Zum Inhalt springen

Holen Sie die Kontrolle zurück.
Ihre Plattform. Quelloffen. In der Schweiz.

Linux und Kubernetes als souveränes Fundament, CH-gehostet, voll Open Source, jederzeit kündbar. Keine fremde Kontrolle, kein Lock-in.

40+
Anwendungen, modular aktivierbar
100 %
Open Source, keine Blackbox
<15 min
automatische Selbstheilung
unabhängige Backup-Wege, geprobt

Ersetzt SaaS-Abos wie

Microsoft 365Google WorkspaceSlack · TeamsZoomDropboxJiraZendeskCalendlyTeamViewer1PasswordChatGPT

Warum wir das anbieten

Security findet Lücken. Die grösste ist fremde Kontrolle.

In jedem Audit stossen wir auf dieselbe Lücke, die kein Patch schliesst: Ihre wichtigsten Systeme gehören jemand anderem. E-Mail, Dateien, Identitäten, Backups, alles liegt bei Microsoft oder einem US-Hyperscaler, unter ausländischem Recht und ausserhalb Ihrer Kontrolle.

Diese Plattform ist die konsequente Antwort darauf. Dieselben Werte wie unsere Security-Arbeit, quelloffen, in der Schweiz, nachprüfbar, nur eine Ebene tiefer: das Fundament, auf dem alles andere läuft.

Das Problem

Abhängigkeit, die als Komfort verkauft wird.

Lock-in entsteht leise. Proprietäre Formate, Lizenzmodelle, die mit jeder Erneuerung teurer werden, Daten in fremden Rechenzentren unter dem CLOUD Act. Wenn Sie gehen wollen, merken Sie: Sie können nicht.

Fremdes Recht

Ihre Daten liegen unter US-Jurisdiktion. Der CLOUD Act erlaubt Zugriff, auch wenn die Server in Europa stehen.

Steigende Kosten

Lizenz- und Cloud-Preise kennen nur eine Richtung. Den Wechselaufwand kalkuliert der Anbieter bewusst ein.

Kein Ausgang

Proprietäre Formate und APIs binden Sie. Eine Migration wird mit jedem Jahr teurer und riskanter.

Die Lösung

Ein Fundament, das Ihnen gehört.

Wir bauen Ihre Plattform auf Linux und Kubernetes, derselben Technologie, auf der die grössten Infrastrukturen der Welt laufen, nur unter Ihrer Kontrolle. Voll quelloffen, in Schweizer Rechenzentren, nach NIS2, nDSG und ISG.

Linux + Kubernetes

Container-Orchestrierung als offener Standard. Ihre Workloads laufen überall, bei uns, bei Ihnen oder bei jedem anderen Anbieter.

Voll Open Source

Jede Komponente ist quelloffen und nachprüfbar. Keine Blackbox, keine versteckten Telemetrie-Kanäle, keine Lizenzfallen.

Schweizer Infrastruktur

Daten, Logs und Backups bleiben in der Schweiz, unter Schweizer Recht. Kein CLOUD Act, kein Datenabfluss.

Compliance eingebaut

NIS2, nDSG und ISG sind von Anfang an Teil der Architektur, nicht nachträglich aufgesetzt.

Apps

Ein Login. Ihr komplettes digitales Büro.

Über 40 Anwendungen hinter einem zentralen Single Sign-on. Sie schalten frei, was Sie brauchen; eigene Anwendungen laufen als Standard-Container mit.

Dateien & Office

6 Apps
ersetzt OneDrive · Dropbox · MS Office · Miro
  • Nextcloud · Dateien, Kalender, Kontakte
  • Collabora · Office-Suite im Browser
  • Excalidraw · Whiteboard
  • Stirling-PDF · PDF-Werkzeugkasten
  • Syncthing + Obsidian LiveSync · Datei- und Notizen-Sync

Kommunikation

7 Apps
ersetzt Slack · Teams · Zoom · Exchange
  • Element / Matrix · Chat, föderierbar, mit Video (Element Call)
  • Jitsi · Videokonferenzen
  • Stalwart · eigener Mailserver (SMTP/IMAP/JMAP)
  • Mastodon · eigener Server im Fediverse

Business

8 Apps
ersetzt Jira · Calendly · Zendesk · Zapier
  • ERPNext · ERP: Auftrag, Lager, Buchhaltung
  • Plane · Projektmanagement
  • Cal.com · Terminbuchung
  • Zammad · Helpdesk & Ticketing
  • Snipe-IT · IT-Inventar
  • CISO Assistant · Governance, Risk & Compliance
  • Windmill + Temporal · Workflows & Automatisierung

