sayTEC AG – Anbieter für IT-Sicherheit auf dem Marktplatz
Dieser Benutzer hat noch keine Informationen zu seinem Profil hinzugefügt.
Unternehmensbeschreibung
Mit sayFUSE bietet sayTEC eine hochverfügbare Plattform für HCI, Storage, Backup und Disaster Recovery. Die abgestimmte Gesamtarchitektur ersetzt Flickenteppiche aus Einzellösungen, reduziert Schnittstellen, Abhängigkeiten und Angriffsflächen und vereinfacht den Betrieb.
Im Mittelpunkt stehen der Schutz digitaler Unternehmenswerte, Cyberresilienz und digitale Souveränität. Modulare Lösungen machen hohe IT-Sicherheit für Organisationen jeder Größe wirtschaftlich zugänglich. sayTEC trägt die Vertrauenszeichen „IT Security Made in Germany“ und „IT Security Made in Europe“.
Angaben zum Unternehmen
Geschäftsführer
Selim Kuzu
Organisationstyp
Mittelstand
Mitarbeiter
10-49
Gründungsjahr
2015
Service
Beratung Dienstleistung Hardware Schulung Software
IT-Sicherheitsschwerpunkte
Unternehmensleitbild
Mission
sayTEC schützt digitale Unternehmenswerte, geschäftskritische Anwendungen und sensible Daten durch ganzheitliche, cyberresiliente Sicherheitsarchitekturen. Wir reduzieren IT-Komplexität, vermeiden unnötige Schnittstellen und führen bislang isolierte Sicherheits- und Infrastrukturkomponenten in einer abgestimmten, modularen Gesamtlösung zusammen.
Damit schaffen wir sichere Zugriffe ohne verwertbare Spuren auf Endgeräten und Kommunikationsstrecken, stärken die Widerstandsfähigkeit des IT-Betriebs und ermöglichen digitale Souveränität. Unser Anspruch ist, dass Organisationen ihre Daten, ihr Know-how und ihre Handlungsfähigkeit wirksam schützen können – unabhängig von ihrer Größe.
Vision
IT-Sicherheit soll künftig nicht mehr aus einem schwer beherrschbaren Flickenteppich isolierter Einzellösungen bestehen. Ganzheitliche, intelligente und cyberresiliente Architekturen sollen Sicherheit vereinfachen, Angriffsflächen minimieren und einen zuverlässigen Geschäftsbetrieb auch unter außergewöhnlichen Bedingungen gewährleisten.
sayTEC will Post Zero Trust als neuen Sicherheitsstandard etablieren und dazu beitragen, dass Sicherheit auf höchstem Niveau für alle Organisationen wirtschaftlich zugänglich wird. Denn wir sind überzeugt: IT-Sicherheit ist kein Luxus, sondern eine grundlegende Voraussetzung für eine souveräne und widerstandsfähige digitale Zukunft.
Unternehmenswerte
- SICHERHEIT DURCH ARCHITEKTUR: Schutz ist von Beginn an integriert.
- GANZHEITLICHKEIT: Abgestimmte Gesamtlösungen reduzieren Komplexität, Schnittstellen und Abhängigkeiten.
- DIGITALE SOUVERÄNITÄT: Kunden behalten die Kontrolle über Daten, Systeme und Prozesse.
- WIRTSCHAFTLICHKEIT: Höchste Sicherheit muss für Organisationen jeder Größe bezahlbar sein.
- VERTRAUEN: Wir handeln verlässlich, transparent und partnerschaftlich.
- INNOVATION: Technologie muss konkrete Probleme lösen und den Betrieb vereinfachen.
- RESILIENZ: Langlebige, erweiterbare Architekturen sichern Verfügbarkeit, Handlungsfähigkeit und Investitionen.
- IT-Sicherheit ist kein Luxus.
Erfolge & Meilensteine & Auszeichnungen
VON KOMMUNALEN ANWENDUNGEN BIS ZU HOCHSKALIERBAREN PETABYTE-INFRASTRUKTUREN
sayTEC-Lösungen werden erfolgreich in unterschiedlichsten Größenordnungen eingesetzt: von kleinen Städten, Gemeinden und mittelständischen Unternehmen bis zu Enterprise-Kunden und öffentlichen Auftraggebern mit hochverfügbaren Infrastrukturen und Datenvolumen von vielen Petabytes. Die realisierten Einsatzbereiche reichen von sicheren Remote-Arbeitsplätzen und vollständig isolierten Arbeitsumgebungen über hochverfügbare Compute-, Storage-, Backup- und Disaster-Recovery-Plattformen bis zu Big-Data- und S3-Object-Storage-Infrastrukturen. Erfolgreiche Belastungs-, Ausfall- und Resilienztests bestätigen die hohe Widerstandsfähigkeit und Skalierbarkeit der ganzheitlichen sayTEC-Architektur.
ZERTIFIZIERUNGEN UND SICHERHEITSNACHWEISE
- Common Criteria EAL4+ für sayTRUST, die Post-Zero-Trust-Lösung für Client-Server-Umgebungen
- Zone-2-Zertifizierung für die sayFUSE-HCI-Lösung, unter anderem für besonders sicherheitskritische Einsatzumgebungen
- Veeam-zertifizierte HCI-Lösung
- SEP sesam Ready für die HCI-Lösung
- Zertifiziertes Qualitätsmanagement nach ISO 9001
- TeleTrusT-Vertrauenszeichen „IT Security Made in Germany“
- TeleTrusT-Vertrauenszeichen „IT Security Made in Europe“
UNABHÄNGIG GEPRÜFTE TOKEN-SICHERHEIT
Der sayTEC Zero Trust Token wurde durch das Penetrationstest-Unternehmen Greenhats intensiv auf mögliche Umgehungs- und Manipulationsverfahren geprüft. Dabei gelang es den Prüfern nicht, bereits die erste Sicherheitsstufe der Post-Zero-Trust-Kommunikation zu überwinden. Auch Angriffsversuche mit dreidimensionalen Nachbildungen von Fingerabdrücken ermöglichten keine erfolgreiche Authentifizierung. Greenhats bestätigte schriftlich, dass es sich um den sichersten bislang von dem Unternehmen geprüften Token handelt. Die unabhängige Prüfung bestätigt damit den mehrstufigen Sicherheitsansatz von sayTEC und die außergewöhnlich hohe Widerstandsfähigkeit des Tokens gegen Manipulations- und Umgehungsversuche. Diese Erfolge zeigen, dass sayTEC Sicherheit auf höchstem Niveau sowohl für kleinere Organisationen als auch für komplexe Behörden-, KRITIS- und Enterprise-Umgebungen wirtschaftlich und skalierbar bereitstellen kann.
sayTRUST UZE – Post-Zero-Trust Secure Access und dedizierte Kommunikation
SAYTEC | SECURITY BY DESIGN
Universal Zero Trust Exchange: kontrollierter Zugriff auf Anwendungen, Daten, Maschinen und Standorte – ohne allgemeinen Netzwerkzugang.
Sicherheit beginnt mit der Identität – vor dem Tunnel, vor der Kommunikation und vor der Freigabe einer Sicherheitsumgebung.
Die Lösung auf einen Blick
sayTRUST UZE verbindet den zentralen UZE-Server mit hardware- oder softwarebasierten UZE-Clients. Freigegeben wird ausschließlich die jeweils autorisierte Kommunikationsbeziehung zu einer Anwendung, einem Dienst, einer Maschine oder einem definierten Standort. Der Benutzer erhält dabei keinen allgemeinen Zugriff auf das Unternehmensnetzwerk.
Die Sicherheitskette beginnt bei der eindeutigen Identifikation des Benutzers vor dem Rechner. Erst danach werden die geschützte Client-Umgebung aktiviert, Richtlinien und Sicherheitszustand geprüft und die konkret freigegebene Kommunikation aufgebaut.
Post Zero Trust ist dabei das sayTEC-Architekturmodell; sayTRUST UZE ist die technische Plattform, die dieses Prinzip umsetzt.
Warum der Tunnel allein nicht genügt
Klassische VPN-Lösungen koppeln einen entfernten Rechner trotz Verschlüsselung technisch an ein Netzwerk oder einen Netzbereich. Wird der Client kompromittiert, kann diese Verbindung selbst zum Angriffsweg werden. Zero Trust und ZTNA verbessern die Kontrolle, sayTRUST UZE führt den Gedanken weiter: Nicht das Netzwerk wird geöffnet, sondern nur die autorisierte Beziehung.
VPN verbindet. Zero Trust kontrolliert. Post Zero Trust isoliert die autorisierte Kommunikationsbeziehung und verlagert die Sicherheitsentscheidung konsequent vor den Kommunikationsaufbau.
Die Sicherheitskette
|
Schritt |
Sicherheitsstufe |
Wirkung |
|
1 |
Identifikation |
Der berechtigte Benutzer wird vor Aktivierung der Sicherheitsumgebung eindeutig geprüft. |
|
2 |
UZE-Client |
Der persönliche Hardware-Client oder der gerätegebundene Software-Client wird kontrolliert aktiviert. |
|
3 |
Geschützter RAM-Kontext |
Sitzungs-, Policy-, Kommunikations- und Routinginformationen werden temporär und geschützt verarbeitet. |
|
4 |
Policy und Posture |
Berechtigungen, Zertifikate, Richtlinien und Sicherheitszustand werden vor der Kommunikation geprüft. |
|
5 |
Autorisierter Exchange |
Der UZE-Server vermittelt nur die ausdrücklich freigegebene Anwendung oder Kommunikationsbeziehung. |
Interne und externe Arbeitsplätze nach demselben Prinzip
sayTRUST UZE ist nicht nur für Homeoffice und mobile Benutzer vorgesehen. Auch interne Arbeitsplätze, private Geräte, Dienstleisterzugänge und getrennte Netzwerkbereiche können nach derselben Sicherheitslogik behandelt werden. Entscheidend sind geprüfte Identität, UZE-Client und autorisierte Beziehung – nicht der bloße Netzwerkstandort.
Dadurch bleiben Server und kritische Ressourcen gegenüber Endgeräten stärker abgeschirmt. Nicht autorisierte Systeme sind nicht sichtbar, nicht frei adressierbar und nicht direkt erreichbar.
Hardware- und Software-Clients
Hardwarebasierte und softwarebasierte UZE-Clients können innerhalb derselben Umgebung kombiniert werden. Hardware-Clients sind portabel und besonders für hohe Schutzanforderungen geeignet; der Software-Client wird fest an ein definiertes Gerät gebunden.
|
UZE-Client |
Aktivierung / Plattform |
Geeigneter Einsatz |
|
UZE-Software-Client |
Gerätegebunden |
Definierte interne oder feste Arbeitsplätze |
|
UZE-Biometrie-Client |
Biometrie/Passwort, AES-256 |
Portabler biometrisch geschützter Zugriff |
|
UZE-Mikroprozessor-Biometrie-Client |
Biometrie, AES-256, Mikrocontroller |
Besonders hohe Sicherheitsanforderungen |
|
UZE-USB-Client |
USB-Flash |
Definierte Nutzergruppen ohne Biometrie |
|
UZE-USB-PIN-Code-Client |
Code-Aktivierung, AES-256 |
Codegeschützter portabler Zugriff |
Skalierbare UZE-Serverplattform
Der UZE-Server ist als Serverbetriebssystem für vorhandene Hardware oder unterstützte virtuelle Umgebungen sowie als vorkonfigurierte physische Appliance verfügbar. Die Leistungsklassen Basic, Professional und Enterprise ermöglichen eine projektbezogene Dimensionierung.
|
Klasse |
Betriebsform |
Enthaltene Client-Lizenzen |
Max. Verbindungen |
|
Basic |
Software oder Appliance |
5 |
25 |
|
Professional |
Software oder Appliance |
5 |
250 |
|
Enterprise |
Software oder Appliance |
5 |
lizenzseitig unbegrenzt* |
* Die technisch unterstützte Kapazität richtet sich nach der konkreten Plattformauslegung.
