Für MSPs, MSSPs und SOC-Teams

Eine Warteschlange für jeden Alarm, für jeden Kunden.

Signum ist eine Security-Operations-Plattform. Alarme aus SIEM, EDR, Firewalls und E-Mail-Security landen an einem Ort, jeder Kunde und jede Geschäftseinheit bleibt in einem eigenen Mandanten, und Ihre Analysten begleiten jeden Fall vom Triage bis zum geschlossenen Incident und zum Monatsbericht.

Ein Mandant pro Kunde Selbst gehostet SSO und rollenbasierter Zugriff
Für wen

Eine Plattform, zwei Einsatzarten

Signum funktioniert gleich, ob Sie Ihr eigenes Unternehmen schützen oder Dutzende Kunden betreuen. Der einzige Unterschied ist die Zahl der Mandanten, die Sie anlegen.

MSPs und MSSPs

Viele Kunden, eine Konsole

Ihre Analysten arbeiten in einer einzigen Warteschlange, während Daten, Benutzer und Integrationen jedes Kunden getrennt bleiben.

  • Ein Mandant pro Kunde, mit eigenen Quellen, Benutzern und Playbooks.
  • Analysten sehen nur ihre Kunden. Weisen Sie jeder Person genau die Mandanten zu, die sie betreut.
  • Ein monatliches PDF pro Kunde mit Reaktionszeiten, wichtigsten Quellen und Incident-Zeitverläufen.
  • Kundenzugänge, wenn Sie möchten, schreibgeschützt oder als Mandanten-Admin, mit SSO pro Mandant.
Typisches Setup: ein Mandant pro Kunde, Analysten mandantenübergreifend
Interne SOC-Teams

Eine Warteschlange für die ganze Organisation

Schluss mit dem Wechseln zwischen den Konsolen Ihrer Security-Tools. Bearbeiten Sie jeden Alarm, jeden Incident und jede Reaktion an einem Ort.

  • Jedes Tool speist eine Warteschlange, zusammengehörige Meldungen werden zu vereinheitlichten Alarmen gebündelt.
  • Incidents mit Verlauf: Zuweisung, Notizen, Status und alles, was dazu geführt hat.
  • Playbooks damit Routinereaktionen jedes Mal gleich ablaufen.
  • Mandanten für Tochtergesellschaften oder Geschäftseinheiten, falls vorhanden. Sonst genügt ein einziger Mandant.
Typisches Setup: ein Mandant oder einer pro Geschäftseinheit, SSO über Ihren Identity Provider
Arbeitet mit den Tools, die Sie bereits einsetzen
SIEM EDR und XDR NDR Netzwerkmonitoring Perimeter und Firewalls E-Mail-Security Threat-Intelligence-Feeds Identität und SSO Ticketing und ITSM KI-Engines REST-API und Webhooks
Das Produkt

So arbeiten Ihre Analysten

Screenshots von Signum mit Beispieldaten.

01

Der Zustand des SOC auf einen Blick

Risikowert, Anzahl Alarme und Incidents, Reaktionszeiten und wichtigste Alarmquellen für den gewählten Zeitraum, von den letzten 24 Stunden bis zum gesamten Verlauf.

Signum-Dashboard mit Risikowert, Alarmen, Incidents und Reaktionszeiten
02

Eine Warteschlange für die Triage

Filtern Sie nach Status, Schweregrad, Quelle, Kategorie, Host, IP oder Benutzer und sortieren Sie, wie Sie arbeiten. Diagramme zeigen Schweregrad, Status, Quelle und Kategorie auf einen Blick.

Signum-Alarmwarteschlange mit Diagrammen zu Schweregrad, Status und Quelle
03

Alles zu einem Alarm auf einer Seite

Details, benutzerdefinierte Felder, Metadaten und Tags aus der Quelle, mit den Aktionen daneben: Status ändern, Incident erstellen, Notiz hinzufügen, zuweisen oder mit einem vereinheitlichten Alarm zusammenführen.

