
Brainwerk Security Suite · Brain Werk e.U.
Sicherheit, die ihre
Entscheidungen begründet.
WordPress-Schutz für DSGVO- und NIS2-pflichtige Organisationen.
Anomaly-Detection auf statistischer Grundlage. Vollständig EU-gehostet, ohne Cloud-Dependency.
Warum Brainwerk Security Suite dein Geld wert ist
Vier Gründe, warum Hoster, Agenturen und Behörden wechseln — und ihre Server endlich ruhig schlafen.
🚨 Sofortige Sicherheit
Brute-Force, REST-Probing, Bot-Floods — innerhalb 5 Minuten nach Aktivierung verschwinden 90 % aller Angriffe in deiner Login-Statistik. Keine Konfigurationsorgie nötig: aktivieren, fertig.
🧠 Erklärt jede Warnung
Andere Plugins sagen „Verdächtig”. Brainwerk Security Suite sagt: „Login um 3 Uhr nachts, IP aus Brasilien, Windows-User-Agent — alles 4σ über deinem normalen Verhalten.” Du kannst fundiert entscheiden, statt zu raten.
🌐 Multisite ist Erstklasse-Bürger
Eine zentrale Konfiguration für alle Sites in deinem Network — mit Per-Site-Override wo nötig. Aggregat-Dashboard zeigt dir alle Angriffsmuster über das gesamte Netzwerk. Schluss mit Plugin-x-N-Sites-Konfiguration.
🇪🇺 NIS2-ready, ohne US-Cloud
Anomaly-Engine läuft komplett in deinem WordPress — keine Telemetry an US-Server (wie bei Wordfence). Erfüllt NIS2-Anforderungen für KMU/wesentliche Einrichtungen out-of-the-box. Audit-Logs auf Knopfdruck exportierbar.
EU-First · DSGVO Art. 25 & 32 · NIS2-konform vorbereitet · Multisite-First · OWASP-aligned · Open-Source-Code
Das Problem mit gängigen WordPress-Security-Plugins
Black-Box-Erkennung
ML-basierte Anomaly-Engines klassifizieren ohne Begründung. Bei einem False-Positive bleibt nur das Whitelist-Werkzeug — die zugrundeliegende Logik ist undurchsichtig. Für DSGVO-Art. 22 (automatisierte Einzelentscheidung) und für interne Audits ist das problematisch.
US-Cloud-Abhängigkeit
Marktführer routen Threat-Intelligence über US-Infrastruktur. Spätestens seit dem Wegfall des Privacy-Shields (Schrems II, EuGH C-311/18) und unter dem CLOUD Act ist das für viele europäische Auftragsverarbeiter ein dokumentierter Drittland-Transfer mit Aufwand.
Multisite als Nachgedanke
Die meisten Plugins sind für Single-Site gebaut, Multisite-Support kommt nachgereicht. Folge: keine echten Network-Tabellen, kein Aggregat-Dashboard, kein Site-Override-Pattern. Für Hoster, Hochschulen und Konzerne unzureichend.
Architektur
Erklärbare Anomaly Detection
Brainwerk Security Suite baut keine Black-Box. Die Erkennung verdächtiger Logins basiert auf einem klassischen Z-Score-Verfahren über drei unabhängige Metriken pro Benutzer.
Die Baseline wird mit Welford’s Online-Algorithmus inkrementell gepflegt — O(1)-Update, kein Neutraining, vollständig nachvollziehbar.
METRIK 1
Login-Stunde
Verteilung der typischen Login-Stunden pro Benutzer (zyklisch über 24 h, mit Korrektur für Wraparound). Z-Score > 3 σ markiert die Stunde als ungewöhnlich.
METRIK 2
IP-Familie
Set bekannter /24-Subnetze (IPv4) bzw. /48-Präfixe (IPv6) pro Benutzer. Eine erstmals gesehene Subnet-Familie erzeugt einen Score-Beitrag, abhängig von der Größe der bisherigen Familie.
METRIK 3
User-Agent-Klasse
Normalisierte UA-Klasse (Browser-Familie, OS-Familie, Headless-Marker) statt vollständiger UA-String. Reduziert Rauschen durch Browser-Updates, erkennt aber Headless-/Bot-Tooling zuverlässig.