Hochverfügbarkeit ohne doppelte Client-Lizenzierung
Für hochverfügbare Installationen steht eine separate HA-Appliance mit integriertem HA-Serverbetriebssystem zur Verfügung. Sie übernimmt Lizenzumfang und Verbindungskapazität des zugeordneten UZE-Masters; die Client-Lizenzen müssen für das redundante System nicht erneut erworben werden.
UZE Plus für Maschinen, Server und Standorte
UZE Plus erweitert die Plattform um dedizierte Maschine-zu-Maschine- und Standort-zu-Standort-Kommunikation. Bis zu zwölf Maschinen oder definierte Netze beziehungsweise Subnetze können gezielt angebunden werden. Auch hier wird kein entferntes Netzwerk pauschal geöffnet; es kommunizieren nur die autorisierten Systeme und Beziehungen.
Die UZE Plus Appliance Enterprise verbindet personenbezogenen UZE-Client-Zugriff mit dedizierter Kommunikation zwischen Maschinen, Servern, Netzen und Standorten.
Nutzen und typische Einsatzfelder
· Eindeutige Identität als Ausgangspunkt der Sicherheitskette.
· Policy-, Posture- und Kommunikationsprüfung vor dem Aufbau einer Beziehung.
· Anwendungsbezogener Zugriff ohne allgemeinen Netzwerkzugang.
· Zero-Footprint-Prinzip und geschützter temporärer RAM-Kontext.
· Einheitliches Sicherheitsmodell für interne und externe Arbeitsplätze.
· Kontrollierter Zugriff für Benutzer, Partner und Dienstleister.
· Dedizierte Kommunikation für Maschinen, Server, Netze und Standorte.
· Reduzierte Sichtbarkeit interner Strukturen und geringere Angriffsfläche.
Fazit
sayTRUST UZE verbindet Identität, Client-Aktivierung, geschützten Arbeitsspeicherkontext, Policy Enforcement, Posture-Prüfung, UZE-Server, Kommunikationskontrolle und Zero Footprint zu einem durchgängigen Post-Zero-Trust-Sicherheitsmodell.
Nicht das Netzwerk wird geöffnet – sondern ausschließlich die benötigte und freigegebene Kommunikationsbeziehung.
sayFUSE HCI – Ganzheitliche cyberresiliente IT-Betriebsplattform
SAYTEC | SECURITY BY DESIGN
sayFUSE HCI – Hyperkonvergente Plattform für Compute, Storage, Netzwerk und Private Cloud
Skalierbare, hochverfügbare Betriebsplattform statt voneinander getrennter IT-Silos.
Die Lösung auf einen Blick
Die ganzheitliche resiliente IT-Infrastruktur von sayTEC verbindet zentrale Funktionen moderner IT-Betriebsumgebungen in einer skalierbaren und hochverfügbaren Architektur. Anstatt Virtualisierung, Compute, Storage, Netzwerk, Datensicherung und Wiederherstellung als voneinander getrennte Systeme zu betreiben, werden diese Bereiche zu einer durchgängigen Betriebsplattform zusammengeführt.
Die Architektur umfasst unter anderem Virtualisierung, Computing, Storage, Hochverfügbarkeit, Live-Migration, Live-Synchronisation, Backup, Auslagerung und Disaster Recovery. Darüber hinaus können physische und virtuelle Arbeitsplätze zentral bereitgestellt und mit den benötigten Anwendungen und Softwarekomponenten ausgestattet werden.
Ein wesentliches Ziel ist die Reduzierung technischer Komplexität. Weniger voneinander abhängige Einzellösungen bedeuten weniger Schnittstellen, geringeren Administrationsaufwand und eine überschaubarere Betriebsumgebung. Sicherheit und Resilienz werden dabei nicht nachträglich durch zusätzliche Komponenten ergänzt, sondern nach dem Prinzip Security by Design bereits in der zugrunde liegenden Architektur berücksichtigt.
Ausfallsicherheit und schrittweise Skalierung
Die Plattform ist so ausgelegt, dass der Ausfall einzelner Hardwarekomponenten oder vollständiger Nodes den laufenden Betrieb nicht automatisch unterbricht. Compute-, Storage- und Netzwerkressourcen arbeiten innerhalb einer gemeinsamen resilienten Struktur zusammen. Kapazität und Rechenleistung können durch das Hinzufügen weiterer Nodes schrittweise erweitert werden, ohne dafür eine vollständig neue Infrastruktur aufbauen oder bestehende Umgebungen aufwendig migrieren zu müssen.
Wiederherstellung als Teil der Plattform
Auch die Wiederherstellungsfähigkeit ist Bestandteil des Gesamtkonzepts. Backup, Restore, Live-Synchronisation, Auslagerung und Disaster-Recovery-Szenarien ermöglichen unterschiedliche Schutz- und Wiederanlaufstrategien – vom Ausfall einzelner Systeme bis hin zum Katastrophenfall oder Verlust eines gesamten Standorts.
Damit entsteht eine durchgängige Infrastruktur für Betrieb, Verfügbarkeit und Wiederherstellung: vom physischen Server über Virtualisierung und Storage bis zum Arbeitsplatz und zur Anwendung.
Für kleine Umgebungen bis Enterprise und KRITIS
Der Ansatz ist dabei nicht ausschließlich für große Rechenzentren konzipiert. Die Architektur kann bedarfsgerecht aufgebaut und erweitert werden und eignet sich damit für kleine und mittelständische Unternehmen ebenso wie für Behörden, kritische Infrastrukturen und hochskalierende Enterprise-Umgebungen.
Ziel ist eine IT-Infrastruktur, die trotz wachsender Anforderungen beherrschbar bleibt: weniger Komplexität, hohe Verfügbarkeit, flexible Skalierbarkeit und schnelle Wiederherstellungsfähigkeit innerhalb einer ganzheitlichen cyberresilienten Architektur.
VDI & Digital Workplace – automatisierte Bereitstellung und Softwareverteilung
SAYTEC | SECURITY BY DESIGN
Standardisierte, sichere und reproduzierbare Arbeitsplätze aus einem definierten Sollzustand.
Die Lösung auf einen Blick
Die Lösung verbindet VDI-Bereitstellung, zentrale Softwareverteilung und Unified Endpoint Management zu einem durchgängigen Prozess für standardisierte, sichere und reproduzierbare Arbeitsplätze.
Ein freigegebenes und gehärtetes Golden Image bildet die technische Basis. Abhängig von Benutzerrolle, Gruppenzugehörigkeit und definiertem VDI-Profil wird daraus automatisch der passende virtuelle Arbeitsplatz erzeugt. Anschließend werden die vorgesehenen Anwendungen, Konfigurationen, Sicherheits-Policies und Updates automatisiert bereitgestellt.
Damit entsteht kein manuell gepflegter Einzelarbeitsplatz, sondern ein definierter Sollzustand, der jederzeit reproduzierbar hergestellt werden kann. Golden Image, Ressourcenprofil, Basisanwendungen, genehmigte Zusatzanwendungen, Sicherheitsrichtlinien und Update-Stand werden zentral gesteuert und dokumentiert.
Automatisierte Erstbereitstellung
Die automatische Erstbereitstellung umfasst unter anderem:
· Auswahl des passenden Golden Images und Ressourcenprofils,
· Erzeugung oder Zuweisung der VDI-Instanz,
· Aufnahme in die Domäne,
· Registrierung im UEM,
· automatische Installation freigegebener Softwarepakete, Policies und Updates,
· Rückmeldung von Status und Fehlern sowie
· Bereitstellung des Arbeitsplatzes im definierten Sollzustand.
Anwendungsbeispiel: Persönliche Privileged Access Workstation in einer KRITIS-Umgebung
Ein Mitarbeiter greift über UZE – Unified Zero Trust Exchange auf die geschützte Arbeitsumgebung zu. UZE prüft die Identität, die Berechtigungen und – entsprechend den definierten Sicherheitsrichtlinien – den Sicherheitsstatus des verwendeten Endgeräts. Erst nach erfolgreicher personifizierter Prüfung wird der Zugang zur Domänenumgebung freigegeben.
Ist für den Benutzer noch kein geeigneter Arbeitsplatz vorhanden, wird automatisch eine persönliche Privileged Access Workstation (PAW) nach den für seine Rolle festgelegten Vorgaben bereitgestellt. Dies kann als dedizierter virtueller Arbeitsplatz oder als standardisierter physischer Windows-Arbeitsplatz erfolgen. Die Workstation ist eindeutig einer Person zugeordnet und wird nicht mit anderen Benutzern geteilt.
Bei der Bereitstellung werden das freigegebene und gehärtete Golden Image, das erforderliche Ressourcenprofil, die Sicherheitsrichtlinien sowie sämtliche vorgesehenen Basis- und Fachanwendungen automatisiert zugewiesen. Dazu können Office- und Kommunikationslösungen, Browser, Sicherheitskomponenten, administrative Werkzeuge und rollenbezogene Fachanwendungen gehören.
Ist die Single-Sign-on-Funktion von UZE aktiviert, wird der Mitarbeiter nach erfolgreicher Authentifizierung automatisch an seiner persönlichen Workstation angemeldet. Eine erneute manuelle Eingabe seiner Zugangsdaten ist nicht erforderlich.
Die Arbeitsumgebung ist technisch isoliert, mit eigenen definierten Ressourcen ausgestattet und ausschließlich über den personifizierten, richtlinienbasierten UZE-Zugang erreichbar. Im Unterschied zu klassischen VDI-Lösungen mit gemeinsam genutzten oder wechselnden Arbeitsplätzen erhält der Mitarbeiter damit eine dauerhaft persönlich zugeordnete und reproduzierbar konfigurierte Sicherheitsumgebung.
Der automatisierte Prozess reduziert den administrativen Aufwand, verhindert manuelle Fehlkonfigurationen und gewährleistet einen einheitlichen Qualitäts- und Sicherheitsstandard. Bei einem Neuaufbau kann die persönliche Workstation jederzeit mit ihrer freigegebenen Anwendungsausstattung und sämtlichen Sicherheitsvorgaben reproduziert werden.
Self-Service, Freigaben und Lizenzrückführung
Zusätzliche Anwendungen können über einen Self-Service- und Genehmigungsprozess angefordert werden. Abhängig von Rolle, Lizenzsituation und Sicherheitsanforderungen können Freigaben ein- oder mehrstufig erfolgen. Nach Genehmigung wird die Software automatisch zugewiesen und installiert. Nicht mehr benötigte Anwendungen können über denselben kontrollierten Prozess wieder entzogen und vorhandene Lizenzen dem verfügbaren Bestand zurückgeführt werden.
