werden dynamisch je nach Arbeitslast gestartet und gestoppt, sodass die Kapazität nicht zur Spitzenzeit dimensioniert und bezahlt wird. On-Premises-Outposts sind vollständig Kubernetes-nativ und skalieren in einem Cluster auf Hunderte. Lokale Verarbeitung → Verlassen unsere Daten unsere Umgebung zur Klassifizierung? Kein Kopieren, kein Backhaul. Die Verarbeitung erfolgt lokal am Standort, Seiten- und Snapshot-Scans laufen hinter einer Sicherheitsebene, die den Kunden vom Anbieter trennt, und für Snapshot-Scans sind keine Administratorrechte erforderlich. Lokale Verarbeitung → Können unsere Agenten BigID bedienen oder können sie nur daraus lesen? MCP plus Tools, sodass die Oberfläche über das Reporting hinaus in den operativen Betrieb reicht, und diese Tools sind von Kunden und Partnern erweiterbar. Agentic Operation ermöglicht es Geschäftsanwendern, Aufgaben innerhalb von Claude, GPT, Copilot oder Gemini anzufordern und auszuführen, abhängig von ihrer Rolle. API und MCP → Was hindert einen Agenten daran, mehr Reichweite zu erzielen, als er sollte? Fein abgestufte rollenbasierte Zugriffskontrolle (RBAC) für jeden API- und MCP-Dienst legt fest, was eine Anwendung, ein Agent oder ein KI-Nutzer sehen und tun darf. Agenten greifen niemals direkt auf Daten zu, sondern nur über die ihnen zugeordneten Identitäten. Jede Interaktion wird protokolliert. API und MCP →

Ein Build, sechs Möglichkeiten, ihn auszuführen, nichts ging auf dem Weg nach unten verloren

Üblicherweise werden zwei Produkte angeboten: eine vollständige SaaS-Plattform und eine kleinere, lokal installierte Version, die ein bis drei Releases später erscheint. Letztere fällt bei einer Überprüfung der Softwarehoheit durch, da die am strengsten geprüfte Bereitstellung den geringsten Funktionsumfang aufweist. BigID trennt den Ausführungsort der Software von ihrer eigentlichen Funktion.

Die Sovereign-Version ist eine andere Version., Diejenige Bereitstellung, die der eingehendesten Prüfung bedurfte, war also diejenige, die noch das Produkt des letzten Quartals ausführte.

Das Governance-Tool sendet eine Verbindung nach Hause., und Telemetriedaten, Protokolle oder Modellaufrufe überschreiten die Grenze, die Sie gerade ein Jahr lang definiert haben.

Scanner sind immer eingeschaltet., Die Kapazität wird also auf die umsatzstärkste Woche des Jahres ausgelegt und für die übrigen 51 Wochen abgerechnet.

