Kategorien anzeigen

Wie Query Streams Ihre Daten sichert

6 Minuten Lesezeit

Sicherheit und Vertrauen

Wie Query Streams Ihre Daten sichert

Query Streams wurde so konzipiert, dass die Verbindung zu einer Datenbank niemals deren Offenlegung bedeutet. Ihre Datenbank verbleibt in Ihrem eigenen Netzwerk, Ihre Zugangsdaten bleiben auf Ihrem eigenen Rechner, und jede Verbindung ist verschlüsselt und ausschließlich ausgehend. Diese Übersicht erläutert das Sicherheitsmodell in verständlicher Sprache für Evaluatoren, IT-Teams und Sicherheitsprüfer.

Keine eingehenden Ports Die Zugangsdaten bleiben bei Ihnen Ende-zu-Ende-verschlüsselt
Ausschließlich ausgehender AgentKeine eingehenden Firewall-Ports, kein VPN, keine öffentliche Datenbank
Die Zugangsdaten bleiben lokal.vom Agenten in Ihrer Umgebung verwaltet, betriebssystemverschlüsselt
Designbedingt schreibgeschütztNur validierte SELECT-Abfragen erreichen Ihre Datenbank.
Isoliert pro OrganisationJede Anfrage bezieht sich auf Ihr Konto.

Query Streams ist eine sichere Echtzeit-Datenbankintegrationsplattform. Sie installieren einen schlanken Netzwerkagenten in Ihrer eigenen Infrastruktur. Dieser stellt eine einzige verschlüsselte ausgehende Verbindung zu Query Streams her, und autorisierte Personen in Ihrem Unternehmen können vorab genehmigte Abfragen aus Excel, Google Sheets, REST-APIs, KI/MCP-Tools und dem Webportal ausführen. Das Designziel hinter jedem der folgenden Steuerelemente ist einfach: Ermöglichen Sie Ihrem Team Live-Zugriff auf Ihre Daten, während Ihre Datenbank – und deren Zugangsdaten – innerhalb Ihres eigenen Netzwerks verbleiben. Wenn unser Support-Team bei der Fehlerbehebung hilft, erfolgt jeder Zugriff auf Ihr Konto auf Ihre Anfrage hin und wird im Audit-Protokoll protokolliert.

Die Kernidee: Ihre Daten verlassen niemals Ihre Kontrolle

Anders als bei herkömmlichen Integrationen müssen Sie bei Query Streams weder einen Firewall-Port öffnen noch unsere IPs in Ihrer Datenbank auf die Whitelist setzen oder eine Kopie Ihrer Daten in unsere Cloud hochladen. Der Netzwerkagent läuft dort, wo Ihre Datenbank bereits installiert ist, und kommuniziert mit uns – niemals umgekehrt.

Netzwerkmodell
Ihre Datenbank Bleibt in Ihrem privaten Netzwerk und ist niemals dem Internet ausgesetzt. Netzwerk-Agent Läuft in Ihrer Umgebung; speichert Anmeldeinformationen lokal; verbindet nur ausgehende Verbindungen Query Streams Cloud Leitet Abfragen weiter und gibt Ergebnisse zurück; speichert Metadaten, nicht Ihre Daten. Ihre Nutzer Genehmigte Abfragen über verschlüsselte (TLS-)Verbindungen ausführen

Sicherheit auf einen Blick

Nur ausgehende Verbindungen

Der Agent öffnet eine verschlüsselte ausgehende Verbindung. Es gibt keine eingehenden Firewall-Regeln, kein VPN und Ihre Datenbank ist nicht öffentlich zugänglich.

Die Anmeldeinformationen bleiben in Ihrer Umgebung.

Ihr Datenbank-Benutzername und Ihr Passwort werden vom Agenten auf Ihrem eigenen Rechner gespeichert und durch einen Betriebssystem-Schlüsselschutz geschützt (DPAPI unter Windows und entsprechende Systeme unter Linux/macOS).

Designbedingt schreibgeschützt

Der Agent validiert jede Abfrage und weist alle Anfragen zurück, die keine Leseanfragen sind. Die Abfragen werden mit den von Ihnen konfigurierten Leseberechtigungen für die Datenbank ausgeführt.

Verschlüsselung überall

Alle Verbindungen nutzen während der Übertragung TLS 1.2 oder höher. Auf unserer Plattform gespeicherte Daten werden im Ruhezustand verschlüsselt.

Mieterisolierung

Jede Anfrage ist auf Ihre Organisation beschränkt. Der Zugriff auf Daten anderer Organisationen wird auf der Datenebene verweigert.

Single Sign-On

Die Nutzer melden sich mit Google oder Microsoft an, daher gelten Ihre bestehenden Richtlinien für Identität, MFA und bedingten Zugriff.

