---
title: Zentrale IT-Verwaltung
canonical: https://www.secnostic.com/de/solutions/it
language: de
dateModified: 2026-08-23
alternate-en: https://www.secnostic.com/en/solutions/it
---

# Zentrale IT-Verwaltung

- URL: https://www.secnostic.com/de/solutions/it
- Audience: Asset-Übersicht für hybride IT
- Positioning: IT-Bestand unter Kontrolle

Eine aktuelle Datenbasis für Clients, Server, Cloud, SaaS, Identitäten, Software und Zuständigkeiten. Damit IT-Betrieb, Security und Service Desk mit denselben Fakten arbeiten.

**Viele Quellen, ein abgeglichenes Asset**

Ihr Bestand ist längst mehrfach beschrieben, nur widersprüchlich. Rahmenwerke wie [ISO 27001](https://www.iso.org/standard/27001) und die [CIS Controls](https://www.cisecurity.org/insights/white-papers/cis-critical-security-controls-v8-1) setzen ein gepflegtes Inventar mit klarem Besitzer an den Anfang. Unbekannte Systeme, veraltete Einträge und blinde Flecken zwischen [IT und OT](https://www.cisa.gov/resources-tools/resources/foundations-ot-cybersecurity-asset-inventory-guidance-owners-and-operators) machen daraus eine laufende Betriebsaufgabe.

**Situation.** IT-Teams entscheiden täglich über Changes, Incidents, Patch-Fenster, Rechte, Netzbereiche und Audits. Wenn Entra ID, Active Directory, EDR, MDM, Cloud, Virtualisierung und ITSM jeweils eine eigene Wahrheit erzählen, wird jede Entscheidung langsamer und riskanter.

**Challenges**

- lückenhafte Bestände an Clients, Servern, Cloud-Ressourcen, SaaS und Software
- unklare Besitzer für Systeme, Anwendungen, Gruppen, Servicekonten und Netzbereiche
- EOL/EOS-Systeme, offene Schwachstellen und Änderungen, denen der Kontext fehlt
- unbekannte Systeme und Kommunikationspfade an den Übergängen zwischen IT und OT
- Audit- und Managementfragen, die ohne Handarbeit niemand beantworten kann

**Approach.** secnostic verbindet Signale aus Identität, Endpunkten, Cloud, Virtualisierung, Software, Schwachstellen-Scans, ITSM und Netzen zu einem abgeglichenen Asset-Graphen. Besitz, Lebenszyklus, Risiko, Abhängigkeiten und Nachweise wachsen laufend mit.

**Outcomes**

- schnellere Entscheidungen bei Changes und Incidents
- klare Zuständigkeiten für Assets, Anwendungen und Zugriffe
- sichtbare Lücken zwischen verwalteter IT und beobachteten Assets
- laufende Nachweise für ISO 27001, NIS2 und Managementfragen

**Was ohne gemeinsame Sicht offenbleibt**

Getrennte Werkzeuge erzeugen doppelte Datensätze, offene Besitzfragen und Prüfungen von Hand.

- **Schatten-IT und veraltete Einträge**: Unbekannte Anwendungen, doppelte Datensätze und stillgelegte Systeme verzerren das Betriebsbild.
- **Cloud-Ressourcen ohne Kontext**: Ressourcen laufen ohne Bezug zu Besitzer, Nutzung, Dienst und abhängigen Systemen.
- **EOL/EOS und offene Lücken**: Systeme am Supportende und ungepatchte Assets bleiben Angriffsfläche, bis sie jemand findet.
- **Niemand ist zuständig**: Ohne klaren Besitzer bleiben verwaiste Konten, Altsysteme und Ausnahmen liegen.

**Aus vielen Quellen ein Modell**

Entra ID, Active Directory, EDR, MDM, Virtualisierung, Cloud, CMDB und Scanner beschreiben dasselbe Asset, oft widersprüchlich. secnostic führt sie zu einem Knoten zusammen, der Quelle und Zeitstempel behält.

