Cybersecurity ist kaputt.

Aktuelle Tools erzeugen Rauschen, keine Sicherheit.

4 500+
Alerts/Tag durchschnittlich in einem SOC
194
Tage zur Erkennung eines Breaches (IBM 2025)
3.5M
unbesetzte Cybersecurity-Stellen weltweit
68%
der Alerts werden wegen Ressourcenmangel ignoriert

Zu viele Alerts, zu wenige Analysten

SIEMs erzeugen tausende tägliche Alerts. SOC-Teams sind überfordert und echte Bedrohungen werden übersehen.

Passive Tools, die warten

Aktuelle Lösungen erkennen, handeln aber nicht. Die Zeit zwischen Erkennung und Behebung wird in Stunden gemessen, manchmal Tagen.

Ein weltweiter Fachkräftemangel

3,5 Millionen unbesetzte Stellen. Selbst mit Budget ist es eine große Herausforderung, Experten zu finden und zu halten.

ThreatClaw denkt. Handelt. Schützt.

Ein autonomer Agent, der nicht nur erkennt, er korreliert, entscheidet und schlägt vor.

STIX 2.1 Graph Intelligence

Nativer STIX 2.1 Graph: automatische Korrelation, Angriffspfade, Blast Radius, Akteur-Profiling. STIX 2.1 Standard kompatibel mit ANSSI/ENISA.

Anreicherung aus 19+ Quellen

NVD, CISA KEV, EPSS, MITRE ATT&CK, CERT-FR, GreyNoise, CrowdSec, ThreatFox und mehr. Automatisch gewichteter Konfidenz-Score 0-100.

5 souveräne KI-Stufen

L0 Konversation, L1 Triage, L2 Forensik, L2.5 Instruct, L3 anonymisierte Cloud. Die Auto-Pipeline bleibt 100% lokal. Die Cloud greift nur ein, wenn der CISO spricht.

Multi-Kanal + NLP-Bot

Alerts über Slack, Telegram, Mattermost, Ntfy. Konversationeller NLP-Bot mit Gedächtnis und Pronomen-Auflösung.

2:17 Uhr nachts.

Was passiert, während Sie schlafen.

Von der ersten Anomalie bis zum eingedämmten Vorfall:2 Minuten 32 Sekunden
tsourceévénement
02:17:03
Integrierter Syslog-Kollektor + Sigma
47 SSH-Versuche in 8 Min, Sigma-Regel ausgelöst

IP 185.220.101.47 · srv-prod-01 · Benutzerrotation: root, admin, backup

02:17:04
+1s
CrowdSec CTI
Bekannte bösartige IP, 1.247 Community-Meldungen

Reputation: malicious · Verhalten: ssh:bruteforce · Seit 18 Tagen aktiv

02:17:09
+6s
KI-Agent, Korrelation
Kill Chain rekonstruiert, 4 abgeglichene Quellen

Erfolgreiche Anmeldung des Benutzers backup um 02:09 · CVE-2023-38408 OpenSSH ungepatcht (EPSS 0.91) · AWS-Schlüssel seit 6 Std in /var/log/deploy.log offengelegt

02:17:13
+10s
Slack HITL
CISO geweckt, vollständige Analyse + 3 vorgeschlagene Aktionen
KRITISCH · srv-prod-01 · Kill Chain erkannt

IP 185.220.101.47 bösartig (CrowdSec) · Benutzer backup kompromittiert

1. IP blockieren
2. Konto sperren
3. OpenSSH patchen
Alle 3 Aktionen~ IP + Konto Ich kümmere mich
02:19:28
+2m25s
RSSI
Freigabe per Telefon, Aktionen 1 und 2

Der CISO liest die Analyse, prüft die CrowdSec-Quelle, genehmigt IP-Sperre und Kontosperre. Bevorzugt, OpenSSH tagsüber zu patchen.

02:19:29
+1s
Ausführung
Behebung ausgeführt · NIS2-Bericht erstellt · IP an CrowdSec gemeldet

IP blockiert · Konto gesperrt · Kryptografisch signiertes Audit-Log · NIS2-§2b-Vorfallbericht verfügbar

4
Korrelierte Quellen
10s
Vollständige Analyse
2m32s
Vorfall eingedämmt
1
Menschliche Entscheidung

Über 19 Quellen. 4.500 Alarme/Tag. Ein einziger Graph.

SIEM, EDR, Firewalls, Logs, CTI, Scans: ThreatClaw erfasst alles, korreliert alles und verwandelt Rauschen in ein klares Signal.

Mit ThreatClaw
Ohne ThreatClaw

In einem STIX-2.1-Graphen korrelierte Daten. Jeder Alarm angereichert, bewertet, mit Kontext verknüpft. Klares Signal.

4.500 Alarme/Tag aus über 19 verschiedenen Quellen. 68% ignoriert. Keine Korrelation. Rauschen.

EinklassischesSOCproduziertAlerts.ThreatClawproduziertEntscheidungen.