Signum-Detailseite eines Alarms mit Details und benutzerdefinierten Feldern
04

Anreicherung, die beim Fall bleibt

Eine Analyse mit Bedrohungsstufe, Konfidenz, Indikatoren, betroffenen Assets und empfohlenen Massnahmen, dazu ein Zeitverlauf von allem, was mit dem Alarm geschehen ist.

KI-Analyse in Signum mit Indikatoren und empfohlenen Massnahmen
05

Berichte zum Weitergeben

Wählen Sie einen Mandanten und einen Zeitraum und erzeugen Sie ein PDF im eigenen Erscheinungsbild mit Alarm- und Incident-Statistiken sowie MTTA/MTTR.

Signum-Berichtsgenerator mit erzeugtem PDF-Bericht
Warum eine Plattform

Was sich vom ersten Tag an ändert

Ohne SignumMit Signum
AlarmeJedes Tool und jeder Kunde hat eine eigene Konsole, die geprüft werden mussEine Warteschlange für jede Quelle und jeden Kunden
RauschenDasselbe Ereignis erscheint hundertfachZusammengehörige Meldungen werden zu einem vereinheitlichten Alarm
ÜbergabeNotizen liegen in Chats und E-MailsZuweisung, Status und Verlauf bleiben am Fall
ReaktionManuelle Schritte, die je nach Analyst variierenPlaybooks führen jedes Mal dieselben Schritte aus
BerichteEin Monatsbericht, von Hand zusammengestelltEin PDF pro Mandant mit MTTA, MTTR und Zeitverläufen
ZugriffGeteilte Zugänge oder ein eigenes Tool pro KundeRollen pro Benutzer, beschränkt auf die betreuten Mandanten
Die Plattform

Von der Rohmeldung zum geschlossenen Incident

Ein Workflow für den gesamten SOC-Lebenszyklus, entwickelt für Teams, die mehrere Organisationen gleichzeitig betreuen.

Triage im grossen Massstab

Alarme kommen in einem einheitlichen Format an: Schweregrade werden aus dem Format der Quelle übernommen, Duplikate anhand der Alarm-ID verworfen, und vereinheitlichte Alarme fassen einen Schwall zusammengehöriger Meldungen zu einem Element zusammen, das Sie bearbeiten können.

Reagieren mit Kontext

Stufen Sie einen Alarm zum Incident hoch, und sein gesamter Verlauf kommt mit. Die optionale KI-Anreicherung schlägt eine Bedrohungsstufe vor und extrahiert Indikatoren; in Python geschriebene Playbooks führen die Reaktion aus.

Arbeit nachweisen

Dashboards, die zeigen, was wirklich offen ist, ein vollständiger Audit-Trail und PDF-Berichte pro Mandant (MTTA und MTTR, wichtigste Quellen, Incident-Zeitverläufe) für die monatliche Besprechung.

So funktioniert es

Fünf Schritte, ein roter Faden

Jeder Alarm durchläuft denselben Weg, und jeder Schritt wird beim zugehörigen Mandanten protokolliert.

  1. 1

    Erfassen

    Quellen senden Alarme über die REST-API oder Webhooks mit einem mandantengebundenen Schlüssel. Schweregrade werden normalisiert, Wiederholungen verworfen.

  2. 2

    Bündeln

    Zusammengehörige Meldungen werden zu einem vereinheitlichten Alarm gebündelt: Aus hundert Firewall-Ereignissen wird eine Zeile in der Warteschlange.

  3. 3

    Triage

    Analysten weisen zu, kommentieren und prüfen die Reputation von IPs und Domains, ohne den Alarm zu verlassen.

  4. 4

    Reagieren

    Zum Incident eskalieren, bei Bedarf eine KI-Analyse anfordern und ein Playbook ausführen, um das Problem einzudämmen.