Lokale KI, ohne Datenabfluss

4 Apps
ersetzt ChatGPT-Abos · DeepL
  • Ollama + Open WebUI · LLM-Chat auf eigener Hardware; Prompts und Dokumente verlassen das Haus nicht
  • LibreTranslate · Übersetzung
  • Whisper · Transkription (Speech-to-Text)

Zugriff & Netzwerk

5 Apps
ersetzt Tailscale · TeamViewer · 1Password
  • NetBird · WireGuard-VPN-Mesh
  • Guacamole · RDP/SSH/VNC im Browser
  • RustDesk · Fernwartung
  • Vaultwarden · Passwortmanager für Teams
  • ALTCHA · datenschutzfreundliches Captcha

Betrieb, Medien & Gebäude

9 Apps
ersetzt Codespaces · Statuspage
  • Homer / Glance · Portal & Dashboard
  • Gatus · Statusseite
  • Coder · Cloud-Entwicklungsumgebungen
  • Headlamp · Kubernetes-UI
  • changedetection · Web-Monitoring
  • Jellyfin · Medien
  • Home Assistant · Gebäudeautomation
  • Frigate · Kameras/NVR mit Objekterkennung

Ein Login für alles

Keycloak Single Sign-on (OIDC) mit Hardware-MFA (FIDO2/WebAuthn) vor jeder Anwendung. Keine einzige Route ist ohne Anmeldung erreichbar. Gruppenbasierte Berechtigungen gelten zentral, vom Dateiordner bis zur Admin-Konsole.

Infrastruktur

Die Infrastruktur im Detail.

Jede Schicht quelloffen, deklarativ aus Git und provider-unabhängig: Die Plattform läuft auf jedem VPS-Anbieter oder Bare-Metal, ein Provider-Wechsel ist dokumentierter Standardfall.

Komponenten-Tabelle anzeigen

18 Ebenen, vom Betriebssystem bis zum Schwachstellen-Scan
EbeneKomponenteAufgabe
OSTalos Linuxunveränderlich, API-only, LUKS2
GitOpsFlux CDdeklarativer Soll-Zustand aus Git
NetzwerkCiliumeBPF, kube-proxyless, WireGuard
IngressTraefik + Gateway APITLS 1.3, HSTS, ForwardAuth
IdentitätKeycloak + SPIRESSO (OIDC/FIDO2) + Workload-mTLS
SecretsOpenBao + SOPS/ageSecrets-Engine + Git-Verschlüsselung
StorageLonghornreplizierter Blockspeicher (2 Replikate)
DatenbankCloudNativePGPostgreSQL-Operator, Streaming-Backup
BackupVelero + restic/KopiaZiele: SeaweedFS + Garage (S3, Object-Lock)
MonitoringVictoriaMetrics/LogsMetriken, Logs, Alarme (+ Vector)
AutoscalingKEDA + KRRlastabhängig, Scale-to-zero, Sizing
Registry / GitZot + ForgejoAir-Gap-Quelle für Images + Code + CI
PolicyKyverno30+ Admission-Policies, PSS restricted
Runtime-SecurityTetragon · SuricataeBPF-Enforcement · IDS (+ CrowdSec IPS)
SIEM / XDRWazuhXDR, Log-Korrelation
DFIRVelociraptor + DFIR-IRISForensik, IR-Fälle
SOAR / TIShuffle + MISPPlaybooks, Threat Intel
SchwachstellenGreenbone · TrivyNetz-, Image-, SBOM-Scans

Architektur in drei Schichten

T0

Fundament

GitOps-Engine, Storage, Datenbank, Workload-Identität; weicht zuletzt.

T1

Plattform

Netzwerk, Ingress, Zertifikate, Monitoring, SSO, Secrets, Backup, Security-Stack.

T2

Apps

40+ Anwendungen, einzeln aktivier- und pausierbar; weichen unter Last zuerst.

Sicherheit

Verteidigung in sechs Schichten.

Wir greifen unsere eigenen Cluster regelmässig an und dokumentieren die Grenzen.

