Der Notar für das KI-Zeitalter.
Aktivitäten über Identität, SaaS, Cloud, Dev und KI werden automatisch als manipulationssichere Nachweise festgehalten, die jeder unabhängig prüfen kann.
Connections
Sources → one tamper-evident record → outputs.
Sources
One tamper-evident record
Read-only, independently verifiable
Outputs
Wenn es in die Nachrichten kommt, ist es bereits ein finanzielles Ereignis.
Was Unternehmen passierte, die Sicherheit vernachlässigten. Jeder Fall ist ein dokumentiertes Ereignis, keine Hypothese.
Reale Sicherheitsvorfälle
Betriebskontinuität
Stopp in 12h
12 Stunden vom Einbruch zur Insolvenz
Das Root-AWS-Konto hatte kein MFA: gestohlene Zugangsdaten reichten für vollen Zugriff. Nach Ablehnung der Lösegeldforderung löschte der Angreifer alle Instanzen, Buckets und Snapshots. Ohne Wiederherstellungsmöglichkeit stellte das Unternehmen noch am selben Tag den Betrieb ein. Das Übergehen von MFA vernichtete das gesamte Unternehmen.
Betriebskontinuität
Stopp in 12h
Ursache
Kein MFA auf der Cloud-Verwaltungskonsole
Betroffene Konten
3Mrd.+
Schwaches Hashing löschte ~350M$ Unternehmenswert
Zwei Einbrüche 2013 und 2014 wurden bis 2016 nicht offengelegt. MD5-Hashes waren leicht zu knacken und ermöglichten jahrelange Ausnutzung. Schließlich waren alle 3 Milliarden Konten betroffen. Der Verizon-Kaufpreis wurde wegen des verschwiegenen Vorfalls um 350M$ gesenkt.
Betroffene Konten
3Mrd.+
Ursache
Veraltetes MD5-Hashing und verspätete Offenlegung
Betroffene Kunden
~500K
22 Codezeilen erschütterten eine Weltmarke
Magecart schleuste 22 Zeilen Skimmer-Code in ein Drittanbieter-JavaScript der Kassenseite ein. Kartendaten wurden fast zwei Wochen lang in Echtzeit an Angreifer übertragen. ~500.000 Kunden betroffen; der ursprüngliche DSGVO-Bußgeldvorschlag erreichte £183M.
Betroffene Kunden
~500K
Ursache
Schadhafte JavaScript-Injektion (Magecart)
Gestohlene Datensätze
148M
Ein ungepatchtes Update legte 148M Datensätze offen
Ein kritischer Apache-Struts-Patch blieb zwei Monate unangewendet. Angreifer nutzten die Lücke aus, blieben 76 Tage unentdeckt und exfiltrierten 148M Datensätze inkl. Sozialversicherungsnummern. Gesamtkosten für Vergleiche und Bußgelder überstiegen 575M$. Der CEO trat zurück.
Gestohlene Datensätze
148M
Ursache
CVE-2017-5638 zwei Monate lang nicht gepatcht
Gestohlene Karten
40M
HLK-Lieferantendaten kompromittierten 40M Zahlungskarten
Gestohlene Zugangsdaten eines HLK-Dienstleisters öffneten den Weg ins Unternehmensnetz. Fehlende Segmentierung ermöglichte die Verbreitung von Malware auf 4.000+ POS-Terminals im Weihnachtsgeschäft. 40M Zahlungskarten und 70M Personendaten wurden gestohlen.
Gestohlene Karten
40M
Ursache
Lieferantennetz nicht von POS-Systemen isoliert
Betroffene Organisationen
18.000+
Ein legitimes Update wurde zur Staatswaffe
Angreifer platzierten die SUNBURST-Backdoor in einem legitimen Software-Update. Über 18.000 Organisationen installierten es — darunter US-Finanzministerium und State Department. Der Einbruch blieb ~9 Monate unentdeckt und definierte Supply-Chain-Angriffe neu.
Betroffene Organisationen
18.000+
Ursache
Build-System kompromittiert, Schadcode injiziert
Gesamtverlust
~3Mrd.$+
Ein fehlendes MFA legte das US-Gesundheitssystem wochenlang lahm
Ein Konto ohne MFA auf einem kritischen System war die einzige Schwachstelle. Ein gestohlenes Passwort reichte, um ins Kernsystem einzudringen. US-Apotheken und -Krankenhäuser konnten wochenlang keine Rezepte oder Zahlungen abwickeln. UnitedHealths Verluste überstiegen 3Mrd.$.
