Wie wir Aitamit
von innen absichern.
Hier erklären wir, was wir in Architektur, Kryptografie, Hardening und Betrieb tatsächlich tun, damit Aitamit wirklich sicher ist. Nur Maßnahmen, die existieren und die Sie überprüfen können; was wir nicht haben, versprechen wir nicht.
Sicherheitsphilosophie
Aitamit verwaltet sensible Inventare und ermöglicht Remote-Sitzungen auf den Endpunkten seiner Kunden. Ein Sicherheitsvorfall bei Aitamit wäre nicht unser Vorfall: Er wäre ein Vorfall für alle Kunden gleichzeitig. Deshalb arbeiten wir nach dem Prinzip "secure by design, secure by default": Das Design verhindert ganze Fehlerkategorien, und die Voreinstellungen sind die sicheren.
Das unveränderliche Hash-Chain-Audit ist das Herz des Produkts: Jedes relevante Ereignis wird mit einem SHA-256 protokolliert, der den Hash des vorherigen Ereignisses enthält, sodass jede rückwirkende Änderung die Kette bricht und erkennbar ist. Die von Aitamit erzeugten Berichte sind mit SHA-256 signiert und können öffentlich unter https://aitamit.com/verify verifiziert werden.
Wir veröffentlichen diese Seite im Detail, weil Transparenz Teil der Sicherheit ist. Und Transparenz bedeutet auch zu sagen, was wir nicht haben: keine eigene ISO-Zertifizierung und kein 24x7-SOC. Aitamit erzeugt technische Nachweise (verifizierbares Audit, signierte Berichte, SBOM) für die Zertifizierung Ihrer Organisation — und die ist es, die zählt.
Wie die Sicherheit von Aitamit aufgebaut ist
Strikte Multi-Tenant-Isolation
Jedes Datum gehört zu einem Tenant, und jede Abfrage ist auf Anwendungs- und Datenbankebene auf diesen Tenant beschränkt. Die Dienste laufen in Containern mit Ressourcenlimits in einem isolierten internen Netzwerk: Nur der Reverse Proxy ist nach außen exponiert.
Verschlüsselung in transit und BYOK
TLS am gesamten Perimeter mit HSTS, einschließlich der Verbindungen des Agenten zum Server. Für die sensibelsten Daten BYOK mit AES-256-GCM auf Anwendungsebene: Verschlüsselung mit einem Schlüssel, den der Kunde bereitstellt und den EDS nicht verwahrt.
Auditierte Remote-Sitzungen
Der Agent arbeitet im Pull-Modell: Er selbst öffnet die ausgehende TLS-verschlüsselte Verbindung, ohne eingehende Ports auf den Endpunkten. Jede Remote-Sitzung wird im Hash-Chain-Audit erfasst: wer, wann, auf welchem Gerät und wie lange.
Unveränderliches Hash-Chain-Audit
Jedes Ereignis (Zugriff, Konfigurationsänderung, Remote-Sitzung, Inventar) wird mit einem SHA-256 protokolliert, der den Hash des vorherigen Ereignisses enthält. Jede rückwirkende Änderung bricht die Kette und ist erkennbar. Berichte sind signiert und unter https://aitamit.com/verify verifizierbar.
Hardening der Infrastruktur
IONOS-VPS in Deutschland (EU), verwaltet von EDS, bereitgestellt mit Docker Compose. Traefik-Reverse-Proxy mit TLS + HSTS und OWASP-Sicherheitsheadern, Rate Limiting und Brute-Force-Schutz, UFW-Firewall und fail2ban am Perimeter.
Supply Chain
Öffentliches SBOM im SPDX-Format für jedes Release, damit Sie genau auditieren können, welche Komponenten die Plattform ausführt. Die Agent-Binaries werden mit ihrer .sha256-Prüfsumme veröffentlicht, um die Integrität vor dem Ausrollen zu verifizieren.
Betrieb und Reaktion
Kontinuität: heiße Replik auf einem Spiegel-VPS in der EU mit Synchronisierung alle 15 Minuten, plus nächtliches verschlüsseltes Off-Site-Backup auf EDS-eigener Infrastruktur. Bei einem Sicherheitsvorfall: Eindämmung, Analyse, Kommunikation an die betroffenen Kunden und die von der DSGVO geforderten Meldungen; das Hash-Chain-Audit erlaubt den exakten Nachweis dessen, worauf zugegriffen wurde. Nach der Kündigung eines Tenants werden dessen Daten und Backups innerhalb von maximal 90 Tagen gelöscht. Und was wir nicht haben, klar gesagt: kein 24x7-SOC, kein Bug Bounty, kein Pentesting-Programm, keine eigene oder "laufende" ISO-Zertifizierung. Aitamit erzeugt die technischen Nachweise, die die Zertifizierung Ihrer Organisation stützen.
- TLS + HSTS: am gesamten Perimeter, mit OWASP-Sicherheitsheadern
- Kontinuität: Replik alle 15 Min. + nächtliches verschlüsseltes Off-Site-Backup
- Verifizierbares Audit: Hash-Chain und SHA-256-signierte Berichte (aitamit.com/verify)
- BYOK: AES-256-GCM auf Anwendungsebene
- Supply Chain: öffentliches SPDX-SBOM + .sha256-Prüfsummen des Agenten
Fragen zur Plattformsicherheit
Wie verifiziere ich einen Aitamit-Bericht?
Was passiert, wenn EDS einen Vorfall erleidet?
Ist BYOK verfügbar?
Sind Sie ISO-27001-zertifiziert?
Fragen zur Sicherheit?
Wenn Sie mehr Details zu den Sicherheitsmaßnahmen der Plattform oder Dokumentation für Ihre Due Diligence benötigen, schreiben Sie uns an soporte@aitamit.com.