An diesem Knoten hängen Besitzer, Standort und Zone, Software und Version, Lebenszyklus, Schwachstellen und die EDR- und MDM-Abdeckung. Aus einer flachen Liste wird ein Modell, in dem Wirkung und Zuständigkeit klar sind.

**Ein Modell, vier Rollen**

Dieselbe Datenbasis beantwortet die Fragen von IT-Betrieb, Security, Compliance und Service Desk.

- **IT-Betrieb**: Bestand prüfen: Clients, Server, Cloud-Ressourcen und beobachtete Netz-Assets werden gemeinsam sichtbar.; Abhängigkeiten klären: Dienste, Besitzer, Standorte und Kommunikationspfade hängen am selben Asset-Modell.; Changes planen: Auswirkung und Zuständigkeit sind vor einer Änderung bekannt, nicht erst im Incident.; Zustand nachhalten: Lifecycle, Agent-Abdeckung und offene Aufgaben bleiben am betroffenen Asset nachvollziehbar.
- **Security**: Abdeckung prüfen: Geräte ohne EDR oder ohne MDM-Verwaltung werden im Abgleich mit dem Bestand gefunden.; Angriffsfläche: Exponierte und ungepatchte Assets werden mit Nutzung und Kritikalität verbunden.; Priorisieren: Schwachstellen werden nach Wirkung und Besitzer sortiert, nicht nach Liste.; Übergeben: focusAlert bringt kritische Lücken mit Kontext zur zuständigen Person.
- **Compliance / Audit**: Inventar: Ein gepflegtes Asset-Inventar mit Besitzer erfüllt die Grundforderung der Rahmenwerke.; Zuordnen: Anforderungen aus ISO 27001, NIS2 und den CIS Controls hängen an realen Assets.; Belegen: Nachweise entstehen aus dem Betrieb, nicht als Tabelle kurz vor dem Termin.; Aktuell halten: Geplante Abgleiche halten das Bild und damit die Evidenz aktuell.
- **Service Desk / ITSM**: Deduplizieren: Widersprüchliche Einträge werden zu einem Asset mit Quelle und Zeitstempel.; Besitz klären: Jedes Asset und jedes Servicekonto bekommt einen benannten Verantwortlichen.; Changes: Abhängigkeiten sind vor einem Change bekannt, nicht erst im Incident.; Pflegen: Die CMDB bleibt sauber, weil Datenqualität als Aufgabe sichtbar wird.

**Deployment steps**

1. **Quellen anbinden**: Identity Provider, Active Directory, EDR, MDM, Cloud, Virtualisierung, ITSM und vorhandene Listen liefern Signale statt neuer Silos.
2. **Bestände abgleichen**: Mehrere Datensätze werden zu einem Asset mit Quelle, Zeitstempel, Vertrauen, Besitzer und Lifecycle-Zustand zusammengeführt.
3. **Lücken sichtbar machen**: Der Sensor ergänzt Live-Signale aus Netzen und Segmenten, in denen klassische Verwaltungstools Geräte, Dienste oder Kommunikationspfade übersehen.
4. **Risiken priorisieren**: Schwachstellen, EOL/EOS, fehlende Besitzer und Zugriffsthemen werden nach Kritikalität, Nutzung und Servicebezug sortiert.
5. **Workflows schließen**: Ausnahmen werden zu Aufgaben, Nachweisen oder ITSM-Tickets, ohne dass Teams dieselben Fakten in mehreren Tools pflegen müssen.

