Zum Hauptinhalt springen
Gründungskunde: 50 % Rabatt im 1. Jahr — die ersten 50 Kunden · Code FOUNDING50
Hybrid-Tarif — regulierte Branchen

Halten Sie Ihre Rohdaten-Telemetrie On-Prem.

Die Cloud-Steuerungsebene sieht kein einziges Byte der Netzwerkdaten Ihrer Flotte. Nur Ed25519-signierte Digests werden zur Abrechnung und Flottenüberwachung übertragen. Entwickelt für Finanzdienstleistungen, Gesundheitswesen, Verteidigung und den öffentlichen Sektor.

Angebot einholen

On-Prem-Telemetrie · Nur Cloud-Digests · Ihre Schlüssel, Ihr Speicher

Datenresidenz

Datenresidenz auf einen Blick

Wählen Sie, wo Ihre Daten liegen. Air-gapped- und On-Prem-Bereitstellungen halten die App-genaue Telemetrie in Ihrer eigenen Umgebung. Für verwaltetes Hosting ist unsere US-Region ab sofort verfügbar und unsere EU-Region wird gerade ausgerollt; die Multi-Cloud-Bereitstellung ist für Enterprise auf Anfrage verfügbar.

Private (air-gapped)

Der gesamte Stack läuft in Ihrer eigenen Umgebung. Die App-genaue Telemetrie bleibt auf Ihrer Hardware und verlässt Ihr Netzwerk nie.

Hybrid (On-Prem-Collector)

Ein On-Prem-Collector hält rohe Flow-Datensätze in Ihrem Netzwerk. Nur Ed25519-signierte Lizenz- und Digest-Metadaten erreichen die Steuerungsebene.

Regionales SaaS (verwaltet)

Sie bevorzugen eine vollständig verwaltete Steuerungsebene? Unsere US-Region ist ab sofort verfügbar und unsere EU-Region wird gerade ausgerollt. Die Multi-Cloud-Bereitstellung ist für Enterprise auf Anfrage verfügbar.

Compliance-ausgerichtet

  • UK GDPR Art. 44
  • DORA
  • BSI C5
  • NIS2
  • ISO 27001 — Audit läuft 2027
  • SOC 2 Type II — Audit läuft 2026
Warum Hybrid?

Für regulierte Anforderungen entwickelt.

Regulierte Organisationen in Finanzdienstleistungen, Gesundheitswesen, Verteidigung und dem öffentlichen Sektor stehen vor strengen Einschränkungen hinsichtlich der Verarbeitung oder Speicherung von Netzwerküberwachungsdaten. Der Hybrid-Tarif ist speziell für diese Anforderungen entwickelt.

UK GDPR Art. 44

Internationale Datenübermittlungsbeschränkungen. Rohdaten-Gerätetelemetrie verlässt nie Ihren Netzwerkperimeter — kein Angemessenheitsbeschluss oder SCCs für die Datenebene erforderlich.

DORA (EU 2022/2554)

Operative Resilienz für den Finanzsektor. Collector läuft Air-Gap-fähig; ein Cloud-Ausfall stoppt nicht die lokale Ereigniserfassung oder Log-Integrität.

BSI C5

Deutsches Bundesinformationssicherheitskatalog. Kundenseitig verwaltete KMS-Schlüssel (AWS KMS, Azure Key Vault oder On-Prem-HSM) erfüllen BSI-C5-Kriterien OPS-10 und OPS-11.

NIS2 (EU 2022/2555)

EU-Cybersicherheitsrichtlinie für Gesundheits- und Energiebetreiber. Hybrid-Bereitstellung hält kritische Telemetrie unter Artikel-21(2)(j)-Lieferkettenkontrolle.

So funktioniert Hybrid

Vier Komponenten. Eine Grenze.

Nur der letzte Pfeil überschreitet Ihren Netzwerkperimeter — und er trägt nur einen kryptographisch signierten aggregierten Digest, niemals Rohdaten-Telemetrie.

