Wie Query Streams Ihre Daten sichert
Query Streams wurde so konzipiert, dass die Verbindung zu einer Datenbank niemals deren Offenlegung bedeutet. Ihre Datenbank verbleibt in Ihrem eigenen Netzwerk, Ihre Zugangsdaten bleiben auf Ihrem eigenen Rechner, und jede Verbindung ist verschlüsselt und ausschließlich ausgehend. Diese Übersicht erläutert das Sicherheitsmodell in verständlicher Sprache für Evaluatoren, IT-Teams und Sicherheitsprüfer.
Erfahren Sie alles, was Query Streams nach der Online-Installation des Windows-Agenten leisten kann.
Startet kostenlos
Stellen Sie Nova Fragen über verbundene Daten.
Treffen mit Nova REST-API für DatenbankenGespeicherte Abfragen in sichere Endpunkte umwandeln
Erstellen Sie eine API AutomatisierungSynchronisierungen planen und Live-Ergebnisse übertragen
Erkunden Sie API zu SQLAbfrage von SaaS-APIs mit SQL
Erkunden Sie KI-Datenbank MCPLassen Sie KI-Tools Konnektoren direkt abfragen.
Connect AIQuery Streams ist eine sichere Echtzeit-Datenbankintegrationsplattform. Sie installieren einen schlanken Netzwerkagenten in Ihrer eigenen Infrastruktur. Dieser stellt eine einzige verschlüsselte ausgehende Verbindung zu Query Streams her, und autorisierte Personen in Ihrem Unternehmen können vorab genehmigte Abfragen aus Excel, Google Sheets, REST-APIs, KI/MCP-Tools und dem Webportal ausführen. Das Designziel hinter jedem der folgenden Steuerelemente ist einfach: Ermöglichen Sie Ihrem Team Live-Zugriff auf Ihre Daten, während Ihre Datenbank – und deren Zugangsdaten – innerhalb Ihres eigenen Netzwerks verbleiben. Wenn unser Support-Team bei der Fehlerbehebung hilft, erfolgt jeder Zugriff auf Ihr Konto auf Ihre Anfrage hin und wird im Audit-Protokoll protokolliert.
Die Kernidee: Ihre Daten verlassen niemals Ihre Kontrolle
Anders als bei herkömmlichen Integrationen müssen Sie bei Query Streams weder einen Firewall-Port öffnen noch unsere IPs in Ihrer Datenbank auf die Whitelist setzen oder eine Kopie Ihrer Daten in unsere Cloud hochladen. Der Netzwerkagent läuft dort, wo Ihre Datenbank bereits installiert ist, und kommuniziert mit uns – niemals umgekehrt.
Sicherheit auf einen Blick
Nur ausgehende Verbindungen
Der Agent öffnet eine verschlüsselte ausgehende Verbindung. Es gibt keine eingehenden Firewall-Regeln, kein VPN und Ihre Datenbank ist nicht öffentlich zugänglich.
Die Anmeldeinformationen bleiben in Ihrer Umgebung.
Ihr Datenbank-Benutzername und Ihr Passwort werden vom Agenten auf Ihrem eigenen Rechner gespeichert und durch einen Betriebssystem-Schlüsselschutz geschützt (DPAPI unter Windows und entsprechende Systeme unter Linux/macOS).
Designbedingt schreibgeschützt
Der Agent validiert jede Abfrage und weist alle Anfragen zurück, die keine Leseanfragen sind. Die Abfragen werden mit den von Ihnen konfigurierten Leseberechtigungen für die Datenbank ausgeführt.
Verschlüsselung überall
Alle Verbindungen nutzen während der Übertragung TLS 1.2 oder höher. Auf unserer Plattform gespeicherte Daten werden im Ruhezustand verschlüsselt.
Mieterisolierung
Jede Anfrage ist auf Ihre Organisation beschränkt. Der Zugriff auf Daten anderer Organisationen wird auf der Datenebene verweigert.
Single Sign-On
Die Nutzer melden sich mit Google oder Microsoft an, daher gelten Ihre bestehenden Richtlinien für Identität, MFA und bedingten Zugriff.
