Zum Inhalt springen
Diese Website verfolgt derzeit keine kommerziellen Ziele und ist ausschliesslich zu Testzwecken online.

Brainwerk Security Suite

Brainwerk Security Suite · Brain Werk e.U.

Sicherheit, die ihre
Entscheidungen begründet.

WordPress-Schutz für DSGVO- und NIS2-pflichtige Organisationen.
Anomaly-Detection auf statistischer Grundlage. Vollständig EU-gehostet, ohne Cloud-Dependency.

Warum Brainwerk Security Suite dein Geld wert ist

Vier Gründe, warum Hoster, Agenturen und Behörden wechseln — und ihre Server endlich ruhig schlafen.

🚨 Sofortige Sicherheit

Brute-Force, REST-Probing, Bot-Floods — innerhalb 5 Minuten nach Aktivierung verschwinden 90 % aller Angriffe in deiner Login-Statistik. Keine Konfigurationsorgie nötig: aktivieren, fertig.

🧠 Erklärt jede Warnung

Andere Plugins sagen „Verdächtig”. Brainwerk Security Suite sagt: „Login um 3 Uhr nachts, IP aus Brasilien, Windows-User-Agent — alles 4σ über deinem normalen Verhalten.” Du kannst fundiert entscheiden, statt zu raten.

🌐 Multisite ist Erstklasse-Bürger

Eine zentrale Konfiguration für alle Sites in deinem Network — mit Per-Site-Override wo nötig. Aggregat-Dashboard zeigt dir alle Angriffsmuster über das gesamte Netzwerk. Schluss mit Plugin-x-N-Sites-Konfiguration.

🇪🇺 NIS2-ready, ohne US-Cloud

Anomaly-Engine läuft komplett in deinem WordPress — keine Telemetry an US-Server (wie bei Wordfence). Erfüllt NIS2-Anforderungen für KMU/wesentliche Einrichtungen out-of-the-box. Audit-Logs auf Knopfdruck exportierbar.

EU-First  ·  DSGVO Art. 25 & 32  ·  NIS2-konform vorbereitet  ·  Multisite-First  ·  OWASP-aligned  ·  Open-Source-Code

Das Problem mit gängigen WordPress-Security-Plugins

Black-Box-Erkennung

ML-basierte Anomaly-Engines klassifizieren ohne Begründung. Bei einem False-Positive bleibt nur das Whitelist-Werkzeug — die zugrundeliegende Logik ist undurchsichtig. Für DSGVO-Art. 22 (automatisierte Einzelentscheidung) und für interne Audits ist das problematisch.

US-Cloud-Abhängigkeit

Marktführer routen Threat-Intelligence über US-Infrastruktur. Spätestens seit dem Wegfall des Privacy-Shields (Schrems II, EuGH C-311/18) und unter dem CLOUD Act ist das für viele europäische Auftragsverarbeiter ein dokumentierter Drittland-Transfer mit Aufwand.

Multisite als Nachgedanke

Die meisten Plugins sind für Single-Site gebaut, Multisite-Support kommt nachgereicht. Folge: keine echten Network-Tabellen, kein Aggregat-Dashboard, kein Site-Override-Pattern. Für Hoster, Hochschulen und Konzerne unzureichend.

Architektur

Erklärbare Anomaly Detection

Brainwerk Security Suite baut keine Black-Box. Die Erkennung verdächtiger Logins basiert auf einem klassischen Z-Score-Verfahren über drei unabhängige Metriken pro Benutzer.
Die Baseline wird mit Welford’s Online-Algorithmus inkrementell gepflegt — O(1)-Update, kein Neutraining, vollständig nachvollziehbar.

METRIK 1

Login-Stunde

Verteilung der typischen Login-Stunden pro Benutzer (zyklisch über 24 h, mit Korrektur für Wraparound). Z-Score > 3 σ markiert die Stunde als ungewöhnlich.

METRIK 2

IP-Familie

Set bekannter /24-Subnetze (IPv4) bzw. /48-Präfixe (IPv6) pro Benutzer. Eine erstmals gesehene Subnet-Familie erzeugt einen Score-Beitrag, abhängig von der Größe der bisherigen Familie.

