Asset- und Risikomanagement

Jedes Asset sehen. Das Wichtige beheben. Sicher sein, dass es wirklich behoben ist.

oolak bringt Ihre Scanner, Ihr Inventar, die Cloud und Ihr Ticketsystem an einen Ort. Es stellt das echte Risiko nach vorn, übergibt die Arbeit an das richtige Team und prüft mit einem neuen Scan, ob jede Behebung hält.

  • Es funktioniert mit den Werkzeugen, die Sie schon haben.
  • Ein Befund schließt sich erst, wenn sein Host erneut gescannt wurde.
  • Es läuft auf Ihren eigenen Servern, und Ihre Daten verlassen sie nie.
Eine Startseite, die zeigt, wo Sie heute stehen.
Kommt Ihnen das bekannt vor?

Schwachstellen zu finden ist leicht. Sie behoben zu bekommen ist der schwierige Teil.

01

Die Werkzeuge sind verstreut, und die Daten passen nicht zusammen.

Scanner, Inventar, Cloud-Konten und Ticketsysteme arbeiten nebeneinander her, ohne voneinander zu wissen.

  • Derselbe Server taucht in jedem System unter einem anderen Namen auf.
  • Teams gleichen Einträge stundenlang von Hand in Excel ab.
  • Niemand weiß so genau, welchem Team welcher Server gehört.
02

Es gibt zu viele Befunde, um zu wissen, was zuerst behoben werden soll.

Jeder Scan bringt Tausende Befunde, und alle wirken dringend.

  • Nur nach Schweregrad zu sortieren führt zu falschen Prioritäten.
  • Berichte sagen nicht, was aus dem Internet erreichbar ist.
  • Wie wichtig ein System für das Geschäft ist, bleibt außen vor.
03

Manche Risiken bleiben verborgen, und manche Behebungen sind keine.

Vergessene Dienste fallen niemandem auf, und keiner prüft, ob „behoben“ wirklich behoben heißt.

  • Alte Testserver bleiben jahrelang aus dem Internet erreichbar.
  • Ein Server, der am Scan-Tag aus war, sieht völlig sauber aus.
  • Beim Audit gibt es keinen genehmigten Nachweis der Risikoentscheidungen.
So funktioniert es

Ein einfacher Kreislauf, von der Entdeckung bis zum Nachweis.

oolak ersetzt Ihre Werkzeuge nicht. Es verbindet sie und hält jedes Problem in Bewegung, bis es wirklich gelöst ist.

Kennen Sie alles, was Ihnen gehört, innen wie außen.

Inventar, Cloud-Konten und Scanner fließen in einer Liste zusammen. oolak findet außerdem die Domains, Server und Zertifikate, die jeder im Internet erreichen kann, und ordnet jedes Element seinem Verantwortlichen zu.

Asset-Inventar    Angriffsfläche
Alles, was aus dem Internet sichtbar ist, mit seinem Verantwortlichen.

Stellen Sie die wenigen Probleme, die zählen, ganz nach oben.

Jeder Befund wird danach bewertet, ob Angreifer ihn ausnutzen, wie wichtig das System ist und ob es aus dem Internet erreichbar ist. Aus Tausenden Befunden wird eine kurze Liste, die Ihre Teams abschließen können.

Risikobasierte Priorisierung
Jeder Befund mit Risikowert, Ausnutzungsdaten und Verantwortlichem.

Lassen Sie Routinearbeit von selbst laufen.

Synchronisierungen, Scans, Tickets, Berichte und KI-Zusammenfassungen laufen als Workflows, die Sie ohne Code bauen. Alles, was ein System verändert, wartet auf die Genehmigung eines Menschen.

Workflows
Jeder Workflow-Lauf, Schritt für Schritt und in Echtzeit.

Geben Sie jedem Problem einen Verantwortlichen und eine Frist.

Regeln schicken jeden Befund an das richtige Team und eröffnen das Ticket im Werkzeug, das es schon nutzt. Was heute nicht behoben werden kann, wird zu einer genehmigten, befristeten Ausnahme.

Zuweisung    Ausnahmen
Genehmigte, befristete Ausnahmen in einem Register.

Nennen Sie es erst behoben, wenn es behoben ist.

oolak merkt sich, welche Hosts jeder Scan erreicht hat. Ein Befund schließt sich nur, wenn sein Host gescannt wurde und das Problem weg war, und ein kurzer Rescan bestätigt jede Behebung.

