OPEN BETA
OPEN BETA
👥 Flagship-Feature — YADS v4.5 · Phase 6

ShadowTwin

KI-gestützte Angreifer-Simulation, die denkt wie dein Gegner. ShadowTwin führt Monte-Carlo-Angriffskampagnen gegen ein digitales Abbild deiner Umgebung durch — und zeigt dir genau, wo du verlieren würdest, bevor ein Angreifer das herausfindet.

Loslegen
90k
Monte-Carlo-
Simulationen
3
Angreifer-
Personas
EPSS
+ CISA KEV
Live-Daten
PDF
Technisch +
Management
100%
On-Premises
Self-Hosted
ShadowTwin War Room — Simulations-Steuerung
ShadowTwin Breach-Wahrscheinlichkeits-Heatmap
ShadowTwin Defense-Intervention-Panel

Vulnerability-Listen sagen dir, was kaputt ist. Nicht ob ein Angreifer das interessiert.

Klassisches ASM produziert Findings. Aber Findings sind nicht gleich — ein „High"-CVE auf einem vergessenen Test-Server ist weniger gefährlich als ein „Medium" auf deinem öffentlichen API-Gateway mit schwachem WAF. ShadowTwin denkt wie ein echter Angreifer: Zielauswahl, Exploit-Wahrscheinlichkeit, Lateral Movement, Win-Conditions.

01

Digitalen Zwilling aufbauen

ShadowTwin importiert deine kompletten YADS-Scandaten — Targets, Findings, Ports, CVEs, Tech-Stack — und baut daraus einen gewichteten Angriffsgraph, der deine reale Umgebung widerspiegelt.

02

Angreifer-Persona wählen

Drei eingebaute Personas mit unterschiedlichen TTPs: Script Kiddie (laut, opportunistisch), APT (verdeckt, gezielt), Ransomware (schnell, flächendeckend). Jede hat eigene Skill-, Gedulds- und Tooling-Annahmen.

03

Monte-Carlo-Kampagnen

30.000 Angriffskampagnen pro Persona (90.000 gesamt). Jede Kampagne wählt einen Entry Point, wählt Exploits gewichtet nach EPSS-Exploit-Wahrscheinlichkeit und CISA-KEV-Status, und navigiert den Graph in Richtung Win-Conditions.

04

Statistische Erfolgswahrscheinlichkeit

Drei Win-Conditions pro Persona: Initial Access, Lateral Movement, Crown Jewel Compromise. Ergebnisse aggregieren zu einer 3×3-Heatmap — Erfolgswahrscheinlichkeit pro Persona/Win-Condition-Kombination.

05

Interventions-Impact-Analyse

Ändere dein WAF, IDS oder IPS und sieh genau, wie sich die Erfolgswahrscheinlichkeiten verschieben. Eine zweite Simulation mit modifizierten Defense-Parametern liefert eine Delta-Tabelle — vorher vs. nachher.

06

KI-Bedrohungsnarrativ

Nach der Simulation generiert Gemini ein realistisches Angriffsszenario für jede Persona: Entry Point, Exploit-Kette, Lateral-Movement-Pfad, Kompromisindikatoren. Auf Knopfdruck, nicht automatisch.

Drei Bedrohungsakteure. Eine einheitliche Sicht.

ShadowTwin modelliert deine reale Bedrohungslandschaft über die drei relevantesten Angreifer-Archetypen, jeweils mit eigenen TTPs, Toolsets und strategischen Zielen.

🎮
Script Kiddie
Nutzt automatisierte Tools, Shodan und öffentliche Exploit-Datenbanken. Geringes Skill-Niveau, aber hohes Volumen — opportunistisches Targeting, keine Geduld für Stealth.
Win-Condition: Initial Access
🕵️
APT-Akteur
Staatlicher oder fortgeschrittener krimineller Akteur. Geduldig, verdeckt, Custom Tooling. Ziel: Crown Jewels via Multi-Hop Lateral Movement. Vermeidet Erkennung.
Win-Condition: Crown Jewel Exfiltration
💰
Ransomware-Operator
Schnell, laut, destruktiv. Ziel: maximale Geschäftsunterbrechung durch Verschlüsselung. Lateral Movement zur Maximierung verschlüsselbarer Assets vor Zündung.
Win-Condition: Lateral Spread + Verschlüsselung

Sidecar-Microservice. Kein CORS. Kein iframe.

