Home NDR Monitoring DNS Shield UEBA Analytics FORGE SOAR RECON Scanner Blog Firma Kontakt

Ihr Netzwerk.
Vollständig sichtbar.
Sicher.

Network Detection & Response (NDR) – agentenlos, Swiss Made

IRONATE NDR analysiert Ihren gesamten Netzwerkverkehr passiv, 55+ Erkennungsdetektoren, 44 Log-Typen, 6 OT/ICS-Protokolle inklusive. Kein Agent auf einem einzigen Gerät.

hubNDR Network Map - LIVE
Anomalie erkannt14:22:01 UTC
Source: 192.168.1.45
Target: EXTERNAL_C2 [RU]
Isolierung eingeleitet
55+Erkennungsdetektoren
44Analysierte Log-Typen
6OT/ICS-Protokolle nativ
0Agenten auf Endgeräten

NDR Monitoring in Aktion

Sehen Sie, wie IRONATE NDR Bedrohungen in Echtzeit erkennt und isoliert.

35+ Angriffsszenarien

Was IRONATE NDR erkennt.

Von C2-Beaconing über OT-Angriffe bis hin zu verhaltensbasierten Anomalien, IRONATE NDR deckt das gesamte Bedrohungsspektrum im Netzwerk ab.

radar

C2-Beaconing

Erkennt regelmässige Kommunikation zu Command-and-Control-Servern anhand von Timing- und Volumenmustern: auch bei verschlüsseltem Traffic.

sync_alt

Lateral Movement

Vollständige Überwachung des Ost-West-Traffics erkennt seitliche Bewegungen im Netzwerk, bevor ein Angreifer sein Ziel erreicht.

dns

DNS-Tunneling

Datenexfiltration über das DNS-Protokoll wird durch Analyse von Anfragelängen, Entropie und Antwortmustern erkannt.

travel_explore

Port-Scanning & Aufklärung

Netzwerkaufklärung und Port-Scans werden durch Verbindungsfrequenz- und Zielverteilungs-Analyse in Echtzeit erkannt.

cloud_upload

Datenexfiltration

Anomal hohe ausgehende Datenvolumen, unbekannte Ziele und ungenübliche Protokolle lösen sofort einen Alert aus.

key_off

SSL/TLS-Anomalien

Abgelaufene Zertifikate, selbstsignierte Aussteller, JA3-Fingerprint-Anomalien und Certificate-Transparency-Missstände werden erkannt.

rotate_right

Fast-Flux-DNS

Rapid-IP-Wechsel hinter Domains: ein klassisches Merkmal von Malware-Infrastruktur: wird durch TTL- und Antwortanalyse erkannt.

phishing

Typosquatting-Domains

Täuschend ähnliche Domains werden durch Editierdistanz-Analyse gegen geschützte Domainen automatisch erkannt.

terminal

SSH/SMTP Brute-Force

Authentifizierungsangriffe auf SSH, SMTP und HTTP-Portale werden durch Verbindungsfrequenz-Analyse sofort erkannt.

folder_shared

SMB-Massendownloads

Anomal hohe Dateilese-Volumina über SMB/CIFS deuten auf internen Datenklau hin und werden volumetrisch erkannt.

visibility

First-Seen-Verbindungen

Erstmalige Verbindungen zu neuen Servern, Diensten oder Administrationszielen werden automatisch markiert und bewertet.

factory

OT/ICS-Angriffe

Unautorisierte Steuerbefehle auf Industriesteuerungen, Schreibzugriffe auf unbekannte Register und IT→OT-Zonenüberquerungen werden nativ erkannt.

code_off

SQL-Injection-Erkennung

HTTP-Payload-Analyse erkennt SQL-Injection-Versuche direkt im Netzwerk-Traffic: bevor der Angriff die Datenbank erreicht.

folder_open

Directory Traversal

Path-Traversal-Muster in HTTP-Anfragen werden erkannt, um unautorisierten Dateisystem-Zugriff über Web-Applikationen zu identifizieren.

download

Executable & Script-Download

Downloads von ausführbaren Dateien und Scripts von verdächtigen Hosts werden als potenzielle Payload-Staging-Aktivität erkannt.