  ┌───────────────────────────────┐
  │  NetInsightPro agent          │
  │  on each managed device       │
  │  Windows / Linux / Android    │
  └──────────────┬────────────────┘
                 │  raw events (encrypted, never leave your network)
                 ▼
  ┌───────────────────────────────┐   ← YOUR NETWORK PERIMETER
  │  Collector                    │
  │  runs as a container inside   │
  │  your environment             │
  │  Receives + normalises events │
  │  Signs daily digest (Ed25519) │
  └──────┬────────────────┬───────┘
         │                │
         │ raw events     │ signed digest only
         ▼                ▼
  ┌────────────────┐  ┌───────────────────────────────┐
  │ Your object    │  │  NetInsightPro cloud          │
  │ storage        │  │  a single narrow endpoint     │
  │ S3-compatible  │  │  Billing + fleet health       │
  │ your KMS keys  │  │  Signed digests only          │
  └────────────────┘  └───────────────────────────────┘

  ← All data at rest encrypted with YOUR keys →
  ← Cloud sees ONLY signed digests, NOT raw events →
Client-App

NetInsightPro-Agent auf jedem verwalteten Gerät. Sendet Rohereignisse über einen verschlüsselten lokalen Kanal an den Collector – nie direkt ins Internet.

Collector

Läuft als Container innerhalb Ihres Perimeters. Normalisiert Ereignisse, schreibt sie in Ihren Objektspeicher und erzeugt täglich einen signierten Digest.

Ihr Objektspeicher

Rohereignisse landen in einem S3-kompatiblen Objektspeicher, den Sie kontrollieren – in Ihrem eigenen Cloud-Konto oder On-Premises. Verschlüsselt mit Ihren KMS-Schlüsseln; wir halten sie nie und fordern sie nie an.

Cloud-Digest-Ingest

Ein einzelner schmaler Cloud-Endpunkt, der ausschließlich Ed25519-signierte JSON-Digests akzeptiert. Wird für die Abrechnungsmessung und die Flottenüberwachung genutzt. Null Rohereignisse in der Übertragung.

Fähigkeiten

Aufgeteilt nach Vertrauensgrenze.

Jede Fähigkeit ist gezielt auf der richtigen Seite Ihres Netzwerkperimeters platziert.

On-Prem-Seitebleibt in Ihrem Perimeter

Lokaler Ereignisspeicher

Rohtelemetrie wird in einen S3-kompatiblen Objektspeicher geschrieben, den Sie kontrollieren – in Ihrem eigenen Cloud-Konto oder On-Premises. Ruhend verschlüsselt mit Ihren KMS-Schlüsseln. Aufbewahrungsdauer unter Ihrer Kontrolle.

Air-Gap-fähiger Collector

Collector arbeitet ohne Internet für Ereigniserfassung und lokale Speicherung. Nur der tägliche Digest-Upload erfordert ausgehende Konnektivität — und kann über Proxy laufen.

BYOK-Verschlüsselung

Kundenseitig verwaltete Schlüssel via AWS KMS, Azure Key Vault, GCP Cloud KMS oder HashiCorp Vault. Die Schlüsselrotation folgt Ihrem eigenen KMS-Zeitplan.

SIEM-Integration (On-Prem)

Weiterleitung normalisierter OCSF-Ereignisse an Ihr On-Prem-SIEM via Syslog-TLS. Splunk, Sentinel, Elastic, Chronicle und QRadar getestet. Daten verbleiben in Ihrem Perimeter.

Cloud-Seitenur Digests, keine Rohereignisse

Signierter Digest-Ingest

Nur Ed25519-signierte Tagesdigests. Aggregierte Zähler ohne PII, ohne Hostnamen, ohne Prozessnamen. Signatur wird bei Manipulation abgelehnt.

Flottenüberwachung

Cloud-Konsole zeigt Collector-Last-Seen-Zeitstempel, Digest-Empfangsstatus und Anomalie-Marker-Trends — alles aus Digests abgeleitet, niemals Rohereignisse.

Lizenz- und Abrechnungs-Metering

Sitzanzahl und Nutzungs-Metering basieren ausschließlich auf Digest-Daten. Rohdaten-Gerätetelemetrie wird niemals an unsere Cloud-Infrastruktur übermittelt oder dort gespeichert.

Admin-Konsole (Cloud-Seite)

Richtlinienverteilung, Lizenz-Provisionierung und Flottenüberwachungs-Dashboards über die Cloud-Konsole ohne VPN in Ihren Perimeter zugänglich.

Dieselbe Oberfläche, Ihr Perimeter

Pro-Client + Admin-Konsole — in Ihrem Netzwerk.

Jedes Gerät führt denselben Pro-Client aus. Bei Hybrid befindet sich die Admin-Konsole in Ihrer VPC; Rohereignisse verlassen nie Ihren Perimeter — die Cloud sieht nur Ed25519-signierte Tagesdigests.

