Managed Vulnerability-Patching · für selbst gehostete & On-Prem-Infrastruktur
Die Software, die Sie selbst hosten, erhält inzwischen fast jede Woche kritische, aus der Ferne ausnutzbare Fixes. Die Lücke zwischen dem Erscheinen eines Fixes und dem Einspielen ist der Punkt, an dem Unternehmen kompromittiert werden — und diese Lücke wird mittlerweile in Tagen gemessen. StayPatched behält diese Uhr im Blick und schließt die Lücke, kontinuierlich.
Warum jetzt
KI-gestützte Entdeckung hat den alten Patch-Zyklus gesprengt. Dieselbe selbst gehostete Software, die Sie seit Jahren betreiben, erhält jetzt fast jede Woche kritische, aus der Ferne ausnutzbare Fixes — und die Zeit, die Angreifer brauchen, um sie zu waffenfähigen Exploits zu machen, ist auf Stunden zusammengeschrumpft. Verpassen Sie einen einzigen, bei einem Dienst, der zum Internet zeigt, und genau so beginnt der Sicherheitsvorfall.
Quellen: FIRST 2026 CVE-Prognose, CISA BOD 22-01 & BOD 26-04 (Behebungsfristen), Bitsight „A Global View of the CISA KEV Catalog“ (mediane Zeit bis zur Behebung), Cloud Security Alliance 2026 (KI-Exploit-Erzeugung). Ein kleines Team ohne jemanden, der das kontinuierlich im Blick hat, kommt nicht hinterher — genau diese Lücke schließen wir.
Was es kostet, wenn es übersehen wird
Ungepatchte, zum Internet gerichtete Software ist heute eine der häufigsten Ursachen für Sicherheitsvorfälle in Unternehmen. Die Lücke zwischen „ein Fix existiert“ und „wir haben ihn eingespielt“ ist genau der Punkt, an dem es passiert — und sie wird größer, nicht kleiner.
Quellen: Verizon 2025 Data Breach Investigations Report (Anteil der Ausnutzung, +34% gegenüber dem Vorjahr, Behebung bei Edge-Geräten); IBM „Cost of a Data Breach 2025“ (durchschnittliche Kosten & Ransomware-Kosten); Bitsight „A Global View of the CISA KEV Catalog“ (mediane Zeit bis zur Behebung). Das sind branchenweite Zahlen — der Punkt ist das Muster, dem jedes kleine Unternehmen ausgesetzt ist.
Was wir tun
Nicht „jedes Update einspielen und beten“. Jemand behält die Schwachstellen im Blick, die die von Ihnen betriebene Software tatsächlich betreffen, entscheidet, was wirklich zählt, und schließt die Lücke schnell — bevor eine bekannte Schwachstelle zu Ihrem Vorfall wird.
Wir kartieren die selbst gehosteten und On-Prem-Dienste, die Sie betreiben, und welche davon zum Internet zeigen — die Angriffsfläche, auf die es wirklich ankommt.
Kontinuierliche Überwachung von Hersteller-Advisories und Schwachstellen-Feeds für genau die Software in Ihrem Stack — kein monatlicher Blick.
Von außen erreichbar? Aktiv ausgenutzt? Bekannter Ransomware-Vektor? Genau das rückt in der Warteschlange nach vorn — der moderne, risikobasierte Ansatz, nicht „alles patchen“.
Geplante, getestete Updates, eingespielt außerhalb Ihrer Geschäftszeiten — Backups zuvor verifiziert, Rollback bereit — mit einem verständlichen Bericht darüber, was sich geändert hat und warum. Null Unterbrechung Ihres Betriebs.
Alles läuft in Ihrem Wartungsfenster — abends, am Wochenende, wann immer im Betrieb Ruhe herrscht. Ein Update, das während des Arbeitstags ausgerollt wird, kann durch Produktivitätsverluste mehr kosten als der Fix selbst; so wird es hier nie gemacht.
Kontinuität ist eingebaut: Monitoring und Alerting laufen rund um die Uhr, jedes System ist in Runbooks dokumentiert, und es gibt einen benannten Eskalationspfad — damit die Abdeckung nicht davon abhängt, dass eine einzelne Person wach ist. Muss ein System neu aufgebaut oder von einer nicht mehr zukunftsfähigen Software weg migriert werden, bevor es aktuell gehalten werden kann? Auch das übernehmen wir.
