Eine Architektur. Zehn Bausteine. Ein Dienstleister.
Kontrollen auf fünf Ebenen statt Einzelprodukte nebeneinander — vom Perimeter bis zum Backup. Jeder Baustein einzeln beauftragbar, im Verbund integriert. Betrieb in Deutschland, NIS2- und DORA-tauglich.
Geeignet fürUnternehmen ab etwa 20 Arbeitsplätzen, die Nachweise gegenüber Kunden, Versicherern oder Prüfern erbringen …
ISO 27001 zertifiziert · AV nach Art. 28 DSGVO · kein Vendor Lock-in
Das Wichtigste auf einen Blick
- Geeignet für
- Unternehmen ab etwa 20 Arbeitsplätzen, die Nachweise gegenüber Kunden, Versicherern oder Prüfern erbringen müssen
- Ausgangssituation
- Ein Audit steht an, der Cyber-Versicherer stellt Fragen, oder es gab einen Vorfall, der knapp ausgegangen ist
- Wir übernehmen
- Absicherung von Netz, Endgeräten und Zugängen, Angriffserkennung rund um die Uhr, Reaktion im Ernstfall und die Nachweise dafür
- Bei Ihnen bleibt
- Die Entscheidung über Ihre Fachanwendungen und der Zugang zu Ihren Daten. Eigentum und Hoheit wechseln nicht.
- Vorhandene Systeme
- Was heute läuft, sehen wir uns vor dem Angebot an. Was bleiben kann und was ersetzt werden muss, steht schriftlich fest, bevor Sie beauftragen.
- Ihr Ergebnis
- Angriffe fallen auf, bevor der Betrieb steht. Und Sie haben die Belege in der Hand, wenn jemand danach fragt
- Preisrahmen
- Sicherheits-Assessment ab 3.500 € einmaligLaufender Schutz je nach Umfang und Reifegrad — Angebot nach dem Assessment
- Reaktionszeit
- Angriffserkennung rund um die Uhr, Reaktion nach vereinbarter ServiceklasseDeutschsprachige Schichtübergabe, fester Ansprechpartner, monatlicher Bericht
- Dauer
- 60 Minuten für das erste Assessment-GesprächVollständige Bestandsaufnahme 3 bis 5 Tage, danach Fahrplan mit Prioritäten
- Erster Schritt
- Security-Assessment — Sie erfahren zuerst, wo Sie stehen, nicht was Sie kaufen sollen
Warum das Chefsache ist.
mehr Ransomware-Vorfälle gegen deutsche Unternehmen seit 2023
BSI Lagebericht 2025durchschnittliche Entdeckungszeit bei unbemerkten Angriffen
IBM Cost of a Data Breach 2025durchschnittliche Schadensumme pro Vorfall in der DACH-Region
Ponemon / IBM 2025NIS2-Frühmeldepflicht ab Kenntnis eines erheblichen Vorfalls
§ 32 NIS2UmsuCGWas wir für Sie übernehmen.
SOC-Plattform
Die Engine-Arena lässt drei vLLM-Modelle jeden Alarm parallel bewerten. Einigkeit löst die Automatik aus, Uneinigkeit eskaliert an den Analysten. Dazu DEFCON-Automatik, Honey-Canary-Frühwarnung und SHA-512-signierte Meldungen für NIS2 und DORA.
Zur Produktseite →- Drei vLLM-Engines on-premiseskeine daten an externe ki-anbieter
- MTTR unter 15 Minutenbei kritischen alarmen vertraglich zugesichert
- Mandantenfähig ab Tag 1trennung auf datenbank-, netz- und inferenzebene
- Gerichtsfeste Exportehmac + prüf-url, versicherungstauglich
Managed SOC
Kein Callcenter, keine Ticketschleife: ein festes Team von Security-Analysten in Deutschland bearbeitet Ihre Alarme, löst das Containment aus und bereitet Meldungen nach NIS2 und DORA vor. Deutschsprachige Schichtübergabe, fester Ansprechpartner, monatlicher Bericht für die Leitung.