inventory_2

Archive Staging

Massenhafte Archiv-Erstellung (ZIP, RAR, 7z) auf internen Hosts vor Datenexfiltration wird verhaltensbasiert im Netzwerk erkannt.

vpn_key_off

Kerberoasting

Service-Ticket-Anfragen für privilegierte Dienst-Accounts im Kerberos-Traffic werden auf Anomalie-Muster geprüft: erkennbar ohne Agenten.

manage_search

LDAP-Enumeration

Automatisierte Active-Directory-Reconnaissance über LDAP wird durch ungewöhnliche Anfrage-Frequenz und -Breite netzwerkseitig erkannt.

screen_lock_rotation

RDP Brute-Force

Hochfrequente fehlgeschlagene RDP-Verbindungen werden als Credential-Angriff auf Windows-Systeme erkannt und sofort gemeldet.

send_time_extension

BITS-Transfer (T1197)

Missbrauch des Windows Background Intelligent Transfer Service als verdeckter C2-Kanal wird durch Netzwerk-Aktivitäts-Analyse erkannt.

password

Password Spraying

Niedrig-frequente Auth-Versuche gegen viele Konten (statt viele gegen eines) werden durch Quell-Ziel-Muster-Analyse von Brute-Force unterschieden.

leak_remove

ICMP-Tunneling

Datentransport über ICMP-Pakete wird durch Payload-Grössen-Anomalie und Anfrage-Frequenzanalyse erkannt: auch bei verzögerter Exfiltration.

Protokollabdeckung

44 Log-Typen. IT und OT.

IRONATE NDR analysiert alle gängigen Netzwerkprotokolle von Layer 2 bis Layer 7, einschliesslich spezialisierter Industrieprotokolle, die andere NDR-Lösungen als Zusatzlizenz verkaufen.

lanIT-Netzwerkprotokolle

DNS HTTP/HTTPS SSL/TLS SSH SMTP SMB FTP RDP ICMP TCP/UDP + weitere

precision_manufacturingOT/ICS-Industrieprotokolle (nativ)

Modbus TCP DNP3 EtherNet/IP OPC-UA Siemens S7comm BACnet

Kein Zusatz-Sensor, keine separate Lizenz, OT-Erkennung ist Bestandteil jeder IRONATE NDR-Lizenz.

file_copyDatei- & Metadaten-Analyse

Dateiübertragungen inkl. Hash-Extraktion, Zertifikats- und TLS-Fingerprints, HTTP-Header und Payload-Metadaten werden protokolliert und auf Anomalien analysiert.

Datenerfassung

Passiv. Rückwirkungsfrei. Überall.

IRONATE NDR wird über Mirror-Ports oder Network TAPs eingebunden, ohne einen einzigen Agenten auf Endgeräten zu installieren. Kein Eingriff in den Netzwerkfluss, keine Performance-Einbusse.

swap_horiz

Ost-West-Traffic

Laterale Kommunikation zwischen Servern, Clients und Segmenten, vollständig sichtbar.

north_south

Nord-Süd-Traffic

Eingehender und ausgehender Traffic zum Internet, zu Cloud-Diensten und externen Partnern.

fence

IT/OT-Zonengrenze

Verbotene Verbindungen zwischen IT und Operational Technology werden sofort erkannt.

devices

Vollständiges Asset-Inventar

Automatische Erkennung und Klassifikation aller Netzwerkgeräte ohne manuelle Pflege.

Warum IRONATE NDR?

Was Darktrace, Vectra & ExtraHop nicht können.

Enterprise-NDR war bisher eine Black-Box mit US-Cloud-Abhängigkeit und englischer Oberfläche. IRONATE NDR bricht dieses Muster, erklärbar, erweiterbar, Schweizer Souveränität.

