Executive Masterclass Krisensimulation SAR Bücher Insights Über Mich
Gespräch vereinbaren
⬡ Schwachstellen-Management, das mitdenkt

Sicherheitsmeldungen im Griff.
Automatisch bewertet. Lückenlos belegt.

SAR sammelt Advisories aus allen relevanten Quellen, ordnet sie Ihren Systemen zu und entscheidet automatisch, was Sie wirklich betrifft — revisionssicher dokumentiert, von der Meldung bis zur Maßnahme.

Self-hosted / On-Premise Modular erweiterbar CSAF 2.0 & VEX NIS2 · ISO 27001 · BSI
7+
Quellen & Standards integriert
<5 Min
von Meldung bis Bewertung
94%
automatische Triage-Quote*
100%
der Schritte im Audit-Log

*abhängig von Quellenqualität (CSAF/VEX) und Pflege des Asset-Katalogs.

Integrierte Quellen & Standards
BSI / CERT-BundCISA KEV NVDFIRST EPSSCSAF 2.0VEXIMAP / LSI Bayern
Das Problem

Täglich hunderte Meldungen. Relevant sind wenige.

Manuelle Triage bindet Ihr Team, ist fehleranfällig und lässt Lücken im Nachweis. SAR dreht das um.

Ohne SAR Manuell & reaktiv

  • Meldungen aus E-Mails, RSS & Portalen manuell zusammensuchen
  • „Betrifft uns das?" wird jedes Mal neu von Hand recherchiert
  • Wichtiges geht im Rauschen unter, Fristen verstreichen
  • Nachweise für die Revision sind verstreut oder fehlen

Mit SAR Automatisch & belegt

  • Alle Quellen laufen automatisch & dedupliziert ein
  • Betroffenheit per Produktabgleich & VEX automatisch entschieden
  • Risk-Score priorisiert das Wichtigste nach oben
  • Jeder Schritt revisionssicher im Audit-Log
Funktionen

Alles für den kompletten Advisory-Lebenszyklus

Von der Erfassung bis zum revisionssicheren Abschluss — in einem Werkzeug.

Automatische Quellen-Erfassung

BSI, CERT-Bund, CISA KEV, NVD und CSAF-Provider (ROLIE) laufen automatisch ein — strukturiert statt Freitext, dedupliziert über alle Quellen.

Risikobasierte Priorisierung

Kombinierter Risk-Score aus CVSS, EPSS-Ausnutzungswahrscheinlichkeit und KEV-Status — das Wichtigste steht oben.

Automatische Betroffenheit

Produktabgleich gegen Ihren Asset-Katalog plus VEX-Auswertung: „betrifft mich nicht / ist gefixt" wird versions-genau und herstellerautoritativ erkannt.

Maßnahmen & Fristen

Bewertung, Maßnahmenplanung, Verantwortliche und Fristen mit automatischer Überwachung und Eskalation vor Ablauf.

Dashboards & Reporting

Management- und Governance-Dashboards, automatischer Wochenbericht und CSV-Export für Leitung und Revision.

Revisionssicher & mandantenfähig

Lückenloses Audit-Log über jede Änderung, rollenbasierte Rechte und strikt getrennte Mandanten.

Ehrlich verglichen

SAR im Vergleich zu den üblichen Alternativen

Sie wägen noch ab? Wir stellen SAR offen den Wegen gegenüber, die die meisten heute gehen.

Im Detail

Drei Bausteine, die den Unterschied machen

CSAF 2.0 & VEX

Maschinenlesbar statt Freitext

SAR liest CSAF-2.0-Advisories direkt über die ROLIE-Provider-Schnittstelle ein — mit Produktbaum, Versionsbereichen und CPEs. Über VEX (`product_status`) übernimmt SAR die herstellerseitige Einschätzung: betroffen, nicht betroffen, gefixt oder in Prüfung.

  • Automatische Provider-Discovery (ROLIE)
  • VEX steuert den Status — gated & revisionssicher
  • Versions-genauer Abgleich gegen Ihre Assets
Auto-Triage

Schließt, was Sie nicht betrifft — automatisch

Benennt ein Advisory konkrete Produkte, von denen keines in Ihrem Asset-Katalog steht, markiert SAR es automatisch als „nicht betroffen" — mit Begründung und Audit-Eintrag. Sicher per Schalter aktivierbar; im Zweifel bleibt alles zur manuellen Prüfung.