  5. 5

    Abschliessen und berichten

    Der Abschlussstatus wird an die Ursprungsplattform zurückgemeldet, und der Monat endet mit einem PDF-Bericht pro Mandant.

Funktionen

Was enthalten ist

Die täglichen Werkzeuge eines Betriebsteams in einer einzigen selbst gehosteten Plattform.

Vereinheitlichte Alarme

Bündeln Sie zusammengehörige Meldungen zu einer Einheit mit gemeinsamem Status, Notizen und Zeitverlauf: Hunderte auf einen Schlag triagieren.

Incident-Management

Status-Workflow, Zuweisung, Zusammenführen und Hochstufen, optimistische Nebenläufigkeit. Keine verlorenen Änderungen zwischen Analysten.

KI-Anreicherung

KI-gestützte Analyse von Alarmen und Incidents: Bedrohungsstufe, IOC-Extraktion, ähnliche Incidents, nächste Schritte.

SOAR-Playbooks

Vom Mandanten geschriebene Python-Automatisierungen laufen in kurzlebigen Containern mit eingeschränktem Netzwerk: Leistung ohne Risiko.

Automatischer Status-Abgleich

Schliessen Sie einen Incident, und Signum meldet den Status an die Ursprungsplattform zurück, Tickets inklusive.

DMARC-Monitoring

Automatischer Abruf der Aggregatberichte direkt aus Ihren Berichts-Postfächern, SPF/DKIM-Auswertungen pro Mandant.

Zertifikate und IP-Listen

Überwachung von TLS-Ablaufdaten und firewallfertige Allow-/Block-Listen als Klartext-Feeds, die Ihre Appliances abrufen.

Threat Intelligence

IP-/Domain-Reputation per Klick über Ihre konfigurierten Anbieter, mit Cache und Beachtung von Rate-Limits.

Das Fundament für MSPs

Viele Organisationen, eine Plattform, keine gemeinsamen Daten

Die Mandantentrennung ist kein Filter, der auf die Oberfläche aufgesetzt wird. Sie wird auf Abfrageebene bei jedem Lesen und Schreiben durchgesetzt und schlägt sicher fehl: Ist der Mandant unbekannt, wird nichts zurückgegeben.

  • Sieben Rollen, vom Super-Admin bis zum reinen Leser, mit einer Berechtigungsprüfung an jedem Endpunkt.
  • Mandantenübergreifende Analysten. Geben Sie einem Analysten genau die Organisationen, die er betreut, und nicht mehr.
  • SSO pro Mandant mit jedem OpenID-Connect-Anbieter, geprüften Token-Signaturen und sicherer automatischer Benutzeranlage.
  • Mandantengebundene API-Schlüssel. Ein Ingest-Schlüssel ist an seine Organisation gebunden und kann nicht darüber hinaus.
Optionale KI-Anreicherung

Eine zweite Meinung, wenn Sie danach fragen

Zu jedem Alarm, jeder vereinheitlichten Gruppe oder jedem Incident kann ein Analyst eine Analyse anfordern. Signum sendet den Fallkontext an die von Ihnen konfigurierte KI-Integration und speichert die strukturierte Antwort beim Fall. Nichts läuft automatisch, und nichts wird für Sie geschlossen.

  • Strukturierte Antwort mit Bedrohungsstufe, Konfidenz, Angriffsmuster, Indikatoren, betroffenen Assets und empfohlenen Massnahmen.
  • Bleibt beim Fall. Die Analyse folgt dem Alarm, wenn er zum Incident hochgestuft wird.
  • Als nicht vertrauenswürdige Eingabe behandelt. Die Ausgabe wird validiert und maskiert angezeigt, nie ausgeführt.
Sicherheit von Grund auf

Nach dem Standard, den wir von jedem Anbieter verlangen würden

Ein Security-Tool hat eine privilegierte Stellung, deshalb muss es das am schwersten zu missbrauchende System im Netzwerk sein. Dieses Verhalten wird durch automatisierte Tests abgedeckt.

