Zum Inhalt springen
Alle Systeme betriebsbereitStatusLooking GlassGlossar
IT-Check →
Start / Lösungen / Cyber Security

Eine Architektur. Zehn Bausteine. Ein Dienstleister.

Kontrollen auf fünf Ebenen statt Einzelprodukte nebeneinander — vom Perimeter bis zum Backup. Jeder Baustein einzeln beauftragbar, im Verbund integriert. Betrieb in Deutschland, NIS2- und DORA-tauglich.

Geeignet fürUnternehmen ab etwa 20 Arbeitsplätzen, die Nachweise gegenüber Kunden, Versicherern oder Prüfern erbringen …

ISO 27001 zertifiziert · AV nach Art. 28 DSGVO · kein Vendor Lock-in
FAKTEN
MTTR < 15 MinBei kritischen Alerts, SLA-gesichert
24/7 in DeutschlandFestes Analysten-Team, kein Call-Center
Zehn BausteineEinzeln buchbar, integriert nutzbar
ISO 27001 · Nr. 202787Zertifiziert nach ISO/IEC 27001:2024
defense · kontroll-ebenenLive
ASCII-Grafik: ein Schutzschild — Titelbild zum Thema Eine Architektur. Zehn Bausteine. Ein Dienstleister
kontroll-ebenen5 · perimeter bis daten
angriffsphasen8 · je eigene stopp-linie
meldefrist nis224 std ab kenntnis
betriebsortdeutschland · iso 27001
bausteine einzeln buchbar · betrieb durch hostspezial
Kontroll-Ebenen fünf Bausteine zehn, einzeln buchbar Reaktion MTTR < 15 Min Betrieb Deutschland, 24/7
AUF EINEN BLICK

Das Wichtigste auf einen Blick

Geeignet für
Unternehmen ab etwa 20 Arbeitsplätzen, die Nachweise gegenüber Kunden, Versicherern oder Prüfern erbringen müssen
Ausgangssituation
Ein Audit steht an, der Cyber-Versicherer stellt Fragen, oder es gab einen Vorfall, der knapp ausgegangen ist
Wir übernehmen
Absicherung von Netz, Endgeräten und Zugängen, Angriffserkennung rund um die Uhr, Reaktion im Ernstfall und die Nachweise dafür
Bei Ihnen bleibt
Die Entscheidung über Ihre Fachanwendungen und der Zugang zu Ihren Daten. Eigentum und Hoheit wechseln nicht.
Vorhandene Systeme
Was heute läuft, sehen wir uns vor dem Angebot an. Was bleiben kann und was ersetzt werden muss, steht schriftlich fest, bevor Sie beauftragen.
Ihr Ergebnis
Angriffe fallen auf, bevor der Betrieb steht. Und Sie haben die Belege in der Hand, wenn jemand danach fragt
Preisrahmen
Sicherheits-Assessment ab 3.500 € einmaligLaufender Schutz je nach Umfang und Reifegrad — Angebot nach dem Assessment
Reaktionszeit
Angriffserkennung rund um die Uhr, Reaktion nach vereinbarter ServiceklasseDeutschsprachige Schichtübergabe, fester Ansprechpartner, monatlicher Bericht
Dauer
60 Minuten für das erste Assessment-GesprächVollständige Bestandsaufnahme 3 bis 5 Tage, danach Fahrplan mit Prioritäten
Erster Schritt
Security-Assessment — Sie erfahren zuerst, wo Sie stehen, nicht was Sie kaufen sollen
Assessment vereinbaren → 09571 873149 Ihr Ansprechpartner: Sales-Team, Beratung und Angebot
/01 — 07Bedrohungslage

Warum das Chefsache ist.

$ cat lagebericht.log
Höhere Frequenz, längere Entdeckungsdauer, höhere Einzelschäden. Parallel haben NIS2 und DORA eine persönliche Haftung der Geschäftsführung eingeführt — Security ist damit keine rein operative Entscheidung mehr.
+72 %

mehr Ransomware-Vorfälle gegen deutsche Unternehmen seit 2023

BSI Lagebericht 2025
197 Tage

durchschnittliche Entdeckungszeit bei unbemerkten Angriffen

IBM Cost of a Data Breach 2025
4,88 Mio. €

durchschnittliche Schadensumme pro Vorfall in der DACH-Region

Ponemon / IBM 2025
24 Std.

