Sentinel by CryptoITData
Produkt geliefert und kalibriert von CryptoITData

KI-Analyse in Echtzeit, konfiguriert für Ihren Server.

Die Erkennung läuft deterministisch, rund um die Uhr, zu null Kosten. Ein Modell liest die ernsten Vorfälle in unter zwei Minuten und sagt Ihnen in klarer Sprache, was echt ist, was Rauschen ist und was zu tun ist — und verfasst dann die Reparaturprozedur. Auf Ihrer eigenen Infrastruktur installiert, 72 Stunden auf Ihren Verkehr kalibriert, mit Dokumentation übergeben.

Produktblatt herunterladen PDF · 12 Seiten · 1,1 MB

Eine einzelne Maschine oder eine Flotte. Kein SIEM, kein externer Agent, keine Daten, die Ihren Server verlassen.

Was „für Sie konfiguriert“ bedeutet

Wählen Sie, was auf Ihrem Server läuft. Sehen Sie, was sich in der Konfiguration ändert.

Das ist keine Funktionsliste zum Abhaken. Bei der Installation entdeckt Sentinel, was auf der Maschine läuft, und schreibt ein Inventar, das Sie bestätigen — danach richten sich Kollektoren, Erkennungsregeln und Schwellenwerte danach. Probieren Sie es unten aus.

Das Panel rechts ist das, was die Installation für die gewählte Kombination erzeugen würde. Bei Ihnen fallen dieselben Entscheidungen anhand dessen, was sie tatsächlich auf der Maschine findet — nicht anhand dessen, was Sie angeklickt haben.

/etc/sentinel/ · für Ihre Installation erzeugt 0 Regeln
Warum jetzt

Sie automatisieren seit einem Jahr. Sie patchen in 43 Tagen.

Sie werden nicht mehr von einem Menschen ausgesucht. Sie sind eine Zeile in einer automatisch erzeugten Liste — gescannt, klassifiziert und priorisiert von Programmen, die rund um die Uhr arbeiten, zu Kosten pro Ziel nahe null. Die Größe der Firma nimmt Sie nicht mehr von der Liste.

0 Tage — die mittlere Zeit bis zur vollständigen Behebung einer aktiv ausgenutzten Schwachstelle (Verizon DBIR 2026)

Das Tempo der Verteidigung. Menschlich, geplant, mit Wartungsfenstern.

0 Tage — bis zur Massenausnutzung einer KEV-Schwachstelle (DBIR 2025, auf Daten von 2024)

Das Tempo des Angriffs. Automatisch, durchgehend, ohne Fenster.

Am siebten Tag sind zwischen 60 % und 70 % noch offen — unabhängig von der Größe der Organisation. Die beiden Zahlen oben stammen aus verschiedenen Ausgaben des Berichts, für verschiedene Jahre; man zieht sie also nicht voneinander ab. Zusammen zeigen sie, dass die beiden Takte nicht vergleichbar sind. Die Lücke schließt sich nicht durch schnelleres Einstellen, sondern indem man die Reihenfolge ändert, in der man behebt.
0 der Einbrüche beginnen mit dem Ausnutzen einer Schwachstelle — erstmals seit 19 Jahren vor gestohlenen Zugangsdaten
0 Anstieg der Angriffe auf Perimeter-Geräte binnen eines Jahres (3 % → 22 %)
0 der Ransomware-Opfer sind Firmen mit weniger als 1.000 Mitarbeitern
0 schneller erkennen Teams, die Automatisierung einsetzen — und 1,9 Mio. $ weniger pro Vorfall
Die vollständige Analyse in unserem Blog: „Server im Internet — nicht ob, sondern wann“ →
KI-Analyse, in Echtzeit

Der Angriff ist mit KI industrialisiert. Die Analyse, die ihn liest, muss es auch sein.

Kein Mensch liest 20.000 feindliche Ereignisse pro Tag, und keiner schreibt um 3 Uhr nachts auf, warum ausgerechnet dieses zählt. Sentinel setzt ein Modell auf den Urteils-Teil an — reale Schwere, Fehlalarm oder nicht, was zu tun ist, in klarer Sprache — in weniger als zwei Minuten nach Öffnen des Vorfalls.

Die Entscheidung zu blockieren bleibt aber deterministisch. Das ist keine Einschränkung: es ist der Grund, warum Sie das Produkt allein laufen lassen können.