Einheitlicher Lifecycle für virtuelle und physische Arbeitsplätze
Auch Änderungen, Updates und der Neuaufbau eines Arbeitsplatzes werden gegen den definierten Sollzustand geführt. Wird eine VDI neu erstellt, erhält sie erneut das freigegebene Golden Image, das passende Profil, die vorgesehenen Anwendungen und Policies. Dadurch sinkt die Abhängigkeit von manuellen Einzelkonfigurationen und die Qualität der Arbeitsplätze bleibt über ihren gesamten Lebenszyklus einheitlich.
Der gleiche UEM-Grundprozess kann auch für physische Windows-Arbeitsplätze eingesetzt werden. Damit lässt sich die Bereitstellung und Verwaltung virtueller und physischer Endgeräte innerhalb eines gemeinsamen Workplace-Konzepts abbilden.
Der Nutzen
Das Ergebnis: standardisierte Arbeitsplätze, weniger manueller Administrationsaufwand, kontrollierte Softwareverteilung, nachvollziehbare Freigabeprozesse und eine reproduzierbare IT-Umgebung mit gleichbleibender Qualität.
sayFUSE KRITIS Appliance – Cyberresiliente Betriebsfortführung & Disaster Recovery
SAYTEC | SECURITY BY DESIGN
Unabhängiger Resilienz-Anker für kritische Systeme, Rechenzentren und Standorte.
Die sayFUSE KRITIS Appliance erweitert klassische Datensicherung um eine belastbare Betriebsfortführung. Geschäftskritische Systeme können aus einem oder mehreren Rechenzentren auf eine physisch und logisch getrennte Recovery-Plattform live synchronisiert werden. Dadurch können priorisierte Anwendungen bei Ausfall einzelner Systeme, von Infrastrukturkomponenten oder eines kompletten Rechenzentrums unmittelbar oder innerhalb sehr kurzer Zeit weiterbetrieben werden.
Failover, Weiterbetrieb und kontrolliertes Failback
Die Plattform verbindet Live-Synchronisation, Compute- und Storage-Ressourcen, Backup, Restore, Archivierung sowie Failover- und Failback-Prozesse in einem integrierten Resilienzkonzept. Nach Wiederherstellung des Primärstandorts können die während des Ausfalls entstandenen Änderungen zurücksynchronisiert und der Betrieb kontrolliert in die ursprüngliche Umgebung zurückgeführt werden.
Skalierbar vom Einzelsystem bis zum Infrastrukturverbund
Die Architektur ist bedarfsgerecht skalierbar – von einer einzelnen Appliance für kleinere und mittlere Umgebungen bis zu einem geschlossenen hyperkonvergenten Infrastrukturverbund für große und hochskalierende Umgebungen.
Der entscheidende Nutzen
Im Ernstfall zählt nicht nur, ob Daten gesichert sind, sondern ob kritische Dienste weiterlaufen. Die sayFUSE KRITIS Appliance schafft dafür einen unabhängigen Resilienz-Anker für Unternehmen, Behörden und Betreiber kritischer Infrastrukturen.
sayFUSE Backup – Cyberresilientes Backup & Recovery
SAYTEC | SECURITY BY DESIGN
Daten nicht nur sichern, sondern ihre Wiederherstellbarkeit über getrennte Sicherungsebenen gewährleisten.
Die Lösung auf einen Blick
sayFUSE Backup verbindet Datensicherung, Wiederherstellung, Medienmanagement und Auslagerung in einer integrierten Backup- und Recovery-Plattform. Ziel ist nicht nur die Erstellung eines Backups, sondern die zuverlässige Wiederherstellbarkeit von Daten und Systemen auch nach technischen Ausfällen, Bedienfehlern oder Cyberangriffen.
Mehrstufiges Sicherungskonzept
Das mehrstufige Sicherungskonzept beginnt mit der Datensicherung auf einen zentralen Backup-/Dedup-Storage. Anschließend werden Sicherungsstände innerhalb der Appliance automatisiert auf getrennte Backup-Medien migriert. Tages-, Wochen- und Monatssicherungen können als vollständige Sicherungsgenerationen aufgebaut und für die physische Auslagerung bereitgestellt werden.
Medienbruch und physische Trennung
Ein wesentliches Architekturprinzip ist die Trennung der Sicherungsebenen. Backup-Medien können nach Abschluss eines Jobs abgeschaltet beziehungsweise aus der produktiven Umgebung entnommen und an einem geschützten Standort oder in einem getrennten Brandabschnitt aufbewahrt werden. Damit entsteht eine zusätzliche Schutzebene gegen Manipulation, Schadsoftware und den gleichzeitigen Verlust von Produktiv- und Sicherungsdaten.
Funktionsumfang
Die Plattform kombiniert unter anderem:
· Backup- und Dedup-Storage,
· parallele Sicherungsströme,
· Tages-, Wochen-, Monats- und Jahressicherungen,
· automatische Migration zu vollständigen Sicherungssätzen,
· physische Auslagerung und Medienbruch,
· Backup, Restore und Media Handling sowie
· die Möglichkeit, kritische Systeme bei Bedarf kurzfristig aus einer Sicherungsumgebung wieder bereitzustellen.
Weniger Komplexität, belastbare Wiederherstellung
Durch die Integration mehrerer Backup-Funktionen in einer Plattform reduziert sayFUSE die Anzahl voneinander abhängiger Systeme und damit die Komplexität der Sicherungsinfrastruktur.
Das Ziel: Daten nicht nur sichern, sondern ihre Wiederherstellbarkeit über mehrere voneinander getrennte Sicherungsebenen dauerhaft gewährleisten.
Live Sync & Live Migration – Migration und Synchronisation ohne Betriebsunterbrechung
SAYTEC | SECURITY BY DESIGN
Bestehende Systeme kontrolliert übertragen und kritische Workloads dauerhaft absichern.
Live-Migration und Live-Synchronisation lösen zwei unterschiedliche Aufgaben: bestehende produktive IT-Systeme ohne Veränderung und ohne lange Betriebsunterbrechung auf eine neue Infrastruktur zu übertragen oder kritische Systeme dauerhaft gegen Ausfälle abzusichern.
Dabei spielt es grundsätzlich keine Rolle, ob es sich um physische Bare-Metal-Systeme oder virtualisierte Umgebungen handelt. Das bestehende produktive System bleibt während der Migration unverändert in Betrieb und wird auf die neue Zielumgebung übertragen. Ziel ist eine Migration, ohne den laufenden Geschäftsbetrieb für die Dauer der Übertragung unterbrechen zu müssen.
Live-Migration – bestehende Systeme ohne Veränderung auf eine neue Plattform übertragen
Während der initialen Migration bleibt das Quellsystem produktiv. Änderungen, die während der Übertragung entstehen, werden fortlaufend auf das Zielsystem synchronisiert.
Die Migration wird erst abgeschlossen, wenn Quell- und Zielsystem vollständig synchronisiert sind. Anschließend wird geprüft, ob das migrierte System auf der neuen Infrastruktur vollständig und fehlerfrei arbeitet und sämtliche benötigten Workloads ordnungsgemäß zur Verfügung stehen.
Erst nach erfolgreicher Prüfung wird das ursprüngliche System abgeschaltet.
Damit können physische und virtuelle Serverlandschaften kontrolliert auf neue HCI-, Private-Cloud-, Virtualisierungs- oder Rechenzentrumsplattformen übertragen werden, ohne das bestehende produktive System vorher verändern zu müssen.
Die Lizenzierung der Live-Migration ist auf die Dauer des jeweiligen Migrationsprojekts beschränkt. Die Lizenzkosten sind pro Migrationslizenz äußerst gering und fallen nur für den Zeitraum beziehungsweise die jeweilige Migration an.
Live-Synchronisation – permanente Absicherung kritischer Systeme
Live-Synchronisation verfolgt dagegen eine dauerhafte Zielsetzung.
Unternehmens- oder betriebskritische Systeme werden kontinuierlich mit einer zweiten, getrennten Infrastruktur synchron gehalten. Nach der initialen Synchronisation müssen dabei nicht permanent vollständige Datenbestände übertragen werden. Im laufenden Betrieb werden im Wesentlichen nur die entstehenden Änderungen als kleine Deltas übertragen.
Dadurch bleibt die zusätzliche Belastung der vorhandenen Netzwerkbandbreite gering.
Die Live-Sync-Lizenz wird dauerhaft eingesetzt, weil die Synchronisation kontinuierlich Bestandteil der Betriebs- und Cyberresilienzstrategie bleibt.
Warum Backup allein bei kritischen Systemen nicht ausreicht
Ein zuverlässiges Backup ist unverzichtbar. Es beantwortet aber nicht automatisch die entscheidende Frage:
Wie lange dauert es, bis ein ausgefallenes produktives System tatsächlich wieder arbeitsfähig ist?
Fällt Hardware oder ein kompletter Server aus, genügt es nicht, dass die Daten gesichert wurden. Zunächst muss wieder eine geeignete Betriebsplattform vorhanden sein.
Je nach Umgebung müssen Ersatzteile oder komplette Serversysteme beschafft werden. In Behörden, öffentlichen Einrichtungen oder größeren Organisationen können dafür zusätzlich Freigabe-, Beschaffungs- oder sogar Ausschreibungsprozesse notwendig sein.
Danach folgen Lieferung, Installation und Konfiguration der neuen Hardware, Wiederherstellung des Systems aus dem Backup sowie die anschließende technische Prüfung.
Aus einem vorhandenen Backup können dadurch trotzdem Stunden, Tage, Wochen oder im ungünstigen Fall sogar Monate bis zur vollständigen Wiederaufnahme des produktiven Betriebs entstehen.
Gerade für unternehmenskritische Systeme ist dieses Zeitfenster problematisch.
Hinzu kommt: Klassische Backups werden häufig in definierten Zeitfenstern – beispielsweise nachts – durchgeführt, um den laufenden Betrieb möglichst wenig zu beeinflussen. Bei einem Ausfall während des Arbeitstages kann der letzte Backup-Stand deshalb älter sein als der aktuelle produktive Datenbestand.
Live Sync verlagert den kritischen Moment
Bei einer permanenten Live-Synchronisation steht bereits vor dem Ausfall eine zweite, aktuelle und vorbereitete Betriebsumgebung zur Verfügung.
Fällt im produktiven Netzwerk ein kritisches System oder eine definierte Gruppe von Systemen aus, kann die synchronisierte Umgebung deren Funktion übernehmen.
Nach einer definierten Prüf- und Umschaltphase – je nach Architektur innerhalb weniger Sekunden bis weniger Minuten – wird der Betrieb auf der synchronisierten Umgebung fortgeführt.
Der entscheidende Punkt ist dabei:
Der Datenbestand wird bis unmittelbar vor den Ausfall kontinuierlich synchronisiert.
Die Ersatzumgebung tritt gegenüber Benutzern, Anwendungen und verbundenen Systemen funktional an die Stelle des ausgefallenen Systems. Für den laufenden Geschäftsbetrieb steht damit kurzfristig wieder eine produktive Umgebung zur Verfügung.