METRIK 3

User-Agent-Klasse

Normalisierte UA-Klasse (Browser-Familie, OS-Familie, Headless-Marker) statt vollständiger UA-String. Reduziert Rauschen durch Browser-Updates, erkennt aber Headless-/Bot-Tooling zuverlässig.

Jede Warnung trägt einen Erklärungs-Kontext: welche Metrik wie weit von der Baseline abweicht, mit konkretem σ-Wert.
Whitelist, Threshold-Anpassung und Per-Metrik-Deaktivierung sind ohne Code-Änderung möglich.

Defense in Depth — alle Schichten

Aufgebaut entlang des NIST Cybersecurity Framework (Identify · Protect · Detect · Respond · Recover).
Kein einzelnes Werkzeug, sondern abgestimmte Schichten.

Brute-Force-Mitigation

Doppelschichtiges Lockout: IP-basiert (klassisch) und account-basiert (defense-in-depth gegen rotierende Botnets, die jede Anfrage von einer anderen IP senden). Whitelist, Threshold pro Stufe konfigurierbar.

REST-API-Härtung

Lockdown unauthorisierter REST-API-Endpoints (/users, /comments, /search, /settings, /themes, /plugins) — die Standard-Quelle für User-Enumeration und Plugin-Fingerprinting.

Probing-Detection

Erkennt systematische Plugin-/Theme-Pfad-Probes (z. B. /wp-content/plugins/known-vuln/) auf der 'wp'-Action statt fragilem template_redirect — robustere Hook-Chain.

Configuration-Hardening

File-Edit-Disable (DISALLOW_FILE_EDIT), XML-RPC-Filter, Default-Admin-Detection, sensitive-File-Permission-Audit (wp-config.php, install.php, *.log) — orientiert an WP Hardening Recommendations.

Audit-Trail

Vollständig anonymisierte Logs (Logins, Blocks, 404s, Anomalien). Pseudonymisierung gemäß DSGVO Art. 25. Export im JSON- und CSV-Format für DSFA-Dokumentation und Verzeichnis von Verarbeitungstätigkeiten (Art. 30).

Multisite-Aggregat

Network-Tabellen via $wpdb->base_prefix, Network-/Site-scoped Settings mit klarem Override-Pattern (wp_options schlägt wp_sitemeta). Aggregat-Dashboard im Pro-Tier.

2FA / WebAuthn (Pro)

FIDO2/WebAuthn-Authentifikator-Support für phishing-resistente Anmeldung. TOTP-Backup. Per-Rolle erzwingbar (z. B. nur Administratoren).

Geo-Block (Pro)

Country-Filter auf Basis lokaler MaxMind GeoLite2-Datenbank — kein API-Call pro Request, kein Drittland-Datenfluss. Wöchentliche DB-Aktualisierung über EU-Server.

Webhook-Reports (Pro)

Block-Kit-kompatible Webhooks für Slack, Discord, Microsoft Teams und Telegram. Konfigurierbare Event-Filter, signierte Requests, Retry-Backoff.

Compliance

Konkret abgebildete Regelwerke

Statt „GDPR-compliant”-Marketing-Floskel nennen wir die Artikel und zeigen die technische Umsetzung.

DSGVO Art. 25

Privacy by Design and by Default.
IP-Anonymisierung default-on, Pseudonymisierung im Logging-Layer, dokumentierter Standard-Konfigurationsumfang als technische Umsetzung der Verpflichtung.

DSGVO Art. 32

Sicherheit der Verarbeitung.
Brainwerk Security Suite ist als technische und organisatorische Maßnahme (TOM) dokumentiert. Logging-Härtung, Zugriffskontrolle, Mechanismus zur Wiederherstellung verfügbar.

DSGVO Art. 33/34

Meldung von Datenschutzverletzungen.
Anomaly-Detection erzeugt zeitstempelbasierte Evidenz für die 72-h-Meldepflicht; Audit-Log liefert die Forensik-Grundlage für Behörde und betroffene Personen.

NIS2 Art. 21 & 23

Risikomanagement & Incident-Reporting.
NIS2 (RL EU 2022/2555) verpflichtet wesentliche und wichtige Einrichtungen zu Risikomanagement-Maßnahmen und 24-h-Early-Warning. Brainwerk Security Suite liefert Detection und Reporting-Pipeline.

