IPServerSec

Serverschutz

Härtung und
Frühwarnung
mit KI

Für Linux-Server Prüfung mehrmals täglich durch KI Aufwand je nach System Kosten in keinem Verhältnis zu dem, was ein Einbruch kosten kann Kontakt my@intelligent-pixel.com

Serverschutz mit Verstand

IPServerSec ist ein Härtungs- und Frühwarnsystem für Linux-Server, das ich selbst entwickelt habe. Es hält Angreifer draußen, so gut es technisch geht, und sucht gezielt nach denen, die es trotzdem hineinschaffen. Jede Version läuft zuerst auf meiner eigenen Serverflotte, vom Webserver über die Datenbanken bis zum kompletten Mailverbund, bevor sie je ein Kundensystem berührt.

Seit 2026 gehört etwas dazu, das über klassische Schutzsysteme hinausgeht: eine besonders leistungsfähige künstliche Intelligenz, die mehrmals am Tag durch Ihre Systeme geht.

Auf der anderen Seite Ihrer Firewall sitzt kein Skript

Klassische Sicherheitssysteme warten auf Grenzwerte. Ich habe mir für IPServerSec etwas anderes geleistet: ein aktuelles, besonders leistungsfähiges Large Language Model: 753 Milliarden Parameter, 1 Million Token Kontextfenster, eigens auf Sicherheitsarbeit trainiert und mit der Denkweise eines Angreifers ausgestattet. Im CyberGym-Benchmark, der misst, wie zuverlässig ein System Schwachstellen in fremdem Code findet, liegt es nach Angaben des Herstellers bei 84,5 Prozent.

Dasselbe Modell ist das Werkzeug, zu dem die Gegenseite gerade selbst greift. In einschlägigen Foren wird offen darüber gesprochen, wie man es für Angriffe einspannt, weil es frei verfügbar ist und niemandem Rechenschaft schuldet. Bei mir arbeitet dieselbe Maschine in die andere Richtung. Ich schicke sie auch als Angreiferin durch Ihr System, im Penetrationstest, damit die Lücken mir auffallen und nicht jemand anderem. Sie wurde darauf trainiert, Einbrüche zu verstehen, und ich halte sie täglich dazu an, sie zu finden.

Mehrmals am Tag geht diese Intelligenz durch jede Ihrer Maschinen. Sie kennt den Zustand, in dem jede Maschine gesund ist, und sie liest Protokolle wie ein Ermittler, nicht wie ein Filter. Ihr fällt auf, wenn ein Dienst schweigt, der sprechen sollte. Sie bemerkt eine Datei, die sich verändert hat, obwohl sich dort nie etwas verändert. Sie fragt nach, wenn eine Verbindung zu einem Ziel geht, das dorthin nicht gehört, und sie entscheidet, ob eine Auffälligkeit eine Erklärung hat oder keine.

Diese KI denkt wie jemand, der eindringen will, nur besser. Sie kennt die Werkzeuge der Angreifer, ihre Verschleierung und ihre Angewohnheit, Spuren wieder zu beseitigen, wenn sie fertig sind. Sie sucht genau dort. Wer es auf Ihre Systeme anlegt, hat es nicht mit einer Alarmanlage zu tun, sondern mit einer Intelligenz, die selbst eine sein könnte.

Was die KI für Sie tut

Sie urteilt, statt nur auszulösen
Auffälligkeiten werden bis zur Ursache untersucht, bevor sie Sie erreichen. Falschmeldungen werden bei mir nicht einfach gedämpft oder weggefiltert, sondern aufgeklärt. Wenn Sie hören, dass etwas nicht in Ordnung ist, steht eine geprüfte Begründung dahinter. Ein Alarm, der 20-mal grundlos schreit, wird beim 21. Mal ignoriert. Darum ist meiner darauf gebaut, nicht grundlos zu schreien.