Merkmal IRONATE NDR Darktrace Vectra AI ExtraHop
Erklärbare Alerts (kein Black-Box-AI)check_circlecancelhelphelp
OT/ICS-Protokolle ohne Zusatzlizenzcheck_circlehelpcancelhelp
Custom Detection Rules mit Backtestcheck_circlecancelcancelhelp
Vollständiger SOC-Arbeitsplatz integriertcheck_circlehelpcancelcancel
Bulk-IOC-Sweep (bis 500 Indikatoren)check_circlecancelcancelcancel
OnPrem / kein US-CLOUD-Actcheck_circlehelpcancelcancel
Deutschsprachige Oberflächecheck_circlecancelcancelcancel
Sigma-Rule-Import & Custom-Editorcheck_circlecancelcancelhelp
KI SOC-Agent (Agentic Triage) check_circle teilw. (Black-Box) cancel cancel
MITRE ATT&CK Navigator-Exportcheck_circlehelpcheck_circlehelp
PreismodellCHF 0.70–6.00
pro Entität/Mt.
USD 6-stellig/Jahr
(Mindest-Commit)
USD 6-stellig/Jahr
(Mindest-Commit)
USD 6-stellig/Jahr
(Mindest-Commit)

help = eingeschränkt oder Zusatzlizenz/Add-on erforderlich

SOC-Analyst-Arbeitsplatz

Alles in einer Plattform: kein externes SIEM nötig.

IRONATE NDR ist kein reines Erkennungssystem. Es bietet einen vollständigen, deutschsprachigen SOC-Arbeitsplatz, von der Ersterkennung über die Untersuchung bis zum Incident-Abschluss.

manage_search

Log Hunting & Freitext-Suche

Freitextsuche und strukturierte Feldfilter über alle Netzwerklogs. Gespeicherte Suchanfragen, Power-User-Abfragesprache und Export bis 100’000 Treffer.

checkGeplante automatische Hunts
monitor_heart

Host-360°-Ansicht

Konsolidierte Ansicht jedes Endpunkts: CMDB-Daten, Risikoscore, alle Bedrohungsinformationen und die 24h-Netzwerkaktivität auf einem Blick.

checkAsset-Inventar automatisch gefüllt
timeline

Cross-Index-Timeline

Zeitstrahl pro IP über alle Log-Typen gleichzeitig, Alerts, DNS, HTTP, SSL, Dateiübertragungen chronologisch korreliert mit Zoom-Funktion.

check60 Zeitfenster interaktiv
security

MITRE ATT&CK-Integration

Interaktive Angriffstechnik-Übersicht mit direktem Export in den offiziellen MITRE Navigator. Jeder Alert ist einer ATT&CK-Technik zugeordnet.

checkNavigator Layer direkt importierbar
hub

Netzwerk-Graph & Sankey

Interaktive Topologie-Visualisierung aller Verbindungen und ein Sankey-Diagramm der Top-Datenflüsse zwischen Quellen, Protokollen und Zielen.

checkGeoIP-Weltkarte inklusive
code

Jupyter Notebook-Integration

4 vorgefertigte Notebook-Templates für Alerts, Log-Hunting, Timelines und Host-Profile, direkt herunterladbar, kein separater Server nötig.

checkLanglebige API-Tokens für Automatisierung
folder_supervised

Case Management

Vollständiger Incident-Lifecycle mit SLA-Tracking, Deadline-Monitoring, Case Templates und lückenloser Timeline. Alerts werden direkt zu Cases gruppiert.

  • checkSLA-Benachrichtigungen bei drohenden Überschreitungen
KI-gestützte Triage

Ihr KI-Analyst. Transparent. Lokal. Explizit.

IRONATE NDR integriert zwei KI-Funktionen, einen autonomen Triage-Agenten und einen interaktiven Chat-Assistenten. Beide laufen vollständig auf Ihrer eigenen Infrastruktur, keine Daten an externe LLM-Dienste.

smart_toy

KI SOC-Agent: Autonome Alert-Triage

Der KI-Agent untersucht Alerts selbständig: er ruft Kontext aus dem System ab, bewertet Relevanz und annotiert die Ergebnisse auf Deutsch. Konfigurierbar in 4 Modi: off / shadow (nur Logging) / advisory (Empfehlung) / auto (autonomes Schließen von FPs).

