Tastaturnavigation
Mit dem Sprunglink gelangen Sie zum Inhalt, mit Tab und Umschalt+Tab bewegen Sie sich, mit Eingabe oder Leertaste aktivieren Sie Steuerelemente, mit Pfeiltasten bedienen Sie Register und Menüs und mit Escape schließen Sie Dialoge.
Finde direkte Antworten und praxisnahe Anleitungen fuer erste Discovery, freigegebene Quellen, Endpoint Agents, Coverage, Inventarbetrieb, Reports, Limits und Troubleshooting.
Der erste Ablauf vom leeren Workspace bis zu nutzbarem Inventar.
Das Dashboard ist der taegliche Startpunkt fuer Assets, aktive Findings, Risiko-Score, Abdeckung und Scanner-Aktivitaet.
Wenn das Dashboard leer ist, erstelle einen Agent-Token und starte den ersten Scan.
Agents fuehren autorisierte Discovery von einer kontrollierten Netzwerkposition aus.
Linux und macOS installieren aus einem Quellpaket, das Python 3.9 oder neuer benoetigt; Windows nutzt den kompilierten Installer, sobald deine Installation einen veroeffentlicht, und sonst dasselbe Quellpaket. Der Installer richtet einen systemd-User-Timer, einen LaunchAgent oder eine geplante Aufgabe ein.
Coverage zeigt, welche Standorte und Segmente sichtbar sind und wo noch Arbeit noetig ist.
Coverage ist eine operative Karte, nicht nur eine Prozentzahl.
Scans sammeln Evidenz aus autorisierten internen Bereichen oder konfigurierten Cloud-Collectorn.
Grosse Scopes sollten explizit mit dem Netzwerkverantwortlichen geplant werden.
Assets, Software und Hardware-Lifecycle gezielt auswerten.
Assets buendeln Scan-Evidenz fuer Endpoints, Server, Netzwerkgeraete und Services.
Unbekannte Assets sollten triagiert statt ignoriert werden.
Das Software-Inventar hilft, installierte Produkte und Paketrisiken zu finden.
Softwarequalitaet haengt von authentifizierter Endpoint-Evidenz ab.
Hardwarefelder und Warranty Lookup unterstuetzen Lifecycle-Planung.
Lifecycle-Daten sind Planungsevidenz, kein blockierender Kontrollmechanismus.
Von Findings zu Entscheidungen und konkreter Arbeit kommen.
Findings uebersetzen Evidenz in aktive Risiken mit Schweregrad, Asset-Kontext und Empfehlung.
Ein Finding bleibt aktiv, bis es behoben, akzeptiert oder als False Positive markiert ist.
Accepted-Risk-Entscheidungen dokumentieren, warum ein Finding nicht sofort behoben wird.
Akzeptiertes Risiko braucht immer eine fachliche Begruendung.
Actions machen aus wichtigen Findings eine Arbeitsliste.
Das Dashboard zeigt die wichtigsten Actions, damit sie nicht in Tabellen verschwinden.
Aus Scans, Findings und Workspace-Kontext verstaendliche Ergebnisse erstellen.
Reports verpacken Scan-Ergebnisse als Management-, Technical-, Action-Plan- oder Compliance-Ausgabe.
Reports werden besser, wenn Asset Owner, Coverage und Risikoentscheidungen gepflegt sind.
NIS2-orientierte Ansichten sammeln Declarations und Evidenz fuer Security-Management.
Compliance-Reports unterstuetzen Vorbereitung; sie ersetzen keine Rechtsberatung.
Workspace Settings, Credentials, Billing, Support und Partnerbetrieb.
Credential-Profile unterstuetzen authentifizierte Collection mit klarer Grenze.
Breite Adminrechte vermeiden, wenn ein enger Read-only Account reicht.
Workspace Settings steuern Teammitglieder, Security-Kontext und operative Metadaten.
Rollen sollten nach Least Privilege vergeben werden.
Billing zeigt Planstatus; Support erstellt Tickets mit den noetigen Betriebsdetails.
Besucher nutzen Contact; angemeldete Nutzer sollten Support nutzen.
Partner koennen Kunden-Workspaces getrennt verwalten und trotzdem zentral ueberblicken.
Kundentrennung ist Teil des Betriebsmodells.