Zur Produktseite →- 24/7/365 besetztechtes soc, keine rufbereitschaft per handy
- IR-Retainer inklusivereaktionszeit 4 / 8 / 24 stunden buchbar
- Deutsche Notrufnummeriso 27001, schrems-ii-fest
- Co-Managed möglichihr team 8-to-5, wir rund um die uhr
Wazuh SIEM
Wazuh vereint SIEM, EDR, Datei-Integritätsprüfung, Schwachstellenscan und Posture-Management. Betreut bei uns, als Implementierung auf Ihrer Infrastruktur oder als Hub-Betrieb für MSP-Kunden — Sie wählen.
Zur Produktseite →- MITRE-ATT&CK-Zuordnungregelwerk ab werk plus eigene regeln
- EDR-Agent inklusivewindows, linux, macos, container
- Compliance-Berichte fertigpci, hipaa, dsgvo
- Skaliert über 10.000 Agentenhorizontale cluster, mandantenfähig
Pentest-Plattform
Ein klassischer Pentest ist eine Momentaufnahme. Das Autonomous Red Team läuft dauerhaft — es entdeckt neue Systeme, prüft jede Änderung am Deployment und findet die Auswirkung neuer Schwachstellen binnen Stunden. Methodik OSCP-validiert, White-Box oder Black-Box.
Zur Produktseite →- Kontinuierlich statt jährlichangriffsfläche laufend beobachtet
- Von OSINT bis Post-Exploitvollständige kill-chain abgedeckt
- TIBER-DE-Vorlaufszenarien nach finanzsektor-vorgabe
- Auditreife Berichtefür versicherung und aufsicht verwendbar
Managed Vaultwarden
Passwortverwaltung für das ganze Haus ohne Lizenz je Nutzer. Kompatibel mit allen offiziellen Bitwarden-Anwendungen, inklusive SSO, SCIM, LDAP und revisionssicherer Protokollierung — als betreuter Dienst in deutschen Rechenzentren oder on-premises bei Ihnen.
Zur Produktseite →- Schrems-II-sicherkein us-hosting, kein cloud-act-zugriff
- SSO mit Entra, Okta, ADsaml, oidc und scim nativ
- Migration inklusive1password, keeper, lastpass an einem tag
- Betreut oder on-premisesauch für abgeschottete netze geeignet
Managed Firewall
Firewalling auf Enterprise-Niveau ohne die Preisspirale der großen Hersteller: Deep Packet Inspection, IDS/IPS mit Suricata, WireGuard-VPN, Zero-Trust-Segmentierung und DNS-over-TLS — von uns betreut, inklusive Regelwerk, Updates und Überwachung.
Zur Produktseite →- Keine Lizenzkostenopen source, nur hardware und betrieb
- DPI plus IDS/IPSsuricata-regeln täglich aktualisiert
- Multi-WAN und Hochverfügbarkeitcarp-failover, lastverteilung
- SIEM-Anbindungdirekte einspeisung in wazuh oder splunk
Mail-Gateway
Proxmox Mail Gateway vor Exchange oder Microsoft 365: DMARC, SPF, DKIM, URL-Umschreibung, Sandbox für Anhänge und Homograph-Erkennung für gefälschte Absender. Es fängt ab, was der Standardschutz von Microsoft 365 durchlässt.
Zur Produktseite →- Vor M365 oder Exchangekeine umstellung, der mx-eintrag genügt
- Sandbox für Anhängeanhänge werden in einer vm gezündet
- Filter gegen CEO-Fraudgefälschte anzeigenamen werden erkannt
- DLP für ausgehende Postsensible anhänge vor dem versand geprüft
Endpoint & Zero-Trust
Betreutes EDR auf CrowdStrike, SentinelOne, Defender ATP oder Wazuh-EDR — mit Triage rund um die Uhr durch unser SOC. Dazu Zero Trust statt VPN: mTLS zwischen allen Diensten, Workload-Identität, kurzlebige Tokens und Richtlinien, die den Kontext auswerten.
