Funktionsumfang
Alles, was ArgusGuardian heute für Systemhäuser und MSPs sichtbar macht.
ArgusGuardian erfasst externe Angriffsflächen und interne Kundennetze als wiederholbaren Security-Service. Die Ergebnisse werden als priorisierte Befunde, Managementbericht und Technikbericht aufbereitet.
Scope
Welche Assets geprüft werden
On-Prem-Scanner
Interne Sichtbarkeit im Kundennetz
Daten bleiben im Kundennetz
Der Abgleich mit CVE-, Windows-Update- und Distributionsdaten läuft gegen Spiegel auf der eigenen Plattform. Die Appliance ruft nie bei Herstellern an - Build- und Patchstände interner Hosts verlassen die Umgebung nicht.
Veränderungen zwischen zwei Läufen
Neu geöffnete Ports und neu aufgetauchte Dienste werden eigens gemeldet, statt in einer Gesamtliste unterzugehen.
Interner On-Prem-Scanner
Appliance im Kundennetz für Netzwerk-Inventar, interne Dienste, Host-Übersicht und interne CVE-Befunde - ohne eingehende Ports von außen.
Authentifizierter Deep-Scan
Opt-in für Linux und Windows: Paket-/Software-Inventar, Windows-Update-Metadaten und präzisere CVE-Zuordnung auf Basis autorisierter Zugangsdaten.
Selbst-gehosteter CVE-Spiegel
CVE-Abgleich läuft plattformseitig gegen einen eigenen Spiegel. Inventar- und Paketdaten müssen nicht an externe CVE-Dienste übermittelt werden.
Interne DNS-Threat-Erkennung
DNS-Query-Treffer aus Pi-hole, Windows-AD-DNS oder Unbound werden lokal gegen selbst gehostete Blocklisten abgeglichen; nur bestätigte Treffer verlassen das Kundennetz.
NetFlow-Ausgangs-Check
Die Appliance erkennt ausgehende Verbindungen zu bekannten Malware-, C2- oder Botnet-Zielen per NetFlow/IPFIX - lokal abgeglichen, ohne Payload-Export.
Appliance auf Raspberry Pi
ARM-/Raspberry-Pi-Unterstützung ermöglicht günstige, signiert ausgelieferte Appliances für kleine Kundennetze und Außenstellen.
Backport-Fehlalarm-Reduktion
Distro-OVAL-Refinement reduziert False Positives bei Distributionen mit Backports, beginnend mit Debian-Paketen und nachvollziehbarer Suppression.
MAC-Hersteller-Erkennung
Self-hosted OUI-Daten helfen, interne Geräte schneller einzuordnen und Inventarlisten für Kundengespräche verständlicher zu machen.
RMM-Anbindung (Server-Eye, Atera)
Optionale Module je Systemhaus: Hersteller, Modell, Betriebssystem und MAC-Adresse aus Server-Eye oder Atera ergänzen die Geräteerkennung; Windows-Geräte ohne Agent werden sichtbar.
Windows-Updates und Support-Ende
Je Windows-Host der Patchstand gegen den eigenen Microsoft-Spiegel als Ampel, dazu das Support-Ende der Version - ohne dass ein Gerät bei Microsoft anfragt.
NIS2-Anlagenverzeichnis
Kritikalität, Verantwortlicher, Standort, Seriennummer und Lebenszyklus je Host, gepflegt im Portal, mit monatlichem Stichtag und Export als CSV oder JSON.
Gerätewissen statt IP-Raten
Geräte werden an MAC-Adresse und Hostname erkannt, nicht an wechselnden IP-Adressen; was RMM, Deep-Scan oder Hand-Angaben lernen, gilt bei allen Kunden.
Signierte Appliance & Auto-Update
Signierte Auslieferung und opt-in Auto-Update schaffen eine sauberere Betriebsbasis für wiederkehrende Scanner-Deployments bei Systemhauskunden.
Funktionen
Scan-Bausteine im Überblick
Netzwerk & Dienste
Portscan für IPv4/IPv6, Service- und Versionserkennung sowie risikobehaftete Dienste wie Datenbanken, Fernzugriff oder Container-Schnittstellen.
Asset-Discovery
Subdomains via Certificate Transparency, Cloud-/SaaS-Hinweise, Subdomain-Takeover-Risiken und typoähnliche registrierte Domains.
Web-Technologien
Fingerprinting von Webservern, Frameworks, CMS-Systemen und öffentlich erreichbaren Webdiensten.
Security-Header & Cookies
CSP, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-/Permissions-Policy, Cookie-Flags und CORS-Wildcards.
WordPress-Inventar
WordPress-Core, Plugins, Themes, erkannte Versionen und CVE-Abgleich als Grundlage für Wartungs- und Update-Maßnahmen.
Nuclei Detection
Template-basierte Detection ohne intrusive Tests, OOB oder gefährliche Tags. Befunde für CVEs, Exposures, Fehlkonfigurationen und Panels.