Rollenbasierter Zugriff
Die Rollen Betrachter, Bearbeiter, Administrator und Eigentümer steuern, wer Abfragen ausführen, erstellen, teilen und verwalten darf. Benutzer mit Zugriff auf freigegebene Funktionen führen Abfragen aus, ohne den SQL-Code einzusehen.
Audit-Protokollierung
Authentifizierungsdaten, Berechtigungsänderungen, Konfigurationsänderungen und Abfrageaktivitäten werden protokolliert, wobei sensible Daten unkenntlich gemacht werden.
Verschlüsselung
| Weg | Schutz |
|---|---|
| Ihr Browser / Excel / Google Tabellen → Datenströme abfragen | HTTPS / WSS, TLS 1.2+ |
| Netzwerkagent → Abfragestreams Cloud | Verschlüsselte ausgehende WebSocket-Verbindung (WSS), TLS 1.2+ |
| Query Streams Plattformdatenbank & Backups | Verschlüsselt im Ruhezustand (Cloud-verwaltete Verschlüsselung) |
| Datenbankzugangsdaten auf dem Agenten | Schlüsselschutz auf Betriebssystemebene (DPAPI / Plattformäquivalent) |
| Gespeicherte Integrationsgeheimnisse und -token | Verschlüsselung ruhender Daten auf Anwendungsebene |
Zugriffskontrolle und Identität
Melden Sie sich mit Ihrem Identitätsanbieter an.
Die Authentifizierung wird an Google oder Microsoft OAuth delegiert. Die Multi-Faktor-Authentifizierungs- und Zugriffsregeln Ihrer Organisation werden von Ihrem Anbieter durchgesetzt, bevor überhaupt eine Sitzung erstellt wird.
Kurzlebige Sitzungen
Sitzungen verwenden kurzlebige Zugriffstoken, die in sicheren, nur über HTTP zugänglichen Cookies gespeichert sind, niemals Seitenskripten zugänglich sind und serverseitig widerrufen werden können.
Rollen mit den geringsten Privilegien
Die Rollen Betrachter, Bearbeiter, Administrator und Eigentümer ordnen den Zugriff den jeweiligen Verantwortlichkeiten zu. Abfragen können geteilt werden, sodass Empfänger sie ausführen können, ohne den SQL-Code einzusehen oder Anmeldeinformationen zu bearbeiten.
Organisationsisolation
Jeder Datenpfad wird anhand Ihrer Organisationskennung gefiltert, und organisationsübergreifende Zugriffe werden abgelehnt – auch bei der Verbindung, die Anfragen an Ihren Agenten weiterleitet.
Aktive Bedrohungsüberwachung und Edge-Abwehr
Unsere Kommunikationsserver sind durch ein speziell entwickeltes Sicherheitssystem geschützt, das jeden Verbindungsversuch in Echtzeit überwacht. Es befindet sich hinter einem globalen Edge-Netzwerk und kommuniziert direkt mit diesem – so kann eine auf Anwendungsebene erkannte Bedrohung weltweit innerhalb von Augenblicken blockiert werden.
Echtzeit-Verbindungsanalyse
Jeder Verbindungsversuch wird in Echtzeit geprüft: Anomalien der Verbindungsrate, fehlgeschlagene Authentifizierungsversuche, fehlerhafte oder gefälschte Befehle sowie Protokollmissbrauch werden erkannt und in einem dauerhaften Sicherheitsprotokoll festgehalten.
Anreicherung der Bedrohungsanalyse
Die Quellen werden automatisch mit Netzwerk- und Bedrohungsdaten angereichert – bekannte Missbraucher, Anonymisierungsproxys, Tor-Exit-Nodes und der Datenverkehr von Hosting-Anbietern werden in dem Moment markiert, in dem sie eine Verbindung herstellen.
Blockierung auf Kantenebene
Die Plattform ist direkt in unser Edge-Netzwerk (Cloudflare) integriert. Verwerfliche IP-Adressen, ganze Netzwerke (ASNs) oder ganze Länder können innerhalb von Sekunden am Netzwerkrand blockiert werden – bevor ihr Datenverkehr die Plattform überhaupt wieder erreicht.