  • checkUnterstützte LLM-Provider: OpenAI, Anthropic Claude, Ollama, vLLM (OnPrem)
  • checkTool-Use: Alert-Lookup, Log-Queries, IOC-Checks, agentic loop mit konfigurierbaren Tools
  • checkKonfigurierbare min-severity, KI greift nur ab definiertem Schwellwert ein
  • checkVollständiges Protokoll jeder KI-Entscheidung im Audit-Trail
forum

KI Chat-Assistent: Natürlichsprachige Analyse

Stellen Sie Fragen zu Alerts, Hosts und Trends direkt in natürlicher Sprache, auf Deutsch. Der Assistent durchsucht Ihre Logs, korreliert Kontext und gibt strukturierte Antworten mit Handlungsempfehlungen.

  • checkStreaming-Antworten für große Datenmengen
  • checkKontext: Alert-Historie, Host-360°, Timeline
  • checkPrivacy by Design: alle Anfragen bleiben in Ihrer Infrastruktur
  • checkUnterstützte Provider: OpenAI, Anthropic, Ollama, vLLM
Threat Intelligence & Custom Detection

Eigene Regeln. Echte Feeds. Historische Analyse.

IRONATE NDR ist nicht nur ein Black-Box-Erkennungssystem, Sie können eigene Erkennungsregeln schreiben, historisch testen und auf Knopfdruck gegen bis zu 500 IOCs überprüfen.

edit_note

Custom Detection Rule Editor

Schreiben Sie eigene Erkennungsregeln direkt in der Plattform, und testen Sie diese mit der Backtest-Funktion gegen historische Netzwerkdaten, bevor sie live gehen.

  • checkSigma-Rule-Import (Community-Regeln + eigene)
  • checkBacktest gegen historische Logs vor Go-Live
  • checkDreistufiges Whitelist-System (global / regelspezifisch / manuell)
  • checkKein Vendor-Eingriff für Regelanpassungen nötig
  • checkKI-gestützte Whitelist-Vorschläge, automatische FP-Mustererkennung
search_insights

Bulk-IOC-Sweep & Retro-Analyse

Nach einem publizierten Threat-Report können Sie bis zu 500 Bedrohungsindikatoren gleichzeitig gegen Ihre historischen Netzwerkdaten prüfen, per CSV-Upload.

  • checkBis zu 500 IOCs gleichzeitig (IP, Domain, Hash, URL)
  • checkCSV/TXT-Upload mit automatischer Typ-Erkennung
  • checkHistorische Analyse gegen bestehende Logs
  • checkMISP-REST-API-Integration
feed

Threat Intelligence Feeds

Direkte Anbindung an globale und interne Threat-Intelligence-Quellen. Automatische Alert-Anreicherung mit IOC-Kontextdaten in Echtzeit.

  • checkTAXII 2.1 / STIX 2.x Feed-Integration
  • checkVorkonfigurierte Open-Source-Feeds ab Tag 1 aktiv
  • checkMISP REST-API-Integration
  • checkIP-, Domain- und Hash-Reputationsabfragen
  • checkAutomatische Alert-Anreicherung bei Treffern
  • checkGeplante automatische Hunt-Ausführung
account_tree

SOAR-Integration & Auto-Response

Automatische Reaktion auf kritische Alerts, direkt via Firewall-API oder über SOAR-Plattformen mit nativen Weiterleitungs-Schemata.

  • checkTheHive 5.x Native-Integration (korrekte Schemata)
  • checkCortex XSOAR Forwarding (TLP + Observable-Mapping)
  • checkWebhook-Forwarding (4 Formate)
  • checkFORGE SOAR-Integration
  • checkSyslog RFC 5424 Forwarding (TCP/UDP), für Splunk, QRadar, Elastic und beliebige SIEMs
Ironate NDR - Core Node 01
[14:21:44] INFO: Passiv-Analyse aktiv, 44 Log-Typen, kein Agent
[14:21:58] INFO: Flow: 10.0.4.12:44561 → 185.112.x.x:443 (HTTPS)
[14:22:01] [ALERT] C2-Beaconing erkannt, Intervall-Anomalie
[14:22:01] [ALERT] Bedrohungsscore: 97/100 (Kritisch)
[14:22:01] [ALERT] IOC-Match: Threat-Feed Treffer (C2-Infrastruktur)
[14:22:02] SOAR: Playbook "Auto-Isolation-Critical" ausgeführt
[14:22:02] SOAR: Verbindung zu FortiGate-01...
  Regel: DENY src 10.0.4.12 dst ANY
  Regel: DENY src ANY dst 185.112.x.x
[14:22:03] SYSTEM: Regeln aktiv. Traffic blockiert.
[14:22:03] SYSTEM: Incident #77412 in TheHive eröffnet.
[14:22:03] SYSTEM: Alert MITRE ATT&CK: T1071.001 (C2 Web Protocols)
ironate@ndr-node-01:~$

Sekunden statt Stunden. Automatisierte Reaktion.