Deterministisches Urteil · sofort, null Kosten
Regel—
Schwere—
Quelle—
Aktion—

Läuft rund um die Uhr, bei jedem Ereignis. Hängt von nichts außerhalb des Servers ab.

KI-Urteil · ergänzt, nie überschrieben

Widerspricht das Modell der Regel, sehen Sie beides. Nichts wird still überschrieben.

Was das Modell tut

  • ▸Triage — kalibriert die Schwere neu, markiert Fehlalarme und schreibt die Zusammenfassung in klarer Sprache
  • ▸Korrelation — verbindet getrennte Vorfälle zu einer Kampagne mit derselben Quelle dahinter
  • ▸Patch-Prozedur — Befehl für Befehl, mit Backup, Prüfungen und Rollback-Schritten
  • ▸Tagesbericht — was Sie angegriffen hat, was blockiert wurde, was offen blieb
  • ▸Beantwortet Fragen über die eigene Datenbank, nur lesend

Was es nicht darf

  • ✕Keine Blockier-Entscheidungen. Erkennung, Bewertung und Entscheidung sind deterministisch und laufen zu null Kosten
  • ✕Keine Ausführung. Der Plan, den es schreibt, läuft durch einen deterministischen Validator, der ihn ablehnt, wenn er nicht sicher ist — das Modell verfasst, der Validator entscheidet
  • ✕Nicht auf dem kritischen Pfad. API ausgefallen oder Budget aufgebraucht: Erkennung, Blockierung und Alarmierung laufen weiter, markiert mit „KI-Analyse nicht verfügbar“
  • ✕Keine Budgetüberschreitung. Das Limit wird vor jedem Aufruf geprüft, und die Kosten pro Vorfall stehen im Panel
DIE ANGRIFFSFLÄCHE, DIE KI SELBST MITBRINGT

Log-Zeilen schreibt der Angreifer. Erreichen sie ein Modell, ist das Prompt-Injection in Ihrem eigenen Sicherheitswerkzeug.

Ein Angreifer kann einen HTTP-Pfad anfordern, der Anweisungen enthält. Sentinel behandelt sie als nicht vertrauenswürdige Daten, mit expliziten Trennzeichen, und der Transport, der tatsächlich Dateien vom Server liest, läuft mit --permission-mode plan — strukturell unfähig, etwas zu ändern. Ein Test pflanzt IGNORE PREVIOUS INSTRUCTIONS in ein Access-Log und prüft, dass nichts ausgeführt wurde.

Der Kommandokanal

Der Vorfall erreicht Ihr Telefon in Sekunden. Die Antwort geht von dort zurück.

Das ist kein Benachrichtigungskanal. Das ist die Konsole. Sie bekommen den Vorfall mit Aktionsknöpfen, blockieren den Angreifer mit einem Tippen, fragen den Serverstatus ab und starten einen Patch — ohne VPN, ohne SSH, ohne den Laptop aufzuklappen. Alles, was im Web-Panel geht, geht auch im Chat.

S Sentinelbot · Ihr Server in Echtzeit
Unter 2 Sekunden nach der Erkennung

Die Meldung kommt von selbst, mit Kontext

Sie warten nicht darauf, ein Dashboard zu öffnen. Der Vorfall wird in dem Moment auf Telegram geschoben, in dem die Regel auslöst — mit Quelle, Land, ASN, Zahl der Versuche und dem KI-Urteil in klarer Sprache, plus den Knöpfen, die die Lage sofort lösen.

Ausführen, nicht nur lesen

Sie verwalten den Server aus dem Chat

Die Befehle laufen auf dem Server und antworten in unter einer Sekunde. Die, die etwas ändern, verlangen eine eigene Bestätigung, und die zerstörerischen eine zweite, die das Ziel noch einmal nennt.

/dashboard/status/incidents /vulnerabilities/services/health /events/blocked/patches /selfcheck /block/unblock /resolve/falsepositive /quiet/panic

Grün liest, Rot ändert. Die Befehle gibt es auf Englisch und auf Rumänisch — die Anzeige folgt der Sprache des Bots.

Warum Telegram

Es funktioniert genau dann, wenn der Rest nicht mehr funktioniert

Der Bot holt die Nachrichten, er empfängt sie nicht: kein offener Port zeigt auf ihn und es gibt keinen öffentlichen Endpunkt zum Fälschen. Fallen nginx, TLS oder das Web-Panel aus, bleibt der Kanal stehen — verfügbar genau in der Minute, in der Sie ihn brauchen.