CRA (ab Dez. 2027)

Cyber Resilience Act (VO EU 2024/2847).
Plugin-Anbieter mit EU-Nutzern werden zu „Manufacturer”. Annex I Part II verpflichtet zu Vulnerability-Handling und CVD. Brainwerk Security Suite ist auf diese Anforderungen vorbereitet.

OWASP & BSI

Branchen-Frameworks.
Hardening-Module orientieren sich an OWASP Top 10 (insb. A01 Broken Access Control, A07 Identification & Authentication Failures) und BSI-Grundschutz APP.6.

Vergleich

Stand der Recherche, Mai 2026. Wir prüfen halbjährlich.

KriteriumBrainwerk Security SuiteWordfencePatchstackSolid Security
EU-Hosting der Backend-KomponentenJaNeinJaTeilweise
Anomaly-Detection lokal (kein Cloud-ML)Ja, Z-ScoreCloud-HeuristikCloud-AINein
Erklärbare Klassifikation (Per-Metrik-Nachvollzug)JaNeinTeilweiseNein
Multisite-First-ArchitekturJaNachgereichtLimitedNachgereicht
Account-basiertes Lockout (zusätzlich zu IP)JaNeinNeinJa
DPA / AVV verfügbarEnterprise-TierJa
Open-Source-CodeFree-Tier ja, Pro proprietärBeidesProprietärBeides

Use Cases

Digital-Agentur

Zentrale Verwaltung von 10–100 Kundensites. Multisite-Aggregat-Dashboard, Whitelabel-Reports im Agency-Tier, Mandanten-Trennung über Site-Override.

Multisite-Operator

Hochschule, Konzern oder Hoster mit 50+ Subsites. Network-Policies, Role-Delegation pro Site, einheitliches Audit-Logging über alle Mandanten.

Öffentliche Verwaltung

Behörden und Bildungseinrichtungen, NIS2-betroffen oder unter BSI-Grundschutz. EU-Hosting verpflichtend, AVV-Template, Audit-Trail-Export für Behörden-Reviews.

E-Commerce (WooCommerce)

Schutz gegen Carding, Coupon-Brute-Force und Inventar-Scraping. PCI-DSS-4.0-Hooks für Payment-Pages, Bot-Mitigation auf Login- und Checkout-Endpoints.

SaaS / B2B-Marketing

Marketing-Site mit DSGVO-strikter Cookie-Disziplin, Schutz der Trial-Signup-Pipeline gegen Bot-Registrierung, Webhook-Reports an Slack/Teams.

Healthcare

WP-Sites von Praxen, Kliniken, Pharma. DSGVO Art. 9 (besondere Datenkategorien), Audit-Trail mit Versionierung, AVV-Template inklusive.

Lizenzmodell

Jährliche Lizenz inkl. Updates und Support. Free-Version (Beta) auf wp.org folgt.

Solo

€69/Jahr

1 Site
2FA / WebAuthn
Geo-Block
Webhook-Reports
Vollständiges Audit-Log

Empfohlen für Agenturen

Agency

€199/Jahr

5 Sites · alles aus Solo
EU-Cloud-Threat-Intel
Multisite-Aggregat-Dashboard
Whitelabel-Reports
Telegram / Teams-Webhooks

Enterprise

€399/Jahr

Unbegrenzte Sites
alles aus Agency
AVV / DPA (Auftragsverarbeitung)
SLA Response < 24 h
Priority-Support

Lifetime-Lizenz auf Anfrage (≈ 3-facher Jahrespreis). Pricing kann sich vor Launch ändern. Alle Preise zzgl. USt.

🔒 Sichere Bezahlung über Polar (EU Merchant of Record) — EU-Umsatzsteuer inklusive.

Häufig gestellte Fragen

Wie unterscheidet sich Brainwerk Security Suite konkret von Wordfence oder Patchstack?

Drei strukturelle Punkte: (1) Erklärbarkeit. Wordfences Heuristiken und Patchstacks AI-Klassifikation liefern keine per-Metrik-Begründung. Brainwerk Security Suite zeigt dir bei jeder Warnung den σ-Wert pro Metrik, sodass die Klassifikation auditierbar ist. (2) EU-Souveränität. Wordfence routet Threat-Intel über US-Infrastruktur (CLOUD Act-relevant). Der optionale Threat-Intel-Service der Brainwerk Security Suite liegt vollständig in der EU. (3) Multisite. Bei Wordfence/Solid ist Multisite nachgereicht; Brainwerk Security Suite ist von Anfang an mit Network-Tabellen und Site-Override-Pattern gebaut.