  • Weniger Rauschen in der Triage-Queue
  • Begründung & Urheber im Audit-Log
  • Konservativ: nie blind schließen
Revision & Nachweis

Compliance-Nachweise auf Knopfdruck

Jede Statusänderung, Bewertung und Maßnahme landet im lückenlosen Audit-Log. Für Leitung und Revision exportiert SAR Advisories, Maßnahmen und das Audit-Log als CSV — sauber, gefiltert, prüfbereit.

  • Wer hat wann was geändert — lückenlos
  • Begründungspflicht bei „nicht betroffen"
  • CSV-Export für Advisories, Maßnahmen & Audit
Quellen & Standards

Alle relevanten Feeds — out of the box

Amtliche Basis-Quellen inklusive — Premium-Quellen & eigene Feeds als Modul.

CSAF

BSI / CERT-Bund

Amtliche Advisories von BSI und CERT-Bund — maschinenlesbar via CSAF (ROLIE).

CSAF

Weitere CSAF-Provider

Hersteller- & Behörden-Advisories via ROLIE, inkl. VEX.

API

CISA KEV

Katalog aktiv ausgenutzter Schwachstellen — höchste Priorität.

API

FIRST EPSS

Ausnutzungswahrscheinlichkeit, alle 6 h aktualisiert.

API

NVD CVE Feed

Vollständige CVE-Daten inkl. CPEs für präzises Matching.

IMAP

E-Mail-Intake

Dedizierte Postfächer (z. B. LSI Bayern) automatisch auslesen.

VEX

VEX product_status

Herstellerseitige Betroffenheit: affected / not_affected / fixed.

+

Eigene Feeds

Weitere RSS-/REST-/CSAF-Quellen selbst hinzufügen.

Integrationen

Der Kern läuft sofort. Die Module wachsen mit.

SAR dockt an eure Ticketing-, Asset- und Scanner-Landschaft an — als Modul, nicht als Sonderanfertigung. Ihr zahlt nur, was ihr aktiviert.

Ticketing

SAR → erzeugt & aktualisiert Tickets
OTOBO / Znuny Jira Webhook / REST ServiceNow

Asset & CMDB

→ SAR synchronisiert euren Bestand
CSV-Import i-doit Active Directory / Intune REST / DB Docusnap

Scanner

→ SAR übernimmt Findings & Ist-Zustand
Greenbone / OpenVAS Standard-Import (.nessus, CSV) Tenable Nessus Defender VM
Verfügbar Als Modul aktivierbar Auf der Roadmap

Fehlt ein System? Wir bauen es als Modul — einmalig finanzierbar, danach fester Bestandteil des Produkts. Kein Fork, keine Insellösung.

So funktioniert's

Von der Meldung zum Nachweis — vollautomatisch.

Sehen Sie SAR bei der Arbeit zu: Jedes Advisory durchläuft fünf Stationen — und verwandelt sich vom rohen Feed-Eintrag in einen prüffesten Nachweis.

LIVE 2.081 eingelesen 1.900 automatisch erledigt 181 relevant für Ihre Assets
01

Sammeln

Advisories strömen aus BSI/CERT-Bund (CSAF), CISA KEV, NVD & VEX ein — normalisiert & dedupliziert.

EINGANGroher Feed-Eintrag · dedupliziert
02

Zuordnen

Abgleich gegen den Asset-Katalog — CPE exakt & partiell, Fuzzy, versions-genau.

CPE-MATCHsrv-web-01 · versions-genau
03

Bewerten

Risk-Score aus CVSS · EPSS · KEV. Auto-Triage & VEX entscheiden über Betroffenheit.

RISK 87,4CVSS 9.8 · EPSS 62 % · KEV
04

Abarbeiten

Maßnahmen, Verantwortliche & Fristen — mit automatischer Eskalation.

FRIST 72 Hzugewiesen · Eskalation aktiv
05

Nachweis

Lückenloses Audit-Log & Compliance-Erfüllungsgrad — prüfbereit.

✓ BELEGTAudit-Log · exportbereit

Beispieldaten · Auto-Triage schließt nie blind — immer mit Begründung & Audit-Eintrag.

