Managed Vulnerability-Patching · für selbst gehostete & On-Prem-Infrastruktur

Die meisten Sicherheitsvorfälle beginnen mit einem Patch, den niemand eingespielt hat.

Die Software, die Sie selbst hosten, erhält inzwischen fast jede Woche kritische, aus der Ferne ausnutzbare Fixes. Die Lücke zwischen dem Erscheinen eines Fixes und dem Einspielen ist der Punkt, an dem Unternehmen kompromittiert werden — und diese Lücke wird mittlerweile in Tagen gemessen. StayPatched behält diese Uhr im Blick und schließt die Lücke, kontinuierlich.

Kostenloser Exposure-Check — sehen Sie, was Ihre Dienste dem Internet preisgeben

Liest nur öffentliche Daten — Certificate-Transparency-Logs, DNS und die Versions-Banner, die Ihre Dienste jedem Besucher zurückgeben. Nichts wird gespeichert. Kein Penetrationstest. So funktioniert es →

Liest nur öffentliche Daten Nichts wird gespeichert Keine Tracker, keine Cookies

Warum jetzt

Patching war früher eine monatliche Pflichtübung. Heute ist es ein wöchentliches Rennen, das Sie standardmäßig verlieren.

KI-gestützte Entdeckung hat den alten Patch-Zyklus gesprengt. Dieselbe selbst gehostete Software, die Sie seit Jahren betreiben, erhält jetzt fast jede Woche kritische, aus der Ferne ausnutzbare Fixes — und die Zeit, die Angreifer brauchen, um sie zu waffenfähigen Exploits zu machen, ist auf Stunden zusammengeschrumpft. Verpassen Sie einen einzigen, bei einem Dienst, der zum Internet zeigt, und genau so beginnt der Sicherheitsvorfall.

~20%
mehr veröffentlichte Schwachstellen als vor einem Jahr — Tendenz steigend
~66,000+
für 2026 prognostizierte CVEs — ein Rekordjahr (FIRST)
3 Tage
um die gravierendsten aktiv ausgenutzten Schwachstellen zu patchen — die neue CISA-Uhr (BOD 26-04)
~10 Min.
braucht KI, um aus einer frischen Offenlegung funktionierenden Exploit-Code zu erzeugen (CSA, 2026)
Die CVE-Flut wächst weiter
Veröffentlichte Schwachstellen pro Jahr — 2026 steuert auf einen Rekord zu.
Rekord
Mehr Software, schneller gefunden — vieles davon in den selbst gehosteten Stacks, die kleine Unternehmen betreiben. Ein Trend, kein Ausreißer.
Die Frist gegen die Realität
Tage bis zur Behebung einer aktiv ausgenutzten Schwachstelle.
Die Frist, die Ihnen gesetzt wird14 Tage
Die Standard-CISA-Uhr — und seit 2026 nur 3 Tage für die gravierendsten Schwachstellen (BOD 26-04).
Was Organisationen tatsächlich brauchen~174 Tage
Mediane Zeit bis zur Behebung — und nur ~40% werden überhaupt bis zur Frist behoben (Bitsight).
~10 Min. KI kann aus einer frischen Offenlegung in ~10 Minuten funktionierenden Exploit-Code machen (CSA, 2026). Die Frist sind Wochen, die Realität sind Monate — der Exploit sind Minuten.

Quellen: FIRST 2026 CVE-Prognose, CISA BOD 22-01 & BOD 26-04 (Behebungsfristen), Bitsight „A Global View of the CISA KEV Catalog“ (mediane Zeit bis zur Behebung), Cloud Security Alliance 2026 (KI-Exploit-Erzeugung). Ein kleines Team ohne jemanden, der das kontinuierlich im Blick hat, kommt nicht hinterher — genau diese Lücke schließen wir.

Was es kostet, wenn es übersehen wird

Das ist nicht hypothetisch — es ist das, was die öffentlichen Daten bereits zeigen.

Ungepatchte, zum Internet gerichtete Software ist heute eine der häufigsten Ursachen für Sicherheitsvorfälle in Unternehmen. Die Lücke zwischen „ein Fix existiert“ und „wir haben ihn eingespielt“ ist genau der Punkt, an dem es passiert — und sie wird größer, nicht kleiner.

