sayTEC AG – Anbieter für IT-Sicherheit auf dem Marktplatz

Ändern Sie Ihr Titelbild
sayTEC AG
Höchste Sicherheit. Minimale Komplexität.
Dieser Benutzerkonto Status ist Freigegeben

Dieser Benutzer hat noch keine Informationen zu seinem Profil hinzugefügt.

Unternehmensbeschreibung

Die sayTEC AG ist deutscher Hersteller hochsicherer Zugriffs- und cyberresilienter Infrastrukturlösungen. sayTRUST VPSC ermöglicht Post-Zero-Trust-Zugriffe auf Anwendungen und Daten – ohne Netzwerkzugang zum Zielsystem und ohne verwertbare Spuren auf Endgerät oder Kommunikationsstrecke. MFA, Gerätekontrolle, Verschlüsselung und Isolation schützen vor externen und internen Bedrohungen.

Mit sayFUSE bietet sayTEC eine hochverfügbare Plattform für HCI, Storage, Backup und Disaster Recovery. Die abgestimmte Gesamtarchitektur ersetzt Flickenteppiche aus Einzellösungen, reduziert Schnittstellen, Abhängigkeiten und Angriffsflächen und vereinfacht den Betrieb.

Im Mittelpunkt stehen der Schutz digitaler Unternehmenswerte, Cyberresilienz und digitale Souveränität. Modulare Lösungen machen hohe IT-Sicherheit für Organisationen jeder Größe wirtschaftlich zugänglich. sayTEC trägt die Vertrauenszeichen „IT Security Made in Germany“ und „IT Security Made in Europe“.

Angaben zum Unternehmen

Geschäftsführer

Selim Kuzu

Organisationstyp

Mittelstand

Mitarbeiter

10-49

Gründungsjahr

2015

Service

Beratung Dienstleistung Hardware Schulung Software

IT-Sicherheitsschwerpunkte

Access Control Backup Cyber-Resilience Disaster Recovery IT-Sicherheit Multi-Factor Authentication Remote-Access-Sicherheit Verschlüsselung Zero Trust OT-Angriffe Richtlinie über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau

Unternehmensleitbild

Mission

Unsere Mission ist es, Sicherheit auf höchstem Niveau für Unternehmen und Organisationen jeder Größe wirtschaftlich zugänglich zu machen. IT-Sicherheit darf weder ein Luxus noch von hohen Budgets, komplexen Infrastrukturen oder schwer beherrschbaren Einzellösungen abhängig sein.

sayTEC schützt digitale Unternehmenswerte, geschäftskritische Anwendungen und sensible Daten durch ganzheitliche, cyberresiliente Sicherheitsarchitekturen. Wir reduzieren IT-Komplexität, vermeiden unnötige Schnittstellen und führen bislang isolierte Sicherheits- und Infrastrukturkomponenten in einer abgestimmten, modularen Gesamtlösung zusammen.

Damit schaffen wir sichere Zugriffe ohne verwertbare Spuren auf Endgeräten und Kommunikationsstrecken, stärken die Widerstandsfähigkeit des IT-Betriebs und ermöglichen digitale Souveränität. Unser Anspruch ist, dass Organisationen ihre Daten, ihr Know-how und ihre Handlungsfähigkeit wirksam schützen können – unabhängig von ihrer Größe.

Vision

Unsere Vision ist eine digitale Welt, in der Unternehmen und öffentliche Organisationen ihre Daten, ihr Wissen und ihre Handlungsfähigkeit souverän schützen können – unabhängig von ihrer Größe, ihrem Budget oder der Komplexität ihrer IT.

IT-Sicherheit soll künftig nicht mehr aus einem schwer beherrschbaren Flickenteppich isolierter Einzellösungen bestehen. Ganzheitliche, intelligente und cyberresiliente Architekturen sollen Sicherheit vereinfachen, Angriffsflächen minimieren und einen zuverlässigen Geschäftsbetrieb auch unter außergewöhnlichen Bedingungen gewährleisten.

sayTEC will Post Zero Trust als neuen Sicherheitsstandard etablieren und dazu beitragen, dass Sicherheit auf höchstem Niveau für alle Organisationen wirtschaftlich zugänglich wird. Denn wir sind überzeugt: IT-Sicherheit ist kein Luxus, sondern eine grundlegende Voraussetzung für eine souveräne und widerstandsfähige digitale Zukunft.

