⬡ Schwachstellen-Management, das mitdenkt

Sicherheitsmeldungen im Griff.
Automatisch bewertet. Lückenlos belegt.

SAR sammelt Advisories aus allen relevanten Quellen, ordnet sie Ihren Systemen zu und entscheidet automatisch, was Sie wirklich betrifft — revisionssicher dokumentiert, von der Meldung bis zur Maßnahme.

Self-hosted / On-Premise CSAF 2.0 & VEX NIS2-ready
7+
Quellen & Standards integriert
<5 Min
von Meldung bis Bewertung
94%
automatische Triage-Quote*
100%
der Schritte im Audit-Log

*abhängig von Quellenqualität (CSAF/VEX) und Pflege des Asset-Katalogs.

Integrierte Quellen & Standards
BSI WarnmeldungenCERT-BundCISA KEVNVDFIRST EPSSCSAF 2.0VEXIMAP / LSI Bayern BSI WarnmeldungenCERT-BundCISA KEVNVDFIRST EPSSCSAF 2.0VEXIMAP / LSI Bayern
Das Problem

Täglich hunderte Meldungen. Relevant sind wenige.

Manuelle Triage bindet Ihr Team, ist fehleranfällig und lässt Lücken im Nachweis. SAR dreht das um.

Ohne SAR Manuell & reaktiv

  • Meldungen aus E-Mails, RSS & Portalen manuell zusammensuchen
  • „Betrifft uns das?" wird jedes Mal neu von Hand recherchiert
  • Wichtiges geht im Rauschen unter, Fristen verstreichen
  • Nachweise für die Revision sind verstreut oder fehlen

Mit SAR Automatisch & belegt

  • Alle Quellen laufen automatisch & dedupliziert ein
  • Betroffenheit per Produktabgleich & VEX automatisch entschieden
  • Risk-Score priorisiert das Wichtigste nach oben
  • Jeder Schritt revisionssicher im Audit-Log
Funktionen

Alles für den kompletten Advisory-Lebenszyklus

Von der Erfassung bis zum revisionssicheren Abschluss — in einem Werkzeug.

Automatische Quellen-Erfassung

BSI, CERT-Bund, CISA KEV, NVD und CSAF-Provider (ROLIE) laufen automatisch ein — strukturiert statt Freitext, dedupliziert über alle Quellen.

Risikobasierte Priorisierung

Kombinierter Risk-Score aus CVSS, EPSS-Ausnutzungswahrscheinlichkeit und KEV-Status — das Wichtigste steht oben.

Automatische Betroffenheit

Produktabgleich gegen Ihren Asset-Katalog plus VEX-Auswertung: „betrifft mich nicht / ist gefixt" wird versions-genau und herstellerautoritativ erkannt.

Maßnahmen & Fristen

Bewertung, Maßnahmenplanung, Verantwortliche und Fristen mit automatischer Überwachung und Eskalation vor Ablauf.

Dashboards & Reporting

Management- und Governance-Dashboards, automatischer Wochenbericht und CSV-Export für Leitung und Revision.

Revisionssicher & mandantenfähig

Lückenloses Audit-Log über jede Änderung, rollenbasierte Rechte und strikt getrennte Mandanten.

Im Detail

Drei Bausteine, die den Unterschied machen

CSAF 2.0 & VEX

Maschinenlesbar statt Freitext

SAR liest CSAF-2.0-Advisories direkt über die ROLIE-Provider-Schnittstelle ein — mit Produktbaum, Versionsbereichen und CPEs. Über VEX (`product_status`) übernimmt SAR die herstellerseitige Einschätzung: betroffen, nicht betroffen, gefixt oder in Prüfung.

  • Automatische Provider-Discovery (ROLIE)
  • VEX steuert den Status — gated & revisionssicher
  • Versions-genauer Abgleich gegen Ihre Assets
Auto-Triage

Schließt, was Sie nicht betrifft — automatisch

Benennt ein Advisory konkrete Produkte, von denen keines in Ihrem Asset-Katalog steht, markiert SAR es automatisch als „nicht betroffen" — mit Begründung und Audit-Eintrag. Sicher per Schalter aktivierbar; im Zweifel bleibt alles zur manuellen Prüfung.

  • Weniger Rauschen in der Triage-Queue
  • Begründung & Urheber im Audit-Log
  • Konservativ: nie blind schließen
Revision & Nachweis

Compliance-Nachweise auf Knopfdruck

Jede Statusänderung, Bewertung und Maßnahme landet im lückenlosen Audit-Log. Für Leitung und Revision exportiert SAR Advisories, Maßnahmen und das Audit-Log als CSV — sauber, gefiltert, prüfbereit.