NIS2-Frühmeldepflicht ab Kenntnis eines erheblichen Vorfalls

§ 32 NIS2UmsuCG
/02 — 07Portfolio

Was wir für Sie übernehmen.

$ ls /opt/security/
Das Portfolio besteht aus zehn eigenständigen Lösungen. Jede funktioniert allein und fügt sich ein, wenn später weitere dazukommen — Sie müssen nicht alles auf einmal buchen.
Flagship · KI-SIEM on-premises

SOC-Plattform

Die Engine-Arena lässt drei vLLM-Modelle jeden Alarm parallel bewerten. Einigkeit löst die Automatik aus, Uneinigkeit eskaliert an den Analysten. Dazu DEFCON-Automatik, Honey-Canary-Frühwarnung und SHA-512-signierte Meldungen für NIS2 und DORA.

Zur Produktseite →
  • Drei vLLM-Engines on-premiseskeine daten an externe ki-anbieter
  • MTTR unter 15 Minutenbei kritischen alarmen vertraglich zugesichert
  • Mandantenfähig ab Tag 1trennung auf datenbank-, netz- und inferenzebene
  • Gerichtsfeste Exportehmac + prüf-url, versicherungstauglich
/03 — 07Für die IT-Leitung

Wie das technisch funktioniert.

$ open --details

Wenn Sie das Angebot fachlich prüfen wollen: Hier steht, welche Schichten greifen, an welchen Stellen ein Angriff gestoppt wird und mit welchen Werkzeugen wir arbeiten. Für die Kaufentscheidung müssen Sie das nicht lesen.

/01Fünf Kontroll-Schichten, die einzeln greifen+
Stufe 01Perimeter & Edge
Firewallopnsense · geo-block
Mail-Gatewaydmarc · atp · sandbox
Zugangwaf · ddos-schutz · vpn
Stufe 02Netzwerk
Mikrosegmentierungvlan · stoppt lateral movement
IDS/IPSmustererkennung im verkehr
Sichtbarkeitnetflow · ztna
Stufe 03Host & Endpoint
EDR + FIMauf jedem geraet
Gehärtete Imagesapplocker · wdac
Patch-Managementwazuh-agent · inventar
Stufe 04Identität & App
Zero Trustsso · mfa · kurzlebige tokens
Passwortverwaltungvaultwarden · zero knowledge
Berechtigungenrbac · granulare policies
Stufe 05Daten & Backup
Verschlüsselungaes-256 · at rest und in transit
Unveränderliche Sicherung3-2-1 · air-gap · worm
Wiederanlaufpoint-in-time-restore · 30 tage
Perimeter — was ein Angreifer zuerst trifft Netzwerk, Endpoint, Identität — der Kern Daten — die letzte Linie, wenn alles andere versagt
/02Acht Angriffsphasen — und wo wir jede stoppen+

Wer in der Aufklärungsphase entdeckt wird, greift gar nicht erst an — deshalb sitzt die erste Stopp-Linie vor dem ersten Paket: Angriffsfläche reduzieren und Scanner in Köder laufen lassen.

