Kontrolle, die sich belegen lässt — Gerät für Gerät.
Aufsicht und Innenrevision fragen nicht, ob Sie Ihre Endgeräte im Griff haben, sondern womit Sie es beweisen. octoja führt Zugriff, Änderung, Freigabe und Patch-Stand als durchgängigen Nachweis.
- Jeder privilegierte Zugriff ist dokumentiert — inklusive Begründung
- Rechte enden dort, wo die Aufgabe endet
- Stichtagsfähige Berichte statt rekonstruierter Antworten
Rechte einzeln vergebbar
Geräteaktionen getrennt berechtigt
Security-Checks
administrativer Eingriffe protokolliert
Kennen Sie das?
Solange niemand fragt, fällt es nicht auf. Die Frage kommt trotzdem — meist mit einer Frist.
Berechtigungen sind historisch gewachsen — niemand kann sie mehr erklären.
Wer wann per Fernwartung auf einen Arbeitsplatz zugegriffen hat, lässt sich nicht sauber belegen.
Verschlüsselung ist Pflicht, der Nachweis fehlt trotzdem.
Externe Dienstleister arbeiten mit, aber außerhalb Ihrer Protokolle.
Jede Revisionsfrage wird zur Sonderauswertung.
Die Innenrevision prüft privilegierte Zugriffe. Die Frage: Welche Person hat im letzten Quartal auf Arbeitsplätze im Zahlungsverkehr zugegriffen, mit welchem Recht — und wurde die betroffene Person informiert?
Die Zugriffsübersicht zeigt je Gerät, welche Gruppen Zugriff haben und über welche Regel er zustande kommt. Das Geräteprotokoll listet jede Sitzung mit Person, Zeitpunkt und Aktion. Wo die Einwilligung übergangen wurde, steht die hinterlegte Begründung daneben — ohne eigenes Recht wäre es gar nicht möglich gewesen.
Der Patch-Compliance-Bericht belegt den Stand zum Stichtag, das Änderungsprotokoll die Anpassungen an Richtlinien und Gruppen. Kein Zusammensuchen.
Belegbarkeit als Konstruktionsprinzip
Keine nachträglich angebaute Protokollierung, sondern ein Modell, das sich nicht umgehen lässt.
Protokoll ohne Hintertür
Einträge entstehen als Nebeneffekt der Verarbeitung, Benutzer und Zeit setzt das Rahmenwerk — nicht der Programmcode im Einzelfall.
Wer sieht was — und warum
Zugriff in zwei Stufen: erst Mandant, dann Gerät, verfeinert um 17 Aktionsrechte. Die Begründungskette ist jederzeit auflösbar.
Fernzugriff mit Einwilligung
Zentral erzwingbar. Übergehen erfordert ein eigenes Recht und eine protokollierte Begründung. Nach Sitzungsende sperrt der Bildschirm automatisch.
Starke Authentifizierung
Zwei-Faktor per TOTP, auch im SSO-Ablauf erzwingbar. OpenID Connect mit PKCE, Passwörter mit BCrypt, Geheimnisse nie über die API auslesbar.
Integritätsüberwachung
Baselines für Verzeichnisrechte, Dateien und Registry melden Abweichungen. Offene SMB-Freigaben werden mit ihren Rechten sichtbar.
Freigaben mit Entscheider
Patch-Zyklen tragen Freigabeart, Entscheider, Zeitstempel und Notiz — manuell, automatisch, weitergegeben oder Notfall.
Und das ist noch nicht alles
- Eigene Instanz statt geteilter Mandantendatenbank
- Benutzeraudit- und SLA-Bericht als PDF
- Signierte Webhooks mit HMAC
- Prüfung auf Standard-Administratorkonten
- Zertifikatsablauf mit Vorlauf
- Kontenaudit über Windows, Linux und macOS
Das Rechte- und Nachweismodell lässt sich schriftlich kaum fassen. An Ihrer Struktur schon.
Testzugang sichernDie Meldung landet dort, wo Ihr Team ohnehin arbeitet.
Ein Alarm ist erst dann etwas wert, wenn er die richtige Person zur richtigen Zeit erreicht — und sich von selbst wieder schließt, wenn das Problem weg ist.
Ticketsysteme & PSA
Alarme legen dort ein Ticket an, wo Ihr Team ohnehin arbeitet — und schließen es bei Entwarnung wieder. Kundenstämme lassen sich importieren.
- DocBee
- TANSS
- TOPdesk
- c-entron Service-Board
- HaloPSA
- Autotask
- Jira Service Management
- Freshservice
- Inserve
- Odoo Helpdesk
- Codemeta
Alarmierung
Je Kanal eigene Servicezeiten. Tagsüber ins Ticketsystem, nachts als Anruf an die Bereitschaft — Meldungen außerhalb der Zeit werden zurückgestellt, nicht verworfen.
- Microsoft Teams
- Signierte Webhooks
- SMS
- Sprachanruf
- App-Push
- Internes Ticket
Dokumentation & ITAM
Der Gerätebestand wird in Ihre bestehende Dokumentation gespiegelt, statt ein zweites Verzeichnis zu erzeugen.
- Hudu
- IT Glue
- woasi
- Jira Assets
Antivirus, EDR & Schwachstellen
Schutzstatus und Schwachstellen laufen im selben Bild zusammen wie der Rest des Bestands — unabhängig davon, wessen Schutzsoftware beim Kunden läuft.
- Microsoft Defender
- Bitdefender GravityZone
- SentinelOne
- CrowdStrike Falcon
- Sophos
- ESET
- G DATA
- Securepoint Antivirus Pro
- ThreatDown (Malwarebytes)
- Lywand Schwachstellenaudit
Backup — herstellerübergreifend überwacht
Firewalls & Appliances
Hardware, Storage und Netzwerk ohne Agent
Server-Workloads
Anforderungen und passende Nachweise
octoja trägt keine Zertifizierung und ersetzt keine Prüfung. Die Plattform liefert die technischen Belege, auf die sich diese Anforderungen stützen.
DORA
Steuerung von IKT-Risiken und Drittparteien
Getrennte Zugriffsprofile für externe Dienstleister, Protokoll aller Eingriffe, Verfügbarkeits- und Incident-Bericht.
BAIT / VAIT
Berechtigungsmanagement und Nachvollziehbarkeit
Zwei-Stufen-Zugriffsmodell mit Begründungskette, 26 protokollierte Objektarten, Benutzeraudit-Bericht.
NIS2
Schwachstellenbehandlung und Patch-Prozess
Dokumentierte Patch-Zyklen mit Freigabe, Ausschlusslisten und Erfolgsquoten je Ring.
DSGVO Art. 32
Nachweis technischer Maßnahmen
Verschlüsselungsstatus je Laufwerk, Kontenaudit, Passwortrichtlinienprüfung, Zugriffsprotokolle.
Passt bei Ihnen etwas anderes besser?
Stellen Sie uns Ihre Revisionsfrage
Wir zeigen im Termin, welcher Bericht und welches Protokoll sie beantwortet — an echten Daten aus einer Testinstanz.