Wenn jede Sekunde zählt, lässt IRONATE NDR Sie nicht im Stich. Die Engine erkennt, korreliert, bewertet und isoliert, vollautomatisch und mit lückenlosem Audit-Trail.

  • check_circle
    Sofortige Firewall-IsolationAutomatische Sperrregeln direkt auf FortiGate, Palo Alto und anderen Perimeter-Firewalls via API.
  • check_circle
    MITRE ATT&CK-Zuordnung pro AlertJeder Alert wird automatisch einer ATT&CK-Technik zugeordnet, für strukturierte Incident-Response.
  • check_circle
    Native SOAR-ForwardingTheHive 5.x, Cortex XSOAR, FORGE SOAR, mit korrekten Schemata und TLP-Mapping.
  • check_circle
    VMware NSX-T & generische REST-APINative NSX-T Distributed Firewall-Integration plus konfigurierbarer REST-API-Adapter für FortiGate, Palo Alto, Cisco und weitere.
Geschäftsvorteile

Warum Unternehmen auf IRONATE NDR setzen

Reduzieren Sie Ihre Mean Time to Detect (MTTD) von Tagen auf Sekunden und schützen Sie Ihr Unternehmen vor den finanziellen Folgen eines Sicherheitsvorfalls.

savings

Kosten senken

Ein Sicherheitsvorfall kostet Schweizer KMU durchschnittlich über CHF 500’000. IRONATE NDR erkennt Bedrohungen in Echtzeit und verhindert so kostspielige Datendiebstähle und Betriebsunterbrechungen.

compliance

Compliance erfüllen

Erfüllen Sie die Anforderungen von revDSG, FINMA, ISO 27001 und NIS2 mit lückenloser Netzwerkprotokollierung. Audit-Logs werden 2 Jahre aufbewahrt, automatische Berichte vereinfachen Compliance-Nachweise.

speed

SOC entlasten

Automatisierte Triage und kontextreiche Alerts reduzieren Fehlalarme drastisch. Ihr Security-Team konzentriert sich auf echte Bedrohungen statt auf manuelle Alarmfilterung.

deployed_code

In 72h einsatzbereit

Agentenlos und rückwirkungsfrei. Keine Änderungen am Netzwerkflow, keine Agenten auf Endgeräten. Einbindung über Mirror-Ports oder Network TAPs: und sofort beginnt die Baseline-Bildung.

shield_lock

Swiss Data Sovereignty

Ihre Netzwerkdaten verlassen die Schweiz nicht. IRONATE NDR läuft ausschliesslich in Ihrer eigenen Infrastruktur: kein US-CLOUD-Act, keine externen Abhängigkeiten.

factory

IT & OT aus einer Hand

Sechs OT/ICS-Industrieprotokolle werden nativ erkannt: kein separater Sensor, keine Zusatzlizenz. Ideal für Produktionsbetriebe und kritische Infrastrukturen.

Transparente Preise

Preisliste NDR Monitoring

Faire, mengenbasierte Preisgestaltung. Je mehr Entitäten Sie schützen, desto günstiger wird es pro Einheit.

Anzahl EntitätenPreis in CHF
1 – 100CHF 6.00
101 – 300CHF 5.00
301 – 500CHF 4.00
501 – 1’000CHF 2.00
1’001 – 2’000CHF 1.00
2’001 – 4’000CHF 0.90
4’001 – 8’000CHF 0.80
8’001 – 12’000CHF 0.70

Preise pro Entität / Monat, exkl. MwSt. Individuelle Konditionen ab 12’000 Entitäten auf Anfrage.