PhaseMITREWas der Angreifer tutUnsere Stopp-Linien & Wirksamkeit
01 ReconnaissanceTA0043Die meisten gezielten Angriffe beginnen mit passiver und aktiver Aufklärung: OSINT-Recherche, Port-Scans, DNS-Enumeration, Identifikation exponierter Dienste. Unsere Maßnahmen reduzieren die sichtbare Angriffsoberfläche und machen Scan-Aktivität für die Detection sichtbar.Pentest-PlattformAttack-Surface-Monitoring92Honey-CanaryFake-Assets als Köder88OPNsense FirewallGeo-Block + Rate-Limit81DNS-over-TLSEnumeration erschwert75
02 Initial AccessTA0001Typische Vektoren sind Phishing mit AI-generierten Mails, kompromittierte VPN-Credentials, Exploits gegen ungepatchte Public-Facing-Systeme und Supply-Chain über Drittpakete. Die Kontrollen adressieren alle vier Eintrittswege parallel.Mail-GatewayDMARC + ATP + Sandbox94VaultwardenCredential-Reuse verhindert89OPNsense IDS/IPSExploit-Muster erkannt83Endpoint EDRZero-Day-Verhalten86
03 ExecutionTA0002Nach dem initialen Zugriff versucht der Angreifer, Code im Kontext des Endpunkts auszuführen – über PowerShell-Obfuskation, fileless Techniken, LOLBins (Living-off-the-Land-Binaries) oder Office-Makros. Verhaltensbasierte Detection und Application-Control adressieren alle gängigen Varianten.Wazuh + SysmonProzess-Baum-Analyse91SOC-PlattformLOLBin-Muster erkannt93AppLocker / WDACMakro-Execution blockiert87EDR BehaviorFileless gestoppt90
04 PersistenceTA0003Persistence-Mechanismen sichern dem Angreifer Zugriff über Reboots und Session-Wechsel hinweg – typisch: Scheduled Tasks, Registry-Run-Keys, neue Services, WMI-Event-Subscriptions. File-Integrity-Monitoring und Audit-Log-Korrelation machen diese Änderungen sichtbar.Wazuh FIMAutostart-Writes geloggt92DEFCON-AutomatikService-Änderungen escaliert88Honey-Canary-TasksKöder-Persistence85Immutable Audit-LogKeine Spurenlöschung95
05 Privilege EscalationTA0004Techniken wie Kerberoasting, UAC-Bypass, LSASS-Dumping oder Kernel-Exploits zielen darauf, aus User-Kontext Domain-Admin-Rechte zu erlangen. Honey-Canary-Accounts, Credential-Guard und PAM-Prozesse machen diese Eskalation erkennbar und erschweren sie technisch.Honey-Canary AdminFake Domain-Admin-Account98LAPS + PAMKurzlebige Admin-Creds90Credential-GuardLSASS geschützt88SOC-Arena-Konsens3-KI-Bewertung live93
06 Lateral MovementTA0008Ein kompromittierter Endpunkt soll nicht automatisch eine kompromittierte Domäne bedeuten. Zero-Trust-Mikrosegmentierung, Pattern-Detection auf Ost-West-Traffic und Honey-Canary-Shares machen laterale Bewegung technisch aufwändig und operativ sichtbar.Zero-Trust SegmentationOst-West-Traffic blockiert94Wazuh Lateral-RulesPattern-Detection live90Honey-Canary SharesFake-SMB-Shares93DEFCON-2 Auto-IsoHost sofort isoliert96
07 ExfiltrationTA0010Angreifer verwenden legitime Kanäle zur Tarnung: DNS-Tunneling, HTTPS zu verbreiteten Cloud-Diensten, RDP- oder SSH-Tunnels. Egress-Anomalie-Detection, Domain-Reputationsfilterung und DLP im Mail-Pfad adressieren diese Kanäle.NetFlow Anomaly-AIDNS-Tunnel erkannt89Egress ReputationC2-Domain geblockt92DLP Mail-GatewaySensible Anhänge87SOC-Exfil-PlaybookContainment < 15 min94
08 ImpactTA0040Vollständige Prävention ist technisch nicht zusicherbar. Resilienz-Kontrollen stellen sicher, dass Schaden begrenzt und der Betrieb reversibel bleibt: unveränderliche 3-2-1-Sicherungen, Point-in-Time-Recovery, IR-Retainer mit definierter SLA und gerichtsfeste Audit-Logs.Immutable 3-2-1 BackupAir-gap + WORM98Point-in-Time-Restore30 Tage PITR95Gerichtsfeste LogsSHA-512 + HMAC96IR-Retainer 4h-SLAForensik + PR inklusive94
Ehrlich zur letzten Phase: Vollständige Prävention ist technisch nicht zusicherbar. Die Kontrollen in Phase 8 sorgen dafür, dass der Schaden begrenzt und der Betrieb umkehrbar bleibt — unveränderliche Sicherungen, Wiederanlauf und belastbare Nachweise.
/03Welche Technik wir einsetzen — offen und ohne Lock-in+