Identität und Zugriff

  • API mit Default-Deny. Jeder Endpunkt verlangt eine geprüfte Identität.
  • Gehärtete Authentifizierung. bcrypt, httpOnly-Cookies, Brute-Force-Sperre, sofortiger Sitzungsentzug.
  • Geprüfte Token und begrenzte Schlüssel. OIDC-Token werden geprüft; API-Schlüssel sind an einen Mandanten gebunden.

Daten und Mandanten

  • Isolation auf Abfrageebene. Bei jedem Lesen und Schreiben durchgesetzt, und es schlägt sicher fehl.
  • Die Daten bleiben bei Ihnen. Selbst gehostet, in Ihrer Infrastruktur.
  • Audit-Trail pro Mandant. Anmeldungen, Änderungen und Listenbearbeitungen, nur für Berechtigte sichtbar.

Ausführung und Netzwerk

  • Playbooks in der Sandbox. Wegwerf-Container ohne Root, mit schreibgeschütztem Dateisystem, ohne Capabilities und mit isoliertem Netzwerk.
  • Ausgehender Verkehr mit SSRF-Schutz. Ausgehende Anfragen aus Benutzereingaben werden zuerst aufgelöst und geprüft.
  • KI-Ausgaben gelten als nicht vertrauenswürdig. Validiert, maskiert angezeigt, nie ausgeführt.

Webanwendung

  • Strikte CSP. Kein Inline-Script und kein unsafe-inline, eingeschleustes Markup hat also nichts auszuführen.
  • Durch Tests geprüft. Dieses Verhalten wird durch automatisierte Tests abgedeckt.
Betrieb

Läuft auf Ihrer Seite der Firewall

Signum wird selbst gehostet. Alarme, Incidents, Berichte und Zugangsdaten bleiben in Ihrer Infrastruktur, und die einzigen ausgehenden Verbindungen sind jene, die Sie selbst konfigurieren.

  • Die Daten gehören Ihnen. Sie liegen auf Ihren Servern, nach Ihren Backup- und Aufbewahrungsregeln.
  • Sie wählen die Integrationen. KI, Threat Intelligence und Identity Provider sind alle optional und werden von Ihnen konfiguriert.
  • Sie binden es auf Ihre Weise an. Feeds für Firewalls, eine REST-API für alles andere.
Spezifikationen

Signum auf einen Blick

Betrieb
Selbst gehostet, in Ihrer eigenen Infrastruktur.
Mandantenfähigkeit
Mandantenfähig. Die Isolation wird auf Abfrageebene bei jedem Lesen und Schreiben durchgesetzt und schlägt sicher fehl.
Identität
OpenID-Connect-SSO pro Mandant, dazu lokale Konten mit bcrypt-Hashing, Brute-Force-Sperre und sofortigem Sitzungsentzug.
Zugriffskontrolle
Sieben Rollen, vom Super-Admin bis zum reinen Leser, mit einer Berechtigungsprüfung an jedem Endpunkt. Analysten können mehrere Mandanten erhalten.
Datenerfassung
REST-API und Webhooks mit mandantengebundenen Schlüsseln. Normalisierung des Schweregrads und Deduplizierung nach Alarm-ID.
Quellen
SIEM, EDR und XDR, NDR, Netzwerkmonitoring, Perimeter und Firewalls, E-Mail-Security, Threat-Intelligence-Feeds, Identität, Ticketing und ITSM.
Automatisierung
Vom Mandanten geschriebene Python-Playbooks in kurzlebigen Containern ohne Root mit eingeschränktem Netzwerk.
KI-Anreicherung
Optional und auf Anfrage, über die von Ihnen konfigurierte KI-Integration. Die Ausgabe wird validiert und nie ausgeführt.
Reporting
PDF im eigenen Erscheinungsbild pro Mandant und Zeitraum mit Alarm- und Incident-Statistiken, MTTA und MTTR.
Monitoring
DMARC-Aggregatberichte, Ablauf von TLS-Zertifikaten, Allow- und Block-IP-Listen als Klartext-Feeds.
Audit
Audit-Trail pro Mandant für Anmeldungen, Änderungen und Listenbearbeitungen.
Fragen

Häufig gestellte Fragen

Fehlt etwas? Schreiben Sie an [email protected] und wir antworten Ihnen direkt.

