Aktuelle Tools erzeugen Rauschen, keine Sicherheit.
SIEMs erzeugen tausende tägliche Alerts. SOC-Teams sind überfordert und echte Bedrohungen werden übersehen.
Aktuelle Lösungen erkennen, handeln aber nicht. Die Zeit zwischen Erkennung und Behebung wird in Stunden gemessen, manchmal Tagen.
3,5 Millionen unbesetzte Stellen. Selbst mit Budget ist es eine große Herausforderung, Experten zu finden und zu halten.
Ein autonomer Agent, der nicht nur erkennt, er korreliert, entscheidet und schlägt vor.
Nativer STIX 2.1 Graph: automatische Korrelation, Angriffspfade, Blast Radius, Akteur-Profiling. STIX 2.1 Standard kompatibel mit ANSSI/ENISA.
NVD, CISA KEV, EPSS, MITRE ATT&CK, CERT-FR, GreyNoise, CrowdSec, ThreatFox und mehr. Automatisch gewichteter Konfidenz-Score 0-100.
L0 Konversation, L1 Triage, L2 Forensik, L2.5 Instruct, L3 anonymisierte Cloud. Die Auto-Pipeline bleibt 100% lokal. Die Cloud greift nur ein, wenn der CISO spricht.
Alerts über Slack, Telegram, Mattermost, Ntfy. Konversationeller NLP-Bot mit Gedächtnis und Pronomen-Auflösung.
Was passiert, während Sie schlafen.
| t | source | événement |
|---|---|---|
02:17:03 | Integrierter Syslog-Kollektor + Sigma | 47 SSH-Versuche in 8 Min, Sigma-Regel ausgelöst IP 185.220.101.47 · srv-prod-01 · Benutzerrotation: root, admin, backup |
02:17:04 +1s | CrowdSec CTI | Bekannte bösartige IP, 1.247 Community-Meldungen Reputation: malicious · Verhalten: ssh:bruteforce · Seit 18 Tagen aktiv |
02:17:09 +6s | KI-Agent, Korrelation | Kill Chain rekonstruiert, 4 abgeglichene Quellen Erfolgreiche Anmeldung des Benutzers backup um 02:09 · CVE-2023-38408 OpenSSH ungepatcht (EPSS 0.91) · AWS-Schlüssel seit 6 Std in /var/log/deploy.log offengelegt |
02:17:13 +10s | Slack HITL | CISO geweckt, vollständige Analyse + 3 vorgeschlagene Aktionen ⚠ KRITISCH · srv-prod-01 · Kill Chain erkannt IP 185.220.101.47 bösartig (CrowdSec) · Benutzer backup kompromittiert 1. IP blockieren 2. Konto sperren 3. OpenSSH patchen ✓ Alle 3 Aktionen~ IP + Konto✗ Ich kümmere mich |
02:19:28 +2m25s | RSSI | Freigabe per Telefon, Aktionen 1 und 2 Der CISO liest die Analyse, prüft die CrowdSec-Quelle, genehmigt IP-Sperre und Kontosperre. Bevorzugt, OpenSSH tagsüber zu patchen. |
02:19:29 +1s | Ausführung | Behebung ausgeführt · NIS2-Bericht erstellt · IP an CrowdSec gemeldet IP blockiert · Konto gesperrt · Kryptografisch signiertes Audit-Log · NIS2-§2b-Vorfallbericht verfügbar |
SIEM, EDR, Firewalls, Logs, CTI, Scans: ThreatClaw erfasst alles, korreliert alles und verwandelt Rauschen in ein klares Signal.
In einem STIX-2.1-Graphen korrelierte Daten. Jeder Alarm angereichert, bewertet, mit Kontext verknüpft. Klares Signal.
4.500 Alarme/Tag aus über 19 verschiedenen Quellen. 68% ignoriert. Keine Korrelation. Rauschen.
EinklassischesSOCproduziertAlerts.ThreatClawproduziertEntscheidungen.
NIS2, DSGVO, EU AI Act, ISO 27001, ISO 42001, NIST AI RMF, NIST CSF 2.0, EU CRA, SOC 2, HDS, PCI-DSS, jeder Vorfall erzeugt das passende Dokument, Ed25519-signiert.
Erstmeldung innerhalb von 24 Std, automatisch vorausgefüllt
Zwischenbericht mit Kompromittierungsindikatoren
Vollständige Analyse, Ursachen, ergriffene Maßnahmen, Empfehlungen
CNIL-Meldung, automatische PII-Erkennung + RSSI-Override
CSF-2.0-Format, kompatibel mit US-Bundesbehörden
Kontrollen A.5.24-A.5.28, Klassifizierung, Reaktion, Lessons Learned
Die 10 verpflichtenden Sicherheitsmaßnahmen, Live-Score pro Maßnahme
Nicht-technische Zusammenfassung für den Vorstand, Geschäftsauswirkungen, Restrisiken
Detaillierte Forensik, IOCs, MITRE-ATT&CK-Zeitleiste, Blast Radius
Unveränderliches Log mit Hash-Kette, jede ThreatClaw-Aktion protokolliert, signiert, mit Zeitstempel
Inventar von Hochrisiko-KI · Logging · Lücken · Frist 2026-08-02
KI-Norm von 2023, 8 Anhang-A-Kontrollen (Richtlinie, Lebenszyklus, Dritte)
4 Funktionen Govern/Map/Measure/Manage, Shadow AI ausdrücklich benannt
Ausschreibungsfertiges Dokument · Inventar + 4 Frameworks + Roadmap
Operator validiert, signiert, exportiert. Bleibt self-hosted, kryptografischer Audit-Trail inklusive.