Für wen es ist
Legacy- und branchenspezifische Software, On-Prem-Systeme aus Compliance- oder Daten-Residenz-Gründen, interne Tools, OT — all das, was man nicht per Abonnement zum Problem eines anderen machen kann. Wenn es auf Ihrer Infrastruktur läuft, muss es gepatcht werden, und genau diese Lücke füllen wir.
Ihres nicht dabei? Wenn Sie es selbst hosten, passt es mit ziemlicher Sicherheit. Fragen Sie →
Wie es kommerziell funktioniert
Es ist ein Abonnement, kein Projekt: eine planbare monatliche Pauschale für kontinuierliches Monitoring, Priorisierung und Patching über die gemeinsam vereinbarten Dienste — monatlich kündbar, keine Vertragsbindung. In der Regel deutlich günstiger, als die dafür nötigen Spezialisten selbst einzustellen.
Klare Antworten
Nein. Er liest Informationen aus, die Ihre Dienste ohnehin an jeden veröffentlichen — Certificate-Transparency-Logs, DNS und die Version, die ein Dienst einem normalen Besucher zurückgibt — und gleicht sie mit veröffentlichten CVEs ab. Keine Ausnutzung, kein Erraten von Zugangsdaten, keine Angriffe. Es ist ein Ausgangspunkt für ein Gespräch, keine Bewertung Ihrer Abwehr.
Genau deshalb prüft ein Mensch die Befunde und nicht nur ein Scanner. Ein öffentlicher Versionsstring kann hinter der Realität zurückbleiben — Distro-Backports, Mitigationen. Der Check markiert, was exponiert aussieht; zu bestätigen, ob es das tatsächlich ist, gehört zur Arbeit dazu. Ein gepatchtes System als kritisch zu melden ist der schnellste Weg, das Vertrauen eines kompetenten Admins zu verlieren — und das tun wir nicht.
Bei manchen Schwachstellen kann eine WAF-Regel einen bekannten Exploit vorübergehend abfedern — aber sie ist ein umgehbarer Notbehelf, und bei ganzen Klassen (Authentifizierungs-Bypass, Zugriffskontroll- und Logikfehler) bringt sie gar nichts, weil die bösartige Anfrage legitim aussieht. Die einzig verlässlichen Lösungen sind, die Software zu patchen oder sie aus dem Internet zu nehmen. Da kommen Sie mit einer WAF nicht heraus.
Nein. Updates werden geplant und außerhalb Ihrer Geschäftszeiten eingespielt — abends oder am Wochenende — auf getesteten, gesicherten Systemen mit bereitstehendem Rollback. Ein Update, das während des Arbeitstags ausgerollt wird, kann durch Produktivitätsverluste mehr kosten als der Fix selbst, also wird es so nie gemacht.
Wo es möglich ist, sollten Sie es oft tun — und wir sagen Ihnen das auch. Aber die meisten Unternehmen betreiben Dinge, die sich nicht verlagern lassen: Legacy- und branchenspezifische Software, On-Prem-Systeme aus Compliance-Gründen, interne Tools, OT. Für diese ist Patching keine Option, sondern eine Notwendigkeit — und genau das ist die Arbeit.
Die Abdeckung hängt nicht an einer einzelnen Person: Monitoring und Alerting laufen kontinuierlich, jede Umgebung ist in Runbooks dokumentiert, und es gibt einen benannten Eskalationspfad. Bei größeren Projekten ziehen wir zusätzliche, geprüfte Engineers hinzu.
Nein. Der Kern des Dienstes ist, das zu patchen, was Sie bereits betreiben. Wenn ein System neu aufgebaut oder von einer nicht mehr zukunftsfähigen Software weg migriert werden muss, bevor es realistisch aktuell gehalten werden kann, können wir auch das übernehmen — aber es ist optional, keine Voraussetzung.
Kontakt aufnehmen
Nennen Sie uns Ihre Domain und was Sie betreiben. Wir melden uns mit einer kurzen, ehrlichen Einschätzung, wo Sie stehen und was nötig wäre, um es gepatcht zu halten. Unverbindlich.