Wiki

Wiki & Knowledge Base.

Alles, was Security-Teams, Einkauf und Partner über tidiam wissen müssen: Grundlagen, Funktionen, Connectors, Sicherheit und Compliance, plus FAQ. Read-only, ehrlich, ohne Marketing-Theater.

Grundlagen

Was ist tidiam?

tidiam gibt Security-Teams und CISOs ein klares, auditierbares Bild ihrer Identitäten über mehrere Identity Provider hinweg und erzeugt audit-fertige Reports.

tidiam verbindet Ihre Verzeichnisse und Identity-Quellen read-only, wertet Benutzer, Gruppen, Berechtigungen und Policies aus und macht Risiko und Compliance auf einen Blick sichtbar, kontinuierlich statt einmal im Jahr.

Statt manueller Exports und Tabellen liefert tidiam einen laufenden Überblick und Reports, die auf NIS2, ISO/IEC 27001:2022 und CIS Controls gemappt sind.

Für wen ist tidiam gedacht?

Für CISOs, IT-Security- und IAM-Teams im Mittelstand, die mehrere Identity Provider governen und Audits vorbereiten müssen.

  • CISO / Security-Lead, der vor einem NIS2- oder ISO-27001-Audit Nachweise braucht.
  • IT-Admin / IAM-Verantwortliche, die mehrere Verzeichnisse betreiben und aufräumen wollen.
  • Einkauf / Compliance / Datenschutz, die Anbieter und Datenverarbeitung prüfen.
  • Partner / Berater, die IAM-Governance umsetzen.

Glossar: zentrale Begriffe

Die wichtigsten Begriffe aus Wiki und Produkt.

  • Connector: eine verbundene Quelle, ein Tenant oder Verzeichnis.
  • Identity: ein Benutzer, eine Gruppe oder ein Service Principal.
  • Finding: ein erkanntes Risiko mit Handlungsempfehlung.
  • Health Score: eine Zusammenfassung des IAM-Zustands, die zeigt, wo Handlungsbedarf besteht.
  • Access Review: eine Rezertifizierungs-Kampagne.
  • Snapshot vs. Live State: ein eingefrorener, reproduzierbarer Stand gegenüber der laufenden Sicht.
  • Framework-Mapping: Zuordnung von Findings zu NIS2, ISO 27001 und CIS.

Wie tidiam funktioniert (Überblick)

Vier Schritte: verbinden, synchronisieren, bewerten, berichten.

Der Ablauf ist bewusst einfach und greift nie schreibend in Ihre Systeme ein:

  • Connect: Quelle read-only anbinden, Cloud per OAuth, On-Prem über einen read-only Agent.
  • Sync: Identitäten, Gruppen, Berechtigungen und Policies werden gelesen.
  • Assess: tidiam erkennt Risiken und fasst den Zustand zusammen.
  • Report: audit-fertige PDFs, gemappt auf NIS2, ISO 27001 und CIS.

Funktionen

Unified Identities View

Alle Identitäten aus mehreren Providern in einer Tabelle: Quelle, Status, Risiko, letzter Login.

Statt sich durch mehrere Admin-Portale zu klicken, sehen Sie alle Benutzer, Gruppen und Service Principals an einem Ort, mit Quelle, Status, Risiko-Hinweisen und letztem Sign-In. So fallen verwaiste Konten, Duplikate und überprivilegierte Identitäten sofort auf.

Health Score & Dashboards

Der Health Score fasst den IAM-Zustand zusammen und zeigt, wo Handlungsbedarf besteht.

Das Dashboard gibt einen schnellen Überblick: Gesamtzustand, Trend über die Zeit und die Bereiche mit dem größten Handlungsbedarf. Der Score ist als Orientierung gedacht, nicht als Blackbox-Note, jedes Finding ist nachvollziehbar und mit einer Empfehlung hinterlegt.

Die genaue Berechnung wird hier bewusst nicht offengelegt; entscheidend ist, dass Sie jederzeit sehen, was den Zustand beeinflusst und wie Sie ihn verbessern.

Findings & Risiko-Übersicht

Priorisierte Findings nach Kategorie und Schweregrad, jeweils mit Handlungsempfehlung.

Findings werden nach Schweregrad (kritisch, hoch, mittel, niedrig) und Kategorie gruppiert, etwa privilegierte Konten, fehlende MFA, verwaiste oder inaktive Konten und Lücken in Conditional Access. Jedes Finding ist verständlich beschrieben und mit einer konkreten Empfehlung versehen.

Framework-Mapping (NIS2, ISO 27001, CIS)

tidiam mappt Findings auf den Identity-relevanten Teil von NIS2, ISO/IEC 27001:2022 und CIS Controls.

tidiam deckt den IAM-Anteil dieser Frameworks ab, nicht das gesamte Framework. Abgedeckt sind Bereiche rund um Zugriff, Berechtigungen, privilegierte Konten und MFA.

  • NIS2: Zugriffskontrolle und Identitätsmanagement.
  • ISO/IEC 27001:2022: relevante Annex-A-Controls zu Identity & Access.
  • CIS Controls: Account- und Access-Management.

