SAR sammelt Advisories aus allen relevanten Quellen, ordnet sie Ihren Systemen zu und entscheidet automatisch, was Sie wirklich betrifft — revisionssicher dokumentiert, von der Meldung bis zur Maßnahme.
*abhängig von Quellenqualität (CSAF/VEX) und Pflege des Asset-Katalogs.
Manuelle Triage bindet Ihr Team, ist fehleranfällig und lässt Lücken im Nachweis. SAR dreht das um.
Von der Erfassung bis zum revisionssicheren Abschluss — in einem Werkzeug.
BSI, CERT-Bund, CISA KEV, NVD und CSAF-Provider (ROLIE) laufen automatisch ein — strukturiert statt Freitext, dedupliziert über alle Quellen.
Kombinierter Risk-Score aus CVSS, EPSS-Ausnutzungswahrscheinlichkeit und KEV-Status — das Wichtigste steht oben.
Produktabgleich gegen Ihren Asset-Katalog plus VEX-Auswertung: „betrifft mich nicht / ist gefixt" wird versions-genau und herstellerautoritativ erkannt.
Bewertung, Maßnahmenplanung, Verantwortliche und Fristen mit automatischer Überwachung und Eskalation vor Ablauf.
Management- und Governance-Dashboards, automatischer Wochenbericht und CSV-Export für Leitung und Revision.
Lückenloses Audit-Log über jede Änderung, rollenbasierte Rechte und strikt getrennte Mandanten.
Sie wägen noch ab? Wir stellen SAR offen den Wegen gegenüber, die die meisten heute gehen.
SAR liest CSAF-2.0-Advisories direkt über die ROLIE-Provider-Schnittstelle ein — mit Produktbaum, Versionsbereichen und CPEs. Über VEX (`product_status`) übernimmt SAR die herstellerseitige Einschätzung: betroffen, nicht betroffen, gefixt oder in Prüfung.
Benennt ein Advisory konkrete Produkte, von denen keines in Ihrem Asset-Katalog steht, markiert SAR es automatisch als „nicht betroffen" — mit Begründung und Audit-Eintrag. Sicher per Schalter aktivierbar; im Zweifel bleibt alles zur manuellen Prüfung.
Jede Statusänderung, Bewertung und Maßnahme landet im lückenlosen Audit-Log. Für Leitung und Revision exportiert SAR Advisories, Maßnahmen und das Audit-Log als CSV — sauber, gefiltert, prüfbereit.
Amtliche Basis-Quellen inklusive — Premium-Quellen & eigene Feeds als Modul.
Amtliche Advisories von BSI und CERT-Bund — maschinenlesbar via CSAF (ROLIE).
Hersteller- & Behörden-Advisories via ROLIE, inkl. VEX.
Katalog aktiv ausgenutzter Schwachstellen — höchste Priorität.
Ausnutzungswahrscheinlichkeit, alle 6 h aktualisiert.
Vollständige CVE-Daten inkl. CPEs für präzises Matching.
Dedizierte Postfächer (z. B. LSI Bayern) automatisch auslesen.
Herstellerseitige Betroffenheit: affected / not_affected / fixed.
Weitere RSS-/REST-/CSAF-Quellen selbst hinzufügen.
SAR dockt an eure Ticketing-, Asset- und Scanner-Landschaft an — als Modul, nicht als Sonderanfertigung. Ihr zahlt nur, was ihr aktiviert.
Fehlt ein System? Wir bauen es als Modul — einmalig finanzierbar, danach fester Bestandteil des Produkts. Kein Fork, keine Insellösung.
Sehen Sie SAR bei der Arbeit zu: Jedes Advisory durchläuft fünf Stationen — und verwandelt sich vom rohen Feed-Eintrag in einen prüffesten Nachweis.
Advisories strömen aus BSI/CERT-Bund (CSAF), CISA KEV, NVD & VEX ein — normalisiert & dedupliziert.
Abgleich gegen den Asset-Katalog — CPE exakt & partiell, Fuzzy, versions-genau.
Risk-Score aus CVSS · EPSS · KEV. Auto-Triage & VEX entscheiden über Betroffenheit.
Maßnahmen, Verantwortliche & Fristen — mit automatischer Eskalation.
Lückenloses Audit-Log & Compliance-Erfüllungsgrad — prüfbereit.
Beispieldaten · Auto-Triage schließt nie blind — immer mit Begründung & Audit-Eintrag.
Rollenbasierte Rechte sorgen dafür, dass jede:r genau das sieht und kann, was nötig ist.