Pro
Device
workstation-001 · sarah.mitchell@example.com · macOS 14.5
Healthy · Pro tier
Anomaly detectedCursor — 7.2x bytes-out baseline at 14:23
AppBytesVerdict
DeepSeekcn
+3.1 MB/min
Qwencn
+1.8 MB/min
Mistraleu
+0.7 MB/min
Cohereus
+0.4 MB/min
Slack
+6.4 MB/min
Dropbox
+14.2 MB/h
bytes_out · last 24h
Sample only — not a live control
Enterprise
Tenant
TechProf Ltd
techprof.netinsightpro.com
Healthy · Enterprise Cloud
Seats142 / 250
HostnameLast seenStatus
workstation-0012 min agoactive
mbp-finance-045 min agoactive
devbox-0114 min agoactive
pos-store-1247 min agoidle
Live-Demo

Sehen Sie den Collector in Aktion.

Die interaktive Demo unten zeigt den Admin- und Kundenseiten-Forwarder- / Collector-Flow — dieselbe Architektur, die Ihre Bereitstellung verwendet.

Live demo

How the data actually moves.

Raw events are normalised by your Forwarder/Collector and written to storage you own. Only an Ed25519-signed daily digest ever reaches our cloud — and only in the Hybrid shape.

Client deviceslaptops · desktopsForwarder/Collectorinside your perimeterYour KMS storageAWS · Azure · GCPencrypted at restSaaS admin (read-only)signed digest onlyhash-verified
Your KMS key (AWS KMS / Azure Key Vault / GCP KMS / HashiCorp Vault) — NetInsightPro never sees it.
Forwarder event streamencrypted
  • 15:42:03laptop-7a4cTCP184.72.x.x:443cloud:openai
  • 15:42:04desk-9b21UDP10.0.x.x:53dns:local
  • 15:42:05laptop-4f88TCP52.216.x.x:443cloud:s3
  • 15:42:06kiosk-1d02TCP142.250.x.x:443cloud:google
  • 15:42:07desk-3e55TCP13.107.x.x:443cloud:m365
15:42:07 desk-3e55 TCP to 13.107.x.x:443 classified cloud:m365, encrypted
Today's daily integrity digest
sha256:7a4c8f...e91b

Ed25519-signed. Verifiable by your auditor against the published collector public key — no cloud round-trip required.

Anwendungsfälle

Regulierte Branchen, bedient.

Verteidigung & Nachrichtendienste

Air-Gap-fähiger Collector unterstützt klassifizierte Netzwerke und abgekoppelte Umgebungen. Keine Cloud-Abhängigkeit für Telemetrieerfassung. Ed25519-Signaturen liefern Manipulationsnachweis für Beweiskettenanforderungen.

Finanzdienstleistungen

DORA- und FCA-Operational-Resilience-Ausrichtung. Lokale Erfassung überlebt Cloud-Ausfälle. Unveränderliches Audit-Log mit 7 Jahren Aufbewahrung in Ihrem eigenen Objektspeicher. SIEM-Weiterleitung an Ihr bestehendes On-Prem-SOC.

Gesundheitswesen & Biowissenschaften

Patientennahe Geräte erzeugen Telemetrie, die kontrollierte Umgebungen nicht verlassen darf. Hybrid hält alle Rohereignisse unter Ihrer klinischen Data-Governance. UK GDPR + NHS Data Security Standard Ausrichtung.

Behörden & öffentlicher Sektor

Datensouveränitätsanforderungen werden nativ erfüllt — kein Angemessenheitsbeschluss oder SCCs für die Datenebene erforderlich. BSI-C5- und NIS2-Lieferkettenkontrolle unterstützt. On-Prem-HSM-Schlüsselverwaltung via HashiCorp Vault.

Sicherheit & Datenresidenz

Was steckt in einem Digest?

Jeder Tagesdigest ist ein kompaktes JSON-Dokument, signiert mit dem Ed25519-Schlüssel des Collectors. Er enthält nur aggregierte Zähler — keine PII, keine Hostnamen, keine Prozessnamen.