Die Wiederherstellung des ursprünglichen Systems ist dadurch nicht mehr der kritische Zeitfaktor für die Betriebsfähigkeit.
Reparatur ohne Produktionsdruck
Während die Mitarbeiter bereits auf der synchronisierten Umgebung weiterarbeiten, kann die ursprüngliche Infrastruktur ohne unmittelbaren Zeitdruck wiederhergestellt werden.
Administratoren können beispielsweise:
· defekte Hardware analysieren und ersetzen,
· neue Systeme beschaffen und installieren,
· Betriebssysteme und Anwendungen neu aufbauen,
· den letzten gesicherten Backup-Stand zurückspielen,
· die wiederhergestellte Umgebung prüfen und freigeben.
Der produktive Datenbestand entwickelt sich währenddessen auf der Live-Sync-Umgebung weiter.
Damit entsteht kein Datenbruch zwischen dem Zeitpunkt des ursprünglichen Systemausfalls und der später wiederhergestellten Infrastruktur.
Kontrollierte Rücksynchronisation auf das ursprüngliche System
Ist die ursprüngliche beziehungsweise neu aufgebaute Produktionsplattform wieder vollständig verfügbar, wird der während des Ersatzbetriebs entstandene aktuelle Datenbestand zurück synchronisiert.
Dazu kann zunächst der vorhandene Backup-Stand auf die wiederhergestellte Infrastruktur übertragen werden. Anschließend werden über Live Sync nur noch die seitdem entstandenen Änderungen synchronisiert.
Sobald beide Umgebungen wieder vollständig synchron sind und die ursprüngliche Produktionsplattform erfolgreich geprüft wurde, erfolgt die kontrollierte Rückumschaltung.
Danach kann Live Sync wieder in seiner ursprünglichen Richtung betrieben werden und die Produktionssysteme kontinuierlich auf die Resilienz- oder Katastrophenumgebung synchronisieren.
So bleibt der Datenbestand über den gesamten Prozess hinweg konsistent – vom ursprünglichen Ausfall über den Ersatzbetrieb bis zur Wiederherstellung der eigentlichen Produktionsumgebung.
Von Stunden oder Tagen auf wenige Minuten Betriebsunterbrechung
Der entscheidende Vorteil liegt deshalb nicht allein in der Geschwindigkeit der Datenübertragung.
Ohne Live-Synchronisation hängt die Wiederaufnahme des Betriebs möglicherweise von Ersatzteilbeschaffung, Hardwarelieferung, Installation und Restore ab.
Mit Live-Synchronisation wird dieses Zeitfenster auf die definierte Prüf- und Umschaltzeit der vorbereiteten Ersatzumgebung reduziert.
Während die Reparatur oder Neubeschaffung im Hintergrund Stunden, Tage oder erheblich länger dauern kann, kann der produktive Betrieb bereits nach kurzer Zeit auf der synchronisierten Infrastruktur fortgesetzt werden.
Von der Migration zur dauerhaften Cyberresilienz
Live-Migration und Live-Synchronisation lassen sich dabei unmittelbar miteinander verbinden.
Zunächst können bestehende physische oder virtuelle Systeme mit einer kostengünstigen, zeitlich begrenzten Live-Migration auf eine neue Infrastruktur übertragen werden.
Besonders kritische Systeme werden anschließend über eine permanente Live-Synchronisation kontinuierlich mit einem zweiten Rechenzentrum, Katastrophenstandort oder einer Resilienzplattform synchron gehalten.
Das Ziel: bestehende Systeme ohne Veränderung und ohne lange Betriebsunterbrechung auf eine neue Infrastruktur migrieren – und besonders kritische Workloads anschließend so absichern, dass ein Hardware-, System- oder Standortausfall nicht mehr zu einem langwierigen Stillstand des Geschäftsbetriebs führt.
sayTEC Gesamtlösung – Ganzheitliche cyberresiliente IT-Infrastruktur aus einer Hand
SAYTEC | SECURITY BY DESIGN
HCI, Post Zero Trust und Backup als Betriebs-, Sicherheits- und Wiederherstellungskonzept.
Integrierte Betriebsplattform für HCI, Cloud, Netzwerk, Security, Storage, Backup, Softwarebereitstellung und Wiederherstellung.
Eine Plattform statt eines riskanten Flickenteppichs aus Einzellösungen.
sayFUSE HCI verbindet die häufig getrennten Bereiche der IT zu einem skalierbaren Betriebsplattform. Die Funktionen bleiben modular, werden jedoch aus einer Hand konzipiert, integriert und als zusammenhängendes Betriebsmodell beherrschbar gemacht.
|
KONSOLIDIEREN |
ABSICHERN |
WIEDERHERSTELLEN |
SKALIEREN |
Das Dreibein der ganzheitlichen IT-Infrastruktur
Drei eigenständige sayTEC-Technologien bilden zusammen eine hochverfügbare, skalierbare und cyberresiliente Infrastruktur. Sie schützt Unternehmenswerte gegen Cyberangriffe, technische Ausfälle und Katastrophenfolgen und schafft die Voraussetzung für eine kontrollierte Ausfallsicherheit und Betriebsfähigkeit.
|
1. sayFUSE HCI Hyperkonvergente Plattform für Computing, Storage, Virtualisierung und softwaredefinierte Netzwerkdienste. Zusätzliche Nodes erweitern Kapazität und Leistung ohne erneuten Architektur- oder Migrationsbruch.
2. sayTRUST UZE Identitätsgebundener Post-Zero-Trust-Zugriff auf Anwendungen, Dienste und virtuelle Arbeitsplätze. Die Kommunikation erfolgt anwendungsbezogen, ohne pauschale Netzwerk-Netzwerk-Kopplung und nach eindeutiger Identitäts- und Policy-Prüfung.
3. sayFUSE Backup Autarke Backup- und Restore-Plattform mit Backup-Storage, Backup Library, jobgesteuerten Laufwerken, Medienbruch, Archivierung und Auslagerung für eine kontrollierbare Wiederherstellung. |
Einzeln stark. Gemeinsam cyberresilient. Jede Lösung kann eigenständig betrieben werden und erfüllt in ihrem Einsatzgebiet eine klar definierte Aufgabe. In Kombination schließen sie die Übergänge zwischen Plattformbetrieb, sicherem Zugriff und Wiederherstellung.
Warum die Kombination mehr leistet
- sayFUSE HCI hält Anwendungen, Daten, Netze und Rechenleistung verfügbar und skalierbar.
- sayTRUST UZE begrenzt den Zugriff auf autorisierte Anwendungen und verhindert unnötige Netzwerkbeziehungen.
- sayFUSE Backup trennt Sicherung und Auslagerung vom produktiven Angriffsraum und schafft die Voraussetzungen für einen kontrollierten Wiederanlauf.
- Das gemeinsame Betriebsmodell reduziert Schnittstellen, Abstimmungsfehler und Abhängigkeiten von heterogenen Einzellösungen.
Eine Plattform statt gefährlicher IT-Silos
In vielen Rechenzentren sind Virtualisierung, Netzwerk, Storage, Cloud-Dienste, Zugriffsschutz, Backup und Softwarebereitstellung über Jahre als getrennte Produkte gewachsen. Jede Einzellösung kann für sich funktionieren – die Risiken entstehen an den Übergängen: unterschiedliche Sicherheitslogiken, zusätzliche Schnittstellen, getrennte Administration, unklare Abhängigkeiten und nicht durchgängig getestete Wiederherstellungsketten.
KERNPUNKT: Cyberresilienz entsteht nicht durch möglichst viele Produkte, sondern durch deren kontrolliertes Zusammenspiel in einer gemeinsamen Architektur.
Drei Ebenen einer gemeinsamen Architektur
1. Identität, Zugriff und Arbeitsplatz
Post Zero Trust erweitert die Identitäts- und Policy-Prüfung um die technische Kapselung der Kommunikation. PKI, SSO, OTP/MFA und Perfect Forward Secrecy steuern, wer auf welche Anwendung zugreifen darf. Der Client wird nicht Mitglied des Zielnetzes; der No-OS-Footprint vermeidet unnötig dauerhaft verwertbare Sitzungsinformationen auf dem Endgerät.
2. Gekapselte Betriebs- und Cloud-Plattform
HCI, Virtualisierung, IaaS, Cloud-Dienste, Network as a Service, Firewall, Load Balancing, Storage und Kubernetes bilden eine gemeinsam administrierbare Plattform. Sicherheitszonen und Tenant-Netze bleiben logisch getrennt. VPN dient der Standort- und Legacy-Anbindung; sayTRUST UZE übernimmt den identitäts- und anwendungsbezogenen Benutzerzugriff.
3. Daten, Wiederherstellung und Betriebsfortführung
Backup, VTL/PBL, Medienbruch, Auslagerung, Archivierung, Live-Migration, Live-Synchronisation und Disaster Recovery schützen Daten und bilden die Grundlage für den kontrollierten Wiederanlauf kompletter Betriebsumgebungen.
Was durch die Integration beseitigt wird
- Sicherheitslücken und Verantwortungsbrüche zwischen isolierten Einzelprodukten.
- Unnötige technische Abhängigkeiten, Schnittstellen und parallele Verwaltungswerkzeuge.
- Getrennte Betriebs-, Backup- und Wiederherstellungsprozesse ohne durchgängige Tests.
- Komplexe Erweiterungsprojekte, bei denen neue Kapazitäten erneut als Insellösung entstehen.
- Breite Netzwerkzugänge, obwohl lediglich eine einzelne Anwendung benötigt wird.
sayFUSE HCI Node – All-in-One statt Stückwerk
Ein sayFUSE HCI Node bündelt Computing, Storage, Netzwerk und die Lizenzen der hyperkonvergenten Plattform in einer gemeinsam verwaltbaren Appliance. Erweiterte Konfigurationen verbinden diese Basis mit Backup, Archivierung, Post Zero Trust, Softwarebereitstellung und Live-Synchronisation.
|
All-in-one statt Stückwerk Die Plattform bündelt die Fähigkeiten, die sonst über viele Systeme verteilt sind – kontrollierbar, skalierbar und wiederherstellbar. |
Abbildung: Der Node als integrierte Infrastruktur-Appliance – von HCI und NaaS bis Backup, Post Zero Trust und Live-Synchronisation.
sayFUSE HCI Appliance – hyperkonvergente Infrastruktur mit integrierten Zero-Trust-, Backup-, Migrations- und High-Security-Private-Cloud-Diensten
Wichtig: Je nach Ausführung ist die physische Backup-Library direkt in den SB4-Node integriert oder wird als eigenständige sayFUSE Backup Appliance angebunden. So bleibt die Architektur modular, ohne wieder zu einem unkontrollierten Flickenteppich zu werden.