Unternehmenswerte

  • SICHERHEIT DURCH ARCHITEKTUR: Schutz ist von Beginn an integriert.
  • GANZHEITLICHKEIT: Abgestimmte Gesamtlösungen reduzieren Komplexität, Schnittstellen und Abhängigkeiten.
  • DIGITALE SOUVERÄNITÄT: Kunden behalten die Kontrolle über Daten, Systeme und Prozesse.
  • WIRTSCHAFTLICHKEIT: Höchste Sicherheit muss für Organisationen jeder Größe bezahlbar sein.
  • VERTRAUEN: Wir handeln verlässlich, transparent und partnerschaftlich.
  • INNOVATION: Technologie muss konkrete Probleme lösen und den Betrieb vereinfachen.
  • RESILIENZ: Langlebige, erweiterbare Architekturen sichern Verfügbarkeit, Handlungsfähigkeit und Investitionen.
  • IT-Sicherheit ist kein Luxus.

Erfolge & Meilensteine & Auszeichnungen

VON KOMMUNALEN ANWENDUNGEN BIS ZU HOCHSKALIERBAREN PETABYTE-INFRASTRUKTUREN

sayTEC-Lösungen werden erfolgreich in unterschiedlichsten Größenordnungen eingesetzt: von kleinen Städten, Gemeinden und mittelständischen Unternehmen bis zu Enterprise-Kunden und öffentlichen Auftraggebern mit hochverfügbaren Infrastrukturen und Datenvolumen von vielen Petabytes. Die realisierten Einsatzbereiche reichen von sicheren Remote-Arbeitsplätzen und vollständig isolierten Arbeitsumgebungen über hochverfügbare Compute-, Storage-, Backup- und Disaster-Recovery-Plattformen bis zu Big-Data- und S3-Object-Storage-Infrastrukturen. Erfolgreiche Belastungs-, Ausfall- und Resilienztests bestätigen die hohe Widerstandsfähigkeit und Skalierbarkeit der ganzheitlichen sayTEC-Architektur.

ZERTIFIZIERUNGEN UND SICHERHEITSNACHWEISE

  • Common Criteria EAL4+ für sayTRUST, die Post-Zero-Trust-Lösung für Client-Server-Umgebungen
  • Zone-2-Zertifizierung für die sayFUSE-HCI-Lösung, unter anderem für besonders sicherheitskritische Einsatzumgebungen
  • Veeam-zertifizierte HCI-Lösung
  • SEP sesam Ready für die HCI-Lösung
  • Zertifiziertes Qualitätsmanagement nach ISO 9001
  • TeleTrusT-Vertrauenszeichen „IT Security Made in Germany“
  • TeleTrusT-Vertrauenszeichen „IT Security Made in Europe“

UNABHÄNGIG GEPRÜFTE TOKEN-SICHERHEIT

Der sayTEC Zero Trust Token wurde durch das Penetrationstest-Unternehmen Greenhats intensiv auf mögliche Umgehungs- und Manipulationsverfahren geprüft. Dabei gelang es den Prüfern nicht, bereits die erste Sicherheitsstufe der Post-Zero-Trust-Kommunikation zu überwinden. Auch Angriffsversuche mit dreidimensionalen Nachbildungen von Fingerabdrücken ermöglichten keine erfolgreiche Authentifizierung. Greenhats bestätigte schriftlich, dass es sich um den sichersten bislang von dem Unternehmen geprüften Token handelt. Die unabhängige Prüfung bestätigt damit den mehrstufigen Sicherheitsansatz von sayTEC und die außergewöhnlich hohe Widerstandsfähigkeit des Tokens gegen Manipulations- und Umgehungsversuche. Diese Erfolge zeigen, dass sayTEC Sicherheit auf höchstem Niveau sowohl für kleinere Organisationen als auch für komplexe Behörden-, KRITIS- und Enterprise-Umgebungen wirtschaftlich und skalierbar bereitstellen kann.

sayTRUST UZE – Post-Zero-Trust Secure Access und dedizierte Kommunikation

SAYTEC | SECURITY BY DESIGN

Universal Zero Trust Exchange: kontrollierter Zugriff auf Anwendungen, Daten, Maschinen und Standorte – ohne allgemeinen Netzwerkzugang. 

Sicherheit beginnt mit der Identität – vor dem Tunnel, vor der Kommunikation und vor der Freigabe einer Sicherheitsumgebung.

Die Lösung auf einen Blick

sayTRUST UZE verbindet den zentralen UZE-Server mit hardware- oder softwarebasierten UZE-Clients. Freigegeben wird ausschließlich die jeweils autorisierte Kommunikationsbeziehung zu einer Anwendung, einem Dienst, einer Maschine oder einem definierten Standort. Der Benutzer erhält dabei keinen allgemeinen Zugriff auf das Unternehmensnetzwerk.