Automatisierte Antwort
Konfigurierbare Regeln setzen Erkennungen automatisch in Maßnahmen um – wiederholte Authentifizierungsfehler oder missbräuchliche Verbindungsmuster können Sperrungen auslösen, ohne dass ein Mensch eingreifen muss, wobei jede Aktion in einem nachvollziehbaren Protokoll aufgezeichnet wird.
Proprietäres Protokoll
Die Agenten verwenden über ihren verschlüsselten Kanal eine proprietäre, authentifizierte Nachrichtenstruktur. Datenverkehr, der dieser nicht exakt entspricht – gefälschte Befehle, erratene Schlüssel, wiederholte Nachrichten – wird sofort abgewiesen und der Absender zur Sperrung markiert.
Schutz vertrauenswürdiger Quellen
Eine sorgfältig zusammengestellte Zulassungsliste schützt bekannte, fehlerfreie Infrastruktur und Kundendienstmitarbeiter vor Fehlalarmen, sodass die defensive Automatisierung den legitimen Datenverkehr niemals beeinträchtigt.
Subprozessoren
Query Streams stützt sich für den Betrieb der Plattform auf eine kleine Anzahl etablierter Infrastruktur- und Serviceanbieter. Eine aktuelle Zusammenfassung:
| Anbieter | Zweck |
|---|---|
| Google & Microsoft | Anmeldung / Identität (OAuth) |
| Cloudflare | Schutz von Edge-Netzwerken und Webanwendungen |
| Streifen | Rechnungs- und Zahlungsabwicklung |
| Posten | Anwendungsfehlerüberwachung |
Konformität und Zertifizierungen
Um ehrlich zu sein: Query Streams verfügt derzeit weder über einen SOC-2-Typ-II-Bericht noch über eine ISO-27001-Zertifizierung. Wir arbeiten mit einem schriftlichen Sicherheitsprogramm, das auf den auf dieser Seite beschriebenen Kontrollen basiert, und streben aktiv die SOC-2-Zertifizierung an. Sollte der Zertifizierungsstatus für Ihre Bewertung relevant sein, stellen wir Ihnen gerne unsere Dokumentation zur Sicherheitsarchitektur zur Verfügung und beantworten Ihren Sicherheitsfragebogen unter Einhaltung einer Vertraulichkeitsvereinbarung.
Ihre Daten, Ihre Kontrolle
Die Ergebnisse der Abfragen werden nicht in einem Data Warehouse gespeichert.
Die Ergebnisse werden demjenigen, der die Abfrage ausgeführt hat, direkt in dessen Tabellenkalkulation, Browser oder Tool angezeigt. Query Streams ist eine Live-Zugriffsschicht und keine Kopie Ihrer Datenbank.
Export und Löschung auf Anfrage
Sie können den Export oder die Löschung Ihrer Kontodaten beantragen. Durch die Entfernung des Agenten wird der Zugriff auf Ihre Datenbank sofort beendet.
Sichtweite
Administratoren können jederzeit Benutzer, Konnektoren, gespeicherte Abfragen und Aktivitäten ihrer Organisation einsehen.
Häufig gestellte Sicherheitsfragen
Muss ich einen Firewall-Port öffnen oder meine Datenbank freigeben? +
Wo werden meine Datenbank-Anmeldedaten gespeichert? +
Können Abfrageströme Daten in meiner Datenbank ändern oder löschen? +
Wie werden meine Daten von den Daten anderer Kunden getrennt aufbewahrt? +
Wie melden sich die Benutzer an und wird MFA unterstützt? +
Sind Sie nach SOC 2 oder ISO 27001 zertifiziert? +
Ist eine detailliertere Sicherheitsüberprüfung erforderlich?
Wir stellen Ihnen unsere Dokumentation zur Sicherheitsarchitektur zur Verfügung, beantworten Ihren Fragebogen und vereinbaren ein Gespräch – selbstverständlich unter Einhaltung einer Geheimhaltungsvereinbarung.
Verwandte Leitfäden: Installieren Sie den Query Streams Agent unter Windows | Erkunden Sie die Funktionen von Abfrageströmen.