Zur Produktseite →- EDR-Agent betreutrichtlinie, feinabstimmung und triage aus einer hand
- mTLS und SPIFFEdienstidentität statt netzwerkvertrauen
- BYOD-tauglichkeine adminrechte auf privatgeräten nötig
- Conditional Accessstandort, gerätezustand, tageszeit
Compliance-Programme
Das NIS2UmsuCG gilt, die Geschäftsführung haftet. Wir liefern GAP-Analyse, Maßnahmenkatalog, technische Umsetzung und Dokumentation — und als Ihr Dienstleister die Nachweiskette der Lieferkette nach § 30 NIS2UmsuCG.
Zur Produktseite →- NIS2-Betroffenheitsprüfungin 30 minuten geklärt
- ISO 27001 und BSI-Grundschutzauditreife dokumentation
- DORA für den Finanzsektorfrühmeldung binnen vier stunden automatisiert
- KRITIS-Nachweise§ 8a bsig, b3s branchenspezifisch
Backup & Cyber-Versicherung
Ransomware kann alles verschlüsseln — außer Sicherungen, die unveränderlich sind. Redundant zwischen zwei deutschen Rechenzentren, monatlich getestet, Wiederherstellung auf den Zeitpunkt genau über 30 Tage. Damit erfüllen Sie zugleich die technischen Mindestanforderungen Ihrer Cyber-Police.
Zur Produktseite →- Unveränderlich nach 3-2-1ransomware-resistent, revisionssicher
- Zwei deutsche Rechenzentrenproduktion und wiederanlauf getrennt
- Fragebogen der Versicherungwir füllen aus, sie unterschreiben
- Niedrigere Prämiedokumentierte tom senken den beitrag
Wie das technisch funktioniert.
Wenn Sie das Angebot fachlich prüfen wollen: Hier steht, welche Schichten greifen, an welchen Stellen ein Angriff gestoppt wird und mit welchen Werkzeugen wir arbeiten. Für die Kaufentscheidung müssen Sie das nicht lesen.
/01Fünf Kontroll-Schichten, die einzeln greifen+
/02Acht Angriffsphasen — und wo wir jede stoppen+
Wer in der Aufklärungsphase entdeckt wird, greift gar nicht erst an — deshalb sitzt die erste Stopp-Linie vor dem ersten Paket: Angriffsfläche reduzieren und Scanner in Köder laufen lassen.
| Phase | MITRE | Was der Angreifer tut | Unsere Stopp-Linien & Wirksamkeit |
|---|---|---|---|
| 01 Reconnaissance | TA0043 | Die meisten gezielten Angriffe beginnen mit passiver und aktiver Aufklärung: OSINT-Recherche, Port-Scans, DNS-Enumeration, Identifikation exponierter Dienste. Unsere Maßnahmen reduzieren die sichtbare Angriffsoberfläche und machen Scan-Aktivität für die Detection sichtbar. | Pentest-PlattformAttack-Surface-Monitoring92Honey-CanaryFake-Assets als Köder88OPNsense FirewallGeo-Block + Rate-Limit81DNS-over-TLSEnumeration erschwert75 |
| 02 Initial Access | TA0001 | Typische Vektoren sind Phishing mit AI-generierten Mails, kompromittierte VPN-Credentials, Exploits gegen ungepatchte Public-Facing-Systeme und Supply-Chain über Drittpakete. Die Kontrollen adressieren alle vier Eintrittswege parallel. | Mail-GatewayDMARC + ATP + Sandbox94VaultwardenCredential-Reuse verhindert89OPNsense IDS/IPSExploit-Muster erkannt83Endpoint EDRZero-Day-Verhalten86 |