Die Sicherheitskette beginnt bei der eindeutigen Identifikation des Benutzers vor dem Rechner. Erst danach werden die geschützte Client-Umgebung aktiviert, Richtlinien und Sicherheitszustand geprüft und die konkret freigegebene Kommunikation aufgebaut.

Post Zero Trust ist dabei das sayTEC-Architekturmodell; sayTRUST UZE ist die technische Plattform, die dieses Prinzip umsetzt.

Warum der Tunnel allein nicht genügt

Klassische VPN-Lösungen koppeln einen entfernten Rechner trotz Verschlüsselung technisch an ein Netzwerk oder einen Netzbereich. Wird der Client kompromittiert, kann diese Verbindung selbst zum Angriffsweg werden. Zero Trust und ZTNA verbessern die Kontrolle, sayTRUST UZE führt den Gedanken weiter: Nicht das Netzwerk wird geöffnet, sondern nur die autorisierte Beziehung.

VPN verbindet. Zero Trust kontrolliert. Post Zero Trust isoliert die autorisierte Kommunikationsbeziehung und verlagert die Sicherheitsentscheidung konsequent vor den Kommunikationsaufbau.

Die Sicherheitskette

Schritt

Sicherheitsstufe

Wirkung

1

Identifikation

Der berechtigte Benutzer wird vor Aktivierung der Sicherheitsumgebung eindeutig geprüft.

2

UZE-Client

Der persönliche Hardware-Client oder der gerätegebundene Software-Client wird kontrolliert aktiviert.

3

Geschützter RAM-Kontext

Sitzungs-, Policy-, Kommunikations- und Routinginformationen werden temporär und geschützt verarbeitet.

4

Policy und Posture

Berechtigungen, Zertifikate, Richtlinien und Sicherheitszustand werden vor der Kommunikation geprüft.

5

Autorisierter Exchange

Der UZE-Server vermittelt nur die ausdrücklich freigegebene Anwendung oder Kommunikationsbeziehung.

Interne und externe Arbeitsplätze nach demselben Prinzip

sayTRUST UZE ist nicht nur für Homeoffice und mobile Benutzer vorgesehen. Auch interne Arbeitsplätze, private Geräte, Dienstleisterzugänge und getrennte Netzwerkbereiche können nach derselben Sicherheitslogik behandelt werden. Entscheidend sind geprüfte Identität, UZE-Client und autorisierte Beziehung – nicht der bloße Netzwerkstandort.

Dadurch bleiben Server und kritische Ressourcen gegenüber Endgeräten stärker abgeschirmt. Nicht autorisierte Systeme sind nicht sichtbar, nicht frei adressierbar und nicht direkt erreichbar.

Hardware- und Software-Clients

Hardwarebasierte und softwarebasierte UZE-Clients können innerhalb derselben Umgebung kombiniert werden. Hardware-Clients sind portabel und besonders für hohe Schutzanforderungen geeignet; der Software-Client wird fest an ein definiertes Gerät gebunden.      

UZE-Client

Aktivierung / Plattform

Geeigneter Einsatz

UZE-Software-Client

Gerätegebunden

Definierte interne oder feste Arbeitsplätze

UZE-Biometrie-Client

Biometrie/Passwort, AES-256

Portabler biometrisch geschützter Zugriff

UZE-Mikroprozessor-Biometrie-Client

Biometrie, AES-256, Mikrocontroller

Besonders hohe Sicherheitsanforderungen

UZE-USB-Client

USB-Flash

Definierte Nutzergruppen ohne Biometrie

UZE-USB-PIN-Code-Client

Code-Aktivierung, AES-256

Codegeschützter portabler Zugriff

Skalierbare UZE-Serverplattform

Der UZE-Server ist als Serverbetriebssystem für vorhandene Hardware oder unterstützte virtuelle Umgebungen sowie als vorkonfigurierte physische Appliance verfügbar. Die Leistungsklassen Basic, Professional und Enterprise ermöglichen eine projektbezogene Dimensionierung.

Klasse

Betriebsform

Enthaltene Client-Lizenzen

Max. Verbindungen

Basic

Software oder Appliance

5

25

Professional

Software oder Appliance

5

250

Enterprise

Software oder Appliance

5

lizenzseitig unbegrenzt*

* Die technisch unterstützte Kapazität richtet sich nach der konkreten Plattformauslegung.