  • Wer hat wann was geändert — lückenlos
  • Begründungspflicht bei „nicht betroffen"
  • CSV-Export für Advisories, Maßnahmen & Audit
Quellen & Standards

Alle relevanten Feeds — out of the box

Vorkonfiguriert und erweiterbar. Edition-abhängig.

RSS

BSI Warnmeldungen

Amtliche Warnungen des BSI, automatisch eingelesen.

RSS

CERT-Bund Advisories

Sicherheitshinweise des CERT-Bund in strukturierter Form.

CSAF

CSAF-Provider (ROLIE)

Maschinenlesbare Hersteller-/Behörden-Advisories inkl. VEX.

API

CISA KEV

Katalog aktiv ausgenutzter Schwachstellen — höchste Priorität.

API

FIRST EPSS

Ausnutzungswahrscheinlichkeit, alle 6 h aktualisiert.

API

NVD CVE Feed

Vollständige CVE-Daten inkl. CPEs für präzises Matching.

IMAP

E-Mail-Intake

Dedizierte Postfächer (z. B. LSI Bayern) automatisch auslesen.

VEX

VEX product_status

Herstellerseitige Betroffenheit: affected / not_affected / fixed.

+

Eigene Feeds

Weitere RSS-/REST-/CSAF-Quellen selbst hinzufügen.

So funktioniert's

Von der Meldung zum Nachweis — in vier Schritten

Sammeln

Feeds & CSAF-Provider liefern Advisories automatisch ein, normalisiert und entdoppelt.

Zuordnen

Automatischer Abgleich gegen den Asset-Katalog — exakt, partiell und versions-genau.

Bewerten

Risk-Score, Auto-Triage und VEX entscheiden, was relevant ist; der Rest wird sauber geschlossen.

Abarbeiten

Maßnahmen, Fristen und Eskalation — jeder Schritt revisionssicher dokumentiert.

Für wen

Ein Werkzeug, fünf Rollen — klar getrennt

Rollenbasierte Rechte sorgen dafür, dass jede:r genau das sieht und kann, was nötig ist.

Security-Koordination

Triage, Priorisierung, Zuweisung und Qualitätssicherung aller Meldungen.

Fachteam

Bewertet die zugewiesenen Advisories und setzt Maßnahmen termingerecht um.

IT-Leitung

KPIs, Eskalationen und Risikoakzeptanz — Steuerung auf einen Blick.

Revision / ISB

Lesender Zugriff, Audit-Trail und Exporte für die Nachweisführung.

Administrator

Benutzer, Feeds, Einstellungen und — in Enterprise — Mandanten.

Mehrmandanten

Konzern & Behörde: getrennte Einheiten, mandantenübergreifende Auditoren.

Compliance & Betrieb

Gebaut für regulierte Umgebungen

SAR unterstützt Ihre Berichts- und Nachweispflichten — und läuft vollständig in Ihrer Infrastruktur.

  • NIS2-readyLückenlose Nachweise, Fristen-Tracking und Audit-Trail als Basis für Berichtspflichten gegenüber dem nationalen CSIRT.
  • CRA-Ära: CSAF/VEX nativProfitiert vom Standard, zu dem Hersteller verpflichtet werden — maschinenlesbare Advisories & VEX statt Freitext.
  • Datensouveränität100 % Self-hosted / On-Premise. Ihre Daten verlassen Ihr Rechenzentrum nicht.
  • Made in GermanyMit Fokus auf deutsche & europäische Compliance entwickelt.
Editionen

Passend skaliert — vom Einstieg bis zum Konzern

Kumulativ aufgebaut: jede Stufe enthält alles aus der vorherigen.

Starter

Einstieg

Strukturiertes Advisory-Management mit den wichtigsten amtlichen Quellen.
  • Advisory-Workflow & Bewertung
  • Amtliche RSS-Feeds (BSI, CERT-Bund)
  • Produktkatalog & Standard-Dashboard
  • Bis 10 Benutzer
Beliebteste Wahl
Professional

Aufbau

Risikobasiertes Schwachstellen­management mit Automatik und Reporting.
  • Risk-Score, KEV & EPSS
  • CSAF/VEX & eigene Feeds
  • Management- & Audit-Dashboard
  • Fristen-Automatik · unbegrenzte Benutzer
Enterprise