Das Web-Panel

Die Zahlen sind der einfache Teil. Das Panel sagt Ihnen, was damit zu tun ist.

Telegram ist für die Minute des Vorfalls. Das Panel ist für die übrige Zeit: was Sie angreift, was offen steht, was zuerst behoben gehört — und unter jeder Feststellung der Befehl, der sie löst.

Schlussfolgerungen statt Diagramme

„root ist Ziel #1 — 12.813 Versuche von 938 Adressen“, und darunter grep PermitRootLogin /etc/ssh/sshd_config. Jede Feststellung kommt mit ihrer Handlung, ausgeschrieben. Nichts, was Sie allein aus einer Grafik ableiten müssen.

Schwachstellen triagiert, nicht gezählt

812 offene heißt nicht 812 zu beheben. Die SSVC-Ampel der CISA ordnet sie nach tatsächlicher Ausnutzung (KEV, EPSS), Vektor und Kritikalität des Assets: fünf brauchen Aufmerksamkeit, zwei werden gerade jetzt ausgenutzt. Grau heißt, dass Daten fehlen — nicht, dass alles in Ordnung ist.

Angreifer nach Netz gruppiert

Nicht nur Adressen, sondern Betreiber. Wenn 4.137 Ereignisse von zwei Adressen aus demselben Netz kommen, ist das kein Botnet kompromittierter Rechner, sondern für den Angriff gemietete Infrastruktur — und die nächste Adresse kommt von derselben Stelle. Man sperrt den Bereich, nicht die Adresse.

Kampagnen statt einzelner Vorfälle

Vorfälle werden nach der Regelfamilie gebündelt, die sie erzeugt hat. Eine Kampagne bleibt aktiv, solange sie neue Vorfälle erhält; verschwindet sie aus der Liste, ist diese Front zum Erliegen gekommen — sie wird nicht etwa nicht mehr geprüft.

Was aus dem Internet antwortet

Die auf der Maschine gefundenen Dienste, jeweils mit public oder geschützt markiert, mit Latenz und 24-Stunden-Verfügbarkeit. Die Liste aktualisiert sich selbst: ein heute gestarteter Dienst erscheint heute — auch der, den Sie offen vergessen haben.

Sperren sind sichtbar, werden hier aber nicht gesetzt

Sie sehen jede gesperrte Adresse, den Grund und wann die Sperre abläuft, und Sie können entsperren. Sperren können Sie nicht: ein kompromittiertes Dashboard darf niemanden sperren können. Das Sperren bleibt in Telegram oder in der Regel.

Externer Zeuge

Wenn der Agent verstummt, sagt es Ihnen nicht der Agent.

Ein Programm, das Sie bewacht und zugleich das Einzige ist, das Alarm schlagen kann, hat einen Konstruktionsfehler: wer es abschaltet, schaltet auch den Alarm ab. Die Stille danach sieht genauso aus wie eine Nacht, in der niemand etwas versucht hat.

Jede Instanz sendet ein Lebenszeichen an eine Seite, die auf einer anderen Maschine läuft als die überwachten Server. Diese Seite tut nichts außer zuzuhören. Bleibt das Signal aus, wird die Warnung von dort aus über Telegram verschickt — nicht von dem Server, der gerade verstummt ist.

Dieselbe Seite zeigt auch die Selbstdiagnose jeder Instanz, alle fünf Minuten ausgeführt. Sie müssen dem Agenten nicht glauben, dass er sich meldet, wenn er ausfällt. Er ist es nicht, der sich meldet.

Wie man es kauft

Drei Stufen. Dieselbe Technik; es unterscheidet sich, wie viel wir tragen und wie viel Sie.

Die Lizenz gilt pro Server. Ersteinrichtung und die 72-Stunden-Kalibrierung sind in allen Paketen enthalten — ohne sie ist ein Agent, der Verkehr blockieren kann, ein Risiko und kein Schutz.

Installation

Für Teams, die schon jemanden Technischen haben und nur das Werkzeug wollen, richtig konfiguriert.