Triage, Priorisierung, Zuweisung und Qualitätssicherung aller Meldungen.
Bewertet die zugewiesenen Advisories und setzt Maßnahmen termingerecht um.
KPIs, Eskalationen und Risikoakzeptanz — Steuerung auf einen Blick.
Lesender Zugriff, Audit-Trail und Exporte für die Nachweisführung.
Benutzer, Feeds, Einstellungen und — mit dem Mehrmandanten-Modul — Mandanten.
Konzern & Behörde: getrennte Einheiten, mandantenübergreifende Auditoren.
SAR bildet euren Schwachstellenprozess auf BSI IT-Grundschutz, NIS2 und ISO/IEC 27001 ab — mit Ampel-Status, Beleg-Drilldown und prüffähigem Bericht. Kein Zertifikat — aber der Nachweis, der vor dem Auditor standhält.
Der Nachweis entsteht dort, wo die Daten liegen — vollständig self-hosted, ohne Cloud.
Der komplette Schwachstellenprozess läuft ab Tag eins — self-hosted. Alles Weitere schaltet ihr als Modul dazu, per Lizenz freigeschaltet. Ihr zahlt nur, was ihr aktiviert.
Für eine Organisation, self-hosted per Docker. Von der Meldung bis zum revisionssicheren Abschluss.
Fehlt eins? Wir bauen es als Modul — danach fester Produktbestandteil. Kein Fork.
Stellen Sie die Werte auf Ihre Situation ein. Die Rechnung aktualisiert sich live.
Vereinfachtes Modell: Ersparnis = (manuelle Jahresstunden × Automatisierungsquote × Stundensatz) − SAR-Kosten. Nicht eingerechnet: vermiedenes Compliance-/Haftungsrisiko, schnellere Reaktion und lückenlose Nachweise — der reale Wert liegt typischerweise darüber. Richtwerte, keine Zusage.
„Cybersecurity ist Führungsverantwortung. SAR macht sie handhabbar — vom Eingang der Meldung bis zum prüfbaren Nachweis."
Ausschließlich self-hosted in Ihrer eigenen Infrastruktur. SAR wird per Docker Compose betrieben (App, Worker, PostgreSQL, Redis, nginx) — Ihre Daten verlassen Ihr Rechenzentrum nicht.
SAR liest CSAF-2.0-Advisories maschinenlesbar über ROLIE-Provider ein und wertet den VEX-`product_status` aus. „not_affected" oder „fixed" werden — versions-genau und revisionssicher — automatisch übernommen, „affected" wird hochgestuft. So beantwortet sich „betrifft mich das?" oft schon herstellerseitig.
Ja, indirekt: SAR liefert die lückenlosen Nachweise, Fristen und den Audit-Trail, die Sie für die Meldepflichten gegenüber dem nationalen CSIRT brauchen. Die Meldung selbst erfolgt über die jeweilige Behörde — SAR bereitet die Grundlage dafür prüfsicher auf. Mehr dazu im Leitfaden Umgang mit Security Advisories.
Die Basisversion enthält den kompletten Schwachstellenprozess für eine Organisation: amtliche Quellen, Asset-Register & Produktabgleich, Risk-Score (CVSS/EPSS/KEV), Auto-Triage, CSAF/VEX, Maßnahmen & Fristen, Dashboards, CSV-Export und den revisionssicheren Audit-Trail. Optional dazuschaltbar sind Module: der Compliance-Nachweis (BSI/NIS2/ISO 27001), Ticketing-, Asset-/CMDB- und Scanner-Konnektoren, Mehrmandantenfähigkeit sowie Premium-Quellen (NVD, E-Mail-Intake). Ihr zahlt nur, was ihr aktiviert.
Ja. Gängige Systeme gibt es als Module — OTOBO/Znuny, Jira, i-doit, Active Directory/Intune, Greenbone/OpenVAS, Nessus u. a. — sowie generische Webhook-/REST-/Import-Konnektoren. Fehlt ein System, bauen wir es als Modul: einmalig finanzierbar, danach fester Produktbestandteil — kein Fork, keine Insellösung.
Eine Standardinstallation auf einer Linux-VM steht in unter einer Stunde: VM vorbereiten, Docker installieren, konfigurieren, starten. Eine ausführliche Schritt-für-Schritt-Anleitung liegt bei.
In einem kurzen Gespräch zeigen wir Ihnen SAR an Ihren Quellen und Systemen — und welche Module zu Ihnen passen.