Waehle die passende autorisierte Quelle und halte ihre Grenze nachvollziehbar.
Nutze die kleinste freigegebene Quelle, die die Inventarfrage beantworten kann.
Verbinde keine Quelle nur weil Credentials vorhanden sind. Owner, Zweck und Scope muessen vorher klar sein.
Der Endpoint-Modus meldet lokale Inventardaten, Heartbeats und wartende Batches von einem freigegebenen Geraet.
Agent-Requests sind HMAC-signiert. Code Signing des Produktions-Installers ist ein separater Release- und Distributionsschutz.
Diese Quellen dokumentieren freigegebenen Zustand, ohne das Quellsystem zu veraendern.
Credentials bleiben auf dem kundenseitig kontrollierten Scanner-Host oder im Vault. Keine Passwoerter in Tickets, Reports oder Source Code.
AssetObserve behaelt Observations und loest sie mit stabilen Identitaetssignalen auf, wo moeglich.
Ein sauberes Inventar ist wertvoller als ein aggressiver automatischer Merge.
Halte Discovery beobachtbar, wiederherstellbar und bei wachsendem Inventar nutzbar.
Nutze Jobs, Task Outcomes und Coverage, um das Ergebnis eines Discovery-Auftrags zu verstehen.
Durable Leases und Checkpoints erlauben einen Retry geeigneter Arbeit ohne stille Duplikate in der Evidence.
Nutze die Inventar-Steuerung, um Ergebnisse vor Oeffnen oder Exportieren einzugrenzen.
Das kommerzielle Enterprise Asset Limit bleibt 50.000, obwohl lokale technische Tests ein synthetisches 60K-Szenario enthalten.
Halte Discovery-Scope und Concurrency innerhalb der getesteten Guardrails.
Erhoehe diese Limits nicht fuer eine reale Umgebung ohne Capacity-, Backup-, Monitoring- und Recovery-Evidence.
Starte mit Platzierung und Autorisierung, dann grenze den Fehler mit Coverage und Task Evidence ein.
Ein unerreichbares Segment ist nicht dasselbe wie ein leeres Segment. Halte beide Outcomes getrennt.
Nutzen Sie AssetObserve mit Tastatur oder assistiver Technologie und finden Sie nichtvisuelle Alternativen für komplexe Inhalte.
Mit dem Sprunglink gelangen Sie zum Inhalt, mit Tab und Umschalt+Tab bewegen Sie sich, mit Eingabe oder Leertaste aktivieren Sie Steuerelemente, mit Pfeiltasten bedienen Sie Register und Menüs und mit Escape schließen Sie Dialoge.
Die Oberfläche verwendet semantisches HTML und zielt auf aktuelle Screenreader und Browser. Die formale Prüfung mit NVDA, VoiceOver und TalkBack steht noch aus; die Kompatibilität gilt daher noch nicht als bestätigt.
Topologiekarten besitzen durchsuchbare Geräte- und Verbindungstabellen, Diagramme haben Wertetabellen und HTML ist das primäre barrierefreie Berichtsformat. Fordern Sie bei Bedarf ein anderes barrierefreies Format an.
Unabhängige Prüfung und Evaluation mit Menschen mit Behinderungen sind noch nicht abgeschlossen. PDF-Tagging wurde nicht bestätigt; verwenden Sie die verknüpfte HTML-Berichtsalternative.
Das schriftliche Formular erfordert weder Konto noch Telefonat oder Sprache. Wir bestätigen Barrierefreiheitsmeldungen möglichst innerhalb von fünf Arbeitstagen und können ein alternatives Format bereitstellen.
Was jedes Feld der wichtigsten Screens bedeutet, welche Werte es akzeptiert und ein Beispiel.