Jede Warnung trägt einen Erklärungs-Kontext: welche Metrik wie weit von der Baseline abweicht, mit konkretem σ-Wert.
Whitelist, Threshold-Anpassung und Per-Metrik-Deaktivierung sind ohne Code-Änderung möglich.
Defense in Depth — alle Schichten
Aufgebaut entlang des NIST Cybersecurity Framework (Identify · Protect · Detect · Respond · Recover).
Kein einzelnes Werkzeug, sondern abgestimmte Schichten.
Brute-Force-Mitigation
Doppelschichtiges Lockout: IP-basiert (klassisch) und account-basiert (defense-in-depth gegen rotierende Botnets, die jede Anfrage von einer anderen IP senden). Whitelist, Threshold pro Stufe konfigurierbar.
REST-API-Härtung
Lockdown unauthorisierter REST-API-Endpoints (/users, /comments, /search, /settings, /themes, /plugins) — die Standard-Quelle für User-Enumeration und Plugin-Fingerprinting.
Probing-Detection
Erkennt systematische Plugin-/Theme-Pfad-Probes (z. B. /wp-content/plugins/known-vuln/) auf der 'wp'-Action statt fragilem template_redirect — robustere Hook-Chain.
Configuration-Hardening
File-Edit-Disable (DISALLOW_FILE_EDIT), XML-RPC-Filter, Default-Admin-Detection, sensitive-File-Permission-Audit (wp-config.php, install.php, *.log) — orientiert an WP Hardening Recommendations.
Audit-Trail
Vollständig anonymisierte Logs (Logins, Blocks, 404s, Anomalien). Pseudonymisierung gemäß DSGVO Art. 25. Export im JSON- und CSV-Format für DSFA-Dokumentation und Verzeichnis von Verarbeitungstätigkeiten (Art. 30).
Multisite-Aggregat
Network-Tabellen via $wpdb->base_prefix, Network-/Site-scoped Settings mit klarem Override-Pattern (wp_options schlägt wp_sitemeta). Aggregat-Dashboard im Pro-Tier.
2FA / WebAuthn (Pro)
FIDO2/WebAuthn-Authentifikator-Support für phishing-resistente Anmeldung. TOTP-Backup. Per-Rolle erzwingbar (z. B. nur Administratoren).
Geo-Block (Pro)
Country-Filter auf Basis lokaler MaxMind GeoLite2-Datenbank — kein API-Call pro Request, kein Drittland-Datenfluss. Wöchentliche DB-Aktualisierung über EU-Server.
Webhook-Reports (Pro)
Block-Kit-kompatible Webhooks für Slack, Discord, Microsoft Teams und Telegram. Konfigurierbare Event-Filter, signierte Requests, Retry-Backoff.
Compliance
Konkret abgebildete Regelwerke
Statt „GDPR-compliant”-Marketing-Floskel nennen wir die Artikel und zeigen die technische Umsetzung.
DSGVO Art. 25
Privacy by Design and by Default.
IP-Anonymisierung default-on, Pseudonymisierung im Logging-Layer, dokumentierter Standard-Konfigurationsumfang als technische Umsetzung der Verpflichtung.
DSGVO Art. 32
Sicherheit der Verarbeitung.
Brainwerk Security Suite ist als technische und organisatorische Maßnahme (TOM) dokumentiert. Logging-Härtung, Zugriffskontrolle, Mechanismus zur Wiederherstellung verfügbar.
DSGVO Art. 33/34
Meldung von Datenschutzverletzungen.
Anomaly-Detection erzeugt zeitstempelbasierte Evidenz für die 72-h-Meldepflicht; Audit-Log liefert die Forensik-Grundlage für Behörde und betroffene Personen.
NIS2 Art. 21 & 23
Risikomanagement & Incident-Reporting.
NIS2 (RL EU 2022/2555) verpflichtet wesentliche und wichtige Einrichtungen zu Risikomanagement-Maßnahmen und 24-h-Early-Warning. Brainwerk Security Suite liefert Detection und Reporting-Pipeline.
CRA (ab Dez. 2027)
Cyber Resilience Act (VO EU 2024/2847).
Plugin-Anbieter mit EU-Nutzern werden zu „Manufacturer”. Annex I Part II verpflichtet zu Vulnerability-Handling und CVD. Brainwerk Security Suite ist auf diese Anforderungen vorbereitet.