**What becomes visible**

- **Asset- und Servicegraph**: Clients, Server, Cloud-Ressourcen, Anwendungen, Identitäten, Besitzer und Abhängigkeiten werden als zusammenhängendes Betriebsbild sichtbar.
- **Lifecycle und Betriebszustand**: Teams sehen EOL/EOS, veraltete Software, fehlende Agenten, unbekannte Systeme und offene Zuständigkeiten in einem aktuellen Bild.
- **Risiko und Zugriff**: Schwachstellen, privilegierte Rollen, Servicekonten und exponierte Systeme werden mit Nutzung und Verantwortlichkeit verbunden.
- **Nachweise und Aufwand**: Audit-Fragen, Management-Reports und operative Aufgaben greifen auf dieselbe aktuelle Datenbasis zurück.

**FAQ**

- Q: Ersetzt die Lösung unsere CMDB?
  A: Nein. Sie verbessert CMDB-, ITSM- und Security-Prozesse, weil sie Datenquellen abgleicht und Lücken zwischen verwalteten und beobachteten Assets sichtbar macht. Bestehende Zielsysteme können weiter genutzt werden.
- Q: Welche Quellen werden zuerst angebunden?
  A: Meist starten wir mit Identität, Endpunktverwaltung, EDR, Cloud, Virtualisierung, Vulnerability-Scannern und ITSM. Der erste Scope richtet sich nach der dringendsten operativen Frage.
- Q: Geht es nur um Compliance?
  A: Nein. Compliance nutzt dieselben Daten, aber der tägliche Nutzen liegt in Change-Planung, Incident-Triage, Besitzklärung, IT-/OT-Abgrenzung und weniger manueller Recherche.
- Q: Wie bleibt die Datenbasis vertrauenswürdig?
  A: Jede Information behält Quelle, Zeitstempel und Kontext. Konflikte werden nicht versteckt, sondern als Datenqualitäts- oder Ownership-Aufgabe behandelt.

**Quellen**

- [Verizon Data Breach Investigations Report 2025](https://www.verizon.com/about/news/2025-data-breach-investigations-report): Verizon-Bericht 2025 zu Sicherheitsvorfällen, bestätigten Datenpannen und beobachteten Angriffsvektoren.
- [NIST Cybersecurity Framework 2.0](https://csrc.nist.gov/pubs/cswp/29/the-nist-cybersecurity-framework-csf-20/final): Finale NIST-Veröffentlichung des Cybersecurity Framework 2.0 mit Governance-, Risiko- und Asset-Bezug.
- [CIS Critical Security Controls v8.1](https://www.cisecurity.org/insights/white-papers/cis-critical-security-controls-v8-1): Center-for-Internet-Security-Veröffentlichung zu den CIS Critical Security Controls v8.1.
- [ISO/IEC 27001:2022](https://www.iso.org/standard/27001): Offizielle ISO-Seite zur Norm ISO/IEC 27001:2022 für Informationssicherheits-Managementsysteme.
- [EU NIS2-Richtlinie](https://eur-lex.europa.eu/eli/dir/2022/2555): Konsolidierter Text der EU-Richtlinie 2022/2555 (NIS2) zu Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union.
- [Microsoft Entra Identity Provider](https://learn.microsoft.com/de-de/entra/external-id/identity-providers): Microsoft-Dokumentation zu Identitätsanbietern in Entra External ID.
- [Microsoft AD DS](https://learn.microsoft.com/de-de/windows-server/identity/ad-ds/get-started/virtual-dc/active-directory-domain-services-overview): Microsoft-Dokumentation zu Active Directory Domain Services.
- [Microsoft Virtualisierung](https://azure.microsoft.com/de-de/resources/cloud-computing-dictionary/what-is-virtualization): Microsoft Cloud-Computing-Wörterbuch zu Virtualisierung.
- [CISA OT Asset Inventory Guidance](https://www.cisa.gov/resources-tools/resources/foundations-ot-cybersecurity-asset-inventory-guidance-owners-and-operators): Gemeinsamer Behördenleitfaden von August 2025 zum Aufbau eines OT-Asset-Inventars mit Taxonomie, Datenmanagement und Lebenszykluspflege.
