Cyber Security Operations · AI-first Automation

Noch ein Produkt macht Sienicht sicherer.

Sicherheit ist kein Produkt, sondern ein durchgehendes Konzept.

  • IT und OT
  • Mittelstand bis Großkonzern
  • Modelle: EU · DE · on-premise
Patch Tuesday · Cycle 2026-Q1 Auditiertes Beispiel · in Ihrer Instanz
14:00 Inventar gezogen
14:02 Risiko klassifiziert
14:05 Freigabe Staging
1:58 hDauer
3Mensch-Entscheidungen
69 / 70Hosts gepatcht
1Rollbacks

Workflow ID: WF-PATCH-042 · Auditiert in Ihrer Instanz · weitere Schritte ↓

Wo wir zu Hause sind

Sechs Branchen, in denen wir Mandate führen.

Regulatorik trifft jede Branche anders — und der Stack dahinter sieht jedes Mal anders aus. Diese sechs kennen wir aus dem Betrieb, nicht aus der Broschüre.

Sie gehören nicht dazu? Der Betrieb unterscheidet sich weniger, als die Regulatorik vermuten lässt. Fragen Sie einfach.

dynexo baut und betreibt seit zwei Jahrzehnten große Sicherheits- und Netzwerk-Umgebungen — vom Mittelstand bis zur kritischen Plattform mit landesweiter Reichweite, auf Cisco, Check Point, Palo Alto Networks und Fortinet. Automatisiert betreiben wir sie seit jeher; seit zwei Jahren AI-first: Geschäfts-Playbooks, unterstützt durch Sprachmodelle, kontrolliert und gesteuert durch unseren Agent Harness. Entschieden wird von Menschen — im Tagesgeschäft, nicht auf der Roadmap.

Was uns entgegenkommt

Vier Annahmen, die Geld kosten.

Sie begegnen uns in fast jedem Erstgespräch. Keine hält einer Prüfung stand — und jede führt dazu, dass Budget an der falschen Stelle landet.

Sicherheit kostet viel Geld. Betrieb ab 199 EUR im Monat. Kein Werkzeugkasten, den am Ende niemand bedient. Der Aufwand steckt im Betrieb, nicht in der Anschaffung.
Neue Hardware bringt Sicherheit. Der alte Server war selten das Problem. Konfiguration und Betrieb sind es — in praktisch jedem Mandat, das wir übernommen haben.
Mehr Werkzeuge bedeuten mehr Schutz. Ab einem Punkt kehrt es sich um. Jedes zusätzliche Werkzeug erzeugt Meldungen, die jemand sichten muss. Wir betreiben weniger davon, dafür vollständig — was niemand bedient, schützt auch niemanden.
Zertifikate beweisen Sicherheit. Ein Zertifikat zeigt, dass Maßnahmen angewendet wurden. Nicht, wie gut. Zertifikate machen Anbieter vergleichbar und erfüllen Auflagen — als Nachweis gelebter Sicherheit taugen sie nicht.
Was wir heute betreiben

Der Stack, den wir kennen — Schicht für Schicht.

Wir empfehlen keine Komponente, mit der wir nicht selbst Tickets gelöst haben. Wir kennen Stärken, Eigenheiten und Bruchstellen der führenden Hersteller — weil wir sie produktiv betreiben.