Welche Schiffe Ein Software-Build Cloud-nativ, vollständig portabel Entkoppelte KI-Modelle austauschbar, bringen Sie Ihre eigenen mit MCP und API nativ kopflos und Agent zuerst Vergängliche Außenposten k8s, Hunderte pro Cluster keine Telemetrieverbindung nach Hause Dieselbe Software, jede Zeile Sechs Bereitstellungsmodi Multi-Tenant-SaaS Optionen zur vollständigen Datentrennung Residency-geschützte SaaS Daten, die in mehr als 30 Ländern gespeichert sind Einzelmieter, vollständige Isolation ein Bereitstellungsflag, keine Variante Selbstverwaltet in Ihrer VPC Ihr Cloud-Konto, Ihre Kontrollen FedRAMP-Umgebung öffentlicher Sektor und Verteidigung Vollständig vom öffentlichen Raum getrennt keine ausgehende Konnektivität Die Kundenkontrolle nimmt in der Spalte abwärts zu. In allen sechs Fällen identisch Entdeckung und Klassifizierung gleiche Tiefen, gleiche Kategorien Sanierung und KI-Governance Gleiche Richtlinien, gleiche rollenbasierte Zugriffskontrolle API-, MCP- und Agentenbetrieb gleiche Oberfläche, gleiche Werkzeuge Es ist keine Abhängigkeit von einer gehosteten API erforderlich, damit die Funktion funktioniert.
Die linke Spalte zeigt die einmalige Bereitstellung von BigID: eine Cloud-native Version mit entkoppelten KI-Modellen, sodass Klassifizierung und Analyse auf einem bereits freigegebenen Modell ausgeführt werden können; Schnittstellen, die als MCP und API anstatt einer Konsole mit Integrationsschicht bereitgestellt werden; und Outposts, die die Datenverarbeitung unabhängig vom Datenspeicherort durchführen. Die mittlere Spalte zeigt die Wahl des Ausführungsortes. Die sechs Zeilen sind nach der Menge der bereitgestellten Ressourcen und nicht nach der Produktmenge sortiert. Die rechte Spalte zeigt die unveränderlichen Komponenten: Eine vollständig isolierte Bereitstellung klassifiziert nach denselben Kategorien, setzt dieselben Richtlinien durch und stellt dieselben MCP-Tools wie die mandantenfähige SaaS-Lösung bereit.
Funktionen

Wo es ausgeführt wird, wie es skaliert, welche Daten es offenlegt und wie es gesichert wird

Sieben Gruppen, ausgehend von der Entscheidung über den Einsatz: wo die Software läuft, wo die Verarbeitung stattfindet, wie die programmatische Oberfläche aussieht, wie sie im Alltag genutzt wird, was dabei herauskommt, was ein Agent damit machen kann und was all das abschirmt.

Gleiche Software, beliebige Bereitstellung

Eine Cloud-native SaaS-Lösung, die auf verschiedene Arten bereitgestellt werden kann, sodass Skalierbarkeit und Datenhoheit nicht im Widerspruch zueinander stehen. Die Isolationsebene ist eine Konfigurationseinstellung; das Produkt bleibt unverändert.

  • Multi-Tenant-SaaS mit umfassenden Datentrennungsoptionen
  • Die Daten werden innerhalb von über 30 Ländern gemäß den Anforderungen für Wohnsitz und Souveränität geschützt.
  • Die vollständige Isolation für Einzelmandanten ist ein Bereitstellungsflag, keine separate Produktlinie.
  • Selbstverwaltet in Ihrer eigenen VPC, wobei exakt dieselbe Software ausgeführt wird.
  • Vollständig vom Internet getrenntes System vor Ort, auf dem exakt dieselbe Software läuft.
  • FedRAMP-Umgebungen verwenden dieselbe Software ebenfalls.
  • Gleichwertige Erkennung, Klassifizierung, Behebung und KI-Steuerung in jedem Modus
  • Keine Telemetrieübertragung zum Server und keine Abhängigkeit von einer gehosteten API für die Funktion
  • Die KI-Modelle sind von der Plattform entkoppelt, sodass sie von Ihnen ausgetauscht oder bereitgestellt werden können.
  • Bringen Sie Ihre eigene KI mit, damit nichts von einem Drittanbietermodell abhängig ist.

Außenposten und lokale Verarbeitung

Der Outpost ist der Ort, an dem die Daten direkt vor Ort gelesen werden, nicht in einer Cloud eines Anbieters. Die Systeme wurden so konzipiert, dass sie in der Cloud ephemer und lokal nativ mit Kubernetes funktionieren. Dadurch sind auch Workloads mit hohem Datenaufkommen und Petabyte-Größentoleranzen überlebbar.