1 von 5
Sicherheitsvorfällen beginnt inzwischen mit der Ausnutzung einer bekannten Schwachstelle — ein Plus von 34% in einem einzigen Jahr
4,44 Mio. $
durchschnittliche Kosten eines Datenlecks — rund 5,08 Mio. $, wenn Ransomware im Spiel ist
~174 Tage
mediane Zeit bis zur Behebung einer bekannt ausgenutzten Schwachstelle — nur ~40% werden überhaupt bis zur Frist behoben
54%
der ausgenutzten Schwachstellen in Edge- & VPN-Geräten werden je vollständig behoben — gerade das, was exponiert ist, bleibt es meist

Quellen: Verizon 2025 Data Breach Investigations Report (Anteil der Ausnutzung, +34% gegenüber dem Vorjahr, Behebung bei Edge-Geräten); IBM „Cost of a Data Breach 2025“ (durchschnittliche Kosten & Ransomware-Kosten); Bitsight „A Global View of the CISA KEV Catalog“ (mediane Zeit bis zur Behebung). Das sind branchenweite Zahlen — der Punkt ist das Muster, dem jedes kleine Unternehmen ausgesetzt ist.

Was wir tun

Kontinuierliches Patching — priorisiert nach tatsächlichem Risiko, nicht blind eingespielt.

Nicht „jedes Update einspielen und beten“. Jemand behält die Schwachstellen im Blick, die die von Ihnen betriebene Software tatsächlich betreffen, entscheidet, was wirklich zählt, und schließt die Lücke schnell — bevor eine bekannte Schwachstelle zu Ihrem Vorfall wird.

1

Erfassen, was Sie exponieren

Wir kartieren die selbst gehosteten und On-Prem-Dienste, die Sie betreiben, und welche davon zum Internet zeigen — die Angriffsfläche, auf die es wirklich ankommt.

2

Jede relevante CVE beobachten

Kontinuierliche Überwachung von Hersteller-Advisories und Schwachstellen-Feeds für genau die Software in Ihrem Stack — kein monatlicher Blick.

3

Nach tatsächlicher Angriffsfläche priorisieren

Von außen erreichbar? Aktiv ausgenutzt? Bekannter Ransomware-Vektor? Genau das rückt in der Warteschlange nach vorn — der moderne, risikobasierte Ansatz, nicht „alles patchen“.

4

Patchen, testen, berichten

Geplante, getestete Updates, eingespielt außerhalb Ihrer Geschäftszeiten — Backups zuvor verifiziert, Rollback bereit — mit einem verständlichen Bericht darüber, was sich geändert hat und warum. Null Unterbrechung Ihres Betriebs.

Alles läuft in Ihrem Wartungsfenster — abends, am Wochenende, wann immer im Betrieb Ruhe herrscht. Ein Update, das während des Arbeitstags ausgerollt wird, kann durch Produktivitätsverluste mehr kosten als der Fix selbst; so wird es hier nie gemacht.

Kontinuität ist eingebaut: Monitoring und Alerting laufen rund um die Uhr, jedes System ist in Runbooks dokumentiert, und es gibt einen benannten Eskalationspfad — damit die Abdeckung nicht davon abhängt, dass eine einzelne Person wach ist. Muss ein System neu aufgebaut oder von einer nicht mehr zukunftsfähigen Software weg migriert werden, bevor es aktuell gehalten werden kann? Auch das übernehmen wir.

Für wen es ist

Für Unternehmen, die bereits Dinge selbst hosten, die sich nicht einfach in die SaaS-Welt verlagern lassen.

Legacy- und branchenspezifische Software, On-Prem-Systeme aus Compliance- oder Daten-Residenz-Gründen, interne Tools, OT — all das, was man nicht per Abonnement zum Problem eines anderen machen kann. Wenn es auf Ihrer Infrastruktur läuft, muss es gepatcht werden, und genau diese Lücke füllen wir.

GitLabJira & ConfluenceBitbucket NextcloudZabbixGrafana KeycloakMattermostPostgreSQL / MySQL ProxmoxLinux-ServerFirewalls & VPN Reverse-ProxysDocker / Kubernetes…und der Rest Ihres Stacks

Ihres nicht dabei? Wenn Sie es selbst hosten, passt es mit ziemlicher Sicherheit. Fragen Sie →

Wie es kommerziell funktioniert

Ein festes monatliches Abonnement, zugeschnitten auf Ihre Umgebung.

Es ist ein Abonnement, kein Projekt: eine planbare monatliche Pauschale für kontinuierliches Monitoring, Priorisierung und Patching über die gemeinsam vereinbarten Dienste — monatlich kündbar, keine Vertragsbindung. In der Regel deutlich günstiger, als die dafür nötigen Spezialisten selbst einzustellen.