Hochverfügbarkeit ohne doppelte Client-Lizenzierung

Für hochverfügbare Installationen steht eine separate HA-Appliance mit integriertem HA-Serverbetriebssystem zur Verfügung. Sie übernimmt Lizenzumfang und Verbindungskapazität des zugeordneten UZE-Masters; die Client-Lizenzen müssen für das redundante System nicht erneut erworben werden.

UZE Plus für Maschinen, Server und Standorte

UZE Plus erweitert die Plattform um dedizierte Maschine-zu-Maschine- und Standort-zu-Standort-Kommunikation. Bis zu zwölf Maschinen oder definierte Netze beziehungsweise Subnetze können gezielt angebunden werden. Auch hier wird kein entferntes Netzwerk pauschal geöffnet; es kommunizieren nur die autorisierten Systeme und Beziehungen.

Die UZE Plus Appliance Enterprise verbindet personenbezogenen UZE-Client-Zugriff mit dedizierter Kommunikation zwischen Maschinen, Servern, Netzen und Standorten.

Nutzen und typische Einsatzfelder

·  Eindeutige Identität als Ausgangspunkt der Sicherheitskette.

·  Policy-, Posture- und Kommunikationsprüfung vor dem Aufbau einer Beziehung.

·  Anwendungsbezogener Zugriff ohne allgemeinen Netzwerkzugang.

·  Zero-Footprint-Prinzip und geschützter temporärer RAM-Kontext.

·  Einheitliches Sicherheitsmodell für interne und externe Arbeitsplätze.

·  Kontrollierter Zugriff für Benutzer, Partner und Dienstleister.

·  Dedizierte Kommunikation für Maschinen, Server, Netze und Standorte.

·  Reduzierte Sichtbarkeit interner Strukturen und geringere Angriffsfläche.

Fazit

sayTRUST UZE verbindet Identität, Client-Aktivierung, geschützten Arbeitsspeicherkontext, Policy Enforcement, Posture-Prüfung, UZE-Server, Kommunikationskontrolle und Zero Footprint zu einem durchgängigen Post-Zero-Trust-Sicherheitsmodell.

Nicht das Netzwerk wird geöffnet – sondern ausschließlich die benötigte und freigegebene Kommunikationsbeziehung.

sayFUSE HCI – Ganzheitliche cyberresiliente IT-Betriebsplattform

SAYTEC | SECURITY BY DESIGN

sayFUSE HCI – Hyperkonvergente Plattform für Compute, Storage, Netzwerk und Private Cloud

Skalierbare, hochverfügbare Betriebsplattform statt voneinander getrennter IT-Silos.

Die Lösung auf einen Blick

Die ganzheitliche resiliente IT-Infrastruktur von sayTEC verbindet zentrale Funktionen moderner IT-Betriebsumgebungen in einer skalierbaren und hochverfügbaren Architektur. Anstatt Virtualisierung, Compute, Storage, Netzwerk, Datensicherung und Wiederherstellung als voneinander getrennte Systeme zu betreiben, werden diese Bereiche zu einer durchgängigen Betriebsplattform zusammengeführt.

Die Architektur umfasst unter anderem Virtualisierung, Computing, Storage, Hochverfügbarkeit, Live-Migration, Live-Synchronisation, Backup, Auslagerung und Disaster Recovery. Darüber hinaus können physische und virtuelle Arbeitsplätze zentral bereitgestellt und mit den benötigten Anwendungen und Softwarekomponenten ausgestattet werden.

Ein wesentliches Ziel ist die Reduzierung technischer Komplexität. Weniger voneinander abhängige Einzellösungen bedeuten weniger Schnittstellen, geringeren Administrationsaufwand und eine überschaubarere Betriebsumgebung. Sicherheit und Resilienz werden dabei nicht nachträglich durch zusätzliche Komponenten ergänzt, sondern nach dem Prinzip Security by Design bereits in der zugrunde liegenden Architektur berücksichtigt.

Ausfallsicherheit und schrittweise Skalierung

Die Plattform ist so ausgelegt, dass der Ausfall einzelner Hardwarekomponenten oder vollständiger Nodes den laufenden Betrieb nicht automatisch unterbricht. Compute-, Storage- und Netzwerkressourcen arbeiten innerhalb einer gemeinsamen resilienten Struktur zusammen. Kapazität und Rechenleistung können durch das Hinzufügen weiterer Nodes schrittweise erweitert werden, ohne dafür eine vollständig neue Infrastruktur aufbauen oder bestehende Umgