Plattformen, in denen Security eingebaut ist, nicht angebaut.

Wir bauen Kubernetes-Plattformen, in denen Sicherheit und regulatorische Anforderungen Teil der Architektur sind.

Kennt ihr das?

Wer eine Plattform betreibt, kennt dieses Spannungsfeld: der Markt möchte Geschwindigkeit, der CISO möchte Sicherheit, das eigene Team möchte Pragmatismus. Wir haben in den letzten Jahren immer wieder die gleichen Muster gesehen.

Sicherheit wird am Ende angebaut, nicht eingebaut.

Erst wird gebaut, dann gehärtet. Aber was nachträglich kommt, sitzt irgendwie nie richtig. Audit-Findings, für die niemand mehr Kapazität hat. Schwachstellen, die ihr kennt, aber nicht fixen könnt. Das Plattform-Team verliert zu viel Zeit mit Auditvorbereitung.

Die Plattform trägt regulierte Workloads, ohne dafür gebaut zu sein

Patientendaten, Kundenkonten und Behördensysteme laufen auf der gleichen Plattform, wie alles Andere, mit den gleichen Schutzmechanismen. Eine Plattform, die „irgendwie sicher“ ist, ist im regulierten Umfeld nicht sicher genug.

Compliance-Reviews bremsen den Betrieb

Jeder neue Workload wird zum Review-Marathon. Drei Teams, fünf Dokumente, sechs Wochen Wartezeit. Die Plattform soll Geschwindigkeit liefern, aber jedes Audit legt kurzzeitig das Betriebsteam lahm.

Sicherheit, die man nicht mehr durchschaut

Hersteller-Versprechen, Hyperscaler-Defaults, Tools, die irgendwann mal eingerichtet wurden. Wenn der Auditor fragt, wer was wann konfiguriert hat, beginnt die Spurensuche. Eine Plattform, in der niemand mehr weiss, was wirklich geschützt ist, ist eine Plattform mit Restrisiko.

Sicherheit gewinnst du nicht in einem Audit. Du gewinnst sie über Zeit.

Wir begleiten dich nicht nur durch den Aufbau, sondern gemeinsam mit deinem Team durch den ganzen Lebenszyklus. Drei Phasen, klar getrennt, aber durchgängig gedacht. Wir arbeiten als verlängerte Werkbank deiner Plattform-Organisation, nicht daneben.

Planen

Wir verstehen, bevor wir bauen.

Wir analysieren deinen Status quo: Welche Workloads brauchen welches Schutzniveau? Wo steht dein Team, was kann es, was muss es lernen? Daraus entsteht eine Plattform-Strategie, die Sicherheit in der Architektur verankert hat. Kein Overengineering für Anforderungen, die du nicht hast. Aber so konzipiert, dass die Plattform auch dann besteht, wenn die nächste Anforderung kommt.

Bauen

Wir bauen Sicherheit in die Architektur, nicht obendrauf.

Wir setzen die Plattform so auf, dass der Schutz Teil jedes Bausteins ist: gehärtete Cluster, Applikations-Isolation, Policy-as-Code, kontrollierte Software-Lieferketten, Identitäten und Secrets sauber getrennt. Dein Team ist von Anfang an mit am Tisch. Du verstehst jede Entscheidung, du kannst sie nachvollziehen, du kannst sie weiterentwickeln.

Betrieb & Weiterentwicklung

Wir bleiben, solange du uns brauchst.

Über unser SRE-as-a-Service-Modell übernehmen wir den Betrieb der Plattform. Das ist kein klassischer Managed Service. Wir investieren mindestens die Hälfte unserer Zeit in Automatisierung, Härtung und kontinuierliche Verbesserung. Neue Bedrohungen, neue Vorschriften, Anforderungen und neue Komponenten: Deine Plattform entwickelt sich weiter, statt zu veralten.

Wie wir sichere Plattformen verstehen.

Pragmatismus

Wir bauen die Plattform so sicher wie nötig und so einfach wie möglich. Sicherheit, die niemand mehr versteht, hilft niemanden. Gemeinsam finden wir den Zustand, an dem dein Team die Sicherheit ohne grossen Aufwand selbständig tragen kann und die Sicherheitsrichtlinien erfüllt sind.

