Zum Inhalt springen
Alle Systeme betriebsbereitStatusLooking GlassGlossar
IT-Check →
Start / Lösungen / SOC-Plattform

Ein SIEM, das sich selbst erklärt.

Drei vLLM-Engines bewerten jeden Alarm parallel und begründen ihr Urteil — on-premises in Deutschland. Kein Byte geht an OpenAI, Anthropic oder DeepSeek. Dazu Honey-Canary-Frühwarnung, DEFCON-Automatik und gerichtsfeste Meldungen mit SHA-512-Signatur.

Geeignet fürUnternehmen und Dienstleister, die Angriffserkennung im eigenen Haus betreiben wollen

KI-SIEM on-premises · Engine-Arena · mandantenfähig ab Tag 1 · gerichtsfeste Exporte
ECKDATEN
Drei vLLM-EnginesParallel bewertet, Urteil mit Begründung
Mandantenfähig ab Tag 1Trennung auf Datenbank-, Netz- und Inferenzebene
Gerichtsfeste ExporteSHA-512 und HMAC, Prüf-URL für Dritte
Alles on-premisesKeine Kundendaten an externe KI-Dienste
soc · engine-arenaLive
ASCII-Grafik: eine gebogene Monitorwand mit zwei Arbeitsplätzen davor — Titelbild zum Thema Ein SIEM, das sich selbst erklärt
drei engineski-spezial secops · siem llama · minimax
konsensautomatik greift, entscheidung begründet
dissenseskaliert an den analysten — kein durchwinken
egress0 byte an externe ki-dienste
inferenz on-premises · meldungen sha-512-signiert
Engines 3 × vLLM on-premMeldungen SHA-512-signiertTrennung mandantenfähigFrühwarnung Honey-Canary
AUF EINEN BLICK

Das Wichtigste auf einen Blick

Geeignet für
Unternehmen und Dienstleister, die Angriffserkennung im eigenen Haus betreiben wollen — mandantenfähig ab Tag eins
Ausgangssituation
Meldungen laufen auf, aber niemand kann sie belastbar bewerten. Und für Meldepflichten fehlen gerichtsfeste Nachweise
Wir übernehmen
Betrieb der Plattform vollständig im eigenen Haus, Bewertung durch drei KI-Engines im Vergleich, Eskalation nach festen Stufen, signierte Meldungen
Bei Ihnen bleibt
Die Entscheidung über Ihre Fachanwendungen und der Zugang zu Ihren Daten. Eigentum und Hoheit wechseln nicht.
Vorhandene Systeme
Was heute läuft, sehen wir uns vor dem Angebot an. Was bleiben kann und was ersetzt werden muss, steht schriftlich fest, bevor Sie beauftragen.
Ihr Ergebnis
Keine Kundendaten verlassen Ihr Haus. Exporte sind mit SHA-512 signiert und für Dritte prüfbar
Preisrahmen
Nach Umfang und Mandantenzahl — Angebot nach der Demo
Reaktionszeit
Fünf Eskalationsstufen mit klarer Regel, was automatisch passiert
Dauer
30 Minuten Live-Demo an einem echten DatensatzKein Verkaufsgespräch, keine Folien — unsere Analysten zeigen die Plattform
Erster Schritt
Demo anfragen — Rückmeldung mit Terminvorschlägen binnen 24 Stunden, Montag bis Freitag
Live-Demo anfragen → 09571 873149 Ihr Ansprechpartner: Sales-Team, Beratung und Angebot
/01 — 05Engine-Arena · das KI-Herz der Plattform

Drei KI-Engines. Live-Duell bei jedem Alert.

$ arena
engine-arena · sessionalle Engines aktiv
Alert #A-2841Tenant=demo · 14:32:07 UTC

PowerShell-Download von externer IP 185.220.101.42 auf Host DC-01

KI-SPEZIAL SecOpsSecurity · on-prem DE94
SIEM LLAMAKontext und Logs91
MiniMaxAudit · Cross-Check87
Konsens: Lateral Movement (T1021)3 von 3 Engines einig · die Automatik läuft

KI, die sich selbst widerspricht — und damit ehrlich ist.