Gesamtverlust
~3Mrd.$+
Ursache
Fehlendes MFA auf kritischem Zugangskonto
Ausgefallene Geräte
8,5M
Ein Sicherheitsanbieter-Update verursachte den größten IT-Ausfall
Ein fehlerhaftes Content-Update — kein Malware — ließ 8,5M Windows-Rechner weltweit abstürzen. Flughäfen, Banken, Krankenhäuser und Sender fielen gleichzeitig aus. Allein Fortune-500-Unternehmen erlitten Verluste von über 5,4Mrd.$.
Ausgefallene Geräte
8,5M
Ursache
Ungeprüftes Update direkt in Produktion eingespielt
Gestohlener Betrag
~1,4Mrd.$
Phishing übernahm die Schlüssel einer Multi-Sig-Wallet
Phishing und Zugriffsausnutzung ermöglichten die Übernahme der Signierumgebung einer Multi-Sig-Wallet. Das Multi-Sig-Protokoll funktionierte, aber die menschliche Schicht zur Schlüsselverwaltung wurde kompromittiert. ~1,4Mrd.$ Ethereum wurden im größten Einzelkrypto-Diebstahl gestohlen.
Gestohlener Betrag
~1,4Mrd.$
Ursache
Phishing gegen Multi-Sig-Schlüsselverwalter
Alles, was passiert — in einem Nachweis, den niemand ändern kann.
Ereignisse aus jeder verbundenen Quelle werden an ein Register angehängt, jedes mit Fingerabdruck — jeden Eintrag öffnen und unabhängig prüfen.
- Ein manipulationssicherer Nachweis
- Nur anfügbar & versiegelt
- Prüfbar, ohne uns zu vertrauen
Recorder
Diesen Monat versiegelt 1,439Letzte Erfassung 3mÖffentlicher Ankerausstehend
Anmeldung von neuem Gerät
Identity · 2m
Herkunft
Integrität
Kette konsistent · 0
Verifizierung
Die Prüfbereiche, die SPHIOR abdeckt — als manipulationssichere Fakten bewahrt.
Ihre Sicherheitsscan-Ergebnisse, Ihre Infrastrukturänderungen, die Aktivität Ihrer eigenen KI – alles, was SPHIOR erreicht, wird als Aufzeichnung bewahrt, die sich nicht umschreiben lässt. Nicht einmal SPHIOR, das sie erstellt hat, kann sie nachträglich ändern.
Gefundene Schwachstellen und Fehlkonfigurationen
CC7 · Schwachstellenmanagement
Jeden Monat prüfen wir tatsächlich Ihre Website und Cloud-Umgebung und erfassen die gefundenen Schwachstellen und Fehlkonfigurationen mit Schweregrad und Auswirkung. Was wann gefunden und wie behoben wurde, bleibt in einer Form, die sich später nicht umschreiben lässt.
Änderungsdifferenzen der Cloud-Konfiguration
CC8 · Änderungsmanagement
Wir erfassen, wann und wie sich Ihre Cloud- und Infrastruktureinstellungen geändert haben – als Differenzen. Der Inhalt selbst bleibt bei Ihnen; nur die Tatsache, dass sich etwas geändert hat, wird zur Aufzeichnung.
TLS-Verschlüsselung und offene Anmeldeflächen
CC6 · Logischer Zugriff (technisch)
Wir erfassen, ob der Datenverkehr korrekt verschlüsselt ist (TLS, Zertifikate) und wie Ihre nach außen sichtbaren Authentifizierungs- und Anmeldeflächen aussehen. Ihre internen Identitätssysteme und das unternehmensweite MFA liegen außerhalb des Umfangs.
Ausführungen Ihrer KI und Agenten
ISO 42001 / EU AI Act
Wir erfassen, was Ihre interne KI und Ihre KI-Agenten getan haben – welches Modell, wann und welche Entscheidung. Die Prompts und Antworten selbst bleiben bei Ihnen; nur die Tatsache, dass eine Ausführung stattfand, wird als manipulationssichere Aufzeichnung bewahrt.
Aufzeichnungen aus beliebigen Tools und SaaS
Per Webhook verbunden
Auch in Bereichen, die SPHIOR nicht prüft, senden Sie Ereignisse aus einem beliebigen internen Tool oder SaaS, und sie werden zu denselben manipulationssicheren Aufzeichnungen. Ein- und Austritte, Lieferantenprüfungen, Zugriffsüberprüfungen – bewahren Sie die für Sie wichtigen Nachweise an einem Ort.