Digitale Souveränität

Sichere Plattform und souveräne Plattform sind verwandt. Wir nutzen Open-Source-Komponenten, weil du sehen können musst, was darin passiert. Black Boxes haben in sicheren Plattformen nichts verloren.

Kundenbefähigung

Vom ersten Tag an arbeiten wir gemeinsam im Team. Am Ende kannst du jede Sicherheitsentscheidung erklären und weiterentwickeln. Auch wenn wir nicht mehr da sind.

Auf Augenhöhe

Wir sind Ingenieure, die mit Ingenieuren reden. Direkt, transparent, kollegial. Wir sagen dir, was sinnvoll ist und wo ihr euch unserer Meinung nach in falscher Sicherheit wiegt.

Was du davon hast.

Audit-Tauglichkeit als Normalzustand

Audits werden zur Bestätigung dessen, was schon da ist. Deine Plattform ist auditierbar, weil sie von Grund auf so gedacht und gebaut wurde.

Geschwindigkeit ohne Sicherheitskompromiss

Neue Applikationen gehen schnell in Produktion, weil die Schutzmechanismen schon stehen. Policy-as-Code, automatisierte Härtung, klare Pfade. Sicherheit, die nicht zur Bremse wird.

Eine Plattform, für alle Applikationen

Patientendaten neben Marketing-Apps, Kundenkonten neben internen Tools. Klare Isolation, klare Grenzen, ein Plattform-Team. Du brauchst keine zweite Plattform für die heiklen Sachen.

Klarheit statt Theater

Du kennst jede Sicherheits-Entscheidung deiner Plattform. Du verstehst sie, du kannst sie weiterentwickeln. Auditfragen werden zur Routine, nicht zum Albtraum.

Was wir konkret mitbringen.

Sichere Plattformen sind mehr als Tools. Hier die Bausteine, die wir je nach Anforderung zusammensetzen.

Gehärtete Kubernetes-Cluster

Cluster, die nicht erst nach dem ersten Pen-Test sicher werden.

Policy-as-Code

Sicherheitsregeln als Code, versioniert, prüfbar, wiederholbar.

Applikations-Isolation

Klare Grenzen zwischen Mandanten, Anwendungen und Schutzklassen.

Identitäten & Secrets Management

Wer darf was, wo liegen die Geheimnisse, wie werden sie erneuert.

Supply Chain Security

Vom Container-Image bis zum Deployment, jede Stufe geprüft und signiert.

Netzwerksicherheit

Kommunikation, die explizit erlaubt ist, nicht implizit offen.

Audit-Logs & Nachvollziehbarkeit

Was passiert ist, lässt sich beweisen. Auch in sechs Monaten noch.

Patch- & Schwachstellen-Management

Schwachstellen werden gefunden, priorisiert und behoben.

Welchen Stack wir nutzen und warum, zeigen wir auf derTechnologien-Seite.

Passen wir zusammen?

Wir sind nicht für jeden die richtige Wahl. Damit beide Seiten wissen, worauf sie sich einlassen: für wen wir die Richtigen sind, und für wen nicht.

Wir passen zu dir, wenn:

  • du eine Plattform baust und Sicherheit von Anfang an wichtig ist
  • du in einer regulierten Branche arbeitest und Sicherheit nicht jedes Mal wieder von Grund auf neu konzipieren möchtest
  • du offen bist für Open-Source-Komponenten, die transparent und prüfbar sind
  • du Ergebnisse über Folien stellst

Wir sind nicht die Richtigen, wenn:

  • du jemanden suchst, der ein Audit rettet, das morgen stattfindet
  • du ein klassisches SOC oder einen Pen-Test-Service erwartest
  • der günstigste Anbieter automatisch der richtige ist
  • du hunderte Alarme zu Schwachstellen erhalten willst, diese aber sowieso ignorierst

Das sind unsere Kunden.

Von der Schweizer Behörde bis zum spezialisierten Software-Hersteller.

Kundenlogos folgen.

So sieht das in der Praxis aus.

Erfolgsgeschichten und Case Studies folgen hier, sobald Freigaben vorliegen.

Reden wir.

Wenn du beim Lesen mehrmals genickt hast, lohnt sich ein Gespräch. Wir starten meist mit einem unverbindlichen Kaffee. Ohne Pitch, ohne Verpflichtung. Du erzählst, wo du heute stehst und wohin du willst. Wir erzählen, wo wir helfen können und wo nicht.