Sie schweigt nachweislich
Die beste Sicherheitsmeldung ist die, die Sie nie erhalten, weil nichts zu melden war und weil das auch belegt wurde. Jeder Prüflauf wird protokolliert, auch der ohne Befund. Auf Wunsch erhalten Sie die komplette Nachweiskette: wer wann was geprüft hat, und mit welchem Ergebnis. Nach genau solchen Nachweisen fragen Versicherer, Aufsicht und Gerichte, wenn es darauf ankommt. Welches Gewicht sie im Einzelfall haben, entscheidet die jeweilige Stelle.

Sie erinnert sich
Was einmal aufgefallen ist, bleibt beobachtet. Was sich häuft, wird gemeldet. Was sich sauber erklärt, ist erledigt. Wer sich über Wochen in kleinen Schritten anschleicht, hat es deshalb schwer, verborgen zu bleiben, denn das Gedächtnis verbindet, was einzelne Läufe für sich genommen nicht sehen.

Einmal täglich prüft die KI die Softwarelage Ihrer Systeme auf offene Sicherheitslücken, vom Betriebssystem über die Serverdienste bis hinunter in die Programmbibliotheken. Sie vergleicht nicht mit Listen von irgendwann, sondern mit dem tatsächlich installierten Stand, den sie selbst ermittelt. Sie recherchiert und bewertet: Betrifft es Sie? Ist es ausnutzbar? Was ist zu tun? Was offen ist und Sie betrifft, erfahren Sie zeitnah, damit Sie handeln können, bevor es jemand ausnutzt.

Neue Angriffsmuster aus dem weltweiten Frühwarnnetzwerk und aus dem Echtbetrieb Ihrer Systeme fließen laufend in die Erkennung ein. Ihr Schutz bleibt nicht auf dem Stand des Einrichtungstages stehen. Er sammelt Erfahrung.

14 Schutzschichten und eine, die denkt

Abwehr am Eingang
Angriffe auf Linux-Server sind selten clever, aber immer zahlreich. IPServerSec erkennt sie am Verhalten, gespeist aus einem weltweiten Netzwerk, in dem sich Server gegenseitig warnen. Erkannte Angreifer werden automatisch gesperrt, ohne Ihr Zutun und ohne Wartezeit. Wiederholungstäter sperre ich progressiv härter und netzweit, bekannte Angreifernetze bleiben gleich an der Tür draußen.

Vor Ihrer Webanwendung steht eine Web Application Firewall auf Basis des OWASP Core Rule Set. Typische Muster für SQL-Injection, Cross-Site-Scripting, Remote Code Execution und Pfadmanipulation werden abgefangen, bevor sie Ihre Anwendung erreichen. Getarnte Köderpfade, die kein echter Besucher je aufruft, entlarven automatisierte Angreifer oft schon beim ersten Zugriff. Die Durchsetzung greift auf zwei Ebenen, im Webserver und in der Paketfilterung des Betriebssystems. Wer eine Ebene überwindet, trifft auf die nächste.

Erkennung im Inneren
Jeder Prüflauf vergleicht kryptografische Prüfsummen über alle überwachten Systempfade mit geschützten Referenzständen. Veränderte Systemdateien, neue lauschende Ports, eingeschleuste Persistenz, ein Dienst, der nach einem Einbruch zurückbleibt: was die Prüfung findet, wird konkret benannt, nichts bleibt diffus. Für Webanwendungen prüfe ich zusätzlich gegen die Prüfsummen der Hersteller und durchsuche den Codebestand nach verschleiertem Schadcode, auch nach dem, was Angreifer gerne wieder löschen, wenn sie fertig sind.

Auch den ausgehenden Verkehr beobachtet IPServerSec. Ein Postfach, das plötzlich Massen versendet. Eine Verbindung zu einem Ziel, das dorthin nicht gehört. Rechenlast zu Zeiten, zu denen niemand arbeitet. Das können die Zeichen eines geglückten Einbruchs sein, und genau dort kennt die KI kein Pardon.