  1. Kostenloser Exposure-Read. Starten Sie mit dem Check oben oder senden Sie Ihre Domain — wir melden uns mit einem ehrlichen Bild davon, was exponiert und was aktuell ist.
  2. Scope & Festpreis. Wir legen fest, welche Dienste abgedeckt sind; dafür erhalten Sie einen festen Monatspreis.
  3. Wir halten es gepatcht. Ab dann kontinuierlich. Monatlich kündbar — keine Vertragsbindung.
Kostenlosen Exposure-Read anfordern →

Klare Antworten

Fragen, die ein sorgfältiger Käufer stellt.

Ist der Exposure-Check ein Penetrationstest?

Nein. Er liest Informationen aus, die Ihre Dienste ohnehin an jeden veröffentlichen — Certificate-Transparency-Logs, DNS und die Version, die ein Dienst einem normalen Besucher zurückgibt — und gleicht sie mit veröffentlichten CVEs ab. Keine Ausnutzung, kein Erraten von Zugangsdaten, keine Angriffe. Es ist ein Ausgangspunkt für ein Gespräch, keine Bewertung Ihrer Abwehr.

Die Version, die wir nach außen zeigen, ist alt, aber wir haben den Fix zurückportiert. Schlagen Sie dann fälschlich Alarm?

Genau deshalb prüft ein Mensch die Befunde und nicht nur ein Scanner. Ein öffentlicher Versionsstring kann hinter der Realität zurückbleiben — Distro-Backports, Mitigationen. Der Check markiert, was exponiert aussieht; zu bestätigen, ob es das tatsächlich ist, gehört zur Arbeit dazu. Ein gepatchtes System als kritisch zu melden ist der schnellste Weg, das Vertrauen eines kompetenten Admins zu verlieren — und das tun wir nicht.

Reicht nicht eine WAF oder Firewall?

Bei manchen Schwachstellen kann eine WAF-Regel einen bekannten Exploit vorübergehend abfedern — aber sie ist ein umgehbarer Notbehelf, und bei ganzen Klassen (Authentifizierungs-Bypass, Zugriffskontroll- und Logikfehler) bringt sie gar nichts, weil die bösartige Anfrage legitim aussieht. Die einzig verlässlichen Lösungen sind, die Software zu patchen oder sie aus dem Internet zu nehmen. Da kommen Sie mit einer WAF nicht heraus.

Unterbricht Patching unseren Betrieb?

Nein. Updates werden geplant und außerhalb Ihrer Geschäftszeiten eingespielt — abends oder am Wochenende — auf getesteten, gesicherten Systemen mit bereitstehendem Rollback. Ein Update, das während des Arbeitstags ausgerollt wird, kann durch Produktivitätsverluste mehr kosten als der Fix selbst, also wird es so nie gemacht.

Warum nicht einfach alles in die SaaS-Welt verlagern?

Wo es möglich ist, sollten Sie es oft tun — und wir sagen Ihnen das auch. Aber die meisten Unternehmen betreiben Dinge, die sich nicht verlagern lassen: Legacy- und branchenspezifische Software, On-Prem-Systeme aus Compliance-Gründen, interne Tools, OT. Für diese ist Patching keine Option, sondern eine Notwendigkeit — und genau das ist die Arbeit.

Was passiert, wenn der für Sie zuständige Engineer nicht verfügbar ist?

Die Abdeckung hängt nicht an einer einzelnen Person: Monitoring und Alerting laufen kontinuierlich, jede Umgebung ist in Runbooks dokumentiert, und es gibt einen benannten Eskalationspfad. Bei größeren Projekten ziehen wir zusätzliche, geprüfte Engineers hinzu.

Muss ich etwas migrieren, um mit Ihnen zu arbeiten?

Nein. Der Kern des Dienstes ist, das zu patchen, was Sie bereits betreiben. Wenn ein System neu aufgebaut oder von einer nicht mehr zukunftsfähigen Software weg migriert werden muss, bevor es realistisch aktuell gehalten werden kann, können wir auch das übernehmen — aber es ist optional, keine Voraussetzung.

Kontakt aufnehmen

Finden Sie heraus, was gepatcht werden muss — und wer sich kontinuierlich darum kümmert.

Nennen Sie uns Ihre Domain und was Sie betreiben. Wir melden uns mit einer kurzen, ehrlichen Einschätzung, wo Sie stehen und was nötig wäre, um es gepatcht zu halten. Unverbindlich.

Ihre Angaben werden ausschließlich dazu verwendet, Ihnen zu antworten. Siehe die Datenschutzerklärung.