  • Cloud-Außenposten skalieren nativ auf Hunderte pro Cluster.
  • In der Cloud werden Außenposten dynamisch gestartet und gestoppt, sodass nichts läuft, solange nichts gescannt wird.
  • Lokale Außenstellen sind vollständig Kubernetes-nativ und skalieren auf Hunderte in einem Cluster.
  • Jeder Außenposten unterstützt nativ Hunderte von verschiedenen Datenquellen und -formaten.
  • Jeder Außenposten kann reine Metadaten-Scans, intelligente Stichproben, konfigurierte Stichproben und vollständige Scans durchführen.
  • Seiten- und Momentaufnahmenscans laufen hinter einer proprietären Sicherheitsschicht, die den Kunden vom Anbieter isoliert.
  • Separate lokale Authentifizierung für jeden lokalen Außenposten
  • Die Verarbeitung erfolgt lokal: Es werden keine Daten kopiert und keine Backhaul-Verbindungen hergestellt.

API- und MCP-Architektur

Die APIs wurden als MCP-Schnittstellen neu entwickelt, sodass der Betrieb ohne grafische Benutzeroberfläche und mit Agentenunterstützung nativ möglich ist. MCP ermöglicht den Zugriff auf BigID für KI; darauf aufbauende Tools gewährleisten die Bedienbarkeit von BigID durch KI gemäß den von Ihnen festgelegten Berechtigungen.

  • Vollständige API-Abdeckung auf der gesamten Plattform
  • Optionen für Cloud- und lokale MCP-Server ermöglichen es, die Benutzeroberfläche innerhalb Ihrer Grenzen zu platzieren.
  • MCP plus Tools, sodass der Zugriff über das Reporting hinaus bis in den operativen Bereich reicht.
  • Die Tools sind sowohl von Kunden als auch von Partnern erweiterbar.
  • Fein abgestufte rollenbasierte Zugriffskontrolle (RBAC) für jeden API- und MCP-Dienst, die festlegt, welche Anwendungen, Agenten und KI-Benutzer Zugriff haben und welche Aktionen ausführen dürfen.
  • Agenten greifen über die mit ihnen verknüpften Identitäten auf Daten zu, niemals direkt
  • Kontext statt Rohdaten: Die Schnittstelle liefert Metadaten und Klassifizierungseinblicke in KI-Workflows.
  • Protokollierung jeder KI-Interaktion: Wer hat wann und wie auf was zugegriffen?

Betrieb auf Unternehmensebene

Scanning ist ein operatives System, kein Projekt. Entscheidend ist, ob die vom Änderungsboard abgefragten Einstellungen tatsächlich vorhanden sind. Frequenz, Sperrzeiträume, Ausschlüsse und Auslöser sind Konfigurationseinstellungen, die mit Telemetriedaten im laufenden Betrieb und einem Änderungsprotokoll versehen werden.

  • Schnelle Einrichtung und dynamische Datenerkennung
  • Konfigurierbarkeit des Scans einschließlich Abtastrate, Frequenz, Blackout-Fenster, Datenausschlüsse, Ereignisauslöser und änderungsbasierte Scans
  • Keine Datenübertragung und kein Backhaul
  • Vollständige Lokalisierung der Verarbeitung mit Außenposten
  • Delegierte Überprüfung und Behebung von Mängeln, stets unter den Bestimmungen des RBAC (Registered Behavior Accounting Committee).
  • Vollständiger Scan und Genauigkeits-Telemetrie während des laufenden Scans und nicht erst nach dessen Fehlschlagen.
  • Integrierte agentenbasierte Betriebsautomatisierung
  • Änderungsprüfung der Konfiguration und Richtlinie

Berichterstattung und Ermittlungen

Die Bestandsaufnahme ist nur dort sinnvoll, wo Entscheidungen getroffen werden, also selten innerhalb der Sicherheitskonsole. Berichte werden an das Lager, das BI-Tool und den Assistenten auf Basis derselben Scandaten erstellt.