OWASP & BSI
Branchen-Frameworks.
Hardening-Module orientieren sich an OWASP Top 10 (insb. A01 Broken Access Control, A07 Identification & Authentication Failures) und BSI-Grundschutz APP.6.
Vergleich
Stand der Recherche, Mai 2026. Wir prüfen halbjährlich.
| Kriterium | Brainwerk Security Suite | Wordfence | Patchstack | Solid Security |
|---|---|---|---|---|
| EU-Hosting der Backend-Komponenten | Ja | Nein | Ja | Teilweise |
| Anomaly-Detection lokal (kein Cloud-ML) | Ja, Z-Score | Cloud-Heuristik | Cloud-AI | Nein |
| Erklärbare Klassifikation (Per-Metrik-Nachvollzug) | Ja | Nein | Teilweise | Nein |
| Multisite-First-Architektur | Ja | Nachgereicht | Limited | Nachgereicht |
| Account-basiertes Lockout (zusätzlich zu IP) | Ja | Nein | Nein | Ja |
| DPA / AVV verfügbar | Enterprise-Tier | — | Ja | — |
| Open-Source-Code | Free-Tier ja, Pro proprietär | Beides | Proprietär | Beides |
Use Cases
Digital-Agentur
Zentrale Verwaltung von 10–100 Kundensites. Multisite-Aggregat-Dashboard, Whitelabel-Reports im Agency-Tier, Mandanten-Trennung über Site-Override.
Multisite-Operator
Hochschule, Konzern oder Hoster mit 50+ Subsites. Network-Policies, Role-Delegation pro Site, einheitliches Audit-Logging über alle Mandanten.
Öffentliche Verwaltung
Behörden und Bildungseinrichtungen, NIS2-betroffen oder unter BSI-Grundschutz. EU-Hosting verpflichtend, AVV-Template, Audit-Trail-Export für Behörden-Reviews.
E-Commerce (WooCommerce)
Schutz gegen Carding, Coupon-Brute-Force und Inventar-Scraping. PCI-DSS-4.0-Hooks für Payment-Pages, Bot-Mitigation auf Login- und Checkout-Endpoints.
SaaS / B2B-Marketing
Marketing-Site mit DSGVO-strikter Cookie-Disziplin, Schutz der Trial-Signup-Pipeline gegen Bot-Registrierung, Webhook-Reports an Slack/Teams.
Healthcare
WP-Sites von Praxen, Kliniken, Pharma. DSGVO Art. 9 (besondere Datenkategorien), Audit-Trail mit Versionierung, AVV-Template inklusive.
Lizenzmodell
Jährliche Lizenz inkl. Updates und Support. Free-Version (Beta) auf wp.org folgt.
Solo
€69/Jahr
1 Site
2FA / WebAuthn
Geo-Block
Webhook-Reports
Vollständiges Audit-Log
Empfohlen für Agenturen
Agency
€199/Jahr
5 Sites · alles aus Solo
EU-Cloud-Threat-Intel
Multisite-Aggregat-Dashboard
Whitelabel-Reports
Telegram / Teams-Webhooks
Enterprise
€399/Jahr
Unbegrenzte Sites
alles aus Agency
AVV / DPA (Auftragsverarbeitung)
SLA Response < 24 h
Priority-Support
Lifetime-Lizenz auf Anfrage (≈ 3-facher Jahrespreis). Pricing kann sich vor Launch ändern. Alle Preise zzgl. USt.
🔒 Sichere Bezahlung über Polar (EU Merchant of Record) — EU-Umsatzsteuer inklusive.
Häufig gestellte Fragen
Wie unterscheidet sich Brainwerk Security Suite konkret von Wordfence oder Patchstack?
Drei strukturelle Punkte: (1) Erklärbarkeit. Wordfences Heuristiken und Patchstacks AI-Klassifikation liefern keine per-Metrik-Begründung. Brainwerk Security Suite zeigt dir bei jeder Warnung den σ-Wert pro Metrik, sodass die Klassifikation auditierbar ist. (2) EU-Souveränität. Wordfence routet Threat-Intel über US-Infrastruktur (CLOUD Act-relevant). Der optionale Threat-Intel-Service der Brainwerk Security Suite liegt vollständig in der EU. (3) Multisite. Bei Wordfence/Solid ist Multisite nachgereicht; Brainwerk Security Suite ist von Anfang an mit Network-Tabellen und Site-Override-Pattern gebaut.