E-Mail-Sicherheit (bei betreuten Mailsystemen)
Wer Mail ernst nimmt, bekommt von mir den vollständigen Satz. Anbieter, die Ihnen Mail zustellen, müssen sie verschlüsseln, und Ihr System besteht darauf. SPF, DKIM und DMARC aller Ihrer Domains werden laufend geprüft. Dazu werte ich die Zustell- und Sicherheitsberichte aus, die andere Anbieter übersenden. Eine KI-gestützte Betrugserkennung ist darauf ausgelegt, gefälschte Absender und betrügerische Zahlungsanweisungen zu erkennen, bevor sie Schaden anrichten. Mehr als ein Dutzend eigene Verhaltensregeln, die Analyse der Anhänge und die neuronale Bewertung halten Spam und Schadsoftware weitgehend fern.

Der Echtheitsnachweis ist mein Stolz. Ihre ausgehenden Mails können ein prüfbares Echtheitszertifikat tragen. Der Empfänger kann jederzeit überprüfen, ob eine Nachricht tatsächlich von Ihnen stammt. Eine einzige gefälschte Zahlungsmail kann Hunderttausende Euro kosten. Deswegen ist das hier kein Feature, sondern ein Argument, das bei Auftraggebern zählt.

Das Fundament
Jede Website läuft unter einem eigenen Systemkonto mit minimalen Rechten, damit ein Fehler nicht zum Flächenbrand wird. Das Betriebssystem ist gehärtet: automatische Sicherheitsupdates aus definierten Quellen, Kernel-Livepatching, wo möglich, überwachte Zertifikatserneuerung, vollständige Security-Header, abgesicherte Mailauthentifizierung und Backups auf getrenntem Speicher.

Meldung und Nachweis
Sie erhalten strukturierte Berichte bei jedem auffälligen Prüflauf, und eine SMS nur, wenn es wirklich brennt. Alles andere ist Stille, die auf Prüfung beruht. Auf Wunsch kommen die dokumentierte Nachweiskette je Lauf und der vierteljährliche Betreuungsbericht dazu, den Sie Versicherern und Behörden vorlegen können.

Warum das mehr ist als eine Alarmanlage

Ein Angreifer sitzt im Median 14 Tage im System, bevor ihn jemand bemerkt (M-Trends 2026). In 14 Tagen kann man viel abholen und viel verschleiern, wenn niemand hinsieht. Grenzwerte sehen nicht hin, sie warten. Eine Intelligenz, die mehrmals am Tag hingeht und versteht, was sie sieht, wartet nicht. Wer leichtsinnig angreift, fällt schnell auf. Wer es geschickt versucht, muss an einer Prüfung vorbei, die mehrmals am Tag wiederkommt.

Onboarding in 4 Phasen

1. Ist-Aufnahme, rein lesend
Ich sehe mir Ihr System an, und Sie erhalten einen Befundbericht. Nichts wird verändert.

2. Härtung
Ich ersetze, statt zu stapeln. 4 Systeme, die sich gegenseitig blockieren, schützen schlechter als 1 System, das jemand versteht und verantwortet.

3. Feinjustierung am Echtverkehr
Ihre echten Besucher und Prozesse definieren die Normalität, an der sich alles andere misst.

4. Abnahme mit dokumentierter, stufenweiser Umstellung
Danach übernimmt die KI die tägliche Prüfung Ihres Systems, und ich behalte die KI im Auge.

Wie lange das dauert, hängt vom System ab, den größten Teil nimmt die Feinjustierung am Echtverkehr ein. Allein die Ist-Aufnahme einer Arztpraxis mit gewachsenem System braucht eine Woche, davon 2 Tage vor Ort. Bei einem sauberen Server mit 3 Domains ist sie an einem Tag erledigt.

Was ich nicht verspreche

Es gibt keine 100-prozentige Sicherheit, für keinen erreichbaren Server der Welt. Der Maßstab ist, ob das technisch Mögliche und Zumutbare getan wurde, auch aus Sicht von Versicherern, Aufsicht und Gericht. Was ich verspreche? Ein System, das ich gebaut habe. Eine künstliche Intelligenz, die ich führe. Einen Mann, der dafür geradesteht. Mit Namen.