Alle Felder des autorisierten Scan-Launchers. Nur die zum gewaehlten Scan-Typ passenden Felder bleiben aktiv.
| Feld | Wofuer es ist | Akzeptierte Werte | Beispiel |
|---|---|---|---|
| Scan name Pflicht | Ein Label fuer diesen Lauf, damit du ihn spaeter in Scan-Historie und Reports findest. | Beliebiger kurzer Text. | HQ discovery - Maerz |
| Was willst du scannen? (Scan-Typ) Pflicht | Waehlt, welche Collectors laufen und welche Felder aktiv bleiben. | Network discovery, Network authenticated, Cloud provider, Active Directory oder Everything. | Network - discovery |
| IP range Bedingt | Der autorisierte interne Adressbereich. Nur bei Netzwerk-Scan-Typen. | Ein CIDR-Block oder eine Adresse. Grosse Bereiche mit dem Netzwerkverantwortlichen planen. | 192.168.1.0/24 |
| Execution point Pflicht | Von wo der Scan laeuft: installierter Agent im Kundennetz oder dieser Web-/Demo-Host. | Installed agent oder This web server. | Installed agent |
| Scanner agent Bedingt | Welcher Enrolled Agent den Scan ausfuehrt. Noetig, wenn der Execution Point ein Agent ist. | Einer deiner Enrolled Agents. | HQ-Scanner-01 |
| Scan scope Pflicht | Obergrenze fuer die Zahl der Adressen dieses Scans, als Sicherheits-Guardrail. | Quick, Site inventory oder Enterprise inventory. | Quick |
| Autorisierungsbestaetigung Bedingt | Bestaetigt, dass du jeden erreichbaren Asset im Scope inventarisieren darfst. | Aktiviert oder nicht. | Aktiviert |
| Domain controller Bedingt | Hostname oder interne IP des DC fuer einen AD-Scan. Nutzt zertifikatsvalidiertes LDAPS auf Port 636. | Hostname oder IP - keine URL, kein Port. | dc01.corp.example |
| Credential profile Optional | Welche gespeicherten Credentials genutzt werden. Auto-match waehlt nach Scope, oder ein Profil waehlen. | Auto-match oder ein bestimmtes Credential-Profil. | Auto-match by scope |
| Notes Optional | Freier Kontext zum Scan, z. B. ein Change-Ticket oder eine Freigabereferenz. | Beliebiger Text. | Freigegeben unter CHG-2043 |
Ein Scanner pro Netzwerkposition. Ein Token gehoert zu einem Agent und wird fuer geplante Scans wiederverwendet, bis du ihn rotierst.
| Feld | Wofuer es ist | Akzeptierte Werte | Beispiel |
|---|---|---|---|
| Agent name Pflicht | Ein Label fuer diesen Scanner, damit du ihn in der Agent-Liste erkennst. | Beliebiger kurzer Text. | acme-scanner-01 |
| Platform Pflicht | Art des Hosts, auf dem der Agent laeuft; waehlt den passenden Installer. | Windows, Linux oder Collector appliance. | Windows |
| Notes Optional | Wo der Scanner steht und wer verantwortlich ist, fuer spaetere Operatoren. | Beliebiger Text. | Munich HQ, mgmt VLAN, Technik: Ada |
| Health (Listenspalte) Optional | Check-in-Status in der Agent-Tabelle. | online, stale, offline oder not connected. | online |
| Token (Listenspalte) Optional | Der wiederverwendbare Enrollment-Token. Nur rotieren, wenn verloren, offengelegt oder bei Re-Enrollment. | Einmal vollstaendig bei Erstellung, danach maskiert. | aoa_xxx |
Definiere autorisierte Standorte und Subnetze und weise einen Scanner zu, damit das System weiss, was sichtbar sein soll.
| Feld | Wofuer es ist | Akzeptierte Werte | Beispiel |
|---|---|---|---|
| Site name Pflicht | Name eines physischen oder logischen Standorts. | Beliebiger kurzer Text. | Munich HQ |
| Site type Optional | Art des Standorts. | office, branch, datacenter, warehouse, homeoffice/VPN oder cloud. | office |
| Segment name Pflicht | Name eines internen Netzwerkbereichs. | Beliebiger kurzer Text. | HQ Client VLAN |
| CIDR Pflicht | Das Subnetz in CIDR-Notation. Steuert IPAM und Scan-Planung. | Ein gueltiger CIDR-Block. | 10.10.20.0/24 |
| Zone Optional | Netzwerkzone des Segments, fuer Risikogewichtung. | client, server, management, dmz, guest, vpn oder OT/IoT. | client |
| Environment Optional | Umgebungsklasse des Segments. | production, office, dmz, lab oder branch. | production |
| Criticality Optional | Business-Kritikalitaet von Site oder Segment. | normal, high oder critical. | high |
| Scanner agent Optional | Welcher Agent das Segment abdeckt. Unassigned bedeutet Blind Spot. | Einer deiner Agents oder Unassigned. | acme-scanner-01 |
Eine Zeile pro nutzbarer Adresse im Segment, abgeglichen mit Assets und manuellen Reservierungen (begrenzt durch das IPAM-Adresslimit).