Jeder Alert wird parallel durch alle Engines geschickt. Stimmen sie überein, greift die Automatik. Widersprechen sie sich, wird der Analyst eingeschaltet — mit allen Scores, Begründungen und Quellenzitaten aus Ihren Playbooks.

  1. 1Parallel-BewertungDer Alert läuft simultan durch alle Engines. Jede liefert einen Score von 0 bis 100, eine Klassifikation nach MITRE ATT&CK und eine Begründung mit Quellen.
  2. 2Konsens oder DissensStimmen die Engines zu über 85 % überein, greift die Automatik. Bei einer Abweichung über 15 % landet der Alert sofort beim Analysten — mit dem vollen Kontext.
  3. 3RAG auf eigenen PlaybooksJede Empfehlung zitiert Ihre Runbooks, Security-Policies und Baselines. Kein Halluzinieren, sondern prüfbare Herkunft.
  4. 4Rule-Quality und BlindspotDie Arena bewertet Ihre Detection-Regeln mit: Welche feuert zu oft? Welche ATT&CK-Technik übersehen alle Engines?
  1. 1
    Parallel-Bewertung Alert läuft simultan durch alle Engines. Jede liefert Score 0–100, Klassifikation nach MITRE ATT&CK und eine Begründung mit Quellen.
  2. 2
    Konsens oder Dissens Stimmen > 85 % überein: Automatik läuft. Abweichung > 15 %: Der Alert landet sofort beim menschlichen Analysten mit Kontext.
  3. 3
    RAG auf eigenen Playbooks Jede Empfehlung zitiert Ihre Runbooks, Security-Policies, Baselines. Kein Halluzinieren – nur prüfbare Herkunft.
  4. 4
    Rule-Quality + Blindspot Die Arena bewertet Ihre Detection-Regeln selbst mit. Welche feuert zu oft? Welche ATT&CK-Technik übersehen alle Engines?
/06Für Fachleser

Plattform im Detail — Funktionen, Branchen, Technik.

$ open --details

Für die Entscheidung reicht der Block oben und die Demo. Wer die Plattform fachlich prüfen will, findet hier die Einzelheiten.

/01Was die Plattform kann – klickbar +
Dashboard-Cockpit

Dashboard-Cockpit: die Lage in einer Screen

Alle Mandanten, DEFCON-Level, offene Alerts, Meldepflicht-Timer, Suspicion-Scores und Top-Actors – auf einer Ansicht. Analysten behalten ohne Kontextwechsel die Kontrolle.

CockpitLive-View
  • DEFCON-Level je Mandant
  • Meldepflicht-Timer (24 h / NIS2)
  • Top-Actors mit Suspicion-Score
  • Engine-Arena Status-Widget
  • MTTD / MTTR Live-KPIs
  • Honey-Canary-Events Stream
Dashboard-Cockpit – Live-Lage aller Mandanten
/02Passgenau für regulierte Industrien+
Banken

Banken & Finanzdienstleister: DORA, BAIT, MaRisk – auf einer Plattform

Ab dem 17. Januar 2025 ist DORA (Digital Operational Resilience Act) verbindlich. Meldepflichten für schwerwiegende IKT-Vorfälle binnen 4 Stunden, penible Dokumentation jeder SOC-Entscheidung, IT-Drittparteirisiken. Unsere Plattform liefert diese Nachweise ab Tag 1 – signiert, mandantenfähig, auditierbar. Die Engine-Arena erkennt eine MT103-Nachricht mit ungewöhnlichem Korrespondenzbank-Pfad. KI-SPEZIAL SecOps: 96, SIEM LLAMA: 94, MiniMax: 91 – Konsens 93,7 %. Die Plattform kickt automatisch das Playbook contain_swift_fraud: MT-Gateway pausiert, Treasury-CISO wird geweckt, DORA-Entwurf an BaFin vorausgefüllt, SHA-512-PDF nach 4h erstellt. Dauer bis zur Meldung: 2h 12m.