Rollenbasierter Zugriff

Die Rollen Betrachter, Bearbeiter, Administrator und Eigentümer steuern, wer Abfragen ausführen, erstellen, teilen und verwalten darf. Benutzer mit Zugriff auf freigegebene Funktionen führen Abfragen aus, ohne den SQL-Code einzusehen.

Audit-Protokollierung

Authentifizierungsdaten, Berechtigungsänderungen, Konfigurationsänderungen und Abfrageaktivitäten werden protokolliert, wobei sensible Daten unkenntlich gemacht werden.

Verschlüsselung

WegSchutz
Ihr Browser / Excel / Google Tabellen → Datenströme abfragenHTTPS / WSS, TLS 1.2+
Netzwerkagent → Abfragestreams CloudVerschlüsselte ausgehende WebSocket-Verbindung (WSS), TLS 1.2+
Query Streams Plattformdatenbank & BackupsVerschlüsselt im Ruhezustand (Cloud-verwaltete Verschlüsselung)
Datenbankzugangsdaten auf dem AgentenSchlüsselschutz auf Betriebssystemebene (DPAPI / Plattformäquivalent)
Gespeicherte Integrationsgeheimnisse und -tokenVerschlüsselung ruhender Daten auf Anwendungsebene

Zugriffskontrolle und Identität

Melden Sie sich mit Ihrem Identitätsanbieter an.

Die Authentifizierung wird an Google oder Microsoft OAuth delegiert. Die Multi-Faktor-Authentifizierungs- und Zugriffsregeln Ihrer Organisation werden von Ihrem Anbieter durchgesetzt, bevor überhaupt eine Sitzung erstellt wird.

Kurzlebige Sitzungen

Sitzungen verwenden kurzlebige Zugriffstoken, die in sicheren, nur über HTTP zugänglichen Cookies gespeichert sind, niemals Seitenskripten zugänglich sind und serverseitig widerrufen werden können.

Rollen mit den geringsten Privilegien

Die Rollen Betrachter, Bearbeiter, Administrator und Eigentümer ordnen den Zugriff den jeweiligen Verantwortlichkeiten zu. Abfragen können geteilt werden, sodass Empfänger sie ausführen können, ohne den SQL-Code einzusehen oder Anmeldeinformationen zu bearbeiten.

Organisationsisolation

Jeder Datenpfad wird anhand Ihrer Organisationskennung gefiltert, und organisationsübergreifende Zugriffe werden abgelehnt – auch bei der Verbindung, die Anfragen an Ihren Agenten weiterleitet.

Aktive Bedrohungsüberwachung und Edge-Abwehr

Unsere Kommunikationsserver sind durch ein speziell entwickeltes Sicherheitssystem geschützt, das jeden Verbindungsversuch in Echtzeit überwacht. Es befindet sich hinter einem globalen Edge-Netzwerk und kommuniziert direkt mit diesem – so kann eine auf Anwendungsebene erkannte Bedrohung weltweit innerhalb von Augenblicken blockiert werden.

Echtzeit-Verbindungsanalyse

Jeder Verbindungsversuch wird in Echtzeit geprüft: Anomalien der Verbindungsrate, fehlgeschlagene Authentifizierungsversuche, fehlerhafte oder gefälschte Befehle sowie Protokollmissbrauch werden erkannt und in einem dauerhaften Sicherheitsprotokoll festgehalten.

Anreicherung der Bedrohungsanalyse

Die Quellen werden automatisch mit Netzwerk- und Bedrohungsdaten angereichert – bekannte Missbraucher, Anonymisierungsproxys, Tor-Exit-Nodes und der Datenverkehr von Hosting-Anbietern werden in dem Moment markiert, in dem sie eine Verbindung herstellen.

Blockierung auf Kantenebene

Die Plattform ist direkt in unser Edge-Netzwerk (Cloudflare) integriert. Verwerfliche IP-Adressen, ganze Netzwerke (ASNs) oder ganze Länder können innerhalb von Sekunden am Netzwerkrand blockiert werden – bevor ihr Datenverkehr die Plattform überhaupt wieder erreicht.

Automatisierte Antwort

Konfigurierbare Regeln setzen Erkennungen automatisch in Maßnahmen um – wiederholte Authentifizierungsfehler oder missbräuchliche Verbindungsmuster können Sperrungen auslösen, ohne dass ein Mensch eingreifen muss, wobei jede Aktion in einem nachvollziehbaren Protokoll aufgezeichnet wird.

Proprietäres Protokoll

Die Agenten verwenden über ihren verschlüsselten Kanal eine proprietäre, authentifizierte Nachrichtenstruktur. Datenverkehr, der dieser nicht exakt entspricht – gefälschte Befehle, erratene Schlüssel, wiederholte Nachrichten – wird sofort abgewiesen und der Absender zur Sperrung markiert.

Schutz vertrauenswürdiger Quellen

Eine sorgfältig zusammengestellte Zulassungsliste schützt bekannte, fehlerfreie Infrastruktur und Kundendienstmitarbeiter vor Fehlalarmen, sodass die defensive Automatisierung den legitimen Datenverkehr niemals beeinträchtigt.