Gefundene Schwachstellen und Fehlkonfigurationen
CC7 · Schwachstellenmanagement
Jeden Monat prüfen wir tatsächlich Ihre Website und Cloud-Umgebung und erfassen die gefundenen Schwachstellen und Fehlkonfigurationen mit Schweregrad und Auswirkung. Was wann gefunden und wie behoben wurde, bleibt in einer Form, die sich später nicht umschreiben lässt.
Änderungsdifferenzen der Cloud-Konfiguration
CC8 · Änderungsmanagement
Wir erfassen, wann und wie sich Ihre Cloud- und Infrastruktureinstellungen geändert haben – als Differenzen. Der Inhalt selbst bleibt bei Ihnen; nur die Tatsache, dass sich etwas geändert hat, wird zur Aufzeichnung.
TLS-Verschlüsselung und offene Anmeldeflächen
CC6 · Logischer Zugriff (technisch)
Wir erfassen, ob der Datenverkehr korrekt verschlüsselt ist (TLS, Zertifikate) und wie Ihre nach außen sichtbaren Authentifizierungs- und Anmeldeflächen aussehen. Ihre internen Identitätssysteme und das unternehmensweite MFA liegen außerhalb des Umfangs.
Ausführungen Ihrer KI und Agenten
ISO 42001 / EU AI Act
Wir erfassen, was Ihre interne KI und Ihre KI-Agenten getan haben – welches Modell, wann und welche Entscheidung. Die Prompts und Antworten selbst bleiben bei Ihnen; nur die Tatsache, dass eine Ausführung stattfand, wird als manipulationssichere Aufzeichnung bewahrt.
Aufzeichnungen aus beliebigen Tools und SaaS
Per Webhook verbunden
Auch in Bereichen, die SPHIOR nicht prüft, senden Sie Ereignisse aus einem beliebigen internen Tool oder SaaS, und sie werden zu denselben manipulationssicheren Aufzeichnungen. Ein- und Austritte, Lieferantenprüfungen, Zugriffsüberprüfungen – bewahren Sie die für Sie wichtigen Nachweise an einem Ort.
Übergeben Sie einen vollen Monat Sicherheitsbetrieb an SPHIOR.
Kontinuierliche externe Assessments, priorisierte Erkenntnisse und rollenspezifische Berichte. Die Arbeit, die normalerweise ein Sicherheitsteam erfordert — als Service geliefert, jeden Monat.
Wir beobachten von außen, kontinuierlich
Kein einmaliger Scan. Eine kontinuierliche externe Sicherheitsposition — Monat für Monat, aus demselben Blickwinkel wie ein Angreifer.
Nur die relevanten Erkenntnisse
Wir trennen Signal von Rauschen, damit das, was Sie erreicht, die Arbeit ist, die diesen Monat wirklich wert ist.
Auf den richtigen Leser zugeschnitten
Ingenieure bekommen die Lösung. Führung bekommt das Risiko. Audit bekommt die Belege. Gleiche Quelle — drei optimierte Lieferungen.
Termingerecht geliefert, jeden Monat
Berichte kommen jeden Monat am selben Tag an, sodass 'Wie steht es mit unserer Sicherheit?' immer eine aktuelle Antwort hat.
Ref · SPHIOR-RECORDER
Versiegelter Nachweisdatensatz
- Manipulationssichere Hash-Kette
- Öffentlicher/qualifizierter Zeitstempel
- Unabhängig prüfbar
Ref · SPHIOR-AIGOV
KI-Ausführungsdatensatz
- ISO 42001 / EU AI Act konform
- Nur Hash — keine Prompts/Ausgaben
- Manipulationssicher & prüfbar
Ref · SPHIOR-AUDIT
Monatlicher Sicherheitsnachweis
- Externe Bewertung durchgeführt
- Befunde priorisiert & verfolgt
- Versiegelt für Prüfer-Referenz
Einmal aufgezeichnet, kann Ihr Nachweis nicht mehr geändert werden – nicht einmal von SPHIOR.
SPHIOR berichtet nicht nur Ihre Sicherheitslage — es versiegelt sie. Befunde, Infrastructure-as-Code-Änderungen und KI-Ausführungen werden manipulationssicher und unabhängig prüfbar aufgezeichnet, damit Sie und Ihr Prüfer genau nachweisen können, was wann geschah — ohne uns vertrauen zu müssen.
