Verifizierbare Nachweisbasis

Der Notar für das KI-Zeitalter.

Aktivitäten über Identität, SaaS, Cloud, Dev und KI werden automatisch als manipulationssichere Nachweise festgehalten, die jeder unabhängig prüfen kann.

Acme/Alle Projekte

Connections

Sources → one tamper-evident record → outputs.

Sources

Domain diagnosticsAutomatic monthly vulnerability diagnostics for your domains3 connectedManage
IdentityRecords logins and access-permission changes4 connectedManage
SaaS & business toolsRecords actions and sharing in business tools6 connectedManage
Development & deploymentRecords code changes and deploymentsNot connectedConnect
Cloud & IaCDiagnoses and records cloud settings and infrastructure changes5 connectedManage
Cloud audit logsRecords cloud management operation logs3 connectedManage
Databases & DWHRecords database access and privileged operationsNot connectedConnect
Security & devicesRecords device posture and threat detectionsNot connectedConnect
NetworkRecords network access and block logsNot connectedConnect
AI execution recordsSeal agent and model runs as tamper-evident evidence — supporting ISO 42001 / EU AI Act1 connectedManage
Your app & SDKsRecords your own app's activity via SDK or inbound URL1 connectedManage

One tamper-evident record

Read-only, independently verifiable

1,439Sealed this monthOpen Recorder

Outputs

GRC integrationsAutomatically send evidence to Vanta, Drata and Secureframe2 connectedManage
Verification packs & auditor sharingShare evidence packs your auditor can verify independentlyActiveOpen
Die Kosten der Untätigkeit

Wenn es in die Nachrichten kommt, ist es bereits ein finanzielles Ereignis.

Was Unternehmen passierte, die Sicherheit vernachlässigten. Jeder Fall ist ein dokumentiertes Ereignis, keine Hypothese.

Reale Sicherheitsvorfälle

Code Spaces2014

Betriebskontinuität

Stopp in 12h

12 Stunden vom Einbruch zur Insolvenz

Das Root-AWS-Konto hatte kein MFA: gestohlene Zugangsdaten reichten für vollen Zugriff. Nach Ablehnung der Lösegeldforderung löschte der Angreifer alle Instanzen, Buckets und Snapshots. Ohne Wiederherstellungsmöglichkeit stellte das Unternehmen noch am selben Tag den Betrieb ein. Das Übergehen von MFA vernichtete das gesamte Unternehmen.

Ursache

Kein MFA auf der Cloud-Verwaltungskonsole

Yahoo! (US)2013–2014

Betroffene Konten

3Mrd.+

Schwaches Hashing löschte ~350M$ Unternehmenswert

Zwei Einbrüche 2013 und 2014 wurden bis 2016 nicht offengelegt. MD5-Hashes waren leicht zu knacken und ermöglichten jahrelange Ausnutzung. Schließlich waren alle 3 Milliarden Konten betroffen. Der Verizon-Kaufpreis wurde wegen des verschwiegenen Vorfalls um 350M$ gesenkt.

Ursache

Veraltetes MD5-Hashing und verspätete Offenlegung

British Airways2018

Betroffene Kunden

~500K

22 Codezeilen erschütterten eine Weltmarke

Magecart schleuste 22 Zeilen Skimmer-Code in ein Drittanbieter-JavaScript der Kassenseite ein. Kartendaten wurden fast zwei Wochen lang in Echtzeit an Angreifer übertragen. ~500.000 Kunden betroffen; der ursprüngliche DSGVO-Bußgeldvorschlag erreichte £183M.

Ursache

Schadhafte JavaScript-Injektion (Magecart)

Equifax2017

Gestohlene Datensätze

148M

Ein ungepatchtes Update legte 148M Datensätze offen

Ein kritischer Apache-Struts-Patch blieb zwei Monate unangewendet. Angreifer nutzten die Lücke aus, blieben 76 Tage unentdeckt und exfiltrierten 148M Datensätze inkl. Sozialversicherungsnummern. Gesamtkosten für Vergleiche und Bußgelder überstiegen 575M$. Der CEO trat zurück.

Ursache

CVE-2017-5638 zwei Monate lang nicht gepatcht

Target2013

Gestohlene Karten

40M

HLK-Lieferantendaten kompromittierten 40M Zahlungskarten

Gestohlene Zugangsdaten eines HLK-Dienstleisters öffneten den Weg ins Unternehmensnetz. Fehlende Segmentierung ermöglichte die Verbreitung von Malware auf 4.000+ POS-Terminals im Weihnachtsgeschäft. 40M Zahlungskarten und 70M Personendaten wurden gestohlen.