DORABAITMaRisk AT 7.2KWGKRITIS FinanzSWIFT CSPPSD2ZAG
4 StundenDORA-Meldefrist
200+ GB/TagTyp. Log-Volumen
10 JahreRetention-Pflicht
< 5 MinMTTD-Ziel
  • SWIFT-Angriffe & FraudCarbanak-artige Manipulationen von Zahlungsnachrichten, MT-Message-Anomalien.
  • APT-Gruppen (Lazarus, FIN7)Nation-State-Akteure auf Trading-Systemen und Custody-Plattformen.
  • Ransomware auf Kernbanken-SystemenREvil, LockBit mit Double-Extortion – Hebel für Erpressung.
  • Insider-FraudPrivilegierte Händler-Konten, Treasury-Zugriffe außerhalb üblicher Zeiten.
  • Engine-Arena auf Transaktions-Anomaliendrei KI-Engines analysieren MT-Messages, Trade-Flows, Payment-Batches parallel.
  • Honey-Canary auf Treasury-AccountsScheinbar privilegierte Accounts als Köder – jeder Zugriff ist Insider- oder APT-Indiz.
  • DORA-4h-Meldepflicht-TimerAutomatische BaFin-Meldekette mit vorausgefülltem Formular und Audit-Trail.
  • 10-Jahre-Retention revisionssicherSHA-512-signierte Archive, WORM-Storage-kompatibel.
/03Offen, standardbasiert, ohne Lock-in +
WazuhSIEMElasticSIEMSplunkSIEMQRadarSIEMGraylogSIEMSyslogLogsCrowdStrikeEDRSentinelOneXDRDefender ATPEDRSophos InterceptEDRWazuh EDREDRMicrosoft 365CloudAzureCloudAWS CloudTrailCloudGoogle CloudCloudFortinetFirewallPalo AltoFirewallCisco ASA/FTDFirewallOPNsenseFirewallpfSenseFirewallActive DirectoryIdentityEntra IDIdentityOktaIdentityKeycloakIdentityProxmoxVirtualisierungKubernetesContainerDockerContainerVMware ESXiVirtualisierung
// 28 angebundene Quellen und Ziele — Bestandswerkzeuge bleiben, nichts muss ersetzt werden.
/04Eine Security-Plattform muss selbst maximal sicher sein+

Null Telemetrie nach Hause, Null Cloud-KI, Null Tracker. Signierte Builds, Hardening nach CIS Benchmark, Zero-Trust-Architektur intern. Auditierbar bis auf die Bit-Ebene.

100 % Datenhoheit

Alle Logs, Embeddings, KI-Inferenz und Reports bleiben auf HostSpezial-Infrastruktur in Deutschland. Keine Third-Party-Tracker, keine Cloud-KI.

DSGVO · KRITIS

Zero-Trust intern

mTLS zwischen allen Services, Workload-Identity, kurzlebige Tokens. Kein Service vertraut einem anderen blind – auch intern nicht.

mTLS · SPIFFE

Signierte Builds

Container-Images signiert mit cosign, Supply-Chain über SBOM nachvollziehbar. Reproduzierbare Builds, keine Runtime-Überraschungen.

SBOM · cosign

Gerichtsfeste Exporte

Jedes PDF mit SHA-512-Hash, HMAC-Signatur, Zeitstempel und öffentlich prüfbarer Verify-URL. Rechtssicher für Versicherung und Behörden.

SHA-512 · HMAC

Tenant-Isolation

Datenbank-, Netzwerk- und KI-Inferenz je Mandant isoliert. Analyst eines Tenants sieht niemals Daten eines anderen – auch nicht versehentlich.

RBAC · Multi-Tenant

Härtung nach CIS

Alle Container gehärtet nach CIS Docker Benchmark, Hosts nach CIS Linux. Regelmäßige Pentests, öffentliches Security-Policy, Bug-Bounty.