Was außerhalb von IAM liegt, ist not in scope und wird ehrlich so dargestellt.

Audit-Reports

Audit-fertige Reports in mehreren Typen, reproduzierbar als Snapshot, in DE und EN.

  • Executive: Überblick für Management und Auditoren.
  • Technical: Details für das IAM-Team.
  • Audit Evidence: Nachweise für Prüfer.
  • Identity Profile: Sicht auf einzelne Identitäten.

Reports basieren auf einem Snapshot und sind damit reproduzierbar. Verfügbar auf Deutsch und Englisch. Reports können mit Klassifizierungsstufen (z. B. Intern, Vertraulich) gekennzeichnet werden.

Access Reviews / Rezertifizierung

Geführte Kampagnen, in denen Verantwortliche Zugriffe bestätigen oder entziehen.

Mit Access Reviews starten Sie Rezertifizierungs-Kampagnen auf Basis von Templates. Reviewer sehen die relevanten Zugriffe im Kontext und entscheiden pro Eintrag. Das Ergebnis ist dokumentiert und als Nachweis verwendbar.

Connectors

Connectors: Übersicht & Status

Ehrliche Übersicht, welche Connectors verfügbar sind und welche in Vorbereitung.

  • Verfügbar: Microsoft Entra ID, Active Directory, Okta, Keycloak.
  • Ticketing-Integrationen: Jira, ServiceNow, TOPdesk, Zendesk.
  • In Vorbereitung: Google Workspace, AWS IAM.

Ein Connector entspricht einer verbundenen Quelle. Die Anzahl richtet sich nach dem Plan, siehe Pricing-Seite.

Connector: Microsoft Entra ID

Read-only über Microsoft Graph mit Least-Privilege-Scopes.

tidiam liest Benutzer, Gruppen, Service Principals und Conditional-Access-Policies, ausschließlich lesend über delegierte Microsoft-Graph-Berechtigungen. Typische read-only Scopes:

  • Directory.Read.All
  • User.Read.All
  • Group.Read.All
  • Policy.Read.All
  • AuditLog.Read.All

Es werden keine Credentials gespeichert und nichts zurückgeschrieben.

Connector: Active Directory

On-Prem AD wird über einen schlanken read-only Agent angebunden.

Für On-Prem Active Directory installieren Sie einen schlanken Agenten im Netzwerk, der ausschließlich liest: Benutzer, Gruppen, Organisationseinheiten und Gruppenrichtlinien. Der Agent benötigt ein Dienstkonto mit Leserechten und schreibt nichts zurück.

Connectors: Okta & Keycloak

Okta über die Admin-API, Keycloak über einen read-only Agent.

Okta wird read-only über die Admin-API angebunden (Benutzer, Gruppen, App-Zuweisungen). Keycloak-Realms werden über einen read-only Agenten gelesen (Benutzer, Rollen, Clients). Auch hier: nur lesen, nichts zurückschreiben.

Read-only-Prinzip

tidiam liest, tidiam schreibt nicht. Immer.

Über alle Connectors hinweg arbeitet tidiam ausschließlich lesend, per API und über den On-Prem-Agenten. tidiam verändert keine Konten, Gruppen oder Policies in Ihren Quellsystemen. Remediation bleibt in Ihrer Hand; tidiam zeigt nur, was zu tun ist.

Sicherheit & Compliance

Hosting & Datenstandort

Verarbeitung in Deutschland auf zertifizierter Infrastruktur.

Ihre Daten werden ausschließlich in Deutschland verarbeitet, auf ISO-27001-zertifizierter Infrastruktur (Rechenzentrum Falkenstein). Damit bleibt die volle Datenhoheit in der EU. Details zu Subprozessoren finden Sie in der Datenschutz-Erklärung.

Datenschutz & DSGVO

Verarbeitung nach DSGVO, mit Auftragsverarbeitung und dokumentierten Subprozessoren.

tidiam ist auf DSGVO-konforme Verarbeitung ausgelegt. Auftragsverarbeitung (AVV) und die Liste der Subprozessoren werden transparent bereitgestellt. Die vollständige Datenschutz-Erklärung ist als eigene Seite verlinkt (Footer).

Sicherheits-Grundsätze

Verschlüsselung, Least Privilege und Read-only-Zugriffe als Fundament.

  • Read-only: kein Schreibzugriff auf Quellsysteme.
  • Least privilege: nur minimal nötige Leseberechtigungen.
  • Verschlüsselung: Daten verschlüsselt in Transit und at Rest.
  • Keine Credentials: Verbindungen über delegierte Berechtigungen.

Implementierungsdetails werden aus Sicherheitsgründen nicht öffentlich beschrieben; das Trust-Pack liefert Prüfern weitere Auskunft.

Zertifizierungs- & Audit-Status

Nur Fakten: was bereits gilt und was in Vorbereitung ist.

Die genutzte Infrastruktur ist ISO 27001 zertifiziert. Für tidiam selbst läuft die Vorbereitung auf eine eigene ISO-27001-Zertifizierung. Wir behaupten keine Zertifikate, die nicht vorliegen; sobald sich der Status ändert, wird er hier aktualisiert.