|
Cluster, Verfügbarkeit und Betrieb |
Mandanten, Daten und Skalierung |
|
· Softwaredefinierter Cluster – Compute, SDS und SDN werden über Ethernet zu einer gemeinsamen Plattform verbunden · Node-Übernahme – gleichartige Nodes können bei Ausfall oder Wartung Rollen und Aufgaben übernehmen · Konfigurierbare Fehlertoleranz – die Redundanz lässt sich für den Ausfall eines oder mehrerer Nodes auslegen · Zentrale Verwaltung – Weboberfläche, Befehlszeile und API für Betrieb, Monitoring, Warnungen und Audit-Protokolle |
· Mandantenfähigkeit – isolierte IaaS-Umgebungen mit Self-Service, Projekten, Rollen und Ressourcenquoten · Storage-Tiering – parallele Nutzung von NVMe, SSD und HDD mit optionaler Cache-Beschleunigung · Datenrichtlinien – Thin Provisioning, Verschlüsselung, Replikate oder Erasure Coding je Workload · Plug-and-Scale – weitere Nodes erweitern Ressourcen ohne Austausch der Gesamtarchitektur oder Migrationsprojekt |
Symmetrische und asymmetrische HCI-Varianten
sayFUSE HCI lässt sich passend zum Betriebs- und Skalierungsmodell aufbauen. Entscheidend ist, ob alle Nodes dieselben Aufgaben übernehmen oder ob Computing, Storaging und die zentralen HCI-Funktionen bewusst auf unterschiedliche Node-Rollen verteilt werden.
|
Symmetrische HCI-Systeme |
Asymmetrische HCI-Systeme |
|
· Aufbau – mindestens drei vollwertige, identisch aufgebaute sayFUSE HCI Nodes · Gleichberechtigte Nodes – jeder Node enthält die erforderlichen Hard- und Softwarekomponenten · Ausfallsicherheit – jeder Node kann die Aufgaben eines ausgefallenen Nodes vollständig übernehmen · Skalierung – zusätzliche gleichartige Nodes erweitern Computing- und Storage-Ressourcen · Betriebsmodell – hohe Standardisierung und klare, wiederholbare Erweiterung |
· Aufbau – ein sayFUSE HCI Node mit Backup Modul und mindestens zwei sayFUSE Compute & Storage Nodes bilden die Infrastruktur · Unterschiedliche Rollen – die Nodes sind funktional nicht gleichberechtigt · Gezielte Erweiterung – Computing/Storage-Ressourcen werden über alle Nodes bereitgestellt. Backup, Restore, Mediabruch und Auslagerung übernimmt sayFUSE Node mit integriertem Backup Modul. · Planung – Redundanz und Wiederanlauf müssen anhand der jeweiligen Node-Rollen ausgelegt werden · Einsatz – für Architekturen mit bewusst getrennten Funktions- und Leistungsprofilen |
Einfach gesagt: Symmetrisch bedeutet gleichartige, gegenseitig ersetzbare Nodes. Asymmetrisch bedeutet spezialisierte Node-Rollen, die nicht ohne Weiteres gegenseitig austauschbar sind.
Projektbezogene Konfigurationsvarianten der sayFUSE HCI Nodes
sayFUSE HCI Nodes werden projektbezogen nach Rechenleistung, Bauform, Laufwerksformat, Storage-Kapazität sowie Backup- und Medienbruchanforderungen konfiguriert. Die folgenden Kategorien beschreiben typische Ausprägungen und sind keine abschließende Modellliste.
|
Konfigurations-kategorie |
Laufwerksoptionen |
Funktionsschwerpunkt |
Projektbezogene Auswahl |
|
Nodes mit integrierter Backup-Funktion |
16 × 2,5-Zoll-Laufwerke als Basis; je nach Ausführung zusätzliche Backup-Laufwerke bzw. Medien |
HCI, Backup-Storage, VTL/PBL, Medienbruch, Archivierung und Auslagerung |
Kapazität, Medienhandling und Backup-Konzept |
|
Nodes mit zusätzlicher Storage-Kapazität |
16 × 2,5-Zoll-Laufwerke |
Erweiterte Storage-Kapazität für HCI- und Backup-Workloads |
Performance, Kapazität, Tiering und Redundanz |
|
sayFUSE S2 Nodes für Compute und Storage |
8, 12, 16 oder 24 Laufwerke; 2,5/3,5 Zoll je nach Bauform; 24 Laufwerke nur 2,5 Zoll |
Compute und Storage ohne integrierten Medienbruch und ohne Auslagerung |
Rechenleistung, Kapazität, Laufwerksformat und Bauform |
Gemeinsame Basis: Intel- oder AMD-Prozessoren, 256 GB RAM als Basisausbau und projektbezogen bis zu 4 TB, Remote Management, redundante Netzteile und 10/25/50/100-Gbit/s-Netzwerk. CPU, RAM, Laufwerke, Formfaktor, Tiering sowie Backup- und Medienfunktionen werden projektspezifisch dimensioniert.
Plattform, Cloud, Netzwerk und Storage
Die technische Basis umfasst nicht nur den Hypervisor. Compute, softwaredefinierter Storage, softwaredefinierte Netze, Mandantenverwaltung und Sicherheitsrichtlinien werden als zusammenhängende Plattform betrieben.
|
HCI, Cloud und Virtualisierung |
Netzwerk- und Anwendungsdienste |
|
· HCI-Plattform und Hypervisor – gemeinsame Basis für Compute, Storage, Netzwerk und Virtualisierung · Mandantenfähige IaaS – isolierte Infrastrukturen für Standorte, Abteilungen oder Kunden · Self-Service und Quoten – eigene Projekte, Rollen und definierte Grenzen für CPU, RAM, Storage und IOPS · VM-Vorlagen und Image Service – reproduzierbare Bereitstellung aus Hardwareprofilen, Images und ISO-Dateien · Thin Provisioning – Speicher wird bedarfsgerecht belegt statt vollständig vorreserviert · Kubernetes und VDI – containerisierte Dienste und personalisierte virtuelle Arbeitsplätze · Monitoring und Audit – Leistungsdiagramme, Warnungen, Protokolle und automatisierte Benachrichtigungen · Zentrale oder lokale Administration – Managed Service aus der Zentrale oder delegierter Betrieb je Mandant |
· SDN und Network as a Service – gekapselte Tenant-, Server-, VDI-, Service- und Managementnetze · VXLAN und Geneve – virtuelle Netze unabhängig von der physischen Netzwerkstruktur · Router, DHCP, NAT und Floating IP – vollständige virtuelle Netzfunktionen je Standort oder Mandant · Firewall, VPN und Load Balancer – VPN für Standort- und Legacy-Anbindungen; integrierte Sicherheits- und Verfügbarkeitsdienste · NFS, iSCSI und S3 – File-, Block- und Object-Storage aus einer gemeinsamen Plattform · Storage-Tiers – NVMe-, SSD- und HDD-Schichten mit optionaler Cache-Beschleunigung · Verschlüsselung je Tier – softwarebasierter Schutz passend zur Daten- und Workload-Klasse · Replikation oder Erasure Coding – wählbare Redundanz und Kapazitätseffizienz je virtueller Disk |
Konsolidierung ohne Verlust der Trennung
Konsolidierung bedeutet nicht, alle Systeme in ein gemeinsames ungeschütztes Netz zu legen. Die Plattform bündelt Betrieb und Administration, während Anwendungen, Mandanten, Servergruppen und Sicherheitszonen weiterhin logisch gekapselt bleiben. Genau diese Verbindung aus gemeinsamer Plattform und konsequenter Trennung reduziert Komplexität, ohne die Sicherheit zu schwächen.
All-in-One bedeutet: gemeinsam geplant, integriert, abgesichert, skaliert und wiederhergestellt – nicht unkontrolliert zusammengelegt.
Modulare Erweiterungen für Arbeitsplatz, Migration und Resilienz
Softwareverteilung, Inventarisierung und Arbeitsplatzautomatisierung: Module erfassen Hard- und Softwarestände und verteilen Anwendungen und Aktualisierungen. Aus definierten Vorlagen können beim Login abhängig von Identität, Rolle und Richtlinie automatisch VDI-, Desktop- oder Anwendungsumgebungen bereitgestellt werden.
Migration, Konsolidierung und Katastrophenvorsorge: Live-Migration und System-Synchronisation reduzieren den Aufwand bei der Überführung bestehender Systeme. Danach können kritische Systeme und Daten für Transformation und kontrollierten Wiederanlauf fortlaufend mit einem Zweit- oder Katastrophenstandort synchronisiert werden.
Zugriff, Arbeitsplatz, Backup und Wiederherstellung
Die Betriebsplattform wird durch mehrschichtige Zugriffssicherheit, automatisierte Arbeitsplatzbereitstellung und eine eigenständige Wiederherstellungsebene ergänzt.
|
sayTRUST UZE und Workplace |
Backup, Medienbruch und DR |
|
· Anwendungsbezogener Zugriff – autorisierte Anwendung statt pauschaler Netzwerk-Netzwerk-Kopplung · Prüfung vor dem Tunnel – Identität, Zertifikat und Policy werden vor dem Kommunikationsaufbau kontrolliert · PKI und eigene CA – identitätsgebundene Zertifikate und unabhängige Vertrauensverwaltung · RAM-basierte Kommunikation – verschlüsselte Verbindung auf Applikationsebene aus dem Arbeitsspeicher · Perfect Forward Secrecy – sitzungsbezogene Schlüssel zur kryptografischen Trennung einzelner Verbindungen · Keine Netzwerkinformationen – der Client wird nicht Mitglied des Zielnetzes und kann es nicht scannen · SSO, OTP und MFA – kontrollierte und vereinfachte Anmeldung an freigegebenen Diensten · Publishing und Verteilung – Anwendungen, Desktops, Shares und spätere Aktualisierungen zentral bereitstellen · No-OS-Footprint – keine unnötig dauerhaft verwertbaren Sitzungsinformationen auf dem Endgerät |
· Autarke All-in-One-Plattform – Backup-Server, Backup-Storage, Library und Mediahandling ohne weitere Infrastruktur · VTL und PBL – virtuelle und physische Backup-Library für Sicherung und geordnete Medienverwaltung · Jobgesteuerte Laufwerke – Laufwerke und Medien werden eindeutig zugeordnet, überwacht und nur bei Bedarf aktiviert · Medienbruch und Auslagerung – Sicherungsmedien lassen sich im Betrieb entnehmen und vom Produktivsystem trennen · Verschlüsselung und physischer Schutz – geschützte Medien für sichere externe Aufbewahrung · Parallele Sicherung und Restore – mehrere Laufwerke sowie ein Ersatzlaufwerk erhöhen Betriebsfähigkeit · Zeitpläne und Duplikation – automatisierte Tages-, Wochen-, Monats- und Jahressicherungen · Live-Migration und Synchronisation – kontrollierte Überführung und Spiegelung kritischer Systeme · Disaster Recovery – geprüfter Wiederanlauf von Daten und Betriebsumgebungen an einem zweiten Standort |
Mehrschichtige Sicherheit ohne zusätzliche Komplexität
Die Sicherheitswirkung entsteht nicht dadurch, dass immer weitere Werkzeuge auf bestehende Strukturen aufgesetzt werden. Identität, Zugriff, Segmentierung, Plattformbetrieb, Datensicherung und Wiederherstellung werden von Beginn an zusammen geplant. Dadurch greifen die Schutzschichten ineinander, während Administration und Betrieb beherrschbar bleiben.