Ursache

Lieferantennetz nicht von POS-Systemen isoliert

SolarWinds2020

Betroffene Organisationen

18.000+

Ein legitimes Update wurde zur Staatswaffe

Angreifer platzierten die SUNBURST-Backdoor in einem legitimen Software-Update. Über 18.000 Organisationen installierten es — darunter US-Finanzministerium und State Department. Der Einbruch blieb ~9 Monate unentdeckt und definierte Supply-Chain-Angriffe neu.

Ursache

Build-System kompromittiert, Schadcode injiziert

Change Healthcare2024

Gesamtverlust

~3Mrd.$+

Ein fehlendes MFA legte das US-Gesundheitssystem wochenlang lahm

Ein Konto ohne MFA auf einem kritischen System war die einzige Schwachstelle. Ein gestohlenes Passwort reichte, um ins Kernsystem einzudringen. US-Apotheken und -Krankenhäuser konnten wochenlang keine Rezepte oder Zahlungen abwickeln. UnitedHealths Verluste überstiegen 3Mrd.$.

Ursache

Fehlendes MFA auf kritischem Zugangskonto

CrowdStrike2024

Ausgefallene Geräte

8,5M

Ein Sicherheitsanbieter-Update verursachte den größten IT-Ausfall

Ein fehlerhaftes Content-Update — kein Malware — ließ 8,5M Windows-Rechner weltweit abstürzen. Flughäfen, Banken, Krankenhäuser und Sender fielen gleichzeitig aus. Allein Fortune-500-Unternehmen erlitten Verluste von über 5,4Mrd.$.

Ursache

Ungeprüftes Update direkt in Produktion eingespielt

Bybit2025

Gestohlener Betrag

~1,4Mrd.$

Phishing übernahm die Schlüssel einer Multi-Sig-Wallet

Phishing und Zugriffsausnutzung ermöglichten die Übernahme der Signierumgebung einer Multi-Sig-Wallet. Das Multi-Sig-Protokoll funktionierte, aber die menschliche Schicht zur Schlüsselverwaltung wurde kompromittiert. ~1,4Mrd.$ Ethereum wurden im größten Einzelkrypto-Diebstahl gestohlen.

Ursache

Phishing gegen Multi-Sig-Schlüsselverwalter

Recorder

Alles, was passiert — in einem Nachweis, den niemand ändern kann.

Ereignisse aus jeder verbundenen Quelle werden an ein Register angehängt, jedes mit Fingerabdruck — jeden Eintrag öffnen und unabhängig prüfen.

  • Ein manipulationssicherer Nachweis
  • Nur anfügbar & versiegelt
  • Prüfbar, ohne uns zu vertrauen

Recorder

Diesen Monat versiegelt 1,439Letzte Erfassung 3mÖffentlicher Ankerausstehend

Nach Ziel oder Referenz suchenTyp: AlleGesamtStatus: AlleGespeicherte AnsichtenCSV
ZeitTypEintragStatus
gerade ebenAIZusammenfassung erstelltAusstehend
vor 1 MinIdentityEnabled MFA
vor 2 MinCloudRecorded a config change
vor 3 MinSaaSCreated a share link
vor 4 MinAIAgent hat eine Aufgabe genehmigt
vor 5 MinCode activityMerged a PR
vor 6 MinIdentityGranted access
vor 7 MinDiagnosticsMissing security header
vor 8 MinIaCRan a deploy
vor 9 MinAIZusammenfassung erstellt
vor 10 MinIdentityEnabled MFA
vor 11 MinCloudRecorded a config change
vor 12 MinSaaSCreated a share link
vor 13 MinAIAgent hat eine Aufgabe genehmigt
vor 14 MinCode activityMerged a PR
vor 15 MinIdentityGranted access

Anmeldung von neuem Gerät

Identity · 2m

Versiegelt

Herkunft

QuelleIdentity
Akteurj.rivera@acme.com
Erfasst2026-08-15 04:12:38Z

Integrität

4e9a…1c2f
a7f3…9b0d
c015…77e4

Kette konsistent · 0

Verifizierung

Fingerabdruck neu berechnenTreffer
Kanonische Form (JCS)Treffer
Aufnahme in EpocheTreffer
Verknüpfung zum NachbarsatzTreffer
SPHIOR Recorder

Die Prüfbereiche, die SPHIOR abdeckt — als manipulationssichere Fakten bewahrt.

Ihre Sicherheitsscan-Ergebnisse, Ihre Infrastrukturänderungen, die Aktivität Ihrer eigenen KI – alles, was SPHIOR erreicht, wird als Aufzeichnung bewahrt, die sich nicht umschreiben lässt. Nicht einmal SPHIOR, das sie erstellt hat, kann sie nachträglich ändern.

