ArcMatrix Plattform
Architektur, die schützt.
Eine tiefergehende Betrachtung unserer Plattform — aus Management- und technischer Perspektive.
Warum ArcMatrix
Eine einzige Plattform ersetzt 5-8 Einzellösungen. Geringere Gesamtbetriebskosten, weniger Integrationsaufwand, eine Konsole für alles.
Plattform-Konsolidierung
SIEM, EDR, Compliance, ERP, Collaboration und Netzwerk-Management in einer Plattform — statt einem Flickenteppich aus Einzelprodukten.
TCO-Reduktion
Weniger Lizenzen, weniger Integrationsaufwand, weniger Schulungen. Unsere Plattform senkt die Gesamtbetriebskosten um bis zu 60%.
Risikoreduktion
Kontinuierliches Monitoring, automatisierte Erkennung und Echtzeit-Reaktion — mit messbaren KPIs für Ihr Management.
200+ KPIs & KRIs
Dashboards mit über 200 Sicherheits- und Risikokennzahlen für datengestützte Entscheidungen.
FRAIR-Risikoquantifizierung
Risiken in Euro und Wahrscheinlichkeiten messen — nicht nur in Ampelfarben.
Compliance-Effizienz
Einmal zuordnen, überall einhalten. 13+ Frameworks werden automatisch aus einem universellen Kontrollkatalog abgedeckt.
Map-Once, Comply-Everywhere
Kontrollen werden einmal definiert und automatisch auf NIS2, DORA, ISO 27001, BSI IT-Grundschutz, PCI-DSS und weitere abgebildet.
DISA STIG Automatisierung
Über 400 STIG-Standards automatisiert prüfen und härten — kontinuierlich, nicht nur beim Audit.
KI-gestütztes SOC
OptionalAutonome Triage mit menschlicher Kontrolle — KI unterstützt Analysten, ersetzt sie nicht.
Automatisierte Triage
KI klassifiziert und priorisiert Alarme, während Analysten sich auf komplexe Bedrohungen konzentrieren können.
Vollständiger Audit-Trail
Jede KI-Entscheidung wird protokolliert und ist nachvollziehbar — für Compliance und Qualitätssicherung.
Deployment & Datensouveränität
On-Premise, Private Cloud oder Managed SaaS — Ihre Daten bleiben unter Ihrer Kontrolle.
EU-Datensouveränität
Alle Daten bleiben in der EU. On-Premise-Deployment ermöglicht volle Kontrolle über Ihren Datenstandort.
PII-Hashing am Endpunkt
Personenbezogene Daten werden bereits am Agenten gehasht, bevor sie die Plattform erreichen.
ROI & Gesamtbetriebskosten
Plattform-Konsolidierung senkt Kosten. High-Performance reduziert Betriebskosten.
Konsolidierungseinsparung
Eine Plattform statt unterschiedlicher Einzellösungen spart Lizenz-, Integrations- und Schulungskosten.
High-Performance
Geringerer CPU- und Speicherbedarf als Java/Python-basierte Alternativen — weniger Server, weniger Kosten.
Wettbewerbsvergleich
ArcMatrix im Vergleich zu gängigen Alternativen.
| Dimension | ArcMatrix | Wazuh | CrowdStrike | Sentinel | Splunk |
|---|---|---|---|---|---|
| Post-Quanten-TLS | ✓ | ✗ | ✗ | ✗ | ✗ |
| Multi-Tenancy (DB-Level) | ✓ | ✗ | ~ | ~ | ~ |
| Compliance (13+ Frameworks) | ✓ | ~ | ~ | ~ | ✗ |
| Integriertes ERP | ✓ | ✗ | ✗ | ✗ | ✗ |
| Sichere Collaboration | ✓ | ✗ | ✗ | ✗ | ✗ |
| Rust-Performance | ✓ | ✗ | ✗ | ✗ | ✗ |
| OCSF 1.3 nativ | ✓ | ✗ | ~ | ~ | ~ |
| Plugin-System | ✓ | ✗ | ✗ | ✗ | ✗ |
| EU-Datensouveränität | ✓ | ✓ | ✗ | ~ | ✗ |
- ✓ voll unterstützt
- ~ teilweise / eingeschränkt
- ✗ nicht verfügbar
Architektur-Überblick
Ein modulares API-Framework mit einer strikt datenbankzentrierten Geschäftslogik, ergänzt durch eine spezialisierte Analytics-Pipeline und sichere, zertifikatsbasierte RPC-Kommunikation für verteilte Agenten.