Bestätigte Behebung
Ein gezielter Rescan bestätigt die Behebung.
Beziehungskarte

Verfolgen Sie den Weg vom Internet bis zu Ihren Daten.

Domains, IP-Adressen, Zertifikate, Server und Anwendungen sind auf einer Karte verbunden. Sie können einem öffentlichen Namen bis zum Server dahinter folgen und sehen, welche Probleme dort warten.

  • Die Angriffspfad-Ansicht zeigt den Weg von außen nach innen.
  • Ein Server hinter einer WAF oder einem CDN wird anders gewichtet als einer, der direkt im Internet steht.
  • Dieselbe Karte öffnet sich auf jeder Asset-, Anwendungs- und Teamseite.

Beziehungskarte entdecken

Von einem öffentlichen Namen zum Server dahinter und den Problemen, die dort warten.
Warum oolak

Es hört nicht bei einer Liste auf. Es verfolgt jedes Problem, bis es gelöst ist.

Es schützt, was Sie schon gekauft haben.

Scanner, Inventar und Ticketsystem bleiben, wo sie sind. oolak verbindet sie, und Sie entscheiden, welcher Quelle Sie für welche Daten vertrauen.

Es belegt jede Behebung.

Ein Befund auf einem nicht gescannten Server schließt sich nie, und ein zurückkehrendes Problem wird automatisch wieder geöffnet.

Es sieht Risiko im Zusammenhang.

Ausnutzungsdaten, die Bedeutung des Systems und seine Erreichbarkeit aus dem Internet werden gemeinsam bewertet, mit Gewichten, die Sie festlegen.

Ihre Daten bleiben bei Ihnen.

oolak läuft vollständig auf Ihren eigenen Servern, auch ohne Internetverbindung, und protokolliert jede Aktion in einem Audit-Log.

Berichte

Zeigen Sie Fortschritt mit echten Zahlen.

Jeder Scan ergänzt einen Trend, dem Sie vertrauen können. Führungskräfte sehen, wie schnell Probleme behoben werden, und jedes Team erhält eine Zusammenfassung seiner eigenen Arbeit.

  • Durchschnittliche Behebungszeit, Alter der Befunde und Wiederöffnungsrate werden im Zeitverlauf verfolgt.
  • Fristen und Überschreitungen werden für jeden Schweregrad gezeigt.
  • Scorecards vergleichen Teams, Standorte und Gruppen nebeneinander.
  • Jedes Team erhält eine E-Mail-Zusammenfassung mit ausschließlich seinen eigenen Daten.

Berichte entdecken

Trends neuer und behobener Befunde, direkt aus Ihrer Scan-Historie.
Läuft auf Ihren Servern.oolak wird in Ihrem Netz installiert, auch in Netzen ohne Internetzugang.
Funktioniert mit Ihren Werkzeugen.76 Scanner, Inventare, Cloud-Plattformen und Ticketsysteme lassen sich sofort anbinden.
Schließt nur, was geprüft wurde.Ein Befund schließt sich erst, wenn sein Host erneut gescannt wurde und das Problem weg ist.
Protokolliert jede Aktion.Wer wann was getan hat, steht in einem Audit-Log, das Ihr SIEM lesen kann.
Integrationen

Funktioniert mit den Werkzeugen, die Sie schon haben.

Alle 76 Integrationen ansehen

KI-Assistent

Stellen Sie Ihren Sicherheitsdaten eine Frage in einfacher Sprache.

Verbinden Sie den KI-Assistenten, den Sie schon nutzen, oder ein Modell in Ihrem eigenen Netz, und fragen Sie „Welche öffentlich erreichbaren Server haben diese Woche kritische Probleme?“. Der Assistent arbeitet mit Ihren Berechtigungen und kann niemals selbst etwas genehmigen.

Den KI-Assistenten kennenlernen

  • Assistenten wie Claude verbinden sich über den eingebauten MCP-Server.
  • Mit lokalen Modellen bleibt alles in Ihrem Netz.
  • Workflows rufen KI-Modelle auf, um Befunde zusammenzufassen und Entscheidungen vorzuschlagen.
  • Jede KI-Aktion wird im Audit-Log gesondert gekennzeichnet.
14 Tage kostenlos testen

Sehen Sie Ihr echtes Risikobild in zwei Wochen.