Manipulationssicher & unabhängig prüfbar
Jeder Eintrag wird mit öffentlichen und qualifizierten Zeitstempeln versiegelt. Ihr Prüfer verifiziert ihn mit offenen Tools — ohne SPHIOR vertrauen zu müssen.
KI-Governance-Nachweise — ISO 42001 / EU AI Act
Zeichnen Sie Ihre KI- und KI-Agenten-Ausführungen als manipulationssichere Nachweise für ISO 42001, EU AI Act und SOC 2 auf. Nur Hashes und Metadaten werden gespeichert — niemals Ihre Prompts oder Ausgaben.
Unterstützende Nachweise für SOC 2 / ISO 27001
Monatliche externe Bewertungsaufzeichnungen, Umfang und Behebung — versiegelt und bereit für den Prüfer.
Preise
Ihre manipulationssichere Nachweisbasis. Sicherheitsdiagnose bei Bedarf hinzufügen.
Free
Aufzeichnen beginnen, dauerhaft kostenlos
Verbinden Sie Ihre Dienste und zeichnen Sie manipulationssichere Audit-Nachweise auf. Belegen Sie, was geschah — schon vor dem Audit.
$0 jährlich
- Manipulationssicherer Recorder — verbinden & aufzeichnen
- 2 Verbindungen · 1 Projekt
- 90 Tage Aufbewahrung
- Manueller Download des Verifizierungspakets
- Selbst-Verifizierung
Team
Die Basis für ein echtes Audit
Alles, um einem Prüfer verifizierbare Nachweise zu übergeben: ein Jahr Aufbewahrung, Verifizierungspakete, Control-Mapping und Nur-Lese-Prüferzugang.
$990 jährlich
- 1 Jahr Aufbewahrung (deckt Type-II-Zeiträume)
- 10 Verbindungen · 3 Projekte · erweiterte Quellen
- Verifizierungspakete (API + Bulk)
- Control-Mapping (SOC 2 / ISO)
- Nur-Lese-Freigabe für Prüfer
Business
Jährliche Audits souverän bestehen
Der Standard für Teams unter laufendem Audit: mehrjährige Aufbewahrung, vollständiges Mapping, GRC-Push und Prüferportal.
$4,990 jährlich
- 3 Jahre Aufbewahrung
- Unbegrenzte Verbindungen · 20 Projekte
- Vollständiges Mapping + Compliance-Trends
- GRC-Push (Vanta / Drata / Secureframe)
- Prüferportal & vollständiger Export
Enterprise
Skalierung, lange Aufbewahrung, Assurance
Für große Organisationen: 7 Jahre Aufbewahrung, mehrere Prüfungsgesellschaften, SLA und Prioritäts-Support — vollständig self-serve.
- 7 Jahre Aufbewahrung
- Unbegrenzte Projekte & Verbindungen
- Mehrere Prüfungsgesellschaften
- KI-Governance inklusive (unbegrenzt)
- SLA & Prioritäts-Support
- Alles aus Business
Add-ons
Sicherheitsdiagnose
Monatliche Diagnose pro Domain (authentifiziertes DAST, Schwachstellen- und Code-Scan). Zu jedem Tarif hinzufügbar.
- Authentifiziertes DAST — dynamische Tests nach dem Login
- Schwachstellen-Scan pro Domain, jeden Monat
- Code-Diagnose (SAST & SCA) für verbundene Repositories
- Ergebnisse fließen in Ihre Evidenzbasis und den Monatsbericht ein
KI-Governance
Zeichnen Sie KI- und Agenten-Ausführungen als manipulationssichere Nachweise auf (ISO 42001 / EU AI Act).
- Manipulationssicheres Protokoll von KI- und Agenten-Ausführungen
- Nachweise gemäß ISO 42001 / EU AI Act
- Nur ein Hash verlässt Ihre Umgebung — niemals der Inhalt
- Pauschalpreis: 99 $ (100k/Mon.), 199 $ (1M/Mon.), 499 $ unbegrenzt — keine Abrechnung pro Ereignis
- Kostenlos: Ansicht bis 10k/Mon. Ereignisse von 10k–100k werden weiterhin aufgezeichnet und erscheinen rückwirkend beim Upgrade; über 100k/Mon. pausiert die Annahme.
- In Enterprise enthalten
Bereit, Ihre digitale Zukunft zu sichern?
✓ Keine Kreditkarte erforderlich
