ShadowTwin
KI-gestützte Angreifer-Simulation, die denkt wie dein Gegner. ShadowTwin führt Monte-Carlo-Angriffskampagnen gegen ein digitales Abbild deiner Umgebung durch — und zeigt dir genau, wo du verlieren würdest, bevor ein Angreifer das herausfindet.
Simulationen
Personas
Live-Daten
Management
Self-Hosted
Vulnerability-Listen sagen dir, was kaputt ist. Nicht ob ein Angreifer das interessiert.
Klassisches ASM produziert Findings. Aber Findings sind nicht gleich — ein „High"-CVE auf einem vergessenen Test-Server ist weniger gefährlich als ein „Medium" auf deinem öffentlichen API-Gateway mit schwachem WAF. ShadowTwin denkt wie ein echter Angreifer: Zielauswahl, Exploit-Wahrscheinlichkeit, Lateral Movement, Win-Conditions.
Digitalen Zwilling aufbauen
ShadowTwin importiert deine kompletten YADS-Scandaten — Targets, Findings, Ports, CVEs, Tech-Stack — und baut daraus einen gewichteten Angriffsgraph, der deine reale Umgebung widerspiegelt.
Angreifer-Persona wählen
Drei eingebaute Personas mit unterschiedlichen TTPs: Script Kiddie (laut, opportunistisch), APT (verdeckt, gezielt), Ransomware (schnell, flächendeckend). Jede hat eigene Skill-, Gedulds- und Tooling-Annahmen.
Monte-Carlo-Kampagnen
30.000 Angriffskampagnen pro Persona (90.000 gesamt). Jede Kampagne wählt einen Entry Point, wählt Exploits gewichtet nach EPSS-Exploit-Wahrscheinlichkeit und CISA-KEV-Status, und navigiert den Graph in Richtung Win-Conditions.
Statistische Erfolgswahrscheinlichkeit
Drei Win-Conditions pro Persona: Initial Access, Lateral Movement, Crown Jewel Compromise. Ergebnisse aggregieren zu einer 3×3-Heatmap — Erfolgswahrscheinlichkeit pro Persona/Win-Condition-Kombination.
Interventions-Impact-Analyse
Ändere dein WAF, IDS oder IPS und sieh genau, wie sich die Erfolgswahrscheinlichkeiten verschieben. Eine zweite Simulation mit modifizierten Defense-Parametern liefert eine Delta-Tabelle — vorher vs. nachher.
KI-Bedrohungsnarrativ
Nach der Simulation generiert Gemini ein realistisches Angriffsszenario für jede Persona: Entry Point, Exploit-Kette, Lateral-Movement-Pfad, Kompromisindikatoren. Auf Knopfdruck, nicht automatisch.
Drei Bedrohungsakteure. Eine einheitliche Sicht.
ShadowTwin modelliert deine reale Bedrohungslandschaft über die drei relevantesten Angreifer-Archetypen, jeweils mit eigenen TTPs, Toolsets und strategischen Zielen.
Sidecar-Microservice. Kein CORS. Kein iframe.
┌─────────────────────────────────────────────────────────────────┐ │ YADS Plattform │ │ │ │ Browser → /digital-twin/* → httpx-Proxy → shadowtwin │ │ (same origin) (YADS API) :8088/api/* │ │ │ │ Lizenz-Gate: require_feature("shadowtwin") │ │ Auth-Gate: JWT-Cookie (YADS-Session) │ └─────────────────────────────────────────────────────────────────┘ shadowtwin Container (Port 8088) ├── twin_engine.py // Graph aus YADS-Export aufbauen ├── monte_carlo.py // 90k Simulationsläufe (3 Personas × 30k) ├── adversary_agent.py // LLM-Narrativ-Generierung (Gemini) ├── epss_updater.py // EPSS + CISA KEV Live-Daten (täglich) ├── reporter.py // PDF: Technisch + Management (EN + DE) └── main.py // FastAPI-Backend Datenquellen (live beim Simulationsstart) ├── YADS /api/v1/simulation-export (Targets, Findings, Ports, CVEs) ├── EPSS API (tägliche Exploit-Wahrscheinlichkeit für alle CVEs) └── CISA KEV (Katalog bekannter ausgenutzter Schwachstellen)
Alles im War Room
3×3-Angriffs-Heatmap
Eine visuelle Matrix mit Erfolgswahrscheinlichkeit für jede Persona (Script Kiddie, APT, Ransomware) über jede Win-Condition (Initial Access, Lateral Movement, Crown Jewel). Farbkodiert von Grün (sicher) bis Rot (kritisch).