Konzern

Für Konzerne & Behörden mit höchstem Quellen- und Nachweisbedarf.
  • Mehrmandantenfähigkeit
  • NVD-Feed & E-Mail-Intake (IMAP)
  • Audit-Log-Export für die Revision
  • Konzernweite Governance
FunktionStarterProfessionalEnterprise
Quellen
Amtliche RSS-Feeds (BSI, CERT-Bund)
CISA KEV & FIRST EPSS
CSAF/VEX-Ingestion
Eigene Feeds hinzufügen
NVD-Feed & E-Mail-Intake (IMAP)
Bewertung & Automatik
CVSS & Schweregrad
Kombinierter Risk-Score
Auto-Triage & VEX-Automatik
Fristen-Überwachung & Wochenbericht
Reporting & Governance
Management- & Audit-Dashboard
CSV-Export (Advisories, Maßnahmen)
Audit-Log-Export
Mehrmandantenfähigkeit
Benutzer
Aktive Benutzermax. 10unbegrenztunbegrenzt

Unsicher, ob sich SAR rechnet? Berechnen Sie Ihren ROI in 30 Sekunden →

ROI-Rechner

Was kostet Sie die manuelle Triage wirklich?

Schätzen Sie in 30 Sekunden, wie viel Zeit und Geld SAR durch automatische Erfassung und Betroffenheits-Bewertung freisetzt — die Rechnung aktualisiert sich live.

Ihre Annahmen

Realistische Startwerte sind voreingestellt — passen Sie sie an.

Eingehende Meldungen (BSI, CERT-Bund, NVD, Hersteller …), die gesichtet werden müssen.
Recherche „betrifft uns das?", Zuordnung, Dokumentation — im Schnitt.
Vollkosten einer Security-/IT-Fachkraft pro Stunde.
Anteil, der per Auto-Triage & VEX ohne Handarbeit geschlossen/vorbewertet wird. Konservativ ansetzen.
Self-hosted-Lizenz; Richtwerte. Für das gehostete Abo entsprechend einsetzen.
Netto-Ersparnis pro Jahr
Manuelle Triage-Kosten heute / Jahr
Durch SAR eingespart / Jahr
SAR-Kosten / Jahr
Stunden zurückgewonnen / Jahr
Amortisation
Nicht eingerechnet: vermiedenes Compliance-/Haftungsrisiko (NIS2), schnellere Reaktion auf kritische Schwachstellen, lückenlose Nachweise für die Revision und weniger verpasste Fristen. Der reale Wert liegt typischerweise über dieser reinen Zeitersparnis.
Methodik & Vorsicht: Vereinfachtes Modell — Ersparnis = (manuelle Jahresstunden × Automatisierungsquote × Stundensatz) − SAR-Kosten. Die tatsächliche Quote hängt von Quellenqualität (CSAF/VEX) und Pflege des Asset-Katalogs ab. Werte sind eine Orientierung, keine Zusage.
Demo & ROI besprechen →
Haltung
„Cybersecurity ist Führungsverantwortung. SAR macht sie handhabbar — vom Eingang der Meldung bis zum prüfbaren Nachweis."
— im Geiste von Cycademy · Security-Advisory-Management mit Substanz
FAQ

Häufige Fragen

Wo läuft SAR — Cloud oder On-Premise?

Ausschließlich self-hosted in Ihrer eigenen Infrastruktur. SAR wird per Docker Compose betrieben (App, Worker, PostgreSQL, Redis, nginx) — Ihre Daten verlassen Ihr Rechenzentrum nicht.

Was bedeutet die CSAF/VEX-Unterstützung konkret?

SAR liest CSAF-2.0-Advisories maschinenlesbar über ROLIE-Provider ein und wertet den VEX-`product_status` aus. „not_affected" oder „fixed" werden — versions-genau und revisionssicher — automatisch übernommen, „affected" wird hochgestuft. So beantwortet sich „betrifft mich das?" oft schon herstellerseitig.

Hilft SAR bei NIS2?

Ja, indirekt: SAR liefert die lückenlosen Nachweise, Fristen und den Audit-Trail, die Sie für die Meldepflichten gegenüber dem nationalen CSIRT brauchen. Die Meldung selbst erfolgt über die jeweilige Behörde — SAR bereitet die Grundlage dafür prüfsicher auf.

Wie unterscheiden sich die Editionen?

Starter deckt den Kern mit amtlichen RSS-Quellen ab. Professional ergänzt Risk-Score, KEV/EPSS, CSAF/VEX, Dashboards und Automatik. Enterprise bringt Mehrmandantenfähigkeit, NVD-Feed, E-Mail-Intake und Audit-Log-Export. Details siehe Vergleichstabelle.

Wie schnell ist SAR einsatzbereit?

Eine Standardinstallation auf einer Linux-VM steht in unter einer Stunde: VM vorbereiten, Docker installieren, konfigurieren, starten. Eine ausführliche Schritt-für-Schritt-Anleitung liegt bei.

Bringen Sie Ihr Advisory-Management auf Autopilot.

In einem kurzen Gespräch zeigen wir Ihnen SAR an Ihren Quellen und Systemen — und welche Edition zu Ihnen passt.