| Feld | Wofuer es ist | Akzeptierte Werte | Beispiel |
|---|---|---|---|
| IP address (Reservierung) Pflicht | Reserviere eine Adresse, damit IPAM sie als belegt zeigt, auch ohne entdecktes Asset. | Eine Adresse innerhalb der CIDR des Segments. | 10.10.20.5 |
| Label (Reservierung) Optional | Wofuer die reservierte Adresse ist. | Beliebiger Text. | Gateway |
| Status (Address map) Optional | Jede Adresse wird automatisch klassifiziert. | used (Asset gematcht), reserved (manuell) oder free. | used |
Server-side Suche und Filter fuer grosse Inventare. Filter sind optional und kombinieren mit der Suche.
| Feld | Wofuer es ist | Akzeptierte Werte | Beispiel |
|---|---|---|---|
| Search inventory Optional | Freitextsuche ueber IP, Hostname, Owner und Seriennummer. | Beliebiger Text. | 192.168 oder acme-pc |
| Type Optional | Nach Asset-Typ filtern. | Alle Typen oder ein bestimmter Typ. | server |
| Criticality / Environment / Status Optional | Nach Kritikalitaet, Umgebung oder Observed Status eingrenzen. | Eine der Optionen oder alle. | high / production / seen |
| Source Optional | Nach Herkunft des Assets filtern. | network oder ein Cloud-Provider. | network |
| Sort / Direction / Rows Optional | Ergebnismenge sortieren und Seitengroesse. | Sort nach last seen, hostname, criticality, source/identity confidence...; 25-200 Zeilen. | Last seen / Descending / 50 |
| Confidence (Spalte) Optional | Pro-Asset Source- vs Identity-Confidence. | je 0-100%. | src 82% / id 90% |
Filtere die Finding-Liste und dokumentiere jedes Risiko als behoben, akzeptiert oder False Positive.
| Feld | Wofuer es ist | Akzeptierte Werte | Beispiel |
|---|---|---|---|
| Scan (Filter) Optional | Findings auf einen Scan begrenzen oder alle zeigen. | Ein Scan oder Alle Scans. | Alle Scans |
| Language (Filter) Optional | Sprache fuer den Finding-Text. | en, de, fr, nl, pl, tr. | de |
| Status (Filter) Optional | Workflow-Filter fuer die Liste. | Active, Accepted/ignored oder All. | Active |
| Decision (Accept) Bedingt | Warum du dieses Finding jetzt nicht behebst. | accepted risk, business required oder false positive. | accepted risk |
| Scope (Accept) Bedingt | Wie weit die Entscheidung gilt. | dieses Asset, dieselbe Site oder der ganze Workspace. | dieses Asset |
| Expires (Accept) Optional | Optionales Datum, an dem die Ausnahme automatisch endet. | Ein Datum oder leer. | 2026-12-31 |
| Reason (Accept) Bedingt | Fachliche Begruendung, mit der Entscheidung gespeichert. Pflicht beim Akzeptieren. | Beliebiger Text. | Vendor-Patch in Q3 |
Findings in verfolgte Arbeit mit Owner, Faelligkeit und Abschluss-Evidence umwandeln.
| Feld | Wofuer es ist | Akzeptierte Werte | Beispiel |
|---|---|---|---|
| Status Optional | Workflow-Status der Action. | open, in progress, blocked, accepted oder done. | in progress |
| Owner Optional | Wer fuer die Arbeit verantwortlich ist. | Ein Workspace-Mitglied oder Unassigned. | Ada Byte |
| Due date Optional | Zieltermin; steuert Overdue- und Due-soon-Flags. | Ein Datum. | 2026-08-15 |
| Campaign Optional | Action in eine Remediation-Kampagne gruppieren. | Eine Kampagne oder Not in a campaign. | Q3 patch push |
| Blocked reason Bedingt | Warum die Action nicht vorankommt. Bei Status blocked. | Beliebiger Text. | Wartet auf Vendor |
| Completion evidence Optional | Referenz, die den Abschluss belegt. | Scan-, Change- oder Evidence-Referenz. | CHG-2043 |
| Work note Optional | Freie Notiz fuer die Work-Timeline. | Beliebiger Text. | 3 von 5 Hosts gepatcht |
Ergebnisse eines Scans in einen stakeholder-fertigen Report verpacken.