Interventions-Impact-Analyse
Ändere deine Defense-Posture (WAF: Keine/Basic/Advanced, IDS: Aus/An, IPS: Aus/An) und starte eine zweite Simulation. Die Delta-Tabelle zeigt genau, wie jede Änderung die Erfolgswahrscheinlichkeiten verschiebt — in Prozentpunkten pro Zelle.
EPSS + CISA KEV Integration
Jeder CVE in deiner Umgebung wird mit seiner EPSS-Exploit-Wahrscheinlichkeit (0–100%) und dem CISA-KEV-Flag angereichert. Die Simulation gewichtet die Exploit-Auswahl entsprechend — echte Angreifer-Toolkits, keine theoretischen CVSS-Scores.
Duale PDF-Berichte
Zwei Berichtstypen auf Knopfdruck: Technischer Bericht (Simulationsparameter, Heatmap-Daten, Top-Entry-Points, Exploit-Chain-Details) und Management-Bericht (Executive Summary, Risikotrend, Business Impact). Beide auf Englisch und Deutsch verfügbar.
KI-Bedrohungsnarrative
Gemini generiert nach der Simulation eine realistische Angriffsgeschichte für jede Persona: Wie der Angreifer eintritt, welche CVEs er verkettet, wie er sich lateral bewegt und welche Spuren er hinterlässt. Verständliche Sprache — boardroomtauglich oder SOC-tief.
LLM-Kosten-Tracking
Jeder Gemini-API-Call wird mit Token-Anzahl und Kostenschätzung geloggt. Das Cost-Widget im War Room zeigt Kosten pro Run und kumulativ — keine Überraschungsrechnungen, volle Transparenz über KI-Nutzung.
Boardreife Berichte. Auf Knopfdruck.
Ein Klick generiert beide Berichtsformate aus den Simulationsergebnissen. Nach der ersten Generierung aus dem DB-Cache geliefert — kein Wartezeit bei erneuten Downloads.
Technischer Bericht — Simulationsparameter, Heatmap, Exploit-Ketten, Top-Angriffspfade
Management-Zusammenfassung — Risikoübersicht, Worst-Case-Score, Trendtabelle, Angriffsszenarien
Native YADS-Seite. Kein iframe. Kein CORS.
ShadowTwin läuft als Sidecar-Container im selben Docker-Netzwerk. YADS proxyt alle API-Calls transparent — dein Browser bleibt auf demselben Origin, dein Session-Cookie funktioniert, und es gibt keine iframe-Komplexität.
Opt-In Sidecar
Im YADS-UI sichtbar nur wenn die Umgebungsvariable SHADOWTWIN_URL gesetzt ist. Kein laufender Sidecar, kein Sidebar-Eintrag, keine Routen.
Docker Sidecar
Ein zusätzlicher Container: yads-shadowtwin. Setze SHADOWTWIN_URL=http://shadowtwin:8088 in deiner YADS-Umgebung. Das war's.
httpx-Proxy
YADS-API proxyt /digital-twin/api/* transparent zu shadowtwin. Single Origin, kein CORS-Config nötig, keine extra Firewall-Regeln.
BYOK — Gemini
KI-Narrative nutzen deinen eigenen Gemini-API-Key, eingetragen im War Room. Kein Key = Simulation läuft trotzdem, Narrative deaktiviert. Keine Pflicht-Cloud-Abhängigkeit.
Sieh, wie Angreifer dich sehen.
ShadowTwin ist in jeder YADS-Installation enthalten, kostenlos. Als Sidecar einrichten und die eigene Umgebung durch die Augen eines Script Kiddies, eines APT-Akteurs und eines Ransomware-Operators sehen — gleichzeitig.