Für wen

Ein Werkzeug, fünf Rollen — klar getrennt

Rollenbasierte Rechte sorgen dafür, dass jede:r genau das sieht und kann, was nötig ist.

Security-Koordination

Triage, Priorisierung, Zuweisung und Qualitätssicherung aller Meldungen.

Fachteam

Bewertet die zugewiesenen Advisories und setzt Maßnahmen termingerecht um.

IT-Leitung

KPIs, Eskalationen und Risikoakzeptanz — Steuerung auf einen Blick.

Revision / ISB

Lesender Zugriff, Audit-Trail und Exporte für die Nachweisführung.

Administrator

Benutzer, Feeds, Einstellungen und — mit dem Mehrmandanten-Modul — Mandanten.

Mehrmandanten

Konzern & Behörde: getrennte Einheiten, mandantenübergreifende Auditoren.

Compliance-Nachweis

Erfüllungsgrad je Rahmenwerk — live aus euren Daten.

SAR bildet euren Schwachstellenprozess auf BSI IT-Grundschutz, NIS2 und ISO/IEC 27001 ab — mit Ampel-Status, Beleg-Drilldown und prüffähigem Bericht. Kein Zertifikat — aber der Nachweis, der vor dem Auditor standhält.

78%
BSI IT-Grundschutz
OPS · DER-Bausteine
71%
NIS2
Art. 21 & 23
82%
ISO/IEC 27001
Annex A · A.8.8, A.5.7 …
2.081
Advisories eingelesen
181
für eure Assets relevant
0
offene aktiv ausgenutzte
Betrieb & Datensouveränität

In eurer Infrastruktur. Unter eurer Kontrolle.

Der Nachweis entsteht dort, wo die Daten liegen — vollständig self-hosted, ohne Cloud.

  • Prüffähiger BerichtErfüllungsgrad, Kennzahl und Belege je Control — als PDF für Leitung, ISB und Auditor.
  • CRA-Ära: CSAF/VEX nativProfitiert vom Standard, zu dem Hersteller verpflichtet werden — maschinenlesbare Advisories & VEX statt Freitext.
  • Datensouveränität100 % Self-hosted / On-Premise. Eure Daten verlassen euer Rechenzentrum nicht.
  • Made in GermanyMit Fokus auf deutsche & europäische Compliance entwickelt.
Basis & Module

Eine Basisversion. Genau die Module, die ihr braucht.

Der komplette Schwachstellenprozess läuft ab Tag eins — self-hosted. Alles Weitere schaltet ihr als Modul dazu, per Lizenz freigeschaltet. Ihr zahlt nur, was ihr aktiviert.

Basisversion

Der vollständige Kern — sofort einsatzbereit

Für eine Organisation, self-hosted per Docker. Von der Meldung bis zum revisionssicheren Abschluss.

  • Advisory-Workflow & Bewertung
  • Amtliche Quellen: BSI / CERT-Bund (CSAF) + eigene Feeds
  • Asset-Register & Produktabgleich
  • Risk-Score (CVSS · EPSS · KEV) & Priorisierung
  • Auto-Triage & CSAF/VEX-Auswertung
  • Maßnahmen, Fristen & Eskalation
  • Dashboards, Reporting & CSV-Export
  • Revisionssicher: Audit-Log & Rollen (RBAC)
Module — nach Bedarf zuschaltbar
Compliance-NachweisErfüllungsgrad BSI · NIS2 · ISO 27001 mit prüffähigem Bericht.
Ticketing-KonnektorOTOBO/Znuny, Jira, Webhook / REST.
Asset-/CMDB-Konnektori-doit, Active Directory / Intune, REST / DB.
Scanner-KonnektorGreenbone/OpenVAS, Nessus, Standard-Import.
MehrmandantenfähigkeitKonzern & Behörde: getrennte Einheiten, übergreifende Auditoren.
Premium-QuellenNVD-Feed & E-Mail-Intake (IMAP, z. B. LSI Bayern).

Fehlt eins? Wir bauen es als Modul — danach fester Produktbestandteil. Kein Fork.

ROI-Rechner

Was kostet Sie die manuelle Triage — und was sparen Sie?

Stellen Sie die Werte auf Ihre Situation ein. Die Rechnung aktualisiert sich live.