Firewalls & NGFWKonfiguration, Härtung, Audit. In großen Mandaten seit über zwei Jahrzehnten operativ.
  • Cisco
  • Check Point
  • Palo Alto Networks
  • Fortinet
  • Cisco Secure Firewall (SourceFire)
SASE / SSEEdge-Sicherheit, Zero-Trust-Zugriff, Inspection für hybride Belegschaften.
  • Palo Alto Prisma
  • Netskope
  • CATO Networks
  • Zscaler
  • Cisco Umbrella
  • Fortinet
SD-WANStandortvernetzung, App-aware Routing, integriert in Sicherheits-Policy.
  • Palo Alto Prisma SD-WAN
  • CATO Networks
  • Fortinet
  • Versa Networks
  • Cisco Viptela
Datacenter-SDNCisco ACI als Single Source of Truth für Rechenzentrums-Segmentierung — Großmandate, 100% automatisiert.
  • Cisco ACI
  • VMware NSX
  • Arista CloudVision
  • HPE Aruba CX
Web- & Mail-ProxiesInhaltsfilter, SSL-Inspection, DLP-Vorstufen, E-Mail-Sicherheit (DMARC enforce).
  • Zscaler
  • Cloudflare
  • Cisco WSA
Load Balancer & ADCHochverfügbare Veröffentlichung, TLS-Offload, WAF-Integration, App-Delivery.
  • F5
  • HAProxy
  • Citrix NetScaler
  • Cloudflare
Identity ManagementLifecycle, Federation, Conditional Access, Sign-in-Risiko, Service-Konten.
  • Microsoft Entra
  • Okta
  • Auth0
Privileged Access ManagementJust-in-Time, Sitzungs-Audit, Vier-Augen-Prinzip für Admin-Zugriffe.
  • CyberArk
  • Teleport
  • BeyondTrust
SIEM & DetectionSplunk-Operations in großen Umgebungen. Korrelation, Detection-Engineering, Runbooks.
  • Splunk
  • IBM QRadar
  • FortiSIEM
OT-Gateways & SegmentierungSichere Brücken zwischen IT und OT. Erkennung statt blinder Sperre.
  • Fortinet
  • Cisco IE
  • Claroty
  • Nozomi Networks
  • Dragos
Assessments & PentestsArchitektur-Reviews, Pentests und Red-Team-Übungen — Burp, Metasploit und Nmap, ergänzt um LLM-gestützte Recon und Reporting, soweit Kunden es erlauben.
  • Burp Suite Pro
  • Metasploit
  • Nmap
  • PentestGPT

Pro Schicht haben wir unsere Favoriten — und betreiben trotzdem, was bei Ihnen bereits steht.

Wie wir arbeiten

Eine Quelle der Wahrheit. Alles andere folgt daraus.

Netzwerk, Firewalls, Server, Endpoints, Services — das ist ein Zusammenhang, kein Nebeneinander von fünf Inseln mit fünf Benutzerdatenbanken.

Single Source of TruthIdentitäten, Regeln und Zustände liegen an einer Stelle, versioniert. Von dort wird gesteuert. Die Alternative ist eine eigene Benutzerdatenbank je Werkzeug — und nach sechs Monaten gleicht sie niemand mehr ab.
Architektur vor WerkzeugZuerst das Konzept: Zonen, Trennung, auf welcher Protokollebene getrennt wird, wer mit wem sprechen darf. Danach die Frage, welches Produkt das umsetzt. Nicht umgekehrt.
Ein Betrieb statt fünf InselnNetzwerk, Firewalls, Server, Endpoints und Services betreiben wir zusammen. Wer sie getrennt betreibt, findet die Lücke dazwischen erst, wenn jemand anderes sie zuerst gefunden hat.
AI-first automatisiertWiederkehrende Arbeit läuft über Playbooks, ausgeführt von Agenten unter unserem Agent Harness. Ausgeführt wird, was vorher als Regel festgelegt wurde; entschieden wird von Menschen. Das ist der Grund, warum wenige Leute einen großen Betrieb tragen.
Wie viel Automatisierung Sie wollen

Drei Stufen. Sie entscheiden pro Bereich.

Niemand muss seinen Betrieb an Agenten übergeben, um von uns etwas zu haben. Die Stufen schließen sich nicht aus — in den meisten Mandaten laufen sie nebeneinander.

01 Manuell

Unsere Leute arbeiten in Ihrer Umgebung, nach Ihren Prozessen. Kein Agent fasst etwas an. Für Bereiche, in denen Sie das so wollen, und als Einstieg, wenn Vertrauen erst wachsen soll.

02 Automatisiert

Wiederkehrendes läuft als Code — geprüft, versioniert, wiederholbar. Kein Sprachmodell im Spiel, das Ergebnis ist jedes Mal dasselbe. Das machen wir seit zwei Jahrzehnten.