Subprozessoren

Query Streams stützt sich für den Betrieb der Plattform auf eine kleine Anzahl etablierter Infrastruktur- und Serviceanbieter. Eine aktuelle Zusammenfassung:

AnbieterZweck
Google & MicrosoftAnmeldung / Identität (OAuth)
CloudflareSchutz von Edge-Netzwerken und Webanwendungen
StreifenRechnungs- und Zahlungsabwicklung
PostenAnwendungsfehlerüberwachung

Konformität und Zertifizierungen

Um ehrlich zu sein: Query Streams verfügt derzeit weder über einen SOC-2-Typ-II-Bericht noch über eine ISO-27001-Zertifizierung. Wir arbeiten mit einem schriftlichen Sicherheitsprogramm, das auf den auf dieser Seite beschriebenen Kontrollen basiert, und streben aktiv die SOC-2-Zertifizierung an. Sollte der Zertifizierungsstatus für Ihre Bewertung relevant sein, stellen wir Ihnen gerne unsere Dokumentation zur Sicherheitsarchitektur zur Verfügung und beantworten Ihren Sicherheitsfragebogen unter Einhaltung einer Vertraulichkeitsvereinbarung.

Ihre Daten, Ihre Kontrolle

Die Ergebnisse der Abfragen werden nicht in einem Data Warehouse gespeichert.

Die Ergebnisse werden demjenigen, der die Abfrage ausgeführt hat, direkt in dessen Tabellenkalkulation, Browser oder Tool angezeigt. Query Streams ist eine Live-Zugriffsschicht und keine Kopie Ihrer Datenbank.

Export und Löschung auf Anfrage

Sie können den Export oder die Löschung Ihrer Kontodaten beantragen. Durch die Entfernung des Agenten wird der Zugriff auf Ihre Datenbank sofort beendet.

Sichtweite

Administratoren können jederzeit Benutzer, Konnektoren, gespeicherte Abfragen und Aktivitäten ihrer Organisation einsehen.

Häufig gestellte Sicherheitsfragen

Muss ich einen Firewall-Port öffnen oder meine Datenbank freigeben? +
Nein. Der Netzwerkagent stellt eine ausschließlich ausgehende, verschlüsselte Verbindung zu Query Streams her. Es muss kein eingehender Port geöffnet werden, und Ihre Datenbank ist niemals dem öffentlichen Internet ausgesetzt.
Wo werden meine Datenbank-Anmeldedaten gespeichert? +
Die Anmeldeinformationen werden vom Agenten in Ihrer Umgebung verwaltet und durch einen Betriebssystemschlüssel geschützt. Der Agent verwendet sie lokal, um Ihre genehmigten Abfragen auszuführen.
Können Abfrageströme Daten in meiner Datenbank ändern oder löschen? +
Die Plattform ist standardmäßig schreibgeschützt. Der Agent validiert jede Anfrage und weist alle Anfragen zurück, die nicht zum Lesen bestimmt sind. Die Anfragen werden mit den von Ihnen konfigurierten Leseberechtigungen ausgeführt.
Wie werden meine Daten von den Daten anderer Kunden getrennt aufbewahrt? +
Jede Anfrage ist auf Ihre Organisationskennung beschränkt, und der Zugriff auf Daten anderer Organisationen wird auf der Datenebene abgelehnt – auch auf der Verbindung, die Anfragen an Ihren Agenten weiterleitet.
Wie melden sich die Benutzer an und wird MFA unterstützt? +
Die Nutzer melden sich mit Google oder Microsoft an. Die bestehenden Richtlinien Ihres Unternehmens für Multi-Faktor-Authentifizierung und bedingten Zugriff werden von Ihrem Identitätsanbieter durchgesetzt.
Sind Sie nach SOC 2 oder ISO 27001 zertifiziert? +
Noch nicht. Wir betreiben ein schriftliches Sicherheitsprogramm, das auf den Kontrollen dieser Seite basiert, und arbeiten auf die SOC-2-Zertifizierung hin. Gerne stellen wir Ihnen unsere Sicherheitsarchitekturdokumentation zur Verfügung und beantworten Ihren Sicherheitsfragebogen unter Vertraulichkeitsvereinbarung.

Ist eine detailliertere Sicherheitsüberprüfung erforderlich?

Wir stellen Ihnen unsere Dokumentation zur Sicherheitsarchitektur zur Verfügung, beantworten Ihren Fragebogen und vereinbaren ein Gespräch – selbstverständlich unter Einhaltung einer Geheimhaltungsvereinbarung.

Kontaktieren Sie uns

Verwandte Leitfäden: Installieren Sie den Query Streams Agent unter Windows | Erkunden Sie die Funktionen von Abfrageströmen.

Aktualisiert am 13. Juli 2026

Angetrieben durch BetterDocs