S1

Unveränderliches Betriebssystem

Talos Linux · kein SSH, keine Shell · Verwaltung nur über signierte API · LUKS2-verschlüsselt

S2

Netzwerk: default-deny

jede Verbindung explizit erlaubt, pro Dienst (Cilium) · intern WireGuard · am Edge TLS 1.3 + HSTS

S3

Identität statt IP-Adressen

kryptografische Identität pro Dienst (SPIFFE/SPIRE) · mTLS erzwungen

S4

Zulassungskontrolle

30+ Regeln (Kyverno) · nur signierte Images · kein Root · strengster Pod-Standard

S5

Laufzeit-Überwachung

Kernel-Sensoren (Tetragon) · IDS (Suricata) · IPS (CrowdSec) · Honeypots mit Canary-Secrets

S6

Erkennung & Reaktion

vollständiges SOC eingebaut · Erkennung, Fälle, Forensik, Threat Intel

Das eingebaute SOC

Anderswo ein eigenes, oft sechsstelliges Projekt. Hier Teil der Plattform:

Wazuh· SIEM / XDR
DFIR-IRIS· Incident-Response-Fälle
MISP· Threat Intelligence
Shuffle· SOAR-Automatisierung
Velociraptor· Endpoint-Forensik
Greenbone + Trivy· Schwachstellen-Scans
Gophish· Phishing-Simulation
MITRE Caldera· Angriffs-Emulation

Erkennung und Reaktion bieten wir auch als eigenständigen Service an: Managed SIEM & Detection

Betrieb

Betrieb, gemessen.

GitOps

Jede Änderung ist ein Commit · Vier-Augen per PR · CI-Gate vor Rollout · Rollback per Git-Revert.

Selbstheilung

Hängende Kernkomponenten reparieren sich in unter 15 Minuten, ohne Eingriff · Dead-Man-Heartbeats überwachen die Überwachung.

Backups

2 unabhängige Wege · S3 Object-Lock · Restore-Drill monatlich (Checksummen) · etcd stündlich.

Stresstest

Kein Ausfall der Kernschichten · Erholung unter 30 Sekunden · Limits dokumentiert.

Monitoring

Metriken, Logs, Alarme (VictoriaMetrics) · Statusseite (Gatus) · Health-Check in 3 Kommandos.

Updates

Wöchentlich kuratiert (Renovate) · CI-validiert · Versions-Pinning statt «latest» · CVE-Scans im Cluster.

Lieferkette

SBOM (CycloneDX, Dependency-Track) · nur signierte Images (Cosign) · Air-Gap-Spiegel Forgejo + Zot.

Compliance

CIS Benchmark (kube-bench)NIST SP 800-190nDSGNIS2ISGGRC-Tool inklusive

Der Beweis

Exit-Freiheit ist kein Versprechen. Sie ist eingebaut.

Jeder Anbieter beteuert Offenheit. Wir beweisen sie mit der einzigen Metrik, die zählt: Wie einfach können Sie uns verlassen? Bei uns jederzeit, ohne proprietäre Formate, ohne Datengeisel, ohne Kündigungsfristen, die Sie einsperren.

Offene Standards: Ihre Daten und Konfigurationen liegen in dokumentierten, portablen Formaten.
Jederzeit kündbar: keine Mindestlaufzeiten, kein Lock-in über Vertragsklauseln.
Vollständiger Export: Sie erhalten Ihre komplette Plattform als Infrastructure-as-Code, lauffähig bei jedem Anbieter.
Kein Wissensmonopol: Wir dokumentieren so, dass Ihr Team oder ein Dritter jederzeit übernehmen kann.

Lieferformen

Drei Wege, in Ihrem Tempo.

Verkauf

Wir bauen Ihre souveräne Plattform und übergeben sie vollständig. Sie betreiben sie selbst, wir schulen Ihr Team.

Aufbau & Übergabe

Betrieb (managed)

Wir betreiben die Plattform für Sie auf Schweizer Infrastruktur, Monitoring, Updates, Incident Response. Jederzeit kündbar.

Managed Service

Migration

Wir holen Ihre Systeme schrittweise aus der Abhängigkeit zurück, geplant, getestet, ohne Stillstand im Betrieb.

Cloud-Exit · Windows→Linux · Legacy→K8s

Reden wir über Ihre Plattform.

Kostenloses Erstgespräch. Wir schauen uns Ihre Abhängigkeiten an und zeigen einen konkreten Weg zurück zur Souveränität.

PDF · direkt aus dieser Seite erzeugt, alle Sektionen aufgeklappt