03 Agents mit Playbooks

Geschäfts-Playbooks, unterstützt durch Sprachmodelle, kontrolliert durch unseren Agent Harness. Der Agent bewegt sich nur innerhalb der Regel, jede Aktion steht im Audit-Log, entschieden wird von Menschen.

Dahinter stehen eigene Teams — keine Subunternehmer, ein Weisungsrecht. Welche Stufe wo gilt, legen Sie fest, und Sie können es jederzeit ändern. Ihre Daten bleiben dabei in Ihrer Umgebung, unabhängig davon, wer arbeitet: Mensch oder Agent.

Standardisierung

Geschäftsregeln in Code. Alles andere darum herum.

Wir haben es in Cisco-ACI-Großmandaten gelernt: 100% Automation und KI tragen nur, wenn unter ihnen eine einzelne, versionierte Wahrheit liegt. Wir bauen Sicherheits- und Geschäftsregeln als Code — Single Source of Truth. Prozesse, Automation und Agenten bewegen sich innerhalb dieser Regeln.

Eine QuelleSicherheits- und Geschäftsregeln liegen versioniert im Code. Keine Excel-Exporte, keine Schatten-Konfigurationen, keine Drift. Diff-fähig, audit-fähig, nachvollziehbar.
Zitiert die RegelJeder Workflow referenziert die Policy, gegen die er prüft. Wir wissen jederzeit, warum eine Entscheidung so gefallen ist — und nicht anders.
Bleibt drinKI kann handeln, aber nicht über die Policy hinaus. Es bleibt sicher und wirksam, auch wenn die Toolwelt sich ändert. Hersteller-Wechsel kostet Zeit, nicht Kontrolle.
Bis zur Regel zurückJede Aktion eines Agenten ist auf die Regel zurückführbar, die sie ausgelöst hat. Kein Black-Box-Verhalten, kein Argumentationsnotstand vor einem Auditor.
Bewährungsproben

Zwei Mandate, in denen es gehalten hat.

Sicherheits-Anbieter dürfen ihre Kunden nicht nennen. Was wir nennen können, sind die Muster — und die Ergebnisse. Zwei Beispiele aus unserer Praxis.

DACH-Industriekonzern · Mehr-Standort-Umfeld · Migration auf modernen Sicherheits-Standard für industrielle Umgebungen

Aktive Ransomware im Konzern. Was migriert war, blieb stehen.

Wir haben den Sicherheits-Overlay entworfen und einen modernen Sicherheits-Standard für industrielle Umgebungen implementiert. Dieser Standard hat in mehreren Mandaten — Industrie und kritische Energie-Infrastruktur — Angriffe gehalten. Das prominenteste Mandat: ein DACH-Industriekonzern, der während der laufenden Migration mehrfach getroffen wurde. Alles, was bereits migriert war, blieb verfügbar.

Verfügbarkeit migrierter Standorte100%
Verschlüsselte Systeme im Scope0
Lösegeld-Diskussionkeine
Energieversorgung · kritische Plattform mit landesweiter Reichweite

Plattform gebaut, gesichert, betrieben — und sauber übergeben.

WAN und Security-Plattform umgestellt und automatisiert. Der Betrieb lief auf Machine Learning für Logs und Events, kombiniert mit deterministischen Agenten — ohne Sprachmodelle, die gab es dafür noch nicht. Zwei Jahre operativer Betrieb durch dynexo. 2022 saubere Übergabe — der Kunde betreibt seither eigenständig.

Plattform liveseit 2020
Operativ-Verantwortung2 Jahre
Übergabe ohne Vorfall2022
Kundenbetrieb seithereigenständig

Beide Mandate stecken in dem, was wir heute einsetzen. Nova9 ist die Weiterentwicklung eines erprobten und produktiv getesteten Ansatzes: Geschäfts-Playbooks, unterstützt durch Sprachmodelle, kontrolliert und gesteuert durch das Nova9 Agent OS — unseren Agent Harness. Mehr ausführliche Berichte zu unseren Mandaten finden Sie auf der Seite »Über uns«.