11 Compliance-Berichte. Vorausgefüllt. Signiert. Audit-fertig.

NIS2, DSGVO, EU AI Act, ISO 27001, ISO 42001, NIST AI RMF, NIST CSF 2.0, EU CRA, SOC 2, HDS, PCI-DSS, jeder Vorfall erzeugt das passende Dokument, Ed25519-signiert.

Incident ResponseCompliance & AuditKI-Governance

Early Warning 24h

NIS2 Art.23

Erstmeldung innerhalb von 24 Std, automatisch vorausgefüllt

72-Std-Bericht

NIS2 Art.23

Zwischenbericht mit Kompromittierungsindikatoren

Abschlussbericht

NIS2 Art.23

Vollständige Analyse, Ursachen, ergriffene Maßnahmen, Empfehlungen

GDPR Article 33

RGPD

CNIL-Meldung, automatische PII-Erkennung + RSSI-Override

NIST SP 800-61

NIST

CSF-2.0-Format, kompatibel mit US-Bundesbehörden

ISO 27001

ISO 27001:2022

Kontrollen A.5.24-A.5.28, Klassifizierung, Reaktion, Lessons Learned

Checklist Art.21

NIS2

Die 10 verpflichtenden Sicherheitsmaßnahmen, Live-Score pro Maßnahme

Executive-Bericht

Management

Nicht-technische Zusammenfassung für den Vorstand, Geschäftsauswirkungen, Restrisiken

Technischer Bericht

RSSI / SOC

Detaillierte Forensik, IOCs, MITRE-ATT&CK-Zeitleiste, Blast Radius

Audit-Trail

Rechtlicher Nachweis

Unveränderliches Log mit Hash-Kette, jede ThreatClaw-Aktion protokolliert, signiert, mit Zeitstempel

EU AI Act

EU 2024/1689 Art.12

Inventar von Hochrisiko-KI · Logging · Lücken · Frist 2026-08-02

ISO 42001

AI Management System

KI-Norm von 2023, 8 Anhang-A-Kontrollen (Richtlinie, Lebenszyklus, Dritte)

NIST AI RMF

Revision 2025

4 Funktionen Govern/Map/Measure/Manage, Shadow AI ausdrücklich benannt

KI-Governance-Whitepaper

Unternehmen · 15 Seiten

Ausschreibungsfertiges Dokument · Inventar + 4 Frameworks + Roadmap

Ohne ThreatClaw
  • ×CISO schreibt NIS2-Berichte manuell nach jedem Vorfall
  • ×Audit-Trail über 5 Tools verstreut, keine signierten Zeitstempel
  • ×Risiko, Punkte aus Art. 21 zu vergessen
  • ×Im Audit Beweise in Slack-Logs suchen
Mit ThreatClaw
  • Dokument vorausgefüllt, sobald Vorfall klassifiziert, Operator validiert
  • Eine einzige Ed25519-Hash-Kette, als Beweis exportierbar
  • Lebende Art.21-Checkliste, Live-Score pro Maßnahme
  • Prüfer lädt PDF + signierten Audit-Trail

Operator validiert, signiert, exportiert. Bleibt self-hosted, kryptografischer Audit-Trail inklusive.

Ihre Infrastruktur als Graph.

ThreatClaw modelliert Ihre Assets, Schwachstellen und Angreifer in einem STIX 2.1 Graphen. Das Ergebnis: Analysen, die mit einem traditionellen SIEM unmöglich sind.

STIX 2.1Kompatibel mit ANSSI / ENISA / OpenCTI / MISP

Blast Radius

Wenn ein Asset kompromittiert ist, berechnet ThreatClaw in Echtzeit alle betroffenen Assets in 1, 2 und 3 Hops. Impact-Score gewichtet nach Kritikalität.

Angriffspfade

Passive Simulation: Welche Pfade würde ein Angreifer nehmen, um Ihre kritischen Daten zu erreichen? Monatlicher proaktiver Bericht ohne die Infra zu berühren.

Akteur-Profiling

ThreatClaw erstellt automatisch Angreifer-Profile (Land, ASN, MITRE-Techniken) und vergleicht sie mit 7 bekannten APT-Gruppen.

NIS2-Konformität

Der Graph IST Ihr NIS2-Artikel-21-Mapping. Supply-Chain-Risiko, Abhängigkeiten, exportierbarer Bericht für Aufsichtsbehörden.

threatclaw graph
$ curl /api/tc/graph/blast-radius/srv-prod-01 { "source_asset": "srv-prod-01", "total_impacted": 4, "critical_impacted": 1, "impact_score": 23.0, "recommendation": "Sofortige Netzwerkisolierung, kritische Assets exponiert", "hops": [ { "hop": 1, "count": 2, "assets": ["srv-web-02", "srv-app-01"] }, { "hop": 2, "count": 1, "assets": ["srv-db-01 (CRITICAL)"] }, { "hop": 3, "count": 1, "assets": ["srv-backup-01"] } ] }

Wie ThreatClaw denkt

01

Beobachten

Sammelt Findings, Sigma-Alerts, Syslog. Synchronisiert kontinuierlich den STIX 2.1 Bedrohungsgraphen.