Was passiert technisch, wenn die Anomaly Engine einen False-Positive liefert?
Der Login wird nicht blockiert, sondern markiert. Du siehst im Admin-Backend die exakte Begründung (z. B. „Login um 03:14 Uhr — Z-Score 4.2 σ über persönlicher Baseline; IP-Familie /24 erstmals gesehen — Z-Score 3.1 σ”). Drei Reaktionsmöglichkeiten: Whitelist für IP/Account, Threshold pro Metrik anheben, oder einzelne Metrik global deaktivieren. Im Gegensatz zu ML-Modellen ist die Logik überprüfbar — wichtig für DSGVO Art. 22 und für interne Audits.
Werden Logs oder Telemetrie an euch oder Dritte gesendet?
Nein. Alle Logs (Logins, Blocks, 404, Anomalien) bleiben in deiner WordPress-Datenbank. Brainwerk Security Suite phoned nicht home, sammelt keine Anonymous-Statistics, sendet keine Crash-Reports an Drittanbieter. Im Pro-Tier kannst du optional Webhook-Reports an Slack/Discord/Teams einrichten — was du dort hin postest, kontrollierst du.
Bietet ihr einen Auftragsverarbeitungsvertrag (AVV / DPA) an?
Ja, im Enterprise-Tier inkludiert. Auf Anfrage stellen wir auch im Agency-Tier ein AVV-Template (deutsch/englisch) zur Verfügung. Da Brainwerk Security Suite keine personenbezogenen Daten an uns übermittelt, ist die rechtliche Konstruktion meist unkompliziert (Standardvertragsklauseln entfallen — kein Drittland-Transfer).
Erfüllt Brainwerk Security Suite die NIS2-Anforderungen?
NIS2 (RL EU 2022/2555) richtet sich an die Einrichtung selbst, nicht an einzelne Software. Brainwerk Security Suite unterstützt Einrichtungen bei der Erfüllung von Art. 21 (Risikomanagement-Maßnahmen, insb. Zugangskontrolle, Logging, Vorfall-Behandlung) und Art. 23 (Meldung erheblicher Sicherheitsvorfälle innerhalb 24/72 h). Der Audit-Trail-Export liefert die forensische Grundlage. Die rechtliche Beurteilung muss durch deine Compliance-Funktion erfolgen.
Ist der Quellcode einsehbar?
Free-Tier wird auf wp.org veröffentlicht und durchläuft das WP-Plugin-Review. Pro-Tier ist proprietär, der Code wird aber mit jedem Plugin-ZIP ausgeliefert (kein obfuscated PHP). Sicherheits-Researcher können Vulnerabilities über unser CVD-Verfahren melden — Anlehnung an die kommende CRA-Pflicht zur Vulnerability-Handling-Policy.
Funktioniert Brainwerk Security Suite auf managed WordPress (Plesk, WP Engine, Kinsta)?
Ja. Brainwerk Security Suite ist ein normales WordPress-Plugin (PHP 7.4+, MySQL/MariaDB) ohne Server-seitige Anforderungen. Manche Hardening-Module (REST-API-Lockdown, XML-RPC-Filter, Probing-Detection) wirken auf Anwendungsebene und sind unabhängig vom Hosting. Native Server-Konfiguration (z. B. nginx-Rules) liefern wir als Empfehlung mit, sind aber kein Muss.
Wie häufig werden Updates ausgeliefert?
Security-relevante Patches: innerhalb 48 h nach Bestätigung. Feature-Updates: in der Regel monatlich. Der Update-Kanal ist signiert und läuft über die offizielle WordPress-Update-API (Free) bzw. unseren EU-Update-Server (Pro).
Pilot-Programm
Für ausgewählte Agenturen, Multisite-Operatoren und öffentliche Einrichtungen vergeben wir vor dem öffentlichen Launch
kostenlose Pilot-Lizenzen gegen strukturiertes Feedback. Schreib uns mit kurzer Beschreibung deines Setups.
Verantwortlich: Stefan Kogelgruber, Brain Werk e.U., Österreich · Impressum · Datenschutz