Auf Anfrageeinmalig, pro Server
  • ✓ Serverbewertung und bestätigtes Inventar
  • ✓ Installation, Konfiguration für Ihren Stack, 72 h Kalibrierung
  • ✓ KI-Triage der ernsten Vorfälle, mit Urteil in klarer Sprache
  • ✓ Telegram-Alarme mit Aktionsknöpfen
  • ✓ Eigenes Web-Panel, auf Ihrer Domain
  • ✓ Betriebsdokumentation und Übergabe
  • – Überwachung durch uns
  • – Einspielen der Patches
Angebot anfordern
Am häufigsten gewählt

Betreut

Für Firmen ohne eigene Sicherheitsperson. Wir schauen hin, Sie entscheiden, was eingespielt wird.

Auf Anfragemonatlich, pro Server
  • ✓ Alles aus „Installation“
  • ✓ Wir prüfen die Vorfälle und justieren die Regeln monatlich
  • ✓ KI-verfasste Patch-Pläne, von uns geprüft, bevor sie bei Ihnen ankommen
  • ✓ Monatsbericht: was Sie angegriffen hat, was blockiert wurde, was offen ist
  • ✓ Produkt-Updates inklusive
  • ✓ Unterstützung bei Vorfällen, während der Geschäftszeiten
  • – Einsatz außerhalb der Geschäftszeiten
Angebot anfordern

Flotte

Für mehrere Server oder Kunden. Konfiguration pro Maschine, eine gemeinsame Sicht.

Auf Anfrageprojektbasiert
  • ✓ Alles aus „Betreut“, auf jeder Maschine
  • ✓ Wiederholbare Installation aus einer Konfigurationsdatei
  • ✓ Schwellenwerte und Ausnahmelisten pro Server
  • ✓ Integration in Ihre Wartungsprozesse
  • ✓ Schulung für Ihr Team
  • ✓ Verhandeltes SLA
Sprechen wir
Wie es abläuft

Von der ersten Mail bis zum übergebenen Agenten: unter zwei Wochen.

01

Bewertung

Wir sehen uns an, was exponiert ist, was Sie gerade angreift, welche Schwachstellen offen sind und wie schnell Sie merken würden, dass jemand hereinkommt. In dieser Phase installieren wir nichts.

Tag 1–2 · unverbindlich
02

Ein Inventar, das Sie bestätigen

Die Erkennung schlägt vor, was sie auf der Maschine gefunden hat; Sie bestätigen, was kritisch ist, was nie automatisch angefasst wird und wer immer durchkommen muss — Monitore, Büro, CI.

Tag 3
03

Installation

Eine Stunde auf einem sauberen Server. Nichts, was vorher lief, hört auf: die Installation vergleicht mit dem vorherigen Zustand und macht automatisch einen Rollback, wenn sich etwas geändert hat.

Tag 3 · ~1 Stunde
04

Kalibrierung auf Ihren Verkehr

72 Stunden, in denen automatisches Blockieren aus ist und Sie nur sehen, was es blockiert hätte. Hier kommen die Fehlalarme heraus: der Uptime-Monitor, die Zertifikatsprüfung, Ihre mobile IP.

Tag 4–6
05

Übergabe

Wir schalten das automatische Blockieren mit den justierten Schwellenwerten ein, übergeben den Zugang zu Panel und Bot sowie die Betriebsdokumentation. Ab hier läuft es allein.

Tag 7
Der unbequeme Teil

Ein Agent, der das Internet blockieren kann, wird danach beurteilt, was er verweigert.

Jeder Anbieter sagt Ihnen, was das Produkt tut. Wenn Software Root-Rechte auf Ihrem Server bekommt, zählt eine andere Frage: was darf sie nicht, und wer hält sie auf.

VERWEIGERT

Sie selbst zu blockieren

Ihre Admin-Adresse, die privaten Netze und Loopback stehen in einer im Quellcode fest verdrahteten Liste — nicht in der Konfiguration, nicht in der Datenbank. Ein kompromittierte Datenbank kann sie nicht erweitern.

VERWEIGERT

Sie durch einen Ausfall auszusperren

Die Grundregel ist policy accept. Es ist ein Deny-Lister, keine Firewall. Stirbt der Prozess, fällt die Datenbank aus oder ist die Konfiguration falsch, geht der Verkehr durch.

VERWEIGERT

Sperren über einen Neustart zu behalten

Absichtlich: ein Neustart ist immer ein Ausweg aus einer selbst verursachten Sperre. Dazu eine PANIC-Datei, die in unter 60 Sekunden alles leert, überwacht von einem unabhängigen Prozess.