02

Korrelieren

Der native STIX 2.1 Graph erkennt Lateral Movement, koordinierte Kampagnen und Angriffspfade zu Ihren kritischen Assets.

03

Anreichern

19+ Threat-Intelligence-Quellen (NVD, CISA KEV, EPSS, GreyNoise, CERT-FR...). Kontextueller Konfidenz-Score 0-100.

04

Entscheiden & Handeln

KI schlägt Aktionen vor (44-Befehle-Whitelist). Automatisch generierte MITRE-Playbooks. HITL um die Kontrolle zu behalten.

Nicht nur ein Agent. Ein Bunker.

Ein KI-Agent, der Ihre Infrastruktur berührt, beängstigend? Finden wir auch. Deshalb haben wir alles gepanzert.

Geschrieben in Rust, die einzige Sprache, in der 70% der kritischen CVEs konstruktionsbedingt unmöglich sind.

Empfohlen von NSA, CISA und Microsoft für kritische Sicherheitssoftware. Mehr erfahren →

5 Säulen im Code geschmiedet. Konstruktionsbedingt unveränderlich.

Kompiliert ins Binary. Nicht änderbar. Nicht umgehbar. Keine Option. Ein Fundament.

Ihre Daten bleiben bei Ihnen

Standard-Anonymisierer vor jedem Cloud-LLM-Aufruf · interne IPs, Zugangsdaten, E-Mails und FQDNs durch Tokens ersetzt. Benutzerdefinierte Regex-Patterns erweitern die Maskierung auf öffentliche IPs, Geschäftskennungen oder andere proprietäre Formate. Der Modus Never deaktiviert Cloud-Aufrufe vollständig.

Technische Details →

5 KI-Stufen, 3 vollständig lokal

L0 konversationell, L1 Triage und L2 Forensik laufen auf Mistral Small oder Qwen 14B in Ihrer eigenen Infrastruktur. Kein Cloud-Aufruf für den Tagesbetrieb nötig. L3 Cloud bleibt optional, anonymisiert, nur für komplexe Fälle.

Technische Details →

Geprüfte Lieferkette

Alle Abhängigkeiten stammen aus crates.io (keine unverifizierten Git-Quellen). cargo audit läuft jeden Montag in CI, um veröffentlichte CVEs in den verwendeten Crates zu erkennen. Über 3000 Tests laufen bei jedem PR durch.

Technische Details →

12+ SOC-Konnektoren bereits integriert

Wazuh, Microsoft Sentinel, Microsoft Defender XDR, Active Directory, Velociraptor, OPNsense, pfSense, Fortinet, Mikrotik, Graylog, Elastic SIEM, Proxmox, GLPI. Über das Dashboard konfigurierbar, kein Klebercode nötig. Ihre Hosts melden sich automatisch an, sobald sie ihre Logs senden.

Technische Details →

Open Source AGPL · prüfbarer Code

Der Quellcode ist öffentlich. Sie (oder ein Berater) können ihn Zeile für Zeile prüfen, selbst kompilieren, das Binary verifizieren. Eine kommerzielle Dual-Lizenz ist für proprietäre Anforderungen verfügbar.

Technische Details →

Skills im Käfig

Jeder Skill läuft in einer isolierten Sandbox mit kryptografischer Signatur. CPU begrenzt, Netzwerk standardmäßig deaktiviert. Eine modifizierte Datei wird nicht geladen.

Technische Details →

Blockchain-artiges Audit-Log

Kryptografische Signaturkette in PostgreSQL. Keine Änderung nach Einfügung möglich, nicht einmal durch einen DBA. Nativer NIS2-Auditnachweis.

Technische Details →
OWASP ASI 2026 · 9/9 Säulen abgedeckt (Selbsteinschätzung)
9 von 10 Risiken durch die 5 Sicherheitssäulen abgedeckt.
Die vollständige Sicherheitsarchitektur erkunden

2 Befehle. Installiert.

ThreatClaw installiert sich in Minuten auf Linux. Konfigurieren Sie es dann für Ihre Infrastruktur.

bash
# ThreatClaw installieren
$ curl -fsSL https://get.threatclaw.io | sudo bash
# ThreatClaw starten
$ threatclaw run

Unterstützte Plattformen

LinuxmacOSWindowsDocker

Bereit, die Kontrolle zurückzugewinnen?

Deployen Sie ThreatClaw in 5 Minuten. Open Source, kostenlos, keine Telemetrie.