Was ist NDR (Network Detection and Response)?

NDR (Network Detection and Response) ist eine Cybersecurity-Technologie, die den gesamten Netzwerkverkehr passiv in Echtzeit analysiert, um fortschrittliche Bedrohungen zu erkennen. NDR schliesst die kritische Sichtbarkeitslücke, die Endpoint-Lösungen (EDR) hinterlassen: den Ost-West-Traffic zwischen Servern, Clients und Segmenten, der für agenten-basierte Systeme unsichtbar ist.

Im Gegensatz zu regelbasierten SIEM-Systemen kombiniert NDR verhaltensbasierte Erkennung mit Threat-Intelligence, um auch unbekannte Angriffsmuster (Zero-Day) zu identifizieren. IRONATE NDR erweitert klassisches NDR um einen vollständigen SOC-Arbeitsplatz, eigene Erkennungsregeln mit Backtest-Funktion und native OT/ICS-Protokollanalyse, ohne Zusatzlizenz.

IRONATE NDR analysiert 44 Log-Typen mit 55+ Erkennungsdetektoren und unterstützt 6 OT/ICS-Industrieprotokolle nativ. Die Lösung ist agentenlos, in 72 Stunden operativ und läuft vollständig in Ihrer Infrastruktur, Swiss Data Sovereignty garantiert.

Wie funktioniert NDR in 4 Schritten?

  1. 1
    Passiv-Erfassung: IRONATE NDR erfasst den gesamten Netzwerkverkehr über Mirror-Ports oder Network TAPs, ohne Agenten auf Endgeräten, ohne Eingriff in den Netzwerkfluss.
  2. 2
    Verhaltensbaseline: Mehrere parallele Erkennungsmodelle erstellen automatisch ein normales Verhaltensprofil Ihres Netzwerks, pro IP, Segment, Protokoll und Zeitfenster.
  3. 3
    Bedrohungserkennung: 55+ Detektoren und Threat-Intelligence-Feeds identifizieren C2-Beaconing, Lateral Movement, Datenexfiltration, OT-Angriffe und anomale Muster, mit MITRE ATT&CK-Zuordnung.
  4. 4
    Reaktion & Forensik: Automatische Isolation über Firewall-API, Incident-Eröffnung in TheHive/XSOAR, forensische Timeline-Analyse und MITRE Navigator-Export für die Incident-Response.

Häufig gestellte Fragen zu NDR

Was ist NDR und warum brauche ich es?expand_more

NDR analysiert den gesamten Netzwerkverkehr passiv in Echtzeit, ohne Agenten. Lateral Movement, C2-Beaconing, Datenexfiltration und OT-Angriffe bleiben für agenten-basierte Systeme unsichtbar, weil sie sich zwischen Geräten abspielen statt auf ihnen. IRONATE NDR schliesst genau diese Lücke mit 55+ Detektoren und 44 analysierten Log-Typen.

Was unterscheidet IRONATE NDR von Darktrace, Vectra oder ExtraHop?expand_more

IRONATE NDR erklärt jeden Alert auf Deutsch, keine undurchsichtige Black-Box-KI. Ein vollständiger SOC-Arbeitsplatz (Log Hunting, Host 360°, Timeline, MITRE ATT&CK, Case Management) ist integriert. OT/ICS-Erkennung für 6 Industrieprotokolle ist ohne Zusatzlizenz enthalten. Custom Detection Rules lassen sich mit Backtest gegen historische Logs validieren. Und die Lösung läuft OnPrem in Ihrer Infrastruktur, kein US-CLOUD-Act.

Welche Bedrohungen erkennt IRONATE NDR?expand_more

35+ Angriffsszenarien: C2-Beaconing, DNS-Tunneling, Lateral Movement, Port-Scanning, SSH/SMTP/RDP Brute-Force, Password Spraying, Datenexfiltration, SSL/TLS-Anomalien, Fast-Flux-DNS, Typosquatting-Domains, SMB-Massendownloads, SQL-Injection, Directory Traversal, Executable-Download, Archive Staging, Kerberoasting, LDAP-Enumeration, BITS-Transfer (T1197), ICMP-Tunneling, First-Seen-Verbindungen, OT-Steuerbefehle auf unautorisierten Systemen, IT→OT-Zonenüberquerungen und verhaltensbasierte Anomalien ohne Regelformulierung.