Pläne & Onboarding

Plan-Übersicht

Vier Stufen, die sich vor allem über Connector-Anzahl und Funktionen unterscheiden.

Es gibt Essentials, Professional, Business und Enterprise. Der Hauptunterschied liegt in der Anzahl der Connectors und Identities sowie Funktionen wie Compliance-Frameworks, Access Reviews und Support. Aktuelle Preise und der genaue Funktionsumfang stehen auf der Pricing-Seite.

Onboarding-Ablauf

Vom Kickoff bis zum ersten Report in wenigen Schritten.

  • Kickoff im geführten Onboarding: Zugang einrichten und ersten Connector read-only verbinden.
  • Ersten Sync laufen lassen.
  • Findings reviewen und priorisieren.
  • Ersten audit-fertigen Report erzeugen.

Jedes Setup beginnt mit einem geführten Onboarding durch einen IAM-Experten.

Voraussetzungen beim Kunden

Was Sie brauchen, um zu starten.

  • Ein Konto mit Leseberechtigung in der jeweiligen Quelle.
  • Für On-Prem (AD, Keycloak): Netzwerkzugang für den read-only Agenten.
  • Eine Person, die Findings reviewen und Verantwortliche zuordnen kann.

Q&A / FAQ

Allgemein

Was macht tidiam?
tidiam bewertet und governt Identitäten über mehrere Provider hinweg und erzeugt audit-fertige Reports. Es ist read-only.
Wie unterscheidet sich tidiam von einem klassischen IAM/IGA-Tool?
tidiam ersetzt kein IdP und provisioniert keine Konten. Es bewertet den Zustand, deckt Risiken auf und liefert Compliance-Nachweise.
Ersetzt tidiam Entra ID oder Okta?
Nein. tidiam liest aus diesen Systemen und bewertet sie, es ersetzt sie nicht.
Kann ich tidiam testen?
Ja – den Zugang zur interaktiven Demo mit Beispieldaten fordern Sie über das Formular auf der Demo-Seite an.
An wen wende ich mich bei Fragen?
An unser Team unter info@tidiam.com oder über die Kontakt-Seite.

Daten & Sicherheit

Welche Daten liest tidiam?
Benutzer, Gruppen, Service Principals, Berechtigungen und Policies, ausschließlich lesend.
Schreibt tidiam etwas zurück?
Nein. tidiam ist über alle Connectors hinweg read-only.
Wo liegen meine Daten?
Ausschließlich in Deutschland, auf ISO-27001-zertifizierter Infrastruktur.
Wer kann auf meine Daten zugreifen?
Nur berechtigte Personen Ihrer Organisation. Details stehen in der Datenschutz-Erklärung.
Wie werden Secrets behandelt?
Verbindungen laufen über delegierte Berechtigungen, Daten werden verschlüsselt. Implementierungsdetails sind nicht öffentlich.

Compliance

Hilft tidiam beim NIS2- oder ISO-27001-Audit?
Ja, für den IAM-Teil: Findings sind auf NIS2, ISO 27001:2022 und CIS gemappt und als Nachweis exportierbar.
Ist tidiam selbst zertifiziert?
Die Infrastruktur ist ISO 27001 zertifiziert. Die eigene ISO-27001-Zertifizierung von tidiam ist in Vorbereitung.
Deckt tidiam das ganze Framework ab?
Nein, nur den Identity- und Access-relevanten Teil. Alles andere ist not in scope.

Setup

Wie lange dauert die Einrichtung?
Cloud-Quellen sind in Minuten verbunden; der erste Report ist oft am selben Tag fertig.
Welche Berechtigungen braucht der Connector?
Nur Leseberechtigungen (Least Privilege). Für Entra ID z. B. read-only Microsoft-Graph-Scopes.
Brauche ich einen Agenten für AD?
Ja, für On-Prem AD und Keycloak gibt es einen schlanken read-only Agenten. Cloud-Quellen laufen ohne Agent über API.

Reports

Welche Report-Formate gibt es?
Executive, Technical, Audit Evidence und Identity Profile, als PDF in DE und EN.
Sind Reports für Auditoren reproduzierbar?
Ja, Reports basieren auf einem Snapshot und lassen sich für denselben Stand erneut nachvollziehen.
Gibt es Reports auf Deutsch und Englisch?
Ja, beide Sprachen werden unterstützt.

Pläne

Wie viele Connectors sind pro Plan enthalten?
Das hängt vom Plan ab und steigt von Essentials bis Enterprise. Details auf der Pricing-Seite.
Wie wechsle ich den Plan?
Ein Upgrade ist jederzeit möglich; die Laufzeit beträgt 12 oder 24 Monate mit jährlicher Abrechnung.

Grenzen & Roadmap

Was kann tidiam noch nicht?
tidiam provisioniert keine Konten. Google Workspace und AWS IAM sind in Vorbereitung.
Welche Connectors fehlen aktuell?
Google Workspace und AWS IAM sind auf der Roadmap. Verfügbar sind Entra ID, AD, Okta und Keycloak.
Noch Fragen oder Preise vergleichen? Wir helfen weiter.