Zenith Risk Orchestrator
Der erste tenantweite Angriffspfad-Intelligenz-Motor für Attack Surface Management. Zenith berechnet in Echtzeit, welche Kombination aus Assets, Schwachstellen und Netzwerkpfaden ein Angreifer nutzen würde — und zeigt Ihnen, wo Sie mit einem Fix die größte Wirkung erzielen.
simuliert
Attackability Score
pro Pfad
Mapping
Self-Hosted
Einzelne Findings sind nicht das Problem. Die Kette ist es.
Klassisches ASM denkt in Targets: Für jeden Domain-Eintrag gibt es Findings, Scores und Reports. Aber echte Angriffe funktionieren anders. Ein Angreifer kombiniert ein exponiertes API-Gateway mit einer bekannten Bibliotheksschwachstelle und einem unsicheren Admin-Panel — drei "Medium"-Findings, zusammen ein kritischer Breach-Pfad.
Tenant-Snapshot erstellen
Zenith aggregiert alle Targets, Scan-Ergebnisse, offenen Ports, SecurityFindings und Netzwerkbeziehungen zu einem vollständigen Momentaufnahme Ihres Perimeters.
Attackability Score berechnen
Jedes Asset erhält einen 0–100-Score aus 5 Faktoren: Portexponierung (20%), Finding-Schwere (35%), Exponierungsgrad (15%), Tech-Debt (15%), Erreichbarkeit (15%).
Angriffsgraph aufbauen
Ein gewichteter Angriffsgraph verknüpft Assets über Kanten: Shared Identity (1.0), Shared IP (0.9), Subdomain (0.7), Redirect (0.5), Shared SSL-Issuer (0.3).
Dijkstra-Pfadsuche
Modifizierter Dijkstra mit Negative-Log-Trick findet die lethalsten Pfade von Einstiegspunkten zu Crown Jewels — max. 5 Hops, max. 10 Pfade, in Sekunden.
Crown Jewels erkennen
5 Regeln identifizieren kritische Assets automatisch: manuelle Tags, business_criticality, Domain-Keywords (api/db/admin/payment), kritische Findings, Login + DB-Port.
Remediation ROI berechnen
Für jede mögliche Maßnahme: paths_collapsed × lethality_reduction / effort_weight. Sortiert nach maximaler Wirkung — What-If-Simulation direkt im Browser.
Wie Zenith intern funktioniert
Vollständig in Python implementiert — keine externen Graph-Bibliotheken. Läuft als synchroner Engine-Call im FastAPI-Worker mit Redis-Progress-Streaming für die UI.
Tenant Snapshot
Alle Targets, ScanResults und SecurityFindings für den Mandanten werden in einen vollständigen Perimeter-Snapshot aggregiert.
Attackability Score
Jedes Asset bekommt einen 0–100-Score aus 5 gewichteten Faktoren. Crown Jewels werden über 5 automatische Erkennungsregeln identifiziert.
Angriffsgraph + Dijkstra
Gewichteter Graph verbindet Assets über 5 Kantentypen. Modifizierter Dijkstra findet die lethalsten Pfade — max. 5 Hops, max. 10 Pfade.
Blast Radius
Für jeden Pfad: Wie viele weitere Assets wären nach einem erfolgreichen Angriff erreichbar? Welche Datenkategorien könnten kompromittiert werden?
Remediation ROI
Formel: (Pfade kollabiert × Lethality-Reduktion) / Aufwand. Top-5 Findings als What-If-Simulation — client-seitig, ohne Server-Roundtrip.
KI-Narrativ
LLM generiert Briefings für die Top-3 Pfade automatisch. Pfade 4–10 on demand. Sprache tenant-aware: DE oder EN. Token-effizient durch abstrahierten Input.
Alles, was Analysten wirklich brauchen
Attackability Score
Jedes Asset erhält einen 0–100-Score, der direkt vergleichbar macht, wo das höchste Angriffsrisiko liegt. Der Score wird bei jeder Zenith-Analyse neu berechnet und ist nicht identisch mit dem Security Score — er misst explizit die Angreifbarkeit, nicht den Compliance-Stand.