| 03 Execution | TA0002 | Nach dem initialen Zugriff versucht der Angreifer, Code im Kontext des Endpunkts auszuführen – über PowerShell-Obfuskation, fileless Techniken, LOLBins (Living-off-the-Land-Binaries) oder Office-Makros. Verhaltensbasierte Detection und Application-Control adressieren alle gängigen Varianten. | Wazuh + SysmonProzess-Baum-Analyse91SOC-PlattformLOLBin-Muster erkannt93AppLocker / WDACMakro-Execution blockiert87EDR BehaviorFileless gestoppt90 |
| 04 Persistence | TA0003 | Persistence-Mechanismen sichern dem Angreifer Zugriff über Reboots und Session-Wechsel hinweg – typisch: Scheduled Tasks, Registry-Run-Keys, neue Services, WMI-Event-Subscriptions. File-Integrity-Monitoring und Audit-Log-Korrelation machen diese Änderungen sichtbar. | Wazuh FIMAutostart-Writes geloggt92DEFCON-AutomatikService-Änderungen escaliert88Honey-Canary-TasksKöder-Persistence85Immutable Audit-LogKeine Spurenlöschung95 |
| 05 Privilege Escalation | TA0004 | Techniken wie Kerberoasting, UAC-Bypass, LSASS-Dumping oder Kernel-Exploits zielen darauf, aus User-Kontext Domain-Admin-Rechte zu erlangen. Honey-Canary-Accounts, Credential-Guard und PAM-Prozesse machen diese Eskalation erkennbar und erschweren sie technisch. | Honey-Canary AdminFake Domain-Admin-Account98LAPS + PAMKurzlebige Admin-Creds90Credential-GuardLSASS geschützt88SOC-Arena-Konsens3-KI-Bewertung live93 |
| 06 Lateral Movement | TA0008 | Ein kompromittierter Endpunkt soll nicht automatisch eine kompromittierte Domäne bedeuten. Zero-Trust-Mikrosegmentierung, Pattern-Detection auf Ost-West-Traffic und Honey-Canary-Shares machen laterale Bewegung technisch aufwändig und operativ sichtbar. | Zero-Trust SegmentationOst-West-Traffic blockiert94Wazuh Lateral-RulesPattern-Detection live90Honey-Canary SharesFake-SMB-Shares93DEFCON-2 Auto-IsoHost sofort isoliert96 |
| 07 Exfiltration | TA0010 | Angreifer verwenden legitime Kanäle zur Tarnung: DNS-Tunneling, HTTPS zu verbreiteten Cloud-Diensten, RDP- oder SSH-Tunnels. Egress-Anomalie-Detection, Domain-Reputationsfilterung und DLP im Mail-Pfad adressieren diese Kanäle. | NetFlow Anomaly-AIDNS-Tunnel erkannt89Egress ReputationC2-Domain geblockt92DLP Mail-GatewaySensible Anhänge87SOC-Exfil-PlaybookContainment < 15 min94 |
| 08 Impact | TA0040 | Vollständige Prävention ist technisch nicht zusicherbar. Resilienz-Kontrollen stellen sicher, dass Schaden begrenzt und der Betrieb reversibel bleibt: unveränderliche 3-2-1-Sicherungen, Point-in-Time-Recovery, IR-Retainer mit definierter SLA und gerichtsfeste Audit-Logs. | Immutable 3-2-1 BackupAir-gap + WORM98Point-in-Time-Restore30 Tage PITR95Gerichtsfeste LogsSHA-512 + HMAC96IR-Retainer 4h-SLAForensik + PR inklusive94 |
/03Welche Technik wir einsetzen — offen und ohne Lock-in+
SIEM & Logs
Je nach Volumen, Aufbewahrungsfrist und vorhandener Umgebung.Endpoint
EDR und XDR — auch dort, wo bereits ein Hersteller gesetzt ist.Firewall
Vom offenen Unterbau bis zur Enterprise-Appliance.Identität & Infra
Verzeichnis, Passwörter und die Plattform darunter.Belege, die im Audit und beim Versicherer tragen.
