VERTRAUEN · PLATTFORMSICHERHEIT

Wie wir Aitamit
von innen absichern.

Hier erklären wir, was wir in Architektur, Kryptografie, Hardening und Betrieb tatsächlich tun, damit Aitamit wirklich sicher ist. Nur Maßnahmen, die existieren und die Sie überprüfen können; was wir nicht haben, versprechen wir nicht.

Sicherheitsphilosophie

Aitamit verwaltet sensible Inventare und ermöglicht Remote-Sitzungen auf den Endpunkten seiner Kunden. Ein Sicherheitsvorfall bei Aitamit wäre nicht unser Vorfall: Er wäre ein Vorfall für alle Kunden gleichzeitig. Deshalb arbeiten wir nach dem Prinzip "secure by design, secure by default": Das Design verhindert ganze Fehlerkategorien, und die Voreinstellungen sind die sicheren.

Das unveränderliche Hash-Chain-Audit ist das Herz des Produkts: Jedes relevante Ereignis wird mit einem SHA-256 protokolliert, der den Hash des vorherigen Ereignisses enthält, sodass jede rückwirkende Änderung die Kette bricht und erkennbar ist. Die von Aitamit erzeugten Berichte sind mit SHA-256 signiert und können öffentlich unter https://aitamit.com/verify verifiziert werden.

Wir veröffentlichen diese Seite im Detail, weil Transparenz Teil der Sicherheit ist. Und Transparenz bedeutet auch zu sagen, was wir nicht haben: keine eigene ISO-Zertifizierung und kein 24x7-SOC. Aitamit erzeugt technische Nachweise (verifizierbares Audit, signierte Berichte, SBOM) für die Zertifizierung Ihrer Organisation — und die ist es, die zählt.

SICHERHEITSSÄULEN

Wie die Sicherheit von Aitamit aufgebaut ist

Strikte Multi-Tenant-Isolation

Jedes Datum gehört zu einem Tenant, und jede Abfrage ist auf Anwendungs- und Datenbankebene auf diesen Tenant beschränkt. Die Dienste laufen in Containern mit Ressourcenlimits in einem isolierten internen Netzwerk: Nur der Reverse Proxy ist nach außen exponiert.

Verschlüsselung in transit und BYOK

TLS am gesamten Perimeter mit HSTS, einschließlich der Verbindungen des Agenten zum Server. Für die sensibelsten Daten BYOK mit AES-256-GCM auf Anwendungsebene: Verschlüsselung mit einem Schlüssel, den der Kunde bereitstellt und den EDS nicht verwahrt.

Auditierte Remote-Sitzungen

Der Agent arbeitet im Pull-Modell: Er selbst öffnet die ausgehende TLS-verschlüsselte Verbindung, ohne eingehende Ports auf den Endpunkten. Jede Remote-Sitzung wird im Hash-Chain-Audit erfasst: wer, wann, auf welchem Gerät und wie lange.

Unveränderliches Hash-Chain-Audit

Jedes Ereignis (Zugriff, Konfigurationsänderung, Remote-Sitzung, Inventar) wird mit einem SHA-256 protokolliert, der den Hash des vorherigen Ereignisses enthält. Jede rückwirkende Änderung bricht die Kette und ist erkennbar. Berichte sind signiert und unter https://aitamit.com/verify verifizierbar.

Hardening der Infrastruktur

IONOS-VPS in Deutschland (EU), verwaltet von EDS, bereitgestellt mit Docker Compose. Traefik-Reverse-Proxy mit TLS + HSTS und OWASP-Sicherheitsheadern, Rate Limiting und Brute-Force-Schutz, UFW-Firewall und fail2ban am Perimeter.

Supply Chain

Öffentliches SBOM im SPDX-Format für jedes Release, damit Sie genau auditieren können, welche Komponenten die Plattform ausführt. Die Agent-Binaries werden mit ihrer .sha256-Prüfsumme veröffentlicht, um die Integrität vor dem Ausrollen zu verifizieren.

Betrieb und Reaktion

Kontinuität: heiße Replik auf einem Spiegel-VPS in der EU mit Synchronisierung alle 15 Minuten, plus nächtliches verschlüsseltes Off-Site-Backup auf EDS-eigener Infrastruktur. Bei einem Sicherheitsvorfall: Eindämmung, Analyse, Kommunikation an die betroffenen Kunden und die von der DSGVO geforderten Meldungen; das Hash-Chain-Audit erlaubt den exakten Nachweis dessen, worauf zugegriffen wurde. Nach der Kündigung eines Tenants werden dessen Daten und Backups innerhalb von maximal 90 Tagen gelöscht. Und was wir nicht haben, klar gesagt: kein 24x7-SOC, kein Bug Bounty, kein Pentesting-Programm, keine eigene oder "laufende" ISO-Zertifizierung. Aitamit erzeugt die technischen Nachweise, die die Zertifizierung Ihrer Organisation stützen.

  • TLS + HSTS: am gesamten Perimeter, mit OWASP-Sicherheitsheadern
  • Kontinuität: Replik alle 15 Min. + nächtliches verschlüsseltes Off-Site-Backup
  • Verifizierbares Audit: Hash-Chain und SHA-256-signierte Berichte (aitamit.com/verify)
  • BYOK: AES-256-GCM auf Anwendungsebene
  • Supply Chain: öffentliches SPDX-SBOM + .sha256-Prüfsummen des Agenten
FAQ

Fragen zur Plattformsicherheit

Wie verifiziere ich einen Aitamit-Bericht?
Jeder Bericht ist mit SHA-256 signiert. Unter https://aitamit.com/verify können Sie den Hash eingeben und prüfen, dass das Dokument authentisch und unverändert ist — ganz ohne Konto.
Was passiert, wenn EDS einen Vorfall erleidet?
Eindämmung und Analyse, Kommunikation an die betroffenen Kunden und die von der DSGVO geforderten Meldungen. Das unveränderliche Audit erlaubt den exakten Nachweis dessen, worauf zugegriffen wurde, und die 15-Minuten-Replik plus das nächtliche verschlüsselte Backup ermöglichen die Wiederherstellung des Dienstes.
Ist BYOK verfügbar?
Ja: AES-256-GCM-Verschlüsselung auf Anwendungsebene mit einem Schlüssel, den Ihre Organisation bereitstellt. EDS verwahrt diesen Schlüssel nicht: Wenn Sie ihn widerrufen, werden die damit verschlüsselten Daten selbst für uns unzugänglich.
Sind Sie ISO-27001-zertifiziert?
Nein, und wir werden Ihnen nicht erzählen, dass es "in Bearbeitung" sei. Aitamit ist dafür gebaut, die technischen Nachweise zu erzeugen (verifizierbares Hash-Chain-Audit, signierte Berichte, öffentliches SBOM), die die Zertifizierung Ihrer Organisation stützen — die, die Ihre Auditoren prüfen werden.

Fragen zur Sicherheit?

Wenn Sie mehr Details zu den Sicherheitsmaßnahmen der Plattform oder Dokumentation für Ihre Due Diligence benötigen, schreiben Sie uns an soporte@aitamit.com.