  • Produktinterne Berichterstattung, anpassbar nach Persona
  • Native Unterstützung für Tableau und Power BI
  • Integrierte ETL-Prozesse in Data Warehouses und Data Lakes für fortgeschrittene Analysen
  • Maßgeschneiderte Berichte in verständlicher Sprache mit Claude, Copilot und GPT
  • Untersuchung von Sicherheitsverletzungen: Ableitung des Wirkungsradius und des Datenflusses anhand eines realen Vorfalls
  • Untersuchung von Daten- und Zugriffsrisiken unter Verwendung derselben KI-Funktionen

Agentische Operationalisierung

Die Schicht, die die Plattform von dem Assistenten aus bedienbar macht, mit dem ein Team bereits arbeitet. Jeder Agent, jeder Agent von BigID, dessen Fähigkeiten durch die jeweilige Rolle und die zugehörigen Berechtigungen begrenzt sind.

  • Geschäftsanwender fordern das Produkt an und bedienen es innerhalb von AI, je nach Rolle und Berechtigungen.
  • Funktioniert mit Claude, GPT, Copilot und Gemini
  • KI-gestützte Workflows automatisieren die Fehlerbehebung und stellen sie in den Tools bereit, die die Nutzer bereits verwenden, einschließlich Teams.
  • Native BigID-Agenten für vereinfachte Automatisierung und erweiterte Analyse
  • Vereinfachte Integration von Drittanbietern im restlichen Stack

Produktsicherheit

Eine Datensicherheitsplattform wird als Teil der Angriffsfläche betrachtet, und das zu Recht. Genau diese Gruppe wird bei einer Überprüfung der Sicherheitsarchitektur untersucht: Schlüssel, Anmeldeinformationen, Zugriffspfade und die Sichtmöglichkeiten des Anbieters.

  • FedRAMP-Zulassung
  • Umfassende Zertifizierungsabdeckung, einschließlich SOC 2, ISO 27001, PCI DSS und HIPAA
  • Vollständige Unterstützung für Bring Your Own Keys
  • Kein Kopieren und kein Zurücktransportieren von Kundendaten, weder lokal noch in der Cloud
  • Überprüfung und Behebung erfolgen stets RBAC-geschützt.
  • Umfassende Unterstützung für Passwort-Tresore, sodass die Anmeldeinformationen für Scans dort bleiben, wo Ihr Team sie aufbewahrt.
  • 100% Air-Gap-Bereitstellungsoption für Anwendungsfälle im Bereich KI-Souveränität
  • Sicheres Scannen von Momentaufnahmen, das keinen Administratorzugriff erfordert
  • Separate lokale Authentifizierung für lokale Außenposten
Überprüfung

Zertifizierungen, Kontrollen und die drei Aussagen, die in jedem Bereitstellungsmodus gelten

Trifft in jedem Bereitstellungsmodus zu

  • BigID kann Daten und KI vollständig innerhalb der eigenen Umgebung des Kunden steuern, ohne auf ein Drittanbietermodell angewiesen zu sein, um die Arbeit auszuführen.
  • Läuft vollständig isoliert, wobei Erkennung, Klassifizierung und Governance ohne jegliche ausgehende Verbindung funktionieren.
  • Die gleiche Architektur läuft über Cloud-, On-Premises-, Private-Cloud- und Air-Gap-Bereitstellungen hinweg, mit gleichwertiger Erkennung, Klassifizierung, Behebung und KI-Governance in jedem Modus.
Und von außen
  • Frost & Sullivan zeichnet das Unternehmen des Jahres 2025 für KI-Governance aus.
  • Forrester bewertete BigID in der Forrester Wave™: Sensitive Data Discovery And Classification Solutions, Q2 2026 mit der Höchstnote von 5 von 5 Punkten für seine Verpflichtungen im Bereich „Secure by Design“.
Forrester-Bewertung ansehen →