┌─────────────────────────────────────────────────────────────────┐
│                        YADS Plattform                          │
│                                                                 │
│  Browser  →  /digital-twin/*  →  httpx-Proxy  →  shadowtwin   │
│                 (same origin)      (YADS API)     :8088/api/*  │
│                                                                 │
│  Lizenz-Gate: require_feature("shadowtwin")                    │
│  Auth-Gate:   JWT-Cookie (YADS-Session)                        │
└─────────────────────────────────────────────────────────────────┘

shadowtwin Container (Port 8088)
  ├── twin_engine.py      // Graph aus YADS-Export aufbauen
  ├── monte_carlo.py     // 90k Simulationsläufe (3 Personas × 30k)
  ├── adversary_agent.py // LLM-Narrativ-Generierung (Gemini)
  ├── epss_updater.py    // EPSS + CISA KEV Live-Daten (täglich)
  ├── reporter.py        // PDF: Technisch + Management (EN + DE)
  └── main.py            // FastAPI-Backend

Datenquellen (live beim Simulationsstart)
  ├── YADS /api/v1/simulation-export  (Targets, Findings, Ports, CVEs)
  ├── EPSS API  (tägliche Exploit-Wahrscheinlichkeit für alle CVEs)
  └── CISA KEV  (Katalog bekannter ausgenutzter Schwachstellen)
                

Alles im War Room

🎯

3×3-Angriffs-Heatmap

Eine visuelle Matrix mit Erfolgswahrscheinlichkeit für jede Persona (Script Kiddie, APT, Ransomware) über jede Win-Condition (Initial Access, Lateral Movement, Crown Jewel). Farbkodiert von Grün (sicher) bis Rot (kritisch).

Monte Carlo 90k Simulationen Echtzeit
🛡️

Interventions-Impact-Analyse

Ändere deine Defense-Posture (WAF: Keine/Basic/Advanced, IDS: Aus/An, IPS: Aus/An) und starte eine zweite Simulation. Die Delta-Tabelle zeigt genau, wie jede Änderung die Erfolgswahrscheinlichkeiten verschiebt — in Prozentpunkten pro Zelle.

What-If Delta-Analyse Defense-ROI
📡

EPSS + CISA KEV Integration

Jeder CVE in deiner Umgebung wird mit seiner EPSS-Exploit-Wahrscheinlichkeit (0–100%) und dem CISA-KEV-Flag angereichert. Die Simulation gewichtet die Exploit-Auswahl entsprechend — echte Angreifer-Toolkits, keine theoretischen CVSS-Scores.

326k+ CVEs Tägliche Updates CISA KEV
📄

Duale PDF-Berichte

Zwei Berichtstypen auf Knopfdruck: Technischer Bericht (Simulationsparameter, Heatmap-Daten, Top-Entry-Points, Exploit-Chain-Details) und Management-Bericht (Executive Summary, Risikotrend, Business Impact). Beide auf Englisch und Deutsch verfügbar.

Technisch Management EN + DE
🤖

KI-Bedrohungsnarrative

Gemini generiert nach der Simulation eine realistische Angriffsgeschichte für jede Persona: Wie der Angreifer eintritt, welche CVEs er verkettet, wie er sich lateral bewegt und welche Spuren er hinterlässt. Verständliche Sprache — boardroomtauglich oder SOC-tief.

Gemini KI Auf Knopfdruck BYOK
📈

LLM-Kosten-Tracking

Jeder Gemini-API-Call wird mit Token-Anzahl und Kostenschätzung geloggt. Das Cost-Widget im War Room zeigt Kosten pro Run und kumulativ — keine Überraschungsrechnungen, volle Transparenz über KI-Nutzung.

Kosten pro Run Kumulativ 17 Modelle

Boardreife Berichte. Auf Knopfdruck.

Ein Klick generiert beide Berichtsformate aus den Simulationsergebnissen. Nach der ersten Generierung aus dem DB-Cache geliefert — kein Wartezeit bei erneuten Downloads.

ShadowTwin Technischer Simulationsbericht

Technischer Bericht — Simulationsparameter, Heatmap, Exploit-Ketten, Top-Angriffspfade

ShadowTwin Management-Zusammenfassung

Management-Zusammenfassung — Risikoübersicht, Worst-Case-Score, Trendtabelle, Angriffsszenarien

Native YADS-Seite. Kein iframe. Kein CORS.

ShadowTwin läuft als Sidecar-Container im selben Docker-Netzwerk. YADS proxyt alle API-Calls transparent — dein Browser bleibt auf demselben Origin, dein Session-Cookie funktioniert, und es gibt keine iframe-Komplexität.

🔐

Opt-In Sidecar

Im YADS-UI sichtbar nur wenn die Umgebungsvariable SHADOWTWIN_URL gesetzt ist. Kein laufender Sidecar, kein Sidebar-Eintrag, keine Routen.

🐳

Docker Sidecar

Ein zusätzlicher Container: yads-shadowtwin. Setze SHADOWTWIN_URL=http://shadowtwin:8088 in deiner YADS-Umgebung. Das war's.

🌐

httpx-Proxy

YADS-API proxyt /digital-twin/api/* transparent zu shadowtwin. Single Origin, kein CORS-Config nötig, keine extra Firewall-Regeln.

🔑

BYOK — Gemini

KI-Narrative nutzen deinen eigenen Gemini-API-Key, eingetragen im War Room. Kein Key = Simulation läuft trotzdem, Narrative deaktiviert. Keine Pflicht-Cloud-Abhängigkeit.

👥

Sieh, wie Angreifer dich sehen.

ShadowTwin ist in jeder YADS-Installation enthalten, kostenlos. Als Sidecar einrichten und die eigene Umgebung durch die Augen eines Script Kiddies, eines APT-Akteurs und eines Ransomware-Operators sehen — gleichzeitig.

Loslegen Auch: Zenith Risk Orchestrator