SIEM & Logs

Je nach Volumen, Aufbewahrungsfrist und vorhandener Umgebung.
wazuhelasticsplunkgraylog

Endpoint

EDR und XDR — auch dort, wo bereits ein Hersteller gesetzt ist.
crowdstrikesentinelonedefender atp

Firewall

Vom offenen Unterbau bis zur Enterprise-Appliance.
opnsensepalo altofortinet

Identität & Infra

Verzeichnis, Passwörter und die Plattform darunter.
keycloakentra idvaultwardenproxmox
/04 — 07Nachweise

Belege, die im Audit und beim Versicherer tragen.

$ evidence --list

Schutz allein genügt heute nicht — Sie müssen ihn belegen können. Wir liefern die Nachweise in der Form, in der Prüfer, Kunden und Versicherer sie erwarten. Welche Norm für Sie gilt und was in Ihrer Branche zusätzlich verlangt wird, steht hier:

/01Welche Normen wir auditreif abdecken+

NIS2 · §§ 30 / 32

Mindestsicherheit, Meldepflicht und Geschäftsführerhaftung — relevant für über 29.000 deutsche Unternehmen.

nis2umsucg24-std-frühmeldung

DORA · Art. 9 / 17

IKT-Risikomanagement, 4-Stunden-Frühmeldepflicht und Vorfalls-Dokumentation für Banken und Versicherungen.

finanzsektorikt-risiko

§ 8a BSIG · KRITIS

Kritische Infrastrukturen: Stand der Technik, zweistufige Meldung, Nachweis alle zwei Jahre.

kritis-vob3s

ISO/IEC 27001:2024

Managementsystem für Informationssicherheit mit Annex-A-Controls — unsere eigene Zertifizierung inklusive.

ismsannex anr. 202787

BSI IT-Grundschutz

Die Bausteine ORP, DER, OPS, NET, APP und CON — für Behörden und deren Dienstleister.

grundschutzbehörden

DSGVO & TISAX

Auftragsverarbeitung nach Art. 28 als Standard, TISAX/VDA ISA für die Automotive-Lieferkette.

art. 28 avvda isa

TISAX · VDA ISA

Information-Security-Assessment für die Lieferkette der Automobilindustrie — Assessment-Level 2 und 3.

automotivevda isalabel

BAIT / VAIT / ZAIT

Die aufsichtsrechtlichen IT-Anforderungen der BaFin für Banken, Versicherer und Zahlungsdienstleister.

bafinaufsichtsrecht

B3S · § 8a Abs. 2 BSIG

Branchenspezifische Sicherheitsstandards: B3S Krankenhaus, B3S Strom und B3S Wasser.

b3sbranchenstandard

ISO/IEC 27019 · Energie

Erweiterung der ISO 27001 für die Energiewirtschaft — Leittechnik und Prozessleitsysteme.

energieleittechnik

ISO/IEC 27799 · Gesundheit

Informationssicherheit im Gesundheitswesen — Ergänzung der ISO 27002 für Patientendaten.

gesundheitpatientendaten

BSI C5 · Typ 2

Der Anforderungskatalog für Cloud-Computing — relevant für jede cloudgestützte Sicherheitslösung in Deutschland.

c5 typ 2cloud
/02Was in Ihrer Branche zusätzlich verlangt wird+
DORA · BAIT · VAIT

Finanz & Versicherung

Banken, Versicherungen, Zahlungsdienstleister. DORA gilt seit Januar 2025: IKT-Risikomanagement, Klassifikation von Vorfällen, Frühmeldung binnen vier Stunden und die Bewertung von Drittparteienrisiken — bei Bußgeldern bis zu 2 % des Jahresumsatzes. Die SOC-Plattform liefert den auditreifen Betrieb, die Meldekette ist automatisiert, die Exporte sind SHA-512-signiert.