ThreatClaw modelliert Ihre Assets, Schwachstellen und Angreifer in einem STIX 2.1 Graphen. Das Ergebnis: Analysen, die mit einem traditionellen SIEM unmöglich sind.
Wenn ein Asset kompromittiert ist, berechnet ThreatClaw in Echtzeit alle betroffenen Assets in 1, 2 und 3 Hops. Impact-Score gewichtet nach Kritikalität.
Passive Simulation: Welche Pfade würde ein Angreifer nehmen, um Ihre kritischen Daten zu erreichen? Monatlicher proaktiver Bericht ohne die Infra zu berühren.
ThreatClaw erstellt automatisch Angreifer-Profile (Land, ASN, MITRE-Techniken) und vergleicht sie mit 7 bekannten APT-Gruppen.
Der Graph IST Ihr NIS2-Artikel-21-Mapping. Supply-Chain-Risiko, Abhängigkeiten, exportierbarer Bericht für Aufsichtsbehörden.
Sammelt Findings, Sigma-Alerts, Syslog. Synchronisiert kontinuierlich den STIX 2.1 Bedrohungsgraphen.
Der native STIX 2.1 Graph erkennt Lateral Movement, koordinierte Kampagnen und Angriffspfade zu Ihren kritischen Assets.
19+ Threat-Intelligence-Quellen (NVD, CISA KEV, EPSS, GreyNoise, CERT-FR...). Kontextueller Konfidenz-Score 0-100.
KI schlägt Aktionen vor (44-Befehle-Whitelist). Automatisch generierte MITRE-Playbooks. HITL um die Kontrolle zu behalten.
Ein KI-Agent, der Ihre Infrastruktur berührt, beängstigend? Finden wir auch. Deshalb haben wir alles gepanzert.
Geschrieben in Rust, die einzige Sprache, in der 70% der kritischen CVEs konstruktionsbedingt unmöglich sind.
Empfohlen von NSA, CISA und Microsoft für kritische Sicherheitssoftware. Mehr erfahren →
Kompiliert ins Binary. Nicht änderbar. Nicht umgehbar. Keine Option. Ein Fundament.
Niemand kann die Ziele des Agenten zur Laufzeit kapern · weder ein Angreifer noch ein bösartiger Prompt. Das Soul ist in die Binärdatei kompiliert, und jede Manipulation ohne Neukompilierung löst den Kill Switch aus.
▸ SHA-256-Fingerabdruck des Soul kompiliert ins Binary, zur Laufzeit verifiziert
Der Agent kann nur die 44+ vorab genehmigten Befehle ausführen, erweiterbar ausschließlich durch vom Betreiber validierte Skills (gleiche Schutzmechanismen, gleiche fixierte Templates, keine Shell).
▸ Rust-Whitelist mit Risikostufe und Reversibilität
Von Ihren Tools gesendete Daten können niemals zu Befehlen für die KI werden. 25+ Injektionsmuster blockiert.
▸ XML-Wrapper + cyberspezifische Injektionserkennung
Jede Erinnerung des Agenten ist signiert. Wenn jemand seinen Speicher manipuliert, erkennt er es sofort.
▸ Kryptografische Signatur auf signiertem Konversationsspeicher, schreibgeschützte Tools
Abnormales Verhalten? Sofortiger Stopp + forensischer Snapshot + Slack-Alarm. 8 automatische Trigger, ohne am Bildschirm sein zu müssen.
▸ Kill Switch 8 Trigger + atomarer Stopp
Standard-Anonymisierer vor jedem Cloud-LLM-Aufruf · interne IPs, Zugangsdaten, E-Mails und FQDNs durch Tokens ersetzt. Benutzerdefinierte Regex-Patterns erweitern die Maskierung auf öffentliche IPs, Geschäftskennungen oder andere proprietäre Formate. Der Modus Never deaktiviert Cloud-Aufrufe vollständig.
Technische Details →L0 konversationell, L1 Triage und L2 Forensik laufen auf Mistral Small oder Qwen 14B in Ihrer eigenen Infrastruktur. Kein Cloud-Aufruf für den Tagesbetrieb nötig. L3 Cloud bleibt optional, anonymisiert, nur für komplexe Fälle.
Technische Details →Alle Abhängigkeiten stammen aus crates.io (keine unverifizierten Git-Quellen). cargo audit läuft jeden Montag in CI, um veröffentlichte CVEs in den verwendeten Crates zu erkennen. Über 3000 Tests laufen bei jedem PR durch.
Technische Details →Wazuh, Microsoft Sentinel, Microsoft Defender XDR, Active Directory, Velociraptor, OPNsense, pfSense, Fortinet, Mikrotik, Graylog, Elastic SIEM, Proxmox, GLPI. Über das Dashboard konfigurierbar, kein Klebercode nötig. Ihre Hosts melden sich automatisch an, sobald sie ihre Logs senden.
Technische Details →Der Quellcode ist öffentlich. Sie (oder ein Berater) können ihn Zeile für Zeile prüfen, selbst kompilieren, das Binary verifizieren. Eine kommerzielle Dual-Lizenz ist für proprietäre Anforderungen verfügbar.
Technische Details →Jeder Skill läuft in einer isolierten Sandbox mit kryptografischer Signatur. CPU begrenzt, Netzwerk standardmäßig deaktiviert. Eine modifizierte Datei wird nicht geladen.
Technische Details →Kryptografische Signaturkette in PostgreSQL. Keine Änderung nach Einfügung möglich, nicht einmal durch einen DBA. Nativer NIS2-Auditnachweis.
Technische Details →ThreatClaw installiert sich in Minuten auf Linux. Konfigurieren Sie es dann für Ihre Infrastruktur.
Deployen Sie ThreatClaw in 5 Minuten. Open Source, kostenlos, keine Telemetrie.