Was passiert technisch, wenn die Anomaly Engine einen False-Positive liefert?

Der Login wird nicht blockiert, sondern markiert. Du siehst im Admin-Backend die exakte Begründung (z. B. „Login um 03:14 Uhr — Z-Score 4.2 σ über persönlicher Baseline; IP-Familie /24 erstmals gesehen — Z-Score 3.1 σ”). Drei Reaktionsmöglichkeiten: Whitelist für IP/Account, Threshold pro Metrik anheben, oder einzelne Metrik global deaktivieren. Im Gegensatz zu ML-Modellen ist die Logik überprüfbar — wichtig für DSGVO Art. 22 und für interne Audits.

Werden Logs oder Telemetrie an euch oder Dritte gesendet?

Nein. Alle Logs (Logins, Blocks, 404, Anomalien) bleiben in deiner WordPress-Datenbank. Brainwerk Security Suite phoned nicht home, sammelt keine Anonymous-Statistics, sendet keine Crash-Reports an Drittanbieter. Im Pro-Tier kannst du optional Webhook-Reports an Slack/Discord/Teams einrichten — was du dort hin postest, kontrollierst du.

Bietet ihr einen Auftragsverarbeitungsvertrag (AVV / DPA) an?

Ja, im Enterprise-Tier inkludiert. Auf Anfrage stellen wir auch im Agency-Tier ein AVV-Template (deutsch/englisch) zur Verfügung. Da Brainwerk Security Suite keine personenbezogenen Daten an uns übermittelt, ist die rechtliche Konstruktion meist unkompliziert (Standardvertragsklauseln entfallen — kein Drittland-Transfer).

Erfüllt Brainwerk Security Suite die NIS2-Anforderungen?

NIS2 (RL EU 2022/2555) richtet sich an die Einrichtung selbst, nicht an einzelne Software. Brainwerk Security Suite unterstützt Einrichtungen bei der Erfüllung von Art. 21 (Risikomanagement-Maßnahmen, insb. Zugangskontrolle, Logging, Vorfall-Behandlung) und Art. 23 (Meldung erheblicher Sicherheitsvorfälle innerhalb 24/72 h). Der Audit-Trail-Export liefert die forensische Grundlage. Die rechtliche Beurteilung muss durch deine Compliance-Funktion erfolgen.

Ist der Quellcode einsehbar?

Free-Tier wird auf wp.org veröffentlicht und durchläuft das WP-Plugin-Review. Pro-Tier ist proprietär, der Code wird aber mit jedem Plugin-ZIP ausgeliefert (kein obfuscated PHP). Sicherheits-Researcher können Vulnerabilities über unser CVD-Verfahren melden — Anlehnung an die kommende CRA-Pflicht zur Vulnerability-Handling-Policy.

Funktioniert Brainwerk Security Suite auf managed WordPress (Plesk, WP Engine, Kinsta)?

Ja. Brainwerk Security Suite ist ein normales WordPress-Plugin (PHP 7.4+, MySQL/MariaDB) ohne Server-seitige Anforderungen. Manche Hardening-Module (REST-API-Lockdown, XML-RPC-Filter, Probing-Detection) wirken auf Anwendungsebene und sind unabhängig vom Hosting. Native Server-Konfiguration (z. B. nginx-Rules) liefern wir als Empfehlung mit, sind aber kein Muss.

Wie häufig werden Updates ausgeliefert?

Security-relevante Patches: innerhalb 48 h nach Bestätigung. Feature-Updates: in der Regel monatlich. Der Update-Kanal ist signiert und läuft über die offizielle WordPress-Update-API (Free) bzw. unseren EU-Update-Server (Pro).

Pilot-Programm

Für ausgewählte Agenturen, Multisite-Operatoren und öffentliche Einrichtungen vergeben wir vor dem öffentlichen Launch
kostenlose Pilot-Lizenzen gegen strukturiertes Feedback. Schreib uns mit kurzer Beschreibung deines Setups.

office@brainwerk.at

Verantwortlich: Stefan Kogelgruber, Brain Werk e.U., Österreich · Impressum · Datenschutz

Launchpadly Startup Directory