Zum Thema Zertifikate

Vergleichbar heißt nicht sicher.

Ein Zertifikat belegt, dass ein Managementsystem geprüft wurde. Es belegt nicht, dass eine Umgebung im Ernstfall hält — das entscheidet der Betrieb dahinter.

Wir betreuen Mandanten mit gültigem ISO-27001-Zertifikat, deren Umsetzung das Mindestmaß nicht erreicht. Deshalb unsere klare Aussage: Zertifikate machen Anbieter vergleichbar und erfüllen Auflagen. Sie beweisen keine Sicherheit.

Verlangt Ihre Ausschreibung eines, sagen wir Ihnen das offen, statt so zu tun, als sei die Frage damit beantwortet. Und wenn Sie wissen wollen, wie gut Ihre Umgebung wirklich dasteht, sehen wir sie uns an.

Souveränität, eingebaut

Die großen KI-Anbieter wollen Ihre Daten. Wir bauen das Gegenteil.

Souveränität ist bei uns kein Marketing-Wort, sondern Architektur. Jede Schicht ist so gebaut, dass Sie die Kontrolle behalten — auch über uns.

AUSSEN · ÖFFENTLICH

PUBLIC

Öffentliche Modelle

Nützlich, aber außerhalb Ihrer Umgebung. Erreichbar ausschließlich über das Gateway.

  • GPT
  • Claude
  • Gemini
LLM GATEWAY Filter · Redaction · Budgets ↑ einzige Verbindung nach außen

INNEN · IHRE INFRASTRUKTUR (EU · DE · ON-PREM)

CUSTOMER

Ihre eigenen Modelle

Was Sie bereits betreiben oder lizenziert haben, binden wir an — statt es zu ersetzen.

  • Ihre Lizenzen
  • Ihre Hardware

CLOUD

Unsere Modelle in der EU

Von uns betrieben, in der EU oder in einem deutschen Rechenzentrum. Sie wählen den Ort.

  • EU-Cloud
  • DE-Rechenzentrum

ON-PREM

Bei Ihnen im Haus

Auf Ihrer Hardware, auf Wunsch vollständig ohne Netzanbindung.

  • on-premise
  • air-gapped
DATENbleiben hier Business-Daten, Trainings-Daten, Inferenz✓ Sie kontrollieren
LOGSbleiben hier Audit-Trail, Tool-Calls, Modell-Antworten✓ Sie kontrollieren
MODELLEEU oder hier EU-Cloud, DE-RZ, on-premise, air-gapped✓ Sie kontrollieren
Modelle — EU, Deutschland oder on-premiseWir betreiben die Modelle, die für Sie zulässig sind — von EU-Cloud bis air-gapped on-premise. Ihre Wahl, nicht unsere.
Daten — verlassen Ihr Perimeter nichtTrainings- und Inferenz-Daten bleiben in Ihrer Infrastruktur. Wir sehen keine Geschäftsdaten, außer wenn Sie es explizit freigeben.
Logs — bleiben bei IhnenAudit-Logs, Tool-Calls, Modell-Antworten — alles in Ihrem System, durchsuchbar von Ihnen. Wir speichern keine Schatten-Kopie.
Plattform — jederzeit klonbarIhre Nova9-Instanz passt in eine VM. Wir liefern den Snapshot — Sie können die Plattform jederzeit alleine betreiben.
Gateway — sicherer Zugang zu Public LLMsWenn Sie ein öffentliches Modell brauchen — GPT, Claude, Gemini — leiten wir es durch unser Gateway mit Filtern, Redaktion und Budgets.
Lock-in — gibt es nichtKein proprietäres Format, keine versteckte Bindung. Was wir bauen, gehört Ihnen — als Code, mit Dokumentation.
Ein Betriebstag

Beispiel: Patch-Rollout, vollständig durch Agenten gesteuert.