Exponierte Pfade
Sensible Pfade und Dateien wie Git-Verzeichnisse, Environment-Dateien, Backups oder Debug-Endpunkte.
Secret-Leak-Suche
Hinweise auf veröffentlichte Secrets auf verifizierten Web-Assets, damit kritische Leaks schnell priorisiert werden.
Breach-Monitoring
Kostenpflichtiges Add-on für verifizierte Domains: bekannte Datenleaks und betroffene E-Mail-Adressen direkt im Kundenkontext.
TLS & Zertifikate
Veraltete Protokolle, schwache Cipher, fehlende Forward Secrecy, abgelaufene oder bald ablaufende Zertifikate.
DNS- und Mail-Hygiene
SPF, DMARC, DKIM, DNSSEC, DANE, MTA-STS und offene Zonentransfers als kundenverständliche Befunde.
Reputation & Blacklists
DNSBL-/Reputationschecks für IPs und Mailserver-IPs, um Zustellbarkeit und Missbrauchshinweise sichtbar zu machen.
Leak- & Exposure-Suche
E-Mail-Breach-Hinweise, GitHub-Code-Search-Indikatoren und Cloud-Storage-Expositionen für S3, GCS und Azure.
CVE-Matching
Erkannte Dienste und Web-Technologien werden mit bekannten Schwachstellen abgeglichen und als Befunde zusammengeführt.
Exploit-Priorisierung
CISA-KEV und EPSS reichern CVEs an, heben aktiv ausgenutzte Schwachstellen hervor und sortieren Dringendes nach oben.
Management- & Technikberichte
Management-Übersicht, Scope, Empfehlungen und technische Nachweise als kundenfähige PDF-Berichte.
REST-API v1
Read-only Zugriff auf Assets, Scans, Befunde und Berichts-Downloads per API-Schlüssel für Systemhaus-Integrationen und Automatisierung.
Sicherheits-Score mit Verlauf
Bewertung je Kunde als Ampel, samt zeitlichem Verlauf - damit belegbar ist, ob sich die Lage verbessert.
Screenshot-Nachweise
Automatische Aufnahmen erreichbarer Weboberflächen als Beleg im Bericht - was gefunden wurde, ist auch zu sehen.
Scope-Verifizierung und Attestierung
Gescannt wird nur, was nachweislich dem Kunden gehört: Domains und IP-Adressen werden per DNS, Datei oder Attestierung des Systemhauses freigegeben.
Scans im festen Takt
Externe und interne Läufe automatisch alle N Monate oder wöchentlich, mit sichtbarem nächsten Termin - oder als Einmalscan auf Knopfdruck.
Microsoft 365 / Entra ID
Optionales Modul je Kunde: MFA-Abdeckung, privilegierte Rollen, Legacy-Authentifizierung, externe Weiterleitungen, inaktive Konten, ungenutzte Postfächer, Gast- und SharePoint-Freigaben, App-Berechtigungen und ablaufende App-Secrets, Zustimmungsrichtlinie und Microsoft Secure Score - nur lesend über Microsoft Graph, mit Verlauf und Ausnahmen je Konto.
Betrieb und Systemhaus
Was die Plattform darüber hinaus mitbringt
Mandantenfähig und weiß-etikettiert
Ein Systemhaus verwaltet seine Kunden getrennt voneinander und tritt im eigenen Namen auf - Logo, Farben und Absender gehören ihm, nicht dem Betreiber.
Compliance-Bericht
Offene Befunde auf gängige Anforderungskataloge abgebildet - als Gesprächsgrundlage für Audits und Zertifizierungen.
Ticketsystem-Anbindung
Befunde landen als Ticket im vorhandenen System des Systemhauses, statt in einer weiteren Oberfläche liegen zu bleiben.
Audit-Protokoll
Nachvollziehbar, wer wann was geändert, freigegeben oder unterdrückt hat - für Rückfragen des Kunden und den eigenen Nachweis.
DSGVO-Auskunft und -Löschung
Auskunft und Löschung personenbezogener Daten sind im Produkt vorgesehen und umgesetzt, nicht nachträglich angebaut.
Deutsch und Englisch
Die Oberfläche liegt vollständig in beiden Sprachen vor und ist je Benutzer umschaltbar - für Kunden mit internationalen Standorten.
E-Rechnung
Rechnungen im strukturierten Format, wie es die öffentliche Hand verlangt und der Mittelstand zunehmend erwartet.
Endkunden-Login
Der Kunde eines Systemhauses sieht seinen eigenen Bereich lesend: Score, Berichte und Befunde, ohne Zugriff auf andere Kunden.
Offene Filterlisten
ArgusGuardian pflegt eigene Allow- und Blocklisten und veröffentlicht sie kostenlos unter CC0 - jeder darf sie nutzen, jeder darf Adressen melden.
Abo oder Einmalscan
Je Kunde wählbar: laufendes Abo mit festem Takt oder einzelne Scans nach Bedarf, Appliance einmalig, Add-ons transparent.