| Feld | Wofuer es ist | Akzeptierte Werte | Beispiel |
|---|---|---|---|
| Scan Pflicht | Aus welchem Scan der Report gebaut wird. | Einer deiner Scans. | HQ discovery - Maerz |
| Report type Optional | Das Report-Template. | management, technical, action-plan, nis2 und weitere veroeffentlichte Typen. | management |
| Language Optional | Ausgabesprache des Reports. | en, de, tr und weitere aktivierte Sprachen. | de |
| Format Optional | Ausgabeformat der Datei. | PDF, HTML und weitere veroeffentlichte Formate. | PDF |
| Notify Optional | Security-Contact-Gruppen, die den Report per E-Mail erhalten. | Konfigurierte Contact-Labels. | IT-Leitung |
Lade Kollegen mit der geringsten noetigen Rolle ein. Owner/Admin verwalten den Workspace; die Danger Zone ist nur fuer Owner.
| Feld | Wofuer es ist | Akzeptierte Werte | Beispiel |
|---|---|---|---|
| Work email Pflicht | E-Mail der Person, die du in den Workspace einlaedst. | Eine gueltige E-Mail. | tech@acme.de |
| Workspace role Optional | Zugriffsebene fuer den eingeladenen Nutzer (Least Privilege). | auditor, viewer, operator oder admin (owner ist fix). | operator |
| Expires after Optional | Wie lange der Einladungslink gueltig bleibt. | Never, 7, 14 oder 30 Tage. | 7 days |
| Confirm slug (Danger Zone) Bedingt | Workspace-Slug eingeben, um die dauerhafte, irreversible Loeschung zu bestaetigen. Nur Owner. | Der exakte Workspace-Slug. | acme |
Read-only Credential-Profile fuer authentifizierte Collection. Secrets werden nie in der Datenbank gespeichert - sie bleiben im lokalen Vault von Agent oder Server.
| Feld | Wofuer es ist | Akzeptierte Werte | Beispiel |
|---|---|---|---|
| Name Pflicht | Ein Label fuer dieses Credential-Profil. | Beliebiger kurzer Text. | HQ read-only AD |
| Credential type Optional | Welches System das Credential adressiert; waehlt die gezeigten Felder. | AD/LDAPS, Windows WinRM, Linux/macOS SSH, SNMPv3, VMware, Kubernetes, Cloud-Provider oder Warranty-APIs. | Windows WinRM/WMI |
| Username hint Optional | Nicht-geheimer Hinweis in der Liste; der echte Secret bleibt lokal. | Beliebiger Text. | DOMAIN\svc-read |
| Privilege level Optional | Dokumentiert, wie viel Zugriff das Konto hat. | read-only, privileged read oder domain admin approved. | read-only |
| Target scope Optional | CIDR-Bereiche, fuer die das Credential gilt. Leer bedeutet globaler Fallback. | Komma-getrennte CIDR-Bereiche. | 10.20.0.0/16 |
| Owning agent Optional | Einem Agent zuweisen (Secret bleibt im Agent-Vault) oder leer fuer Server-Mode (Secret im lokalen Vault des Servers). | Ein Agent oder unassigned. | acme-scanner-01 |
| Secret fields Bedingt | Username, Passwort, Key oder Token - je nach Typ, nie in der Datenbank. | Haengt vom Profiltyp ab. | im lokalen Vault |
Halte Rechnungsdaten fuer Hosted Checkout und deutsche Rechnungs-PDFs vollstaendig. Zahlungen und Planwechsel laufen im Hosted Checkout, nicht hier.