Der wirtschaftliche und operative Nutzen
Die integrierte Architektur verbindet technische Sicherheit mit einem vereinfachten Betriebsmodell. Daraus entstehen konkrete Vorteile für Unternehmen, öffentliche Einrichtungen und kritische Infrastrukturen.
Weniger Komplexität
Weniger isolierte Plattformen, Schnittstellen und Verwaltungswerkzeuge erleichtern Betrieb, Fehlersuche und Verantwortungszuordnung.
Reduzierbare Gesamtkosten
Konsolidierung, gemeinsame Ressourcen und schrittweise Skalierung können Beschaffungs-, Integrations-, Administrations- und Energieaufwand senken.
Höhere Cyberresilienz
Hochverfügbarkeit, Backup, Medienbruch, Auslagerung, Live-Synchronisation und Disaster Recovery werden als zusammenhängende Fähigkeit aufgebaut.
Geringere Angriffsfläche
Segmentierung und Post Zero Trust vermeiden unnötige Netzwerkbeziehungen und reduzieren laterale Bewegungsmöglichkeiten.
Schnellere Bereitstellung
Server, Netze, Speicher, VDIs und Anwendungen können aus definierten Vorlagen reproduzierbar bereitgestellt werden.
Skalierbarkeit ohne Architekturbruch
Zusätzliche Nodes, Speicherressourcen, Nutzergruppen und Sicherheitszonen lassen sich in das bestehende Betriebsmodell integrieren.
Typische Einsatzfelder
- Konsolidierung heterogener Rechenzentrums- und Virtualisierungslandschaften.
- Aufbau sicherer Private-Cloud-, VDI- und interner Serviceplattformen.
- Ablösung oder Ergänzung bestehender VMware-/Hypervisor-Umgebungen.
- KRITIS-, Behörden- und Enterprise-Umgebungen mit hohen Anforderungen an Trennung und Wiederanlauf.
- Skalierbare Backup-, Archivierungs- und S3-Speicherplattformen für große Datenmengen.
- Katastrophenzentren, Zweitstandorte und kontrollierte Disaster-Recovery-Szenarien.
Die Lösung auf einen Blick
Die ganzheitliche cyberresiliente IT-Infrastruktur von sayTEC verbindet drei eigenständig nutzbare Lösungen: sayFUSE HCI für Compute, Storage, Virtualisierung und softwaredefinierte Netze, sayTRUST UZE für identitätsgebundenen Post-Zero-Trust-Zugriff sowie sayFUSE Backup für Backup, Medienbruch, Archivierung, Auslagerung und Wiederherstellung. Modulare Erweiterungen ergänzen Softwareverteilung, Inventarisierung, automatisierte Arbeitsplätze, Migration und standortübergreifende Synchronisation. In Kombination entsteht anstelle isolierter Einzellösungen ein integriertes, skalierbares Betriebsmodell, das Komplexität und Betriebsaufwand reduziert, Sicherheitszonen konsequent trennt und die kontrollierte Wiederaufnahme des Betriebs unterstützt.
sayFUSE S3 Object Storage
SAYTEC | SECURITY BY DESIGN
Skalierbarer Objektspeicher für Backup, Archivierung, Data Lakes und datenintensive Anwendungen
|
Ein Storage-System, das mit Ihren Daten wächst - ohne Architekturwechsel, ohne neue Speicherinseln und ohne disruptive Migration. |
|
> 160 GB/s S3 READ* |
> 90 GB/s S3 WRITE* |
9,46 Mio. DISK IOPS* |
Die Lösung auf einen Blick
sayFUSE S3 Object Storage ist eine horizontal skalierbare S3-Plattform für große und kontinuierlich wachsende Datenbestände. Kapazität und Gesamtleistung lassen sich schrittweise erweitern: zunächst durch zusätzliche Laufwerke in vorhandenen Nodes, anschließend durch weitere Nodes im Cluster.
- Wachsen statt migrieren. Bestehende Infrastruktur bedarfsgerecht erweitern und Investitionen langfristig schützen.
- Kapazität und Leistung gemeinsam skalieren. Jeder zusätzliche Node bringt Laufwerke, CPU-, I/O- und Netzwerkressourcen in den Verbund ein.
- Einheitliche S3-Architektur. Aktive Daten, Backup und Archivierung auf geeigneten Storage-Tiers betreiben.
- Automatisiert integrieren. Autorisierte Nodes übernehmen die Clusterkonfiguration und beteiligen sich an Datenverteilung, Redundanz und Verarbeitung. Verarbeitung.
Konzipiert für
|
Backup & Langzeitarchiv Skalierbarer S3-Zielspeicher für wachsende Sicherungsbestände. |
|
Unternehmen & Behörden Zentrale Objektspeicherung für anspruchsvolle Betriebsmodelle. |
|
Data Lakes & Analytics Parallele Datenpfade für datenintensive Auswertung. |
|
KRITIS-nahe Umgebungen Resiliente Architektur mit konfigurierbarer Redundanz. |
ARCHITEKTUR & SKALIERUNG
Wachstum innerhalb derselben Plattform
Das Scale-out-Prinzip verbindet lineare Erweiterbarkeit mit einem konsistenten Betriebsmodell.
Zwei Wege zur Erweiterung
|
1 - In-Node-Skalierung Freie Laufwerksschächte werden mit zusätzlichen Datenträgern bestückt. Ideal, wenn primär mehr Kapazität benötigt wird. |
2 - Cluster-Skalierung Weitere Nodes erhöhen Kapazität und stellen zusätzliche CPU-, I/O- und Netzwerkleistung bereit. |
Einfach andocken, automatisch teilnehmen
Nach Eingabe des autorisierten Systemschlüssels verbindet sich ein neuer Node mit dem bestehenden Cluster, übernimmt die erforderliche Konfiguration und wird in Speicherung, Datenverteilung, Redundanz und Verarbeitung eingebunden. Eine separate Speicherinsel oder Neuinstallation der Gesamtplattform ist nicht erforderlich.
Warum die Leistung mitwächst
- Verteilte Datenpfade: Objekte werden parallel über mehrere Nodes, Laufwerke und Netzwerkpfade verarbeitet.
- Mehr Ressourcen pro Ausbau: Jeder Node erweitert die verfügbaren Datenträger-, CPU-, I/O- und Netzwerkkapazitäten.
- Kein zentraler Skalierungsengpass: Der Gesamtdurchsatz kann mit der Clustergröße wachsen - abhängig von Objektgrößen, Datenträgern, Netzwerk, Redundanzschema und Workload.
Beispielhafte 2U-/12-Bay-Node-Plattform
|
Prozessoren |
2 × AMD EPYC SP5, Serie 9004 oder 9005 |
|
Arbeitsspeicher |
24 × DDR5-DIMM-Steckplätze |
|
Laufwerke |
12 × Hot-Swap: 8 × SATA/SAS + 4 × U.2 NVMe |
|
I/O & Netzwerk |
Projektspezifische Netzwerkkonfiguration |
|
Stromversorgung |
Redundante 1+1-Netzteile |
Hinweis: Die konkrete Node-Konfiguration wird projekt-, kapazitäts- und performancebezogen dimensioniert.
RESILIENZ & DATENPLATZIERUNG
Erasure Coding 7+2: Schutz und Parallelität
Das in der dargestellten Kundenumgebung eingesetzte Schema verteilt Daten- und Paritätsfragmente über mehrere Ausfallbereiche.
|
D1 |
D2 |
D3 |
D4 |
D5 |
D6 |
D7 |
P1 |
P2 |
7 Datenfragmente + 2 Paritätsfragmente
Technische Einordnung
Ein Objekt wird in sieben Datenfragmente und zwei Paritätsfragmente zerlegt. Die verteilte Platzierung ermöglicht paralleles Lesen, Schreiben und Berechnen der Parität. Das Schema kann den Ausfall von bis zu zwei Fragmenten innerhalb der vorgesehenen Platzierungs- und Ausfallbereichsregeln abfangen.
Flexible Redundanz nach Schutzbedarf
Erasure Coding ist kein pauschaler Leistungswert, sondern Teil der Systemdimensionierung. Schutzbedarf, nutzbare Kapazität, Schreibaufwand und Wiederherstellungsverhalten werden passend zu Datenklasse, Hardware und Betriebsziel ausgelegt.
Verfügbare Erasure-Coding-Modelle
Je nach Clustergröße, Schutzbedarf, gewünschter nutzbarer Kapazität und Performanceanforderung kann die Daten- und Paritätsverteilung flexibel zwischen 3+1, 5+2, 7+2, 17+3 gewählt werden.
Als Beispiel Erasure-Coding 17+3: 17 Datenfragmente werden auf 17 Nodes und drei Paritätsfragmente auf 3 Nodes verteilt; hohe Kapazitätseffizienz; Schutz vor dem Verlust von bis zu drei Nodes.
Die konkrete Schutzwirkung hängt zusätzlich von Clusteraufbau, Fragmentplatzierung und definierten Ausfallbereichen ab. Das Erasure-Coding-Modell wird deshalb projektbezogen geplant.
Multi-Tier in einer S3-Architektur
- Performance-Tier: Für aktive, häufig genutzte oder analyseintensive Daten.
- Capacity-Tier: Für große Backup-Bestände, Archive und kostenoptimierte Datenhaltung.
- Gemeinsames Betriebsmodell: Unterschiedliche Medien- und Performanceprofile bleiben innerhalb derselben S3-Architektur nutzbar.
|
Wirtschaftlicher Kernnutzen: Die Plattform wächst mit dem tatsächlichen Bedarf. Das reduziert Migrationsprojekte, Betriebsunterbrechungen, Administrationsinseln und vermeidbare Ersatzinvestitionen. |
Skalierungsziel
Die Architektur ist für Clustergrößen bis über 100 PB ausgelegt. Der konkrete Ausbaupfad wird anhand von Rohkapazität, nutzbarer Kapazität, Redundanzschema, Performanceziel und Netzwerkdimensionierung geplant.
NACHWEIS AUS DEM LIVE-BETRIEB
Gemessen in einer produktiven Kundenumgebung
Die folgenden Werte stammen aus dem Monitoring eines produktiven staatlichen Hochsicherheitsumfelds mit 35 Nodes und jeweils 200 Gbit/s interner sowie externer Kommunikation.
|
9,46 Mio. DISK IOPS* |
632,44 GB/s DISK-PERFORMANCE* |
100 % HEALTHY* |
|
Cluster |
35 vorhandene Nodes |
|
Bestückung heute |
25 PB RAW; die Laufwerksslots sind nur teilweise bestückt |
|
Ausbau in derselben Konfiguration |
Bis zu 50 PB RAW durch Bestückung der freien Slots - keine zusätzlichen Nodes erforderlich |
|
Nutzdaten |
rund 20 PB bei Erasure Coding 7+2 in der dargestellten Ausbaustufe |
|
S3-Spitzendurchsatz |
Read > 160 GB/s | Write > 90 GB/s |
|
Service-Status |
0 Offline | 0 Blocked | 0 Degraded |
* Leistungs- und Kapazitätswerte gelten für die dargestellte Kundenkonfiguration und den jeweiligen Messzeitpunkt. Erreichbare Werte hängen insbesondere von Node-Anzahl, Laufwerksbestückung, Netzwerk, Erasure-Coding-Schema, Objektgrößen, Softwarestand und Workload ab.
|
Konkreter Ausbaupfad im dargestellten Kundencluster Die 35 vorhandenen Nodes sind aktuell nur teilweise mit Datenträgern bestückt. Freie Laufwerksslots ermöglichen den Ausbau von 25 PB RAW auf bis zu 50 PB RAW - ohne zusätzliche Nodes, ohne neue Speicherinsel und ohne Architekturwechsel. Weitere Nodes werden erst für einen darüberhinausgehenden Kapazitäts- oder Leistungsbedarf ergänzt. |
Was die Messwerte belegen
- Parallele Verarbeitung: Alle beteiligten Nodes stellen Laufwerks-, I/O- und Netzwerkleistung gleichzeitig bereit.