Was eine Sicherheitsüberprüfung prüft

Zertifizierungen und Zulassungen
  • ✓FedRAMP-Zulassung
  • ✓SOC 2
  • ✓ISO 27001
  • ✓PCI DSS
  • ✓HIPAA
Kontrollen der Architektur selbst
  • ✓Bringen Sie Ihre eigenen Schlüssel mit.
  • ✓Umfassende Unterstützung für Passwort-Tresore
  • ✓Keine Datenübertragung oder Backhaul-Verbindung
  • ✓Snapshot-Scanning ohne Administratorzugriff
  • ✓RBAC für jeden API- und MCP-Dienst
  • ✓Separate lokale Außenposten-Authentifizierung
  • ✓Audit-Protokoll jeder KI-Interaktion
  • ✓100% Option mit Luftspalt
Vor der Architekturprüfung

Was Sicherheitsarchitekten zuerst fragen

Handelt es sich bei der Version mit Luftspalt um eine abgespeckte Ausführung?

Es handelt sich um dieselbe Software. Selbstverwaltet in einer VPC, FedRAMP und vollständig isoliert vor Ort – all diese Umgebungen erfüllen die gleichen Anforderungen wie die mandantenfähige SaaS-Lösung und bieten vergleichbare Funktionen für Erkennung, Klassifizierung, Behebung und KI-gestützte Steuerung. Die Isolation ist als Bereitstellungsflag festgelegt, sodass die eigenständige Bereitstellung nicht als zweites Produkt in einem langsameren Release-Zyklus erfolgt.

Ist BigID auf ein Drittanbietermodell angewiesen, um die Funktionalität zu gewährleisten?

Nein, die Modelle sind entkoppelt. Sie können ausgetauscht oder von Ihnen bereitgestellt werden, sodass Klassifizierung und Analyse auf einem Modell basieren, das Sie bereits geprüft und freigegeben haben. Air-Gap-Bereitstellungen funktionieren ohne ausgehende Verbindungen, ohne Telemetrieübertragung und ohne Abhängigkeit von einer gehosteten API. Dadurch wird verhindert, dass ein Governance-Tool selbst zu einem Konzentrationsrisiko wird.

Was genau eröffnet die Offenlegung von BigID über MCP?

Nur das, was Sie festlegen, und die Festlegung des Umfangs erfolgt pro Dienst. Für jede API und jeden MCP-Dienst ist eine fein abgestufte rollenbasierte Zugriffskontrolle (RBAC) implementiert, sodass eine Anwendung, ein Agent oder ein KI-Nutzer genau auf die Funktionen und Daten zugreifen kann, die ihm aufgrund seiner Identität zustehen. Agenten greifen über die ihnen zugeordneten Identitäten auf Daten zu, anstatt direkt. Die Schnittstelle liefert Kontext und Metadaten anstelle von Rohdaten, jede Interaktion wird protokolliert, und der MCP-Server kann lokal ausgeführt werden, sodass die Schnittstelle innerhalb Ihres Netzwerks bleibt.

Führe es weiter

Wohin wenden, wenn die Architektur das Thema der Prüfungskommission ist?

Vertrauenszentrum / Hier beginnen
Das BigID Trust Center

Sicherheitspraktiken, unabhängige Bewertungen und verantwortungsvolle KI-Richtlinien an einem Ort, einschließlich SOC 2, ISO 27001 und PCI DSS, sowie die Zertifizierungs- und Schwachstellenmanagementdetails, die eine Sicherheitsprüfung Zeile für Zeile verlangt.

Trust Center öffnen →

Sagen Sie uns, wo es laufen muss.

Eine Residenzregel, ein Netzwerk ohne ausgehenden Datenverkehr, ein von Ihrem Sicherheitsteam bereits genehmigtes Modell oder ein Cluster, der einen Lastanstieg zum Quartalsende abfangen muss. Die Architekturbesprechung ist auf die von Ihnen gewünschte Bereitstellung zugeschnitten, und alle sechs Varianten basieren auf derselben Software.

Führend in der Industrie