Wir richten oolak in Ihrer Umgebung ein und gehen es mit Ihrem Team durch. So sehen die zwei Wochen aus.

Tag 1

Anbinden

Scanner, Inventar oder Cloud und Ticketsystem werden angebunden, und die erste Synchronisierung läuft.

Tag 3

Die Angriffsfläche sehen

Sobald der Umfang bestätigt ist, kommen exponierte Namen, Zertifikate und unbekannte Server ans Licht.

Tag 7

Prioritäten und Verantwortliche festlegen

Eine kurze Liste entsteht, und Zuweisungsregeln geben jeder Aufgabe einen Verantwortlichen.

Tag 14

Die ersten Behebungen belegen

Die ersten Behebungen werden mit gezielten Rescans bestätigt, und Lücken in der Scan-Abdeckung werden gemeldet.

Sehen Sie oolak 14 Tage lang mit Ihren eigenen Daten.

Wir installieren oolak in Ihrer Umgebung, binden Ihre Werkzeuge an und zeigen Ihnen Ihr tatsächliches Risikobild. Alles, was dabei gefunden wird, gehört Ihnen.

14 Tage kostenlos testen → Live-Demo ansehen
Für Techniker

Technische Details

Was ist oolak technisch gesehen?
oolak ist eine On-Premises-Plattform für risikobasiertes Schwachstellenmanagement (RBVM), Cyber Asset Attack Surface Management (CAASM) und External Attack Surface Management (EASM). Sie übernimmt Befunde und Assets über typisierte Connectors, führt einen dauerhaften Lebenszyklus pro Ziel, Port und Plugin und steuert Scans, Tickets und Benachrichtigungen.
Was sind die Systemanforderungen?
Mindestens 4 vCPUs, 16 GB RAM und 100 GB SSD-Speicher auf einer standardmäßigen Linux-Distribution mit Docker oder Podman. Alle Abhängigkeiten und Frontend-Ressourcen sind vollständig gebündelt, was einen reinen Air-Gapped-Offline-Betrieb ohne ausgehenden Internetzugang ermöglicht.
Kann ich eigene Skripte und Werkzeuge integrieren?
Ja. Sie können eigene Python-, Bash- oder PowerShell-Skripte über Orchestra-Automatisierungs-Workflows ausführen, Scans oder Behebungsaufgaben über Webhooks auslösen, benutzerdefinierte Scan-Ergebnisse über generische JSON/CSV-Parser einbinden und direkt über die CLI interagieren.
Kann ich oolak in meine eigenen Anwendungen und KI-Tools integrieren?
Ja. oolak bietet eine leistungsfähige REST-API v2 mit Swagger-Dokumentation und Token-Authentifizierung für die nahtlose Anbindung an interne Portale und CI/CD-Pipelines. Zudem stehen ein nativer Model Context Protocol (MCP) Server für Unternehmens-KI-Agenten sowie Unterstützung für lokale On-Premises-LLMs (wie Ollama und vLLM) bereit, sodass sensible Schwachstellendaten Ihre Infrastruktur nie verlassen.
Wie entscheidet oolak, dass ein Befund behoben ist?
Jede Synchronisierung erfasst die Scan-Abdeckung für jeden Host, den der Scanner erreicht hat, auch für saubere Hosts. Ein fehlender Befund wird nur dann als behoben geschlossen, wenn sein Host in dieser Abdeckung liegt; sonst bleibt er offen und wird als nicht gescannt markiert. Zurückkehrende Befunde werden wieder geöffnet, außer Betrieb genommene Assets schließen mit eigenem Status.
Wie wird der Zugriff gesteuert?
Über drei Ebenen: Modulzugriff pro Rolle, feingranulare Berechtigungen wie Genehmigungsrechte pro Bereich und zeilengenauer Umfang nach Mandant und Zugriffsgruppe. Die Anmeldung unterstützt LDAP, Active Directory, SAML 2.0, OIDC und Mehrfaktor-Authentifizierung, API-Tokens sind begrenzt und ratenlimitiert.
Bei welchen Standards hilft es?
Befunde werden Kontrollen aus ISO 27001, PCI DSS und NIST 800-53 zugeordnet, regionale Rahmenwerke lassen sich ergänzen. Das Audit-Log wird als RFC-5424-Syslog geschrieben, bereit für Splunk oder jedes andere SIEM.