CIS · Pentest
/02 — 05DEFCON-Automatik

Fünf Eskalations-Stufen. Eine klare Regel: was passiert wann?

$ defcon
Aus Suspicion-Score, Engine-Arena-Konsens und Actor-Profil berechnet die Plattform automatisch das aktuelle DEFCON-Level je Mandant. Jedes Level hat ein definiertes Playbook – vom Normalbetrieb bis zum Tenant-weiten Containment.
5NormalbetriebBaseline-Logging, passive TelemetrieSuspicion < 30
4Erhöhte AufmerksamkeitAnomalien vorhanden, keine akute BedrohungSuspicion 30–50
3VerdachtslageActor-Profil aktiv, Analyst alarmiertSuspicion 50–70
2Aktive Bedrohunglaterale Bewegung bestätigt, Teil-ContainmentSuspicion 70–90
1Kritischer Vorfalltenantweites Containment, Meldekette läuftSuspicion > 90
/03 — 05Detection-Pipeline

Vom Log zur signierten Meldung – in fünf Stages.

$ pipeline
Jeder Event durchläuft die gleiche transparente Pipeline. Keine versteckten Blackboxes. Jede Stage ist horizontal skalierbar, je Mandant isoliert, vollständig auditierbar.
STAGE 01Ingestsyslog, JSON, Windows Event, Cloud-APIs, EDR-Telemetrieingest.normalize()
STAGE 02EnrichmentGeoIP, Threat-Intel, Asset-Kontext, User-Behaviorenrich.actor()
STAGE 03DetectionSigma-Regeln, Anomalie-Erkennung, Honey-Canary-Triggerdetect.sigma()
STAGE 04Arenadrei vLLM-Engines, Konsens-Vote, RAG-Begründungarena.evaluate()
STAGE 05RespondDEFCON-Shift, Playbook-Ausführung, signierte Meldungrespond.playbook()
/04 — 05Häufige Fragen

FAQ zur Plattform

$ faq
/01Wie funktioniert die Engine-Arena genau?+

Drei spezialisierte vLLM-Engines bewerten parallel jeden Alert: KI-SPEZIAL SecOps als Security-Spezialmodell, SIEM LLAMA für Kontext- und Log-Analyse, MiniMax als unabhängige Audit-Engine. Einigen sie sich > 85 %, greift Automatik. Bei Dissens eskaliert die Plattform an den Analysten. Jede Entscheidung wird mit allen Engine-Votes geloggt.

/02Läuft die KI wirklich komplett on-prem?+

Ja. Alle drei Engines (KI-SPEZIAL SecOps, SIEM LLAMA, MiniMax) laufen auf HostSpezial-GPU-Hardware in deutschen Rechenzentren. Keine Daten gehen an OpenAI, Anthropic, DeepSeek, Google oder andere externe Cloud-Anbieter. Die Inferenz findet im Kunden-Tenant statt. Grundvoraussetzung für KRITIS und NIS2.

/03Was ist die DEFCON-Automatik?+

Fünf Eskalations-Stufen, aus Suspicion-Score, Engine-Arena-Votes und Actor-Profil berechnet. Jede Stufe löst definierte Playbooks aus – von erhöhter Log-Retention über Teil-Containment bis Tenant-weitem Lockdown.

/04Wie funktionieren Honey-Canary-Endpunkte?+

Honey-Canaries sind scheinbar reguläre, aber ungenutzte Ressourcen: Konten, Shares, API-Endpoints, DB-Rows. Jeder Zugriff ist per Definition verdächtig – Insider oder laterale Bewegung. Die Plattform deployt sie automatisch, korreliert Zugriffe mit Suspicion-Score und erkennt Angreifer, bevor klassische SIEMs loggen.

/05Was macht die PDFs gerichtsfest?+

Jeder Export wird SHA-512-gehasht, HMAC-signiert und mit sichtbarer Audit-Seite sowie Verify-URL versehen. Dritte (Versicherung, Gericht, BSI) können die Integrität öffentlich prüfen. Damit beweiswertig, nicht nur dokumentarisch.