Wir sind ein MSP. Wie handhaben wir viele Kunden?

Legen Sie pro Kunde einen Mandanten an. Jeder Mandant hat eigene Alarme, Benutzer, Integrationen, Playbooks und Berichte, und Ihre Analysten erhalten nur die Mandanten, die sie betreuen. Eine Person kann über alle hinweg in einer einzigen Warteschlange arbeiten.

Können sich unsere Kunden anmelden und ihre eigenen Daten sehen?

Ja, wenn Sie das möchten. Geben Sie Mitarbeitenden des Kunden eine schreibgeschützte Leserolle oder die Rolle Mandanten-Admin, und sie sehen nur ihre eigene Organisation. Single Sign-on lässt sich pro Mandant einrichten.

Wir sind ein einzelnes Unternehmen. Lohnt sich Signum trotzdem?

Ja. Mit einem Mandanten erhalten Sie dieselbe Warteschlange, dieselben Incidents, Playbooks und Berichte. Kommen später Tochtergesellschaften oder Geschäftseinheiten hinzu, werden sie zu eigenen Mandanten.

Ersetzt Signum unser SIEM oder EDR?

Nein. Diese Tools erkennen weiterhin. Signum nimmt entgegen, was sie melden, und gibt Ihren Analysten einen Ort für Triage, Eskalation und Berichte.

Gibt es Signum nur selbst gehostet?

Ja. Signum wird in Ihrer eigenen Infrastruktur betrieben, damit Alarmdaten und Zugangsdaten nie Ihre Kontrolle verlassen. Sprechen Sie uns an, um Dimensionierung und Anforderungen für Ihre Umgebung zu klären.

Müssen wir die KI-Funktionen nutzen?

Nein. Die Anreicherung ist optional, läuft nur auf Anfrage eines Analysten und nutzt die von Ihnen konfigurierte KI-Integration. Ohne sie funktioniert der Rest der Plattform genau gleich.

Wie werden Mandanten voneinander getrennt?

Jede Abfrage ist beim Lesen und Schreiben auf den Mandanten begrenzt, und Anfragen ohne aufgelösten Mandanten liefern nichts zurück. API-Schlüssel sind an eine einzige Organisation gebunden, und Analysten sehen nur die ihnen zugewiesenen Mandanten.

Was kann ein Playbook?

Playbooks sind Python-Skripte, die pro Mandant geschrieben werden. Jeder Lauf erfolgt in einem kurzlebigen Container ohne Root, mit schreibgeschütztem Dateisystem und eingeschränktem Netzwerk, sodass ein fehlerhaftes Skript den Rest Ihrer Systeme nicht erreichen kann.

Welche Single-Sign-on-Optionen werden unterstützt?

Jeder OpenID-Connect-Identity-Provider, pro Mandant konfiguriert. Token-Signaturen werden geprüft, und Benutzer können bei der ersten Anmeldung automatisch angelegt werden.

Wie fangen wir an?

Fragen Sie eine Demo an. Wir zeigen Ihnen Signum mit Ihren Arten von Quellen und Ihrer Mandantenstruktur und vereinbaren von dort aus die nächsten Schritte.

Sehen Sie es mit Ihrem eigenen Setup

Eine Demo ist eine Arbeitssitzung, keine Präsentation: Wir schauen uns Ihre Quellen, Ihre Mandantenstruktur und die Playbooks an, die Sie zuerst wünschen.

[email protected]