DORABAITVAITMaRisk AT 7.2SWIFT CSPPSD2PCI DSSTIBER-DEEBA Guidelines
/05 — 07Betriebsmodelle

Drei Wege, je nach Ausgangslage.

$ show operating-models
Manche Kunden wollen den kompletten 24/7-Dienst, manche nur die Plattform, manche die Implementierung für das eigene Team. Alle drei sind möglich — die Frage ist, wie viele Analysten Sie selbst haben.
modell i

DIY · Wazuh-Setup

Wir implementieren, Sie betreiben. Für Häuser mit eigenem Security-Team, denen die solide SIEM-Basis fehlt.

  • Cluster-Aufbauauf Ihrer Infra
  • Log-Quellenintegriert
  • Custom Ruleseingerichtet
  • Team-Training2 tage
  • 3rd-Level-Support8/5
  • Runbook-Vorlagenübergeben
Einsatzbeginn 2–4 Wochen · Teamgröße ab 2 Analysten
modell ii

Co-Managed SOC

Ihr Team übernimmt 8-to-5, wir den Rest. Schichtübergabe statt Übergabe-Lücke — der Weg für NIS2-Betroffene ohne eigenen Nachtdienst.

  • Ihr Teambürozeiten
  • Unser SOC24/7
  • Schichtübergabedokumentiert
  • Kritische Alertsimmer parallel
  • Eskalationabgestimmt
  • Mandantshared tenant
  • Playbook-Pflegegemeinsam
  • Tabletop-Übungquartalsweise
Der häufigste Weg — wenn nachts niemand da ist.
modell iii

Fully-Managed SOC

Wir übernehmen vollständig: Überwachung, Auswertung, Containment und die Vorbereitung der Meldungen.

  • Überwachung24/7/365
  • Alarmauswertungdurch analysten
  • Containmentnach playbook
  • Meldungennis2 / dora
  • Reportingmonatlich
  • Plattformdedizierte instanz
  • IR-Retainerenthalten, 4h
  • Exportegerichtsfest
Reaktion MTTR < 15 Min bei kritischen Alerts
/06 — 07Einstieg

So fangen wir an: 60 Minuten, unverbindlich.

$ assessment --60min --nda
Ein Security-Engineer ordnet die Bedrohungs- und Compliance-Lage ein, prüft die Betroffenheit unter NIS2, DORA und KRITIS und benennt die drei Handlungsfelder mit dem besten Verhältnis von Risiko zu Aufwand. Unter NDA, ohne Folgeverpflichtung.

Bedrohungs-Check

Für Ihre Branche und Größe — was in vergleichbaren Häusern tatsächlich passiert, nicht was theoretisch möglich wäre.

Betroffenheits-Prüfung

Fallen Sie unter NIS2, DORA oder die KRITIS-Verordnung? Diese Frage ist überraschend oft ungeklärt.

Drei-Punkte-Roadmap

Priorisierte Handlungsfelder statt Vollprogramm — was zuerst, was später, was gar nicht.

Indikativer Rahmen

Eine belastbare Größenordnung für Umsetzung und Budget. Ein Festpreis-Angebot folgt erst nach dem Assessment.

/07 — 07FAQ

Fragen, die uns am häufigsten gestellt werden.