Ein realer Ablauf, anonymisiert. Drei Mensch-Entscheidungen, alles andere durch die Agentenflotte. Jede Aktion im Audit-Log Ihres Systems.

Patch Tuesday · Cycle 2026-Q1 Workflow ID: WF-PATCH-042 · Auditiert in Ihrer Instanz
KI Mensch
01 / 11
14:00 Inventar gezogenVendor-Feeds (Microsoft, RedHat, Cisco) konsolidiert. 47 neue CVEs identifiziert.
14:02 Risiko klassifiziert12 CVEs als kritisch markiert. 81 betroffene Assets gemappt.
14:05 Freigabe StagingOperations-Lead bestätigt Staging-Plan für Test-Ring (12 Hosts).
14:10 Test-Ring ausgerolltAnsible-Playbook auf 12 Hosts angewandt. Service-Health geprüft.
14:25 Validierung Test-RingLogs, Latenz, Fehlerraten innerhalb Schwellwerten. Kein Regress.
14:30 Freigabe ProduktionAnalyst sichtet Validierungsbericht, gibt Wellen-Rollout frei.
14:32 Welle 1/3 · 24 HostsRolling Update, max 8 parallel. Health-Check nach jedem Batch.
15:04 Welle 2/3 · 24 HostsFortsetzung. Ein Host zeigte erhöhte CPU — automatisch zurückgerollt.Auto-Rollback
15:18 Triage Welle 2 AnomalieUntersuchung des CPU-Anstiegs auf Host srv-app-17. Patch separat geplant.
15:46 Welle 3/3 · 21 HostsVerbleibende Hosts erfolgreich gepatcht.
15:58 Bericht erstelltPDF + Audit-Log generiert, ans Ticketsystem angehängt, an CISO versandt.
1:58 hDauer
3Mensch-Entscheidungen
69 / 70Hosts gepatcht
1Rollbacks

Anonymisierter Auszug eines tatsächlich gelaufenen Workflows — Q1 2026, Mittelstands-Mandat. Geloggt in der Kundeninstanz.

Der Einstieg

Unverbindliches Erstformat · Umfang nach Absprache

Bis zu zwei Wochen unserer Arbeit, bevor Sie sich festlegen.

Wir sehen uns an, was Sie betreiben, und schreiben auf, was wir finden — auch wenn das Ergebnis lautet: Sie brauchen uns nicht.

Sie bekommen

  • Schriftlicher Bericht, Ihr Eigentum
  • Befunde nach Priorität sortiert
  • Realistischer Aufwand je Befund
  • Klare Aussage, was zuerst dran ist

Wir brauchen

  • Einen Standort, nicht die ganze Landschaft
  • Lesezugriff und einen Ansprechpartner
  • Zwei Termine, je eine Stunde

Danach

  • Sie entscheiden, ob etwas folgt
  • Keine Folgeverpflichtung
  • Der Bericht bleibt gültig, auch ohne uns

Umfang, Termine und Aufwand stimmen wir vor dem Start gemeinsam ab; ein Anspruch auf Durchführung entsteht daraus nicht. Den erstellten Bericht behalten Sie — auch wenn Sie danach jemand anderen beauftragen.

So beginnt es

Vom ersten Gespräch bis zum laufenden Betrieb.

01 Sondierung30 Minuten. Wir verstehen Ihren Stack, Ihre Engpässe und Ihre Souveränitäts-Anforderungen.
02 Pilot4–6 Wochen. Ein Modul von Nova9 läuft produktiv auf Ihren Daten. Sie sehen reale Workflows, nicht Demos.
03 ÜbernahmeAusrollen über mehrere Module. Optional: vollständige Klon-Instanz, die Sie selbst weiterbetreiben.
Nächster Schritt

Zeigen ist einfacher als erklären.

45 Minuten an echten Abläufen statt an Folien: die Playbooks, das Protokoll, die Übergänge. Wir sprechen über Ihre Umgebung und darüber, welche Stufe dazu passt — manuell, automatisiert oder per Playbook. Sie entscheiden danach, ob ein Pilot Sinn ergibt.