Die Core Web Engine
Ein schlankes, rein serverseitiges Web-Framework (Zero-JS-Ansatz), das Anfragen über eine modulare Middleware-Kette für Sicherheit und Tracing verarbeitet.
Die hybride Datenarchitektur (HTAP)
Optimierte Trennung von operativer Geschäftslogik und massiver Analytik.
Plugin-System
Sandbox-basiertes Plugin-System, Ed25519-signiert, isolierte Ausführung. Host-Imports für Logging und DB-Abfragen.
Detection & Response
OCSF-1.3-normierte Klassifikation mit 57 Event-Klassen über 8 Domänen. Sigma/YARA-Regelmotor, Multi-Event-Korrelation und MITRE ATT&CK-Mapping.
OCSF 1.3 Engine
57 Event-Klassen, 8 Domänen (Identity, System, Network, Application, Findings, Discovery, Remediation, Windows). Pattern-Matching optimiert für Durchsatz.
Sigma & YARA Lifecycle
Regeln werden importiert, versioniert und in Echtzeit angewendet. Korrelation über mehrere Ereignisse mit Storyline-Builder.
MITRE ATT&CK Heatmap
Automatisches Mapping erkannter Techniken auf die ATT&CK-Matrix mit visueller Heatmap-Darstellung.
Endpoint Agent
Plattformübergreifender SIEM-Agent für Linux (journald, syslog) und Windows (EventLog) mit automatischem Self-Update.
Cross-Platform
Linux: journald + syslog. Windows: EventLog. Container/K8s-Awareness. Deployment-Phasen für gesteuerte Rollouts.
Proxy-Agent
Forwarding-Proxy mit Syslog (RFC 3164/5424), SNMP-Traps und Agent-Relay. Store-and-Forward-Spool mit zstd-Kompression.
Self-Update & Deployment
Automatische Versionserkennung, Semver-Binaries, SSH/WinRM-Bootstrap-Deployment mit Invitation-Codes.
Sicherheit & Kryptographie
Post-Quanten-TLS mit X25519Kyber768, mTLS für Agenten, AES-256-GCM für Schlüssel, Argon2 für Passwörter.
Post-Quanten-TLS
Hybrid Key Exchange X25519Kyber768Draft00 via rustls/aws-lc-rs. Schützt vor Harvest-Now-Decrypt-Later-Angriffen.
mTLS Agent-Kommunikation
Zwei gRPC-Server: Port 50051 (mTLS, authentifiziert) und Port 50052 (TLS-only, Enrollment). Zertifikatschain-Validierung und Revocation.
Verschlüsselung at Rest
Private Keys AES-256-GCM-verschlüsselt in PostgreSQL. Secret-Handling mit SecretString/zeroize — Geheimnisse werden nie protokolliert oder serialisiert.
Multi-Tenancy
7-stufige Hierarchie mit datenbankerzwungener Isolation über Stored Procedures und Row-Level Security.
Hierarchische Mandantentrennung
Ein kaskadierendes Berechtigungsmodell spiegelt die Struktur des Unternehmens rechtlich und geografisch wider. Dank nativer Sicherheit auf Datensatz-Ebene bleibt jeder Bereich kompromisslos isoliert.