- Skalierbares Betriebsmodell: Kapazität und Durchsatz werden im Verbund bereitgestellt, nicht durch einen einzelnen Controller.
- Stabiler Messzeitpunkt: Das Monitoring dokumentiert einen vollständig gesunden Service- und Clusterstatus.
MONITORING-EVIDENZ
Live-Performance: IOPS und Datenträgerdurchsatz
Die beiden Messungen dokumentieren unterschiedliche Leistungsdimensionen und werden deshalb separat ausgewiesen.
Monitoring-Grafik 1: Live-IOPS-Messung
Der Grafana-Ausschnitt zeigt die parallel erreichte I/O-Leistung des produktiven S3-Clusters im Zeitverlauf.
|
|
Beleg: Spitzenwert 9,46 Mio. Disk IOPS; parallele Lese- und Schreibleistung über 35 Nodes.
Monitoring-Grafik 2: Parallele Disk-Performance
Die aggregierte Datenträgerbandbreite zeigt, wie die beteiligten Nodes ihre Laufwerks-, I/O- und Netzwerkpfade gleichzeitig bereitstellen.
|
|
Beleg: 632,44 GB/s Disk-Performance; S3 Read > 160 GB/s und S3 Write > 90 GB/s in der dargestellten Messumgebung.
Betriebszustand und Ausbaureserve
Systemzustand, physische Belegung und Clusterarchitektur machen Stabilität und Wachstumspotenzial nachvollziehbar.
Monitoring-Grafik 3: Service-Status und Speicherbelegung
Die Statusanzeige dokumentiert den fehlerfreien Clusterbetrieb zum Messzeitpunkt sowie die physische und logische Speicherbelegung.
|
|
* Alle Messwerte gelten für die dargestellte Kundenkonfiguration und den jeweiligen Messzeitpunkt. Erreichbare Werte hängen insbesondere von Node-Anzahl, Laufwerksbestückung, Netzwerk, Erasure-Coding-Schema, Objektgrößen, Softwarestand und Workload ab.
Beleg: 100 % Healthy; 0 Offline, 0 Blocked, 0 Degraded; 22 PiB Tier-0 Physical Space und 16,2 PiB S3 Logical Space in der Anzeige.
Architektur-Grafik: 35-Node-Kundencluster
Die Grafik verbindet die 2U-Node-Architektur mit der aktuellen Bestückung und dem Ausbaupfad innerhalb derselben Konfiguration.
|
|
Beleg: 25 PB RAW heute; durch freie Laufwerksslots auf bis zu 50 PB RAW in den vorhandenen 35 Nodes erweiterbar; Gesamtarchitektur über 100 PB skalierbar.
|
sayFUSE S3 Object Storage verbindet skalierbare Kapazität, parallele Leistung und flexible Datenresilienz in einer einheitlichen S3-Plattform |
Secure Private Cloud & IaaS – souveräne Cloud-Infrastruktur
SAYTEC | SECURITY BY DESIGN
Cloud-Funktionalität nutzen, ohne die Kontrolle über Infrastruktur, Daten und Betriebsmodell abzugeben.
|
CLOUD- FUNKTIONALITÄT Compute, Storage und Netzwerk bedarfsgerecht bereitstellen |
DATEN- SOUVERÄNITÄT Betriebsort, Datenhaltung und Administration bleiben kontrollierbar |
MANDANTEN- FÄHIGKEIT Projekte, Rollen und Ressourcen logisch voneinander trennen |
Die Lösung auf einen Blick
sayFUSE Secure Private Cloud & IaaS verbindet Compute, softwaredefinierten Storage, Virtualisierung und virtuelle Netzwerkdienste zu einer kontrollierbaren Cloud-Infrastruktur. Die Plattform kann im eigenen Rechenzentrum, in einer kundeneigenen Private Cloud oder in einem vertraglich und technisch kontrollierten Rechenzentrumsbetrieb bereitgestellt werden.
Organisationen erhalten Cloud-Funktionalität, ohne ihre Infrastruktur- und Datenhoheit an eine öffentliche Cloud-Plattform abzugeben. Betriebsort, Administratorrollen, Mandantengrenzen, Ressourcen und Sicherheitsrichtlinien werden nach den Anforderungen des Projekts festgelegt.
Souveränität auf allen Ebenen
Kontrollierter Betriebsort und kontrollierte Datenhaltung
Die Plattform läuft auf einer dedizierten sayFUSE-HCI-Infrastruktur. Daten, Metadaten und Workloads verbleiben in der vereinbarten Betriebsumgebung. Zugriffswege, Zuständigkeiten und externe Anbindungen werden bewusst definiert und dokumentiert.
Cloud-Ressourcen ohne Infrastrukturinseln
Virtuelle Maschinen, Storage-Kapazitäten und Netzwerkdienste werden aus einer gemeinsamen Plattform bereitgestellt. Hochverfügbarkeit, Live-Migration, Backup, Live-Synchronisation und Post-Zero-Trust-Zugriff lassen sich modular ergänzen, ohne für jede Funktion eine neue Betriebsinsel aufzubauen.
IaaS mit Mandantentrennung und Self-Service
Abteilungen, Behördenbereiche, Projekte oder Kunden können als getrennte voneinander isolierte Mandanten geführt werden. Jeder Mandant erhält definierte Rollen, Ressourcenquoten, virtuelle Netze und freigegebene Dienste. Berechtigte Nutzer können standardisierte Infrastrukturleistungen selbst anfordern, während zentrale Richtlinien und Kapazitätsgrenzen erhalten bleiben.
- Virtuelle Compute-Ressourcen und Workloads projektbezogen bereitstellen
- Softwaredefinierten Storage nach Kapazität und Leistungsbedarf zuordnen
- Mandantennetze, Sicherheitszonen und kontrollierte Übergänge integrieren
- Rollen, Projekte, Quoten und Administrationsgrenzen zentral verwalten
- Bestehende Systeme per Live-Migration übernehmen und weiterbetreiben
Secure Cloud – äußerer Tresor
Die Secure Cloud bildet den kontrollierten äußeren Schutzraum. Darin kapselt Network as a Service die Mandanten- und Sicherheitsnetze als mittleren Tresor. Anwendungen, Daten und identitätsgebundene Zugriffe bilden das geschützte Herzstück. Gemeinsamer Betrieb bedeutet damit nicht gemeinsamer ungeschützter Zugriff.
Hybrid anbinden, Kontrolle behalten
Öffentliche Cloud-Dienste oder externe Standorte können über definierte Gateways und freigegebene Kommunikationsbeziehungen angebunden werden. Die Private Cloud bleibt dabei der kontrollierte Ausgangspunkt; breite, unübersichtliche Netzkopplungen sind nicht erforderlich.
Typische Einsatzfelder
- Behörden und öffentliche Organisationen mit hohen Souveränitätsanforderungen
- Industrieunternehmen mit schützenswerten Produktions- und Entwicklungsdaten
- KRITIS-nahe Umgebungen und regulierte Organisationen
- Rechenzentren und Service Provider mit kontrollierten Kundenumgebungen
- Unternehmen, die Cloud-Funktionalität schrittweise ausbauen möchten
Wirtschaftlicher Nutzen
Die Plattform wird nach dem aktuellen Bedarf dimensioniert und durch weitere Nodes, Kapazitäten und Dienste erweitert. Investitionen wachsen mit der tatsächlichen Nutzung. Eine gemeinsame Betriebsbasis reduziert Schnittstellen, parallele Managementsysteme und den Aufwand, voneinander getrennte Infrastrukturinseln dauerhaft zu betreiben.
NaaS – gekapselte virtuelle Netzwerke und Mandantentrennung
SAYTEC | SECURITY BY DESIGN
Logisch isolierte Netzwerkbereiche aus einer gemeinsamen Infrastruktur bereitstellen und nur ausdrücklich freigegebene Verbindungen zulassen.
|
GEKAPSELT Mandanten, Zonen und Projekte bleiben logisch isoliert |
KONTROLLIERT Verbindungen entstehen ausschließlich nach definierter Policy |
SKALIERBAR Virtuelle Netzdienste ohne separate Hardwareinseln erweitern |
Die Lösung auf einen Blick
sayFUSE Network as a Service stellt logisch isolierte Netzwerke, Mandantennetze und Sicherheitszonen auf einer gemeinsamen Infrastruktur bereit. Rechenzentren, Service Provider und große Enterprise-Umgebungen können dadurch viele getrennte Netzwerkbereiche zentral betreiben, ohne für jeden Mandanten eine eigene physische Netzwerklandschaft aufbauen zu müssen.
Die gemeinsame Plattform vereinfacht Betrieb und Skalierung; die Kommunikationsräume bleiben dennoch konsequent getrennt. Ein Mandant, eine Anwendung oder eine Sicherheitszone erhält nur die ausdrücklich vorgesehenen Verbindungen zu anderen Diensten, Netzen oder Übergabepunkten.
Physisch gemeinsam, logisch konsequent getrennt
Eigene Netze und Dienste je Mandant
Für jeden Mandanten können virtuelle Router, DHCP, NAT, Floating IPs, Firewalls, VPN-Verbindungen und Load Balancer projektbezogen bereitgestellt werden. Adressräume, Regeln und Administrationsrechte bleiben getrennt, obwohl die zugrunde liegenden Compute-, Storage- und Netzwerkressourcen gemeinsam genutzt werden.
Keine pauschale Netzkopplung
Netzwerkverbindungen werden nicht automatisch breit geöffnet. Übergänge zwischen Mandanten, Sicherheitszonen, Standorten oder externen Diensten werden explizit geplant, freigegeben und technisch durchgesetzt. Damit sinkt das Risiko, dass eine Kompromittierung unkontrolliert auf benachbarte Bereiche übergreift.
Abgekapseltes NaaS – der mittlere Tresor
Im sayTEC-Architekturmodell bildet die Secure Cloud den äußeren Tresor. Das abgekapselte Network as a Service ist der mittlere Tresor: Es trennt Mandanten, Anwendungen und Sicherheitszonen voneinander. Das geschützte Herzstück bilden die jeweils autorisierten Systeme, Daten und Kommunikationsbeziehungen.