| Feld | Wofuer es ist | Akzeptierte Werte | Beispiel |
|---|---|---|---|
| Billing email Optional | Wohin Rechnungen gesendet werden. | Eine gueltige E-Mail. | billing@acme.de |
| Company / recipient Optional | Rechtlicher Empfaengername auf der Rechnung. | Beliebiger Text. | Acme IT GmbH |
| Adressblock Optional | Postanschrift fuer die Rechnung. | Strasse, PLZ, Stadt, Region, Land. | Musterstr. 1, 80331 Muenchen |
| VAT ID / USt-IdNr. Optional | Steuer-ID auf der Rechnung. | Eine gueltige USt-IdNr. | DE123456789 |
| Plan / Status (read-only) Optional | Dein aktiver Plan und dessen Billing-Status. | z. B. active oder trialing. | active |
Erstelle ein Ticket mit nur den technischen Details, die zaehlen. Der Issue-Typ steuert, welche Detailfelder erscheinen.
| Feld | Wofuer es ist | Akzeptierte Werte | Beispiel |
|---|---|---|---|
| Issue type Optional | Kategorie der Anfrage; steuert die gezeigten Detailfelder. | Eine der gelisteten Kategorien. | Agent problem |
| Subject Pflicht | Kurze Zusammenfassung des Problems. | Beliebiger kurzer Text. | Agent meldet sich nicht mehr |
| Operating system Bedingt | OS der betroffenen Maschine, bei technischen Problemen. | z. B. Windows 11, Ubuntu 24.04. | Windows 11 |
| Browser Bedingt | Browser, in dem das Problem auftritt. | Chrome, Edge, Firefox oder Safari. | Edge |
| Agent / platform Bedingt | Welcher Agent oder Installer betroffen ist. | Windows agent, Linux agent, installer, scanner host. | Windows agent |
| Affected area or reference Optional | Agent-Name, Rechnungsnummer oder betroffene Seite. | Beliebiger Text. | acme-scanner-01 |
| What happened? Pflicht | Was du versucht hast, was du erwartet hast und was stattdessen passierte. | Beliebiger Text. | Heartbeat stoppte nach Reboot |
Der taegliche Startpunkt. Jede Kachel ist read-only und verlinkt auf eine Detailseite.
| Feld | Wofuer es ist | Akzeptierte Werte | Beispiel |
|---|---|---|---|
| Metric cards Optional | Die vier oberen Kennzahlen-Karten. | assets, active findings, risk score, coverage. | 142 assets |
| Onboarding strip Optional | Shortcut zum naechsten offenen Setup-Schritt. Verschwindet nach Abschluss. | Nur solange Setup unvollstaendig ist. | Run first scan |
| Risk snapshot Optional | Aktuelle Risikolage aus dem letzten Scan. | Read-only Zusammenfassung. | Risk score 61 |
| Coverage intelligence Optional | Was sichtbar ist versus Blind Spots. | Read-only Zusammenfassung. | 3 blind spots |
| Priority actions Optional | Die dringendste Folgearbeit aus der Action Queue. | Read-only Liste. | 5 open |
| Recent scan history Optional | Die letzten Scan-Laeufe und ihr Status. | Read-only Liste. | HQ discovery - finished |
Fuer MSP/Partner-Konten: getrennte Kunden-Workspaces anlegen und von einem Risk Board aus beobachten.
| Feld | Wofuer es ist | Akzeptierte Werte | Beispiel |
|---|---|---|---|
| Customer name Pflicht | Name des verwalteten Kunden-Workspaces. | Beliebiger kurzer Text. | Example IT GmbH |
| Industry profile Optional | Sektorprofil; gewichtet das Risk-Scoring fuer den Kunden. | small business, MSP, SaaS, school, hospital, bank, manufacturing, energy/KRITIS, retail oder craft. | hospital |
| Country Optional | Das Land des Kunden. | Beliebiges Land. | Germany |
| Service tier Optional | Der Service, den du diesem Kunden bietest. | managed risk, monthly reporting, one-time assessment oder co-managed. | monthly reporting |
| Autorisierungsbestaetigung Bedingt | Bestaetigt die Kundenfreigabe fuer Partnerzugriff. Pflicht zum Erstellen. | Aktiviert. | Aktiviert |
| Customer risk board (Spalten) Optional | Pro-Kunde Uebersichtszeile auf dem Board. | risk, coverage, assets, collectors, critical/high. | Risk 58 / 92% coverage |
Sende dem Team deine Frage, den betroffenen Bereich und relevante Scanner- oder Browserdetails. Angemeldete Nutzer erstellen ein Workspace-Ticket; Besucher nutzen das Kontaktformular.
Support kontaktieren