SPHIOR

Gefundene Schwachstellen und Fehlkonfigurationen

CC7 · Schwachstellenmanagement

Jeden Monat prüfen wir tatsächlich Ihre Website und Cloud-Umgebung und erfassen die gefundenen Schwachstellen und Fehlkonfigurationen mit Schweregrad und Auswirkung. Was wann gefunden und wie behoben wurde, bleibt in einer Form, die sich später nicht umschreiben lässt.

Änderungsdifferenzen der Cloud-Konfiguration

CC8 · Änderungsmanagement

Wir erfassen, wann und wie sich Ihre Cloud- und Infrastruktureinstellungen geändert haben – als Differenzen. Der Inhalt selbst bleibt bei Ihnen; nur die Tatsache, dass sich etwas geändert hat, wird zur Aufzeichnung.

TLS-Verschlüsselung und offene Anmeldeflächen

CC6 · Logischer Zugriff (technisch)

Wir erfassen, ob der Datenverkehr korrekt verschlüsselt ist (TLS, Zertifikate) und wie Ihre nach außen sichtbaren Authentifizierungs- und Anmeldeflächen aussehen. Ihre internen Identitätssysteme und das unternehmensweite MFA liegen außerhalb des Umfangs.

Ausführungen Ihrer KI und Agenten

ISO 42001 / EU AI Act

Wir erfassen, was Ihre interne KI und Ihre KI-Agenten getan haben – welches Modell, wann und welche Entscheidung. Die Prompts und Antworten selbst bleiben bei Ihnen; nur die Tatsache, dass eine Ausführung stattfand, wird als manipulationssichere Aufzeichnung bewahrt.

Aufzeichnungen aus beliebigen Tools und SaaS

Per Webhook verbunden

Auch in Bereichen, die SPHIOR nicht prüft, senden Sie Ereignisse aus einem beliebigen internen Tool oder SaaS, und sie werden zu denselben manipulationssicheren Aufzeichnungen. Ein- und Austritte, Lieferantenprüfungen, Zugriffsüberprüfungen – bewahren Sie die für Sie wichtigen Nachweise an einem Ort.

Sicherheitsbetrieb als Service

Übergeben Sie einen vollen Monat Sicherheitsbetrieb an SPHIOR.

Kontinuierliche externe Assessments, priorisierte Erkenntnisse und rollenspezifische Berichte. Die Arbeit, die normalerweise ein Sicherheitsteam erfordert — als Service geliefert, jeden Monat.

STL 01

Wir beobachten von außen, kontinuierlich

Kein einmaliger Scan. Eine kontinuierliche externe Sicherheitsposition — Monat für Monat, aus demselben Blickwinkel wie ein Angreifer.

STL 02

Nur die relevanten Erkenntnisse

Wir trennen Signal von Rauschen, damit das, was Sie erreicht, die Arbeit ist, die diesen Monat wirklich wert ist.

STL 03

Auf den richtigen Leser zugeschnitten

Ingenieure bekommen die Lösung. Führung bekommt das Risiko. Audit bekommt die Belege. Gleiche Quelle — drei optimierte Lieferungen.

STL 04

Termingerecht geliefert, jeden Monat

Berichte kommen jeden Monat am selben Tag an, sodass 'Wie steht es mit unserer Sicherheit?' immer eine aktuelle Antwort hat.

Ref · SPHIOR-RECORDER

Versiegelter Nachweisdatensatz

SPHIOR Recorder
  • Manipulationssichere Hash-Kette
  • Öffentlicher/qualifizierter Zeitstempel
  • Unabhängig prüfbar
KontinuierlichVerankert

Ref · SPHIOR-AIGOV

KI-Ausführungsdatensatz

KI-Governance
  • ISO 42001 / EU AI Act konform
  • Nur Hash — keine Prompts/Ausgaben
  • Manipulationssicher & prüfbar
Pro AusführungManipulationssicher

Ref · SPHIOR-AUDIT

Monatlicher Sicherheitsnachweis

SOC 2 / ISO 27001
  • Externe Bewertung durchgeführt
  • Befunde priorisiert & verfolgt
  • Versiegelt für Prüfer-Referenz
MonatlichAudit-Unterstützung
Governance & Nachweise

Einmal aufgezeichnet, kann Ihr Nachweis nicht mehr geändert werden – nicht einmal von SPHIOR.

SPHIOR berichtet nicht nur Ihre Sicherheitslage — es versiegelt sie. Befunde, Infrastructure-as-Code-Änderungen und KI-Ausführungen werden manipulationssicher und unabhängig prüfbar aufgezeichnet, damit Sie und Ihr Prüfer genau nachweisen können, was wann geschah — ohne uns vertrauen zu müssen.