VERWEIGERT

Einen Patch allein einzuspielen

Das Erzeugen des Plans ist automatisch. Das Einspielen verlangt zwei ausdrückliche Bestätigungen am Telefon, und der Knopf stirbt, wenn der Plan neu erzeugt wird.

VERWEIGERT

Dass das Web-Panel die Firewall anfasst

Die Oberfläche ist die am stärksten exponierte Komponente, also hat sie keinen Weg zu privilegierten Aktionen. Wird sie kompromittiert, fließen Daten ab; blockieren, entsperren oder einspielen kann sie nichts.

VERWEIGERT

Einem Log zu glauben

Log-Zeilen und HTTP-Pfade schreibt der Angreifer. Sie gelten als nicht vertrauenswürdige Daten, und ein Test pflanzt IGNORE PREVIOUS INSTRUCTIONS in ein Access-Log und prüft, dass nichts ausgeführt wurde.

Wie wir die Zahlen lesen

Ein messendes Produkt wird auch danach beurteilt, was es nicht zu wissen zugibt.

Eine runde Zahl und ein volles Diagramm sind leicht gezeigt. Schwerer, und nützlicher, ist zu sagen, wo die Messung aufhört. Die Hinweise unten stehen im Panel, bei Kunden — nicht nur auf dieser Seite.

„Die Zahlen unten sind ein MINIMUM.“

Gelesen wurden die ersten 5000 Zeilen, der Rest wurde nicht gezählt. Jeder Aggregator hat eine Lesegrenze; der Unterschied ist, ob er sie nennt. „Mindestens so viele“ ist etwas, worauf man sich in eine Richtung stützen kann. „Genau so viele, wahrscheinlich“ nicht.

„Die laufende Stunde erscheint nicht.“

Ein Zähler, der mitten in seiner Stunde gesendet wird, läse sich als Verkehrseinbruch, den es nie gab. Also fehlt der letzte Balken im Diagramm, und darunter steht, warum. Wir haben genug Leute gesehen, die auf diesem Balken Entscheidungen getroffen haben.

„Eine stumme Quelle sieht aus wie «nichts ist passiert».“

Ein ausgefallener Kollektor und einer, der einen ruhigen Tag durchläuft, liefern dasselbe: null. Die Stille wird über den Nachbarn bewiesen, der denselben Leser benutzt und der, dem Internet ausgesetzt, nie verstummt. Keine zusätzlichen Komponenten.

„Grau heißt, dass Daten fehlen, nicht dass es in Ordnung ist.“

Zweiundzwanzig Schwachstellen bleiben als nicht bewertet ausgewiesen, statt grün gefärbt zu werden, damit die Summe besser aussieht. Auch die einzige Abweichung vom SSVC-Modell steht dort, mit ihrer Begründung.

Keiner dieser Hinweise hilft beim Verkauf. Alle vier machen die übrigen Zahlen überprüfbar — und wenn Sie einem Programm Root-Rechte auf Ihrem Server geben, ist das die einzige Eigenschaft, die zählt.

Stand des Produkts

Läuft in Produktion auf unserer eigenen Infrastruktur.

Die Zahlen unten stammen aus dem Repository, nicht aus einer Präsentation.

0automatisierte Tests
0davon prüfen, dass etwas Gefährliches verweigert wird
0Selbstdiagnose-Prüfungen, alle 5 Minuten
0externe Abhängigkeiten in der Oberfläche — strenge CSP, kein fremdes JavaScript

Die Lücken werden genannt, nicht versteckt: Container-Logs werden noch nicht gesammelt, es gibt keinen eigenen Dateiintegritäts-Monitor über auditd hinaus, und die Debian-Installation ist durch Tests abgedeckt, aber noch nicht auf einem echten Debian-Host verifiziert. Wir sagen das vor dem Vertrag, nicht danach.

Nächster Schritt

Wir beginnen mit einem Gespräch, nicht mit einer Rechnung.

Dreißig Minuten, kostenlos und unverbindlich. Sie sagen uns, welchen Server Sie haben und was darauf läuft. Wir sagen Ihnen, was exponiert ist, was Sie gerade angreift und ob Sentinel für Sie Sinn ergibt — auch wenn die Antwort „noch nicht“ lautet.

Produktblatt herunterladen PDF · 12 Seiten · 1,1 MB

Konzern-Expertise. Schnell geliefert. Ohne Overhead, ohne Jargon, ohne Überraschungen.