- Mandantennetze für Kunden, Standorte, Abteilungen oder Projekte
- Getrennte Produktions-, Entwicklungs-, Test- und Administrationszonen
- Zentrale Administration oder delegierte Verwaltung innerhalb klarer Grenzen
- Kontrollierte Übergänge zu Internet, Legacy-Netzen und externen Cloud-Diensten
- Skalierung über die vorhandene sayFUSE-HCI-Plattform und zusätzliche Nodes
NaaS, VPN und sayTRUST UZE – unterschiedliche Aufgaben
NaaS trennt und steuert die virtuellen Infrastruktur- und Mandantennetze. VPN bleibt für definierte Standort- und Legacy-Anbindungen einsetzbar. sayTRUST UZE übernimmt den identitäts- und anwendungsbezogenen Benutzerzugriff, ohne Nutzern einen allgemeinen Netzwerkzugang zu geben. Die drei Funktionen ergänzen sich, ersetzen einander jedoch nicht.
Typische Einsatzfelder
- Rechenzentren und Managed-Service-Provider mit vielen Kundenumgebungen
- Große Unternehmen mit getrennten Geschäftsbereichen oder Tochtergesellschaften
- Behörden- und Projektlandschaften mit abgestuften Schutzbedarfen
- Entwicklungs-, Test- und Produktionsumgebungen auf gemeinsamer Plattform
- Konsolidierungsprojekte, bei denen Trennung trotz gemeinsamer Infrastruktur erhalten bleiben muss
Betrieblicher und wirtschaftlicher Nutzen
Virtuelle Netzdienste werden standardisiert und zentral betrieben. Änderungen, neue Mandanten und zusätzliche Zonen lassen sich schneller umsetzen, ohne für jede Umgebung separate Router-, Firewall- und Load-Balancer-Inseln zu beschaffen. Gleichzeitig bleiben Zuständigkeiten und Kommunikationsbeziehungen nachvollziehbar.
Gemeinsame Infrastruktur ist kein gemeinsames Netz: NaaS verbindet zentrale Betriebsfähigkeit mit konsequenter Mandantentrennung.
Air-Gap, Medienbruch & Auslagerung – Schutz der letzten Wiederherstellungslinie
SAYTEC | SECURITY BY DESIGN
sayFUSE VM Backup B6S16: Backup-Storage, sechs einzeln steuerbare Backup-Laufwerke, physischer Medienbruch und kontrollierte Auslagerung in einer Plattform.
|
GETRENNT Sicherungskopien aus dem produktiven Angriffsraum entfernen |
AUSGELAGERT Backup-Medien in getrennten Brandabschnitten oder Standorten verwahren |
WIEDERHERSTELLBAR Recovery-Stände geordnet auswählen, prüfen und zurückführen |
Die Lösung auf einen Blick
Ein Backup schützt nur dann zuverlässig, wenn mindestens eine geeignete Wiederherstellungskopie den Angriff auf die produktive Umgebung übersteht. sayFUSE VM Backup B6S16 verbindet dafür leistungsfähigen Backup-Storage, sechs entnehmbare Backup-Laufwerke und die kontrollierte Auslagerung in einem System.
Der linke Storage-Bereich stellt je Appliance bis zu 1 PB Kapazität für laufende Sicherungen und schnelle Wiederherstellungen bereit. Rechts stehen im Standard sechs separat schaltbare Laufwerke zur Verfügung. Mit aktuell bis zu 40 TB pro Medium können in der Standardkonfiguration insgesamt bis zu 240 TB in einem Sicherungslauf auf getrennte Medien übertragen oder auf mehrere Jobs verteilt werden.
Eine Plattform - drei flexible Betriebsarten
Poolbetrieb vom Einzelgerät bis zum HCI-Cluster
Die B6S16 verfügt standardmäßig über sechs steuerbare Backup-Laufwerke. Ein Erweiterungsmodul ergänzt zwölf weitere Laufwerke. Werden sayFUSE-HCI-Nodes mit Backup-Funktion eingesetzt, erscheinen die Laufwerke aller Nodes als gemeinsamer clusterweiter Medienpool. Zehn Backup-Nodes stellen damit bereits 60 Standard-Laufwerke bereit; Erweiterungsmodule vergrößern die Auslagerungskapazität zusätzlich.
Parallelbetrieb und individuelle Softwarezuordnung
Alternativ arbeiten die Laufwerke parallel und unabhängig - etwa getrennt für Datenbanken, Mail-Systeme oder weitere Datenklassen. Auch die Zuordnung zu verschiedenen Backup-Anwendungen wie SEP sesam, Veeam oder Commvault ist möglich. Pooling, parallele Jobs und individuelle Softwarezuordnung lassen sich kombinieren.
Die kontrollierte Recovery-Kette
- Jobgesteuertes Einschalten: Vor dem Backup wird nur das dem Job zugeordnete Backup-Laufwerk aktiviert.
- Sicherung auf zugeordnete Medien: Die Daten werden in den Medienpool oder parallel auf zugeordnete Laufwerke übertragen.
- Abschalten und Medienbruch: Nach erfolgreichem Job wird das Laufwerk deaktiviert und vom aktiven Datenpfad getrennt.
- Entnahme und Auslagerung: Das Medium wird entnommen, katalogisiert und geschützt intern oder extern verwahrt.
- Kontrollierte Wiederherstellung: Im Ereignisfall wird ein geprüfter Stand kontrolliert zurückgeführt.
Die letzte Wiederherstellungslinie bleibt offline
Die physische Trennung verhindert den dauerhaften Zugriff auf die letzte Recovery-Kopie. Auslagerung schützt zusätzlich vor Feuer, Wasser, Sabotage und Standortverlust.
Offen für unterschiedliche Backup-Strategien
Je Datenklasse kann die fachlich passende Backup-Software eingesetzt werden. Storage, Medienmanagement, Air-Gap und Recovery bleiben dennoch auf einer Plattform vereint. Berechtigungen, Aufbewahrung, Verschlüsselung und Transport werden projektbezogen festgelegt.
Typische Einsatzfelder
- KRITIS, Behörden und regulierte Organisationen
- Große Datenbestände bis 1 PB Backup-Storage je Appliance
- Getrennte Sicherung von Datenbanken, Mail-Systemen und weiteren Workloads
- Heterogene Umgebungen mit SEP sesam, Veeam, Commvault oder vergleichbaren Lösungen
- Ransomware-Schutz, Langzeitaufbewahrung und externe Auslagerung
sayFUSE VM Backup B6S16 skaliert von der einzelnen Appliance bis zum HCI-Cluster und vereint Backup-Storage, parallele Sicherungswege, Medienbruch und Auslagerung in einer softwareunabhängigen Recovery-Kette.
Cyberresiliente Multi-Site-Infrastruktur – Standortausfall ohne Kontrollverlust
SAYTEC | SECURITY BY DESIGN
Cyberresiliente Multi-Site-Infrastruktur – Standortausfall ohne Kontrollverlust
Mehrere Rechenzentren oder Standorte koppeln, kritische Systeme replizieren und Failover sowie Rückkehr beherrscht durchführen.
|
GEO-REDUNDANT Kritische Workloads über getrennte Standorte absichern |
LIVE SYNCHRON Nach der Initialübertragung nur laufende Änderungen übertragen |
KONTROLLIERT Failover und Failback nach definierten Prüf- und Freigabeschritten |
Die Lösung auf einen Blick
Die cyberresiliente Multi-Site-Infrastruktur von sayTEC verbindet zwei oder mehr Rechenzentren beziehungsweise Betriebsstandorte zu einer gemeinsam geplanten Resilienzarchitektur. Kritische Systeme und Daten werden kontinuierlich auf eine getrennte Zielumgebung synchronisiert. Fällt ein Standort aus, kann eine vorbereitete Umgebung den priorisierten Betrieb nach definierten Prüf- und Umschaltprozessen übernehmen.
Anders als eine einzelne KRITIS- oder Recovery-Appliance steht hier die Architektur mehrerer aktiver oder dauerhaft gekoppelter Standorte im Mittelpunkt. Compute, Storage, Netzwerk, Zugriff, Synchronisation und Wiederherstellung werden gemeinsam betrachtet – einschließlich des kontrollierten Weges zurück in den Normalbetrieb.
Resilienz über Standortgrenzen hinweg
Live Sync statt Restore unter Zeitdruck
Nach der initialen Übertragung werden im laufenden Betrieb im Wesentlichen nur die entstehenden Änderungen als Deltas synchronisiert. Am Zielstandort steht dadurch eine vorbereitete, aktuelle Betriebsumgebung bereit. Das reduziert die Abhängigkeit von Ersatzteilbeschaffung, Neuinstallation und vollständigem Restore nach dem Ausfall.
Ausfall beherrschen, nicht nur erkennen
Die Umschaltung folgt den im Projekt festgelegten Prioritäten, Abhängigkeiten und Freigaben. Anwendungen, Daten, Netze, Namensauflösung und Zugriffswege werden so vorbereitet, dass nicht nur einzelne virtuelle Maschinen, sondern zusammengehörige Betriebsprozesse übernommen werden können.
Failover und kontrolliertes Failback
- Synchronisieren: Kritische Systeme werden initial übertragen und anschließend kontinuierlich mit dem Zielstandort abgeglichen.
- Prüfen und freigeben: Bei einer Störung werden Ausmaß, Datenstand, Abhängigkeiten und Betriebsbereitschaft der Zielumgebung geprüft.
- Betrieb übernehmen: Priorisierte Workloads werden mit den vorbereiteten Netzwerk- und Zugriffsdiensten am zweiten Standort bereitgestellt.
- Primärumgebung wiederherstellen: Die ursprüngliche oder neu aufgebaute Plattform wird repariert, aufgebaut und technisch validiert.
- Zurücksynchronisieren und zurückschalten: Während des Ersatzbetriebs entstandene Änderungen werden zurückgeführt; nach Prüfung erfolgt die kontrollierte Rückumschaltung.
Projektbezogene Architektur statt pauschalem Versprechen
Ob Standorte aktiv/aktiv, aktiv/passiv oder als abgestufte Resilienzebenen betrieben werden, hängt von Anwendungen, Datenkonsistenz, Latenz, Bandbreite und Schutzbedarf ab. Auch RPO, RTO, Quorum, Failover-Freigaben und Testintervalle werden projektbezogen definiert.
Netzwerk und Zugriff mitdenken
NaaS kapselt die benötigten Netzwerk- und Sicherheitszonen standortübergreifend. sayTRUST UZE kann identitäts- und anwendungsbezogene Zugriffe auf die jeweils aktive Umgebung steuern. So bleibt der Wiederanlauf kontrolliert, ohne pauschal komplette Netze für Benutzer oder Dienstleister zu öffnen.
Typische Einsatzfelder
- Unternehmen mit zwei oder mehr Rechenzentren oder Produktionsstandorten
- KRITIS-nahe Betriebsmodelle mit priorisierten Kernanwendungen
- Rechenzentren und Service Provider mit standortübergreifenden Diensten
- Geo-Redundanz für zentrale Plattformen und gemeinsam genutzte Services
- Konsolidierung und Migration bei gleichzeitigem Aufbau einer Resilienzarchitektur

Post-Zero-Trust & Cyberresilienz
Post Zero Trust & Cyberresilienz. Das Whitepaper „Post Zero Trust und Cyberresilienz“ der sayTEC AG beschreibt einen grundlegenden Paradigmenwechsel in…
Kontakt
Yakup Saygin
Bremer Strasse 11
80807 Muenchen
TeleTrusT-Vertrauenszeichen