Schutz allein genügt heute nicht — Sie müssen ihn belegen können. Wir liefern die Nachweise in der Form, in der Prüfer, Kunden und Versicherer sie erwarten. Welche Norm für Sie gilt und was in Ihrer Branche zusätzlich verlangt wird, steht hier:
/01Welche Normen wir auditreif abdecken+
NIS2 · §§ 30 / 32
Mindestsicherheit, Meldepflicht und Geschäftsführerhaftung — relevant für über 29.000 deutsche Unternehmen.
DORA · Art. 9 / 17
IKT-Risikomanagement, 4-Stunden-Frühmeldepflicht und Vorfalls-Dokumentation für Banken und Versicherungen.
§ 8a BSIG · KRITIS
Kritische Infrastrukturen: Stand der Technik, zweistufige Meldung, Nachweis alle zwei Jahre.
ISO/IEC 27001:2024
Managementsystem für Informationssicherheit mit Annex-A-Controls — unsere eigene Zertifizierung inklusive.
BSI IT-Grundschutz
Die Bausteine ORP, DER, OPS, NET, APP und CON — für Behörden und deren Dienstleister.
DSGVO & TISAX
Auftragsverarbeitung nach Art. 28 als Standard, TISAX/VDA ISA für die Automotive-Lieferkette.
TISAX · VDA ISA
Information-Security-Assessment für die Lieferkette der Automobilindustrie — Assessment-Level 2 und 3.
BAIT / VAIT / ZAIT
Die aufsichtsrechtlichen IT-Anforderungen der BaFin für Banken, Versicherer und Zahlungsdienstleister.
B3S · § 8a Abs. 2 BSIG
Branchenspezifische Sicherheitsstandards: B3S Krankenhaus, B3S Strom und B3S Wasser.
ISO/IEC 27019 · Energie
Erweiterung der ISO 27001 für die Energiewirtschaft — Leittechnik und Prozessleitsysteme.
ISO/IEC 27799 · Gesundheit
Informationssicherheit im Gesundheitswesen — Ergänzung der ISO 27002 für Patientendaten.
BSI C5 · Typ 2
Der Anforderungskatalog für Cloud-Computing — relevant für jede cloudgestützte Sicherheitslösung in Deutschland.
/02Was in Ihrer Branche zusätzlich verlangt wird+
Finanz & Versicherung
Banken, Versicherungen, Zahlungsdienstleister. DORA gilt seit Januar 2025: IKT-Risikomanagement, Klassifikation von Vorfällen, Frühmeldung binnen vier Stunden und die Bewertung von Drittparteienrisiken — bei Bußgeldern bis zu 2 % des Jahresumsatzes. Die SOC-Plattform liefert den auditreifen Betrieb, die Meldekette ist automatisiert, die Exporte sind SHA-512-signiert.
KRITIS & Energie
Stadtwerke, Netzbetreiber, Wasser, Energie. § 8a BSIG schreibt den Stand der Technik vor, der IT-Sicherheitskatalog der BNetzA fordert ein eigenes SIEM mit Auswertung rund um die Uhr, B3S Strom und ISO 27019 verlangen die zweistufige Meldekette. Wir liefern die komplette Kette — OT-verträglich über passive Taps, ohne Eingriff in die Leittechnik.
Gesundheit
Kliniken, Praxen, MVZ, Pflege. § 203 StGB macht die Geschäftsführung persönlich haftbar, wenn Patientendaten abfließen. Das KHZG verpflichtet Krankenhäuser zur IT-Sicherheit — bei fehlendem Nachweis werden bis zu 15 % der Fördermittel gekürzt. B3S Krankenhaus konkretisiert § 8a BSIG ab 30.000 vollstationären Fällen. Wir liefern alle Bausteine, Förderfähigkeit eingeschlossen.
Industrie & KMU
Mittelstand, Maschinenbau, Automotive-Zulieferer. Als NIS2-Betroffener müssen Sie Nachweise führen, als TISAX-Lieferant ein Assessment bestehen und als cyberversicherter Betrieb technische Mindestanforderungen erfüllen. Betreute Dienste aus einer Hand sind der schnellste Weg dorthin: ein Ansprechpartner, ein Budget, ein Auditdokument.