Wie lange dauert die Implementierung?expand_more

IRONATE NDR ist agentenlos und in 72 Stunden operativ. Die Sensoren werden über Mirror-Ports oder Network TAPs eingebunden, keine Änderungen am Netzwerkflow, keine Agenten auf Endgeräten. Die KI beginnt sofort mit der Baseline-Erstellung.

Unterstützt IRONATE NDR OT/ICS-Netzwerke?expand_more

Ja, ohne Zusatz-Sensor und ohne Zusatzlizenz. IRONATE NDR erkennt nativ Angriffe auf Modbus TCP, DNP3, EtherNet/IP, OPC-UA, Siemens S7comm und BACnet (Gebäudeautomation). Unautorisierte Steuerbefehle, Schreibzugriffe auf unbekannte Register und IT→OT-Zonenüberquerungen werden sofort erkannt.

Kann ich eigene Erkennungsregeln schreiben?expand_more

Ja. Der integrierte Custom Detection Rule Editor ermöglicht das Schreiben eigener Regeln, inklusive Sigma-Rule-Import aus der Community. Eine Backtest-Funktion prüft neue Regeln gegen historische Logs, bevor sie live gehen. Kein Vendor-Eingriff für Regelanpassungen notwendig.

Was ist der Bulk-IOC-Sweep?expand_more

Der Bulk-IOC-Sweep ermöglicht den gleichzeitigen Abgleich von bis zu 500 Bedrohungsindikatoren (IPs, Domains, Hashes, URLs) gegen Ihre historischen Netzwerkdaten, per CSV-Upload mit automatischer Typ-Erkennung. Nach einem publizierten Threat-Report können Sie so sofort prüfen, ob Ihre Infrastruktur betroffen ist.

Ist IRONATE NDR DSG-, DSGVO- und NIS2-konform?expand_more

Ja. IRONATE NDR läuft vollständig in Ihrer Infrastruktur, kein US-CLOUD-Act, keine externen Abhängigkeiten. Lückenloser Audit-Trail (Standard 2 Jahre Aufbewahrung), rollenbasierter Zugriff (Admin/Analyst), SSO-Integration mit Microsoft 365 und MFA-Durchsetzung. Automatische Compliance-Berichte für revDSG, FINMA, ISO 27001 und NIS2.

Welche SOAR-Plattformen werden unterstützt?expand_more

IRONATE NDR integriert nativ mit TheHive 5.x (korrekte Schemata inklusive TLP und Observable-Mapping), Cortex XSOAR und FORGE SOAR. Zusätzlich steht Webhook-Forwarding in 4 Formaten zur Verfügung, für beliebige SOAR- oder SIEM-Plattformen.

Gibt es einen KI-Assistenten?expand_more

Ja. IRONATE NDR enthält zwei KI-Funktionen: einen autonomen Triage-Agenten (shadow/advisory/auto-Modus) und einen interaktiven Chat-Assistenten für natürlichsprachige Log-Queries, beide laufen vollständig auf Ihrer eigenen Infrastruktur. Unterstützte LLM-Provider: OpenAI, Anthropic Claude, Ollama und vLLM (OnPrem, ohne Cloud-Pflicht).

Welche SSO-Anbieter werden unterstützt?expand_more

IRONATE NDR unterstützt vier SSO-Provider: Microsoft 365 (PKCE, kein Client-Secret nötig), Azure AD OAuth2, Google OAuth2 und SAML 2.0 (für beliebige Identity-Provider wie ADFS, Okta oder Keycloak). MFA-Durchsetzung ist in allen Varianten möglich.

Für welche Unternehmensglössen eignet sich IRONATE NDR?expand_more

IRONATE NDR eignet sich für KMU ab 20 Mitarbeitenden bis hin zu Grossunternehmen mit mehreren Tausend Endpunkten. Die mengenbasierte Preisgestaltung ab CHF 6.00 pro Entität/Monat macht die Lösung auch für kleinere Unternehmen wirtschaftlich attraktiv.