Gekapselter Datenzugriff
Vollständige Kapselung aller Datenoperationen durch eine API auf Datenbankebene mit automatischer Kontext- und Identitätsprüfung.
Granulare Daten-Verschleierung (Field-Level Privacy)
Vertrauliche System- und Authentifizierungsdaten werden vor der Weitergabe an die Applikationsschicht isoliert und geschützt, um das Risiko von Datenabflüssen (Data Leakage) im Anwendungskontext systemisch auszuschließen.
Compliance & GRC
Universeller Kontrollkatalog mit automatischem Mapping auf 13+ Frameworks, DISA-STIG-Automatisierung und regulatorischen Benachrichtigungen.
Universal Control Catalog
Kontrollen einmal definieren, automatisch auf NIS2, DORA, ISO 27001, BSI IT-Grundschutz, PCI-DSS, SOC2, HIPAA, DSGVO und weitere abbilden.
DISA STIG Automation
400+ STIG-Standards automatisiert prüfen und härten. Kontinuierliche Konformitätsüberwachung, nicht nur Point-in-Time.
Vulnerability Management
CVSS, EPSS und KEV integriert. Schwachstellen werden priorisiert nach tatsächlichem Risiko, nicht nur nach Score.
KI & Machine Learning
OptionalKI-SOC-Runtime mit Claude-Integration, ML-Modell-Registry (ONNX) und Foundation-sec-LLM-Ingest für automatisierte Triage.
KI-SOC Runtime
Claude-Integration mit Tool-Use und Human-in-the-Loop. Token-Budgetierung und vollständiger Audit-Trail für jede KI-Entscheidung.
ML Models Registry
ONNX-basierte Modellverwaltung mit Lifecycle-Management. Modelle können tenant-spezifisch trainiert und deployed werden.
LLM Ingest Pipeline
6 Backend-Modi: API, lokales llama.cpp, Agent-Pool, Ollama, vLLM und verteilte Ausführung.
Hochverfügbare Event-Pipeline
Asynchroner Log-Injektor für strukturierte und unstrukturierte Systemereignisse. Unterstützt standardisierte Sicherheits- und Event-Formate sowie eine transaktionssichere Zwischenspeicherung (Disk-Spooling), um Datenverlust bei Zielsystem-Ausfällen zu verhindern.
Dynamischer Multiprotokoll-Receiver
Parallele Verarbeitung von verbindungslosen und verbindungsorientierten Datenströmen inklusive Netzwerkmethode-Kapselung. Ermöglicht Konfigurationsänderungen zur Laufzeit ohne Paketverlust (Zero-Downtime Reload).
Resiliente Speicherung
Primär ClickHouse, bei Ausfall automatischer Disk-Spool. Nachrichten werden ohne Datenverlust beim nächsten Verbindungsaufbau nachgeliefert.
Echtzeitnahe Event-Klassifikation
Hochoptimierte Zuordnungs-Engine für standardisierte Event-Schemata mit einer garantierten Verarbeitungsgeschwindigkeit im Sub-Millisekundenbereich.
Integrationen
30+ Konnektoren für IdP, SIEM, Firewalls, EDR, Ticketing, Kommunikation, Threat Intelligence und Cloud. WASM-Plugin-SDK für eigene Erweiterungen.
30+ Konnektoren
Fortinet, Palo Alto, CrowdStrike, Microsoft, ServiceNow, Jira, Slack, Teams, VirusTotal, Shodan, AWS, Azure und viele mehr.
Isoliertes Plugin-System
Sichere Ausführung signierter Drittanbieter-Module mit automatischer Ressourcenbegrenzung und Unterstützung für kompilierte Multi-Language-Plugins.
Post-Quanten-Schutz
Jede Verbindung zwischen Agent und Server ist mit einem hybriden Schlüsselaustausch (X25519Kyber768) gesichert. Das schützt Ihre Kommunikation schon heute vor Harvest-Now-Decrypt-Later-Angriffen.