Digest-Schema — Felder, Typen und PII-Status
FeldTypBeschreibungEnthält PII?
event_countintegerGesamtereignisse im 24-Stunden-Fenster erfasstNein
bytes_upintegerGesamte hochgeladene Bytes aller GeräteNein
bytes_downintegerGesamte heruntergeladene Bytes aller GeräteNein
top_providersstring[]Top-5-Cloud-Provider-Labels (z. B. AWS, GCP) — keine IPsNein
anomaly_markersintegerAnzahl der EWMA-Anomalie-Auslöser im FensterNein
tenant_iduuidIhre Mandanten-ID (für uns zur Korrelation undurchsichtig)Nein
dateISO 8601UTC-Datum des Digest-ZeitraumsNein
signatureEd25519Collector-Privatschlüssel-Signatur über den obigen FeldernNein

Keine Host-Identifikatoren, IP-Adressen, Prozessnamen, Benutzernamen oder Anwendungs-Payloads erscheinen in einem Digest. Das Digest-Schema ist versioniert; Breaking Changes erfordern ein Collector-Upgrade mit Vorabankündigung.

Bereitstellungsformen

Drei Formen. Ein Collector-Binary.

Alle drei verschlüsseln ruhende Daten mit kundenseitig verwalteten Schlüsseln. Schlüssel verlassen nie Ihr Konto.

Ihre VM — einzelner Container

Schnellste Bereitstellung

Eine VM oder ein Bare-Metal-Server in Ihrer Umgebung führt den Collector und einen lokalen Objektspeicher aus. Geeignet für kleinere regulierte Flotten oder Proof-of-Concept.

Der Collector läuft als Container in Ihrer Umgebung. Secrets werden über Umgebungsvariablen eingespeist. TLS-Terminierung über Ihren Reverse Proxy. Collector-Image signiert für die Lieferketten-Verifikation.

Empfohlen

Ihr Kubernetes — Helm-Chart

Produktion empfohlen

Collector als Deployment + Service in Ihrem Cluster bereitgestellt. Persistenter Speicher über eine StorageClass, die von Ihrem CSI-Provider gesichert wird.

Ein signiertes Helm-Chart wird bereitgestellt. Die Values decken Replikat-Anzahl, Ressourcenlimits und KMS-Anbieter ab (Ihre Wahl – AWS, Azure, GCP oder HashiCorp Vault). Funktioniert mit Istio- oder Cilium-Service-Mesh.

Ihr AWS-Konto — Terraform-Modul

Kunden-Cloud-nativ

Erstellt einen Objektspeicher-Bucket mit SSE + Ihrem KMS-CMK, IAM-Rolle für den Collector und eine Container-Task-Definition — alles in Ihrem AWS-Konto.

Sie behalten die Rolle des Schlüsseladministrators. Bucket-Richtlinie verweigert allen Zugriff ohne passenden KMS-Grant. Modul-Output exportiert Bucket- und Task-Rollen-ARNs für Ihre eigene CI/CD-Pipeline. NetInsightPro erhält niemals Anmeldedaten.

Compliance-Nachweise

Bereit für Ihr Beschaffungsteam.

Die folgenden Artefakte stehen qualifizierten Beschaffungsverantwortlichen unter NDA zur Verfügung. Typische Bearbeitungszeit beträgt zwei Werktage.

Master Services Agreement (MSA) mit Hybrid-Datenebenen-Nachtrag
Datenverarbeitungsvertrag (DPA) — GDPR Art. 28 konform, EU- und UK-Varianten
SIG-Lite / CAIQ Lieferanten-Fragebogen (vorausgefüllt)
ISO-27001-Kontroll-Cross-Walk (Anhang A)
SOC-2-Typ-II-Bericht (verfügbar Q3 2026; Brückenbrief auf Anfrage)
Penetrationstest-Zusammenfassung (jährlich, externes Unternehmen)
Ed25519-Public-Key-Bundle zur Digest-Signaturverifizierung
FAQ

Hybrid-Fragen beantwortet

Weitere Fragen? Enterprise-Vertrieb per E-Mail oder DPA-/MSA-Vorlagen anfordern.

Bereit für ein Hybrid-Angebot?

Der Hybrid-Tarif wird individuell nach Flottengröße, Bereitstellungsform und Support-SLA angeboten. Unsere Sales-Engineers können einen technischen Deep-Dive-Call mit Ihren Sicherheits- und Ops-Teams arrangieren.

Oder direkt per E-Mail: sales@netinsightpro.com

Mit Vertrieb sprechen

On-Prem-Telemetrie · Nur Cloud-Digests · Ihre Schlüssel, Ihr Speicher