Lethality Leaderboard
Die Top-10 Angriffspfade, sortiert nach Lethality-Score. Jeder Pfad zeigt: Einstiegspunkt → Pivot-Schritte → Crown Jewel, MITRE ATT&CK-Technik pro Hop, Time-to-Breach-Schätzung und KI-Narrativ. Die Top-3 werden automatisch mit LLM-Briefing versehen.
Crown Jewel Registry
Automatische Erkennung kritischer Assets über 5 Regeln: manuelle Tags, business_criticality-Feld, Domain-Keywords (api, db, admin, payment, auth, core), kritische SecurityFindings sowie Login-Formular kombiniert mit offenen DB-Ports. Manuelles Toggle pro Asset jederzeit möglich.
Remediation ROI & What-If
Jede Maßnahme wird nach Wirkung bewertet: (Pfade kollabiert × Lethality-Reduktion) / Aufwand. Die Top-5 ROI-Findings können in der What-If-Simulation per Client-Toggle ein- und ausgeblendet werden — der Gesamt-Lethality-Score aktualisiert sich live, ohne Server-Roundtrip.
KI-Narrative on Demand
Die Top-3 Pfade erhalten beim Laden automatisch ein LLM-generiertes Briefing. Für Pfade 4–10 wird die KI erst auf Klick angefragt — Token-effizient und ohne Wartezeit. Sprache ist tenant-aware: DE-Mandanten erhalten deutsche Narrativen, EN-Mandanten englische.
Blast Radius & Sparkline
Für jeden Angriffspfad wird der Blast Radius berechnet: Wie viele weitere Assets wären im Falle eines erfolgreichen Angriffs erreichbar? Dazu zeigt eine Verlaufsgrafik (Sparkline) den Gesamt-Risikoscore über die letzten Zenith-Läufe — inkl. Delta zum Vortag.
Jeder Angriffspfad mit Taktik und Technik
Zenith ordnet jeden Pivot-Schritt einer MITRE ATT&CK-Technik zu — basierend auf der Kantenart (Edge Type) des Angriffsgraphen. So sprechen Ihre Reports die Sprache von CISO, SOC und Pentest-Teams.
Analysten sehen jeden Schritt in Echtzeit
Eine Analyse dauert je nach Tenant-Größe 10–60 Sekunden. Kein Spinner, keine schwarze Box: Ein SVG-Bogen, Fortschrittsbalken und Schritt-Text zeigen live, was Zenith gerade berechnet. Der verstrichene Timer lässt Analysten die Laufzeit einschätzen.
- • Redis-Pub/Sub:
zenith:progress:{tenant_id}mit 5-Min-TTL - • Frontend-Polling alle 1,5 Sekunden
- • 5-Minuten-Cooldown verhindert ungewolltes paralleles Auslösen
- • Stale-Data-Warnung wenn Targets älter als 7 Tage
Was Zenith für Ihre Sicherheitsstrategie bedeutet
Priorisierung nach Wirkung
Statt 300 offener Findings: Die 3 Maßnahmen mit dem größten Effekt auf die reale Angriffsfläche.
C-Level-Ready
KI-Narrative für jeden Pfad in CISO-gerechter Sprache — kein Techniker-Jargon, aber vollständige Fakten.
Kontinuierliche Überwachung
Zenith-Verlauf zeigt, ob Remediation-Maßnahmen den Risk Score tatsächlich senken — messbar über Zeit.
🔗 Integration in das YADS-Ökosystem
Top-Angriffspfad wird nach jeder Analyse automatisch als Hunter Forecast publiziert.
Event zenith_complete feuert nach jeder Analyse — integrierbar in SIEM, Slack oder Teams.
Greift direkt auf die SecurityFinding-Tabelle zu — keine Doppelhaltung, kein Export nötig.
Vollständig tenant-isoliert. Jeder Mandant hat seine eigene Crown Jewel Registry und Zenith-Historie.
Bereit für echte Angriffspfad-Intelligenz?
Zenith Risk Orchestrator ist in YADS enthalten. Jetzt kostenlos Self-Hosted installieren.