Drei Wege, je nach Ausgangslage.
DIY · Wazuh-Setup
Wir implementieren, Sie betreiben. Für Häuser mit eigenem Security-Team, denen die solide SIEM-Basis fehlt.
- Cluster-Aufbauauf Ihrer Infra
- Log-Quellenintegriert
- Custom Ruleseingerichtet
- Team-Training2 tage
- 3rd-Level-Support8/5
- Runbook-Vorlagenübergeben
Co-Managed SOC
Ihr Team übernimmt 8-to-5, wir den Rest. Schichtübergabe statt Übergabe-Lücke — der Weg für NIS2-Betroffene ohne eigenen Nachtdienst.
- Ihr Teambürozeiten
- Unser SOC24/7
- Schichtübergabedokumentiert
- Kritische Alertsimmer parallel
- Eskalationabgestimmt
- Mandantshared tenant
- Playbook-Pflegegemeinsam
- Tabletop-Übungquartalsweise
Fully-Managed SOC
Wir übernehmen vollständig: Überwachung, Auswertung, Containment und die Vorbereitung der Meldungen.
- Überwachung24/7/365
- Alarmauswertungdurch analysten
- Containmentnach playbook
- Meldungennis2 / dora
- Reportingmonatlich
- Plattformdedizierte instanz
- IR-Retainerenthalten, 4h
- Exportegerichtsfest
So fangen wir an: 60 Minuten, unverbindlich.
Bedrohungs-Check
Für Ihre Branche und Größe — was in vergleichbaren Häusern tatsächlich passiert, nicht was theoretisch möglich wäre.
Betroffenheits-Prüfung
Fallen Sie unter NIS2, DORA oder die KRITIS-Verordnung? Diese Frage ist überraschend oft ungeklärt.
Drei-Punkte-Roadmap
Priorisierte Handlungsfelder statt Vollprogramm — was zuerst, was später, was gar nicht.
Indikativer Rahmen
Eine belastbare Größenordnung für Umsetzung und Budget. Ein Festpreis-Angebot folgt erst nach dem Assessment.
Fragen, die uns am häufigsten gestellt werden.
/01Was ist der Unterschied zwischen Managed SOC und der SOC-Plattform?+
/02Kann ich einzelne Bausteine buchen oder nur das Paket?+
/03Läuft das alles on-premises oder nur als Dienst?+
/04Welche Compliance-Frameworks decken die Lösungen ab?+
/05Wie schnell reagieren Sie bei einem akuten Vorfall?+
/06Was kostet eine komplette Security-Suite für 100 Mitarbeitende?+
/07Sind Sie als Dienstleister für NIS2-Betroffene zertifiziert?+
/08Ersetzt die KI-SIEM-Plattform die menschlichen Analysten?+
/09Wir haben bereits Splunk, Defender ATP und 1Password — müssen wir alles austauschen?+
Einzelne Leistungen im Detail.
Managed SOC · 24/7
Der Analystendienst: Überwachung, Auswertung und Reaktion rund um die Uhr aus Deutschland.
lösungWazuh SIEM
Open-Source-SIEM mit integriertem EDR — betreut oder auf Ihrer eigenen Infrastruktur.
vergleichSOC-Kompendium
Wazuh SIEM gegen Managed SOC gegen KI-SOC-Plattform, mit Entscheidungsmatrix.
lösungCompliance & KRITIS
NIS2, DORA und § 8a BSIG als begleitetes Programm statt als Dokumentenstapel.
Security-Anforderungen besprechen.
Wir ordnen ein, wo Ihre Angriffsfläche wirklich liegt, und benennen die Maßnahmen, die in Ihrer Größe etwas bringen — nicht die längste Liste, sondern die wirksame.
ISO/IEC 27001 zertifiziert · Zertifikat 202787