Ihre Annahmen

Eingehende Meldungen (BSI/CERT-Bund, NVD, Hersteller …), die gesichtet werden müssen.
Recherche „betrifft uns das?", Zuordnung, Dokumentation — im Schnitt.
Vollkosten einer Security-/IT-Fachkraft pro Stunde.
Anteil, der per Auto-Triage & VEX ohne Handarbeit geschlossen/vorbewertet wird.
Richtwerte (self-hosted). Fürs gehostete Abo entsprechend einsetzen.
Netto-Ersparnis pro Jahr
Manuelle Triage-Kosten heute / Jahr
Durch SAR eingespart / Jahr
SAR-Kosten / Jahr
Stunden zurückgewonnen / Jahr
Amortisation

Vereinfachtes Modell: Ersparnis = (manuelle Jahresstunden × Automatisierungsquote × Stundensatz) − SAR-Kosten. Nicht eingerechnet: vermiedenes Compliance-/Haftungsrisiko, schnellere Reaktion und lückenlose Nachweise — der reale Wert liegt typischerweise darüber. Richtwerte, keine Zusage.

Haltung
„Cybersecurity ist Führungsverantwortung. SAR macht sie handhabbar — vom Eingang der Meldung bis zum prüfbaren Nachweis."
— im Geiste von Cycademy · Security-Advisory-Management mit Substanz
FAQ

Häufige Fragen

Wo läuft SAR — Cloud oder On-Premise?

Ausschließlich self-hosted in Ihrer eigenen Infrastruktur. SAR wird per Docker Compose betrieben (App, Worker, PostgreSQL, Redis, nginx) — Ihre Daten verlassen Ihr Rechenzentrum nicht.

Was bedeutet die CSAF/VEX-Unterstützung konkret?

SAR liest CSAF-2.0-Advisories maschinenlesbar über ROLIE-Provider ein und wertet den VEX-`product_status` aus. „not_affected" oder „fixed" werden — versions-genau und revisionssicher — automatisch übernommen, „affected" wird hochgestuft. So beantwortet sich „betrifft mich das?" oft schon herstellerseitig.

Hilft SAR bei NIS2?

Ja, indirekt: SAR liefert die lückenlosen Nachweise, Fristen und den Audit-Trail, die Sie für die Meldepflichten gegenüber dem nationalen CSIRT brauchen. Die Meldung selbst erfolgt über die jeweilige Behörde — SAR bereitet die Grundlage dafür prüfsicher auf. Mehr dazu im Leitfaden Umgang mit Security Advisories.

Was ist in der Basisversion enthalten — und was sind Module?

Die Basisversion enthält den kompletten Schwachstellenprozess für eine Organisation: amtliche Quellen, Asset-Register & Produktabgleich, Risk-Score (CVSS/EPSS/KEV), Auto-Triage, CSAF/VEX, Maßnahmen & Fristen, Dashboards, CSV-Export und den revisionssicheren Audit-Trail. Optional dazuschaltbar sind Module: der Compliance-Nachweis (BSI/NIS2/ISO 27001), Ticketing-, Asset-/CMDB- und Scanner-Konnektoren, Mehrmandantenfähigkeit sowie Premium-Quellen (NVD, E-Mail-Intake). Ihr zahlt nur, was ihr aktiviert.

Können wir eigene Systeme (Ticketing, CMDB, Scanner) anbinden?

Ja. Gängige Systeme gibt es als Module — OTOBO/Znuny, Jira, i-doit, Active Directory/Intune, Greenbone/OpenVAS, Nessus u. a. — sowie generische Webhook-/REST-/Import-Konnektoren. Fehlt ein System, bauen wir es als Modul: einmalig finanzierbar, danach fester Produktbestandteil — kein Fork, keine Insellösung.

Wie schnell ist SAR einsatzbereit?

Eine Standardinstallation auf einer Linux-VM steht in unter einer Stunde: VM vorbereiten, Docker installieren, konfigurieren, starten. Eine ausführliche Schritt-für-Schritt-Anleitung liegt bei.

Bringen Sie Ihr Advisory-Management auf Autopilot.

In einem kurzen Gespräch zeigen wir Ihnen SAR an Ihren Quellen und Systemen — und welche Module zu Ihnen passen.