$ man security-suite
/01Was ist der Unterschied zwischen Managed SOC und der SOC-Plattform?+
Managed SOC ist der 24/7-Analystendienst — Menschen, die Ihre Alerts bearbeiten. Die SOC-Plattform ist die Technologie darunter: KI-SIEM mit drei parallelen vLLM-Engines, DEFCON-Automatik und signierten Meldungen. Beides ist einzeln nutzbar; die Plattform können Sie auch selbst betreiben.
/02Kann ich einzelne Bausteine buchen oder nur das Paket?+
Jeden Baustein einzeln. SOC, SIEM, Pentest, Firewall, Vaultwarden — alle funktionieren eigenständig und fügen sich ein, wenn später weitere dazukommen. Es gibt keinen Zwang zum Vollprogramm.
/03Läuft das alles on-premises oder nur als Dienst?+
Beides. Die Kernlösungen — SIEM, SOC-Plattform, Vaultwarden, Pentest — sind als betreuter Dienst in unseren deutschen Rechenzentren und als betreuter Betrieb in Ihrem Rechenzentrum verfügbar. Air-Gap-Installationen für KRITIS-Umgebungen sind möglich.
/04Welche Compliance-Frameworks decken die Lösungen ab?+
NIS2, DORA, ISO 27001, BSI IT-Grundschutz, KRITIS-Verordnung, B3S Krankenhaus und Strom, TISAX/VDA ISA, BAIT und VAIT, § 8a BSIG sowie DSGVO. Die Audit-Nachweise werden mit SHA-512 signiert.
/05Wie schnell reagieren Sie bei einem akuten Vorfall?+
Bei aktiver SOC-Überwachung: MTTR unter 15 Minuten für kritische Alerts, rund um die Uhr unter deutscher Rufnummer. Incident-Response-Retainer mit zugesicherten Reaktionszeiten (4, 8 oder 24 Stunden) sind separat buchbar.
/06Was kostet eine komplette Security-Suite für 100 Mitarbeitende?+
Typische Bündel beginnen bei etwa 1.500 bis 3.500 € pro Monat — für die Kombination aus betreutem SIEM beziehungsweise SOC-Light, Vaultwarden, Endpoint-Security und NIS2-Grundberatung. Ein konkretes Angebot entsteht nach dem Assessment, das kostenfrei ist.
/07Sind Sie als Dienstleister für NIS2-Betroffene zertifiziert?+
HostSpezial ist nach ISO/IEC 27001:2024 zertifiziert (Nr. 202787), Auftragsverarbeitungsverträge nach Art. 28 DSGVO sind Standard. Für die NIS2-Lieferkette liefern wir die nach § 30 NIS2UmsuCG geforderten Nachweise.
/08Ersetzt die KI-SIEM-Plattform die menschlichen Analysten?+
Nein. Die Plattform beschleunigt Analysten, sie ersetzt sie nicht. Drei parallele vLLM-Engines klassifizieren, bewerten und begründen Alarme — bei Uneinigkeit zwischen den Engines oder bei kritischer DEFCON-Stufe wird immer ein Mensch eingebunden. Das Ziel ist, dass Analysten mehr Alarme pro Stunde mit weniger Fehlalarmen bearbeiten, nicht dass es weniger Analysten braucht.
/09Wir haben bereits Splunk, Defender ATP und 1Password — müssen wir alles austauschen?+
Nein. Bestehende Werkzeuge werden angebunden: Splunk, Elastic, QRadar, CrowdStrike, SentinelOne, Defender ATP, Fortinet, Palo Alto und Cisco über mehr als 60 native Konnektoren, dazu beliebige Syslog- und JSON-Quellen. Einen Wechsel — etwa 1Password auf Vaultwarden oder Splunk auf Wazuh — schlagen wir nur vor, wenn er bei Kosten, Compliance oder Funktionsumfang einen klaren Vorteil bringt. Nicht aus Prinzip.
MEHRWeiterlesen

Einzelne Leistungen im Detail.

$ related --show 4
// nächster schritt

Security-Anforderungen besprechen.

Wir ordnen ein, wo Ihre Angriffsfläche wirklich liegt, und benennen die Maßnahmen, die in Ihrer Größe etwas bringen — nicht die längste Liste, sondern die wirksame.

ISO/IEC 27001 zertifiziert · Zertifikat 202787

$ security --erstgespraech
Security-Anforderungen besprechen → 09571 873149
Termin vereinbaren →
30 Minuten, unverbindlich und direkt mit einem technischen Ansprechpartner. Drei Sätze zur Ausgangslage genügen; die Antwort kommt in der Regel innerhalb eines Werktags. Aus der Anfrage entsteht keine Verpflichtung.