  • Manipulationssicher & unabhängig prüfbar

    Jeder Eintrag wird mit öffentlichen und qualifizierten Zeitstempeln versiegelt. Ihr Prüfer verifiziert ihn mit offenen Tools — ohne SPHIOR vertrauen zu müssen.

  • KI-Governance-Nachweise — ISO 42001 / EU AI Act

    Zeichnen Sie Ihre KI- und KI-Agenten-Ausführungen als manipulationssichere Nachweise für ISO 42001, EU AI Act und SOC 2 auf. Nur Hashes und Metadaten werden gespeichert — niemals Ihre Prompts oder Ausgaben.

  • Unterstützende Nachweise für SOC 2 / ISO 27001

    Monatliche externe Bewertungsaufzeichnungen, Umfang und Behebung — versiegelt und bereit für den Prüfer.

Preise

Ihre manipulationssichere Nachweisbasis. Sicherheitsdiagnose bei Bedarf hinzufügen.

2 Monate gratis

Free

Aufzeichnen beginnen, dauerhaft kostenlos

Verbinden Sie Ihre Dienste und zeichnen Sie manipulationssichere Audit-Nachweise auf. Belegen Sie, was geschah — schon vor dem Audit.

$0

$0 jährlich

  • Manipulationssicherer Recorder — verbinden & aufzeichnen
  • 2 Verbindungen · 1 Projekt
  • 90 Tage Aufbewahrung
  • Manueller Download des Verifizierungspakets
  • Selbst-Verifizierung

Team

Die Basis für ein echtes Audit

Alles, um einem Prüfer verifizierbare Nachweise zu übergeben: ein Jahr Aufbewahrung, Verifizierungspakete, Control-Mapping und Nur-Lese-Prüferzugang.

$99/Mo

$990 jährlich

  • 1 Jahr Aufbewahrung (deckt Type-II-Zeiträume)
  • 10 Verbindungen · 3 Projekte · erweiterte Quellen
  • Verifizierungspakete (API + Bulk)
  • Control-Mapping (SOC 2 / ISO)
  • Nur-Lese-Freigabe für Prüfer

Business

Jährliche Audits souverän bestehen

Der Standard für Teams unter laufendem Audit: mehrjährige Aufbewahrung, vollständiges Mapping, GRC-Push und Prüferportal.

$499/Mo

$4,990 jährlich

  • 3 Jahre Aufbewahrung
  • Unbegrenzte Verbindungen · 20 Projekte
  • Vollständiges Mapping + Compliance-Trends
  • GRC-Push (Vanta / Drata / Secureframe)
  • Prüferportal & vollständiger Export

Enterprise

Skalierung, lange Aufbewahrung, Assurance

Für große Organisationen: 7 Jahre Aufbewahrung, mehrere Prüfungsgesellschaften, SLA und Prioritäts-Support — vollständig self-serve.

Kontakt
  • 7 Jahre Aufbewahrung
  • Unbegrenzte Projekte & Verbindungen
  • Mehrere Prüfungsgesellschaften
  • KI-Governance inklusive (unbegrenzt)
  • SLA & Prioritäts-Support
  • Alles aus Business

Add-ons

Sicherheitsdiagnose

Monatliche Diagnose pro Domain (authentifiziertes DAST, Schwachstellen- und Code-Scan). Zu jedem Tarif hinzufügbar.

$199pro Domain / Mo
  • Authentifiziertes DAST — dynamische Tests nach dem Login
  • Schwachstellen-Scan pro Domain, jeden Monat
  • Code-Diagnose (SAST & SCA) für verbundene Repositories
  • Ergebnisse fließen in Ihre Evidenzbasis und den Monatsbericht ein

KI-Governance

Zeichnen Sie KI- und Agenten-Ausführungen als manipulationssichere Nachweise auf (ISO 42001 / EU AI Act).

Kostenloszum Start
  • Manipulationssicheres Protokoll von KI- und Agenten-Ausführungen
  • Nachweise gemäß ISO 42001 / EU AI Act
  • Nur ein Hash verlässt Ihre Umgebung — niemals der Inhalt
  • Pauschalpreis: 99 $ (100k/Mon.), 199 $ (1M/Mon.), 499 $ unbegrenzt — keine Abrechnung pro Ereignis
  • Kostenlos: Ansicht bis 10k/Mon. Ereignisse von 10k–100k werden weiterhin aufgezeichnet und erscheinen rückwirkend beim Upgrade; über 100k/Mon. pausiert die Annahme.
  • In Enterprise enthalten

Bereit, Ihre digitale Zukunft zu sichern?

Kostenlos Starten

✓ Keine Kreditkarte erforderlich