/06Ist die Plattform mandantenfähig?+

Ab Tag eins. Tenant-Isolation auf DB-, Netzwerk- und Inferenz-Ebene. RBAC mit Mandanten-Grenzen. Background-Queue trennt schwere Jobs sauber. MSPs skalieren von 20 Kunden bis zum Konzern ohne Re-Platforming.

/07Welche Integrationen gibt es?+

Nativ: Wazuh, Elastic, Splunk, QRadar, Graylog, CrowdStrike, SentinelOne, Defender, Sophos, Fortinet, Palo Alto, Cisco, OPNsense, Microsoft 365, Azure, AWS, GCP, AD/Entra, Okta, Proxmox, K8s, ESXi. Plus generisch: Syslog, JSON, Webhook. Keine Lock-ins.

/08Kann ich die Plattform selbst betreiben?+

Primär als Managed Service – inkl. 24/7-Analysten. On-Premises-Deployment für Konzerne und Forschung möglich, inkl. Schulung, Playbook-Transfer und Updates. Sprechen Sie uns an.

/09Ist die Plattform DORA-ready für Banken?+

Ja. Die 4-Stunden-Meldepflicht nach DORA ist als automatisierter Workflow hinterlegt: Alert erkannt, Schwere eingeschätzt, BaFin-Entwurf vorausgefüllt, SHA-512-PDF signiert und innerhalb der Frist eingereicht. Darüber hinaus sind BAIT-, MaRisk-AT-7.2- und SWIFT-CSP-Anforderungen abgebildet – inklusive 10-Jahre-Retention revisionssicher.

/10Ist die Plattform KRITIS-tauglich für Stadtwerke und Energieversorger?+

Ja. Die Plattform erfüllt §8a BSIG, den IT-Sicherheitskatalog der BNetzA, ISO 27019 und den B3S Strom. OT-Telemetrie wird read-only über passive Taps angebunden – die Leittechnik selbst bleibt unberührt. Containment-Playbooks priorisieren Versorgungssicherheit vor IT-Containment. Die zweistufige BSI-Meldekette (unverzüglich plus 24h-Folgebericht) ist automatisiert.

/11Wie bildet die Plattform Konzernstrukturen bei Versicherungen ab?+

Die Mandantenfähigkeit ab Tag 1 trennt Tochtergesellschaften sauber – Life, Kranken, Sach sowie ausländische Töchter laufen isoliert nebeneinander. Jeder Tenant hat eigene Regeln, Playbooks und DEFCON-Level. DSGVO-Meldungen (72h) werden pro Tenant erstellt. Analysten sehen nie Daten aus einem anderen Tenant – auch nicht versehentlich.

/05 — 05Live-Demo & Angebot

30-Minuten-Live-Demo mit echten Daten.

Kein Sales-Pitch, kein PowerPoint. Unsere Analysten zeigen die Plattform live — Engine-Arena, DEFCON-Automatik, Honey-Canary, signierter NIS2-PDF-Export. Danach unverbindliches Angebot basierend auf Ihrem Schutzbedarf.
  • Live-Demo an echtem Mandanten-Datensatz
  • Branchen-spezifisches Playbook-Beispiel
  • Kompatibilitäts-Check Ihrer Log-Quellen
  • Unverbindliches Angebot nach Demo
// nächster schritt

SOC-Anbindung besprechen.

Welche Quellen angebunden werden, wie Alarme bei Ihnen ankommen und wer nachts entscheidet — das klären wir vor jedem Angebot.

ISO/IEC 27001 zertifiziert · Zertifikat 202787

$ soc --anbindung
SOC-Anbindung besprechen → 09571 873149
Termin vereinbaren →
30 Minuten, unverbindlich und direkt mit einem technischen Ansprechpartner. Drei Sätze zur Ausgangslage genügen; die Antwort kommt in der Regel innerhalb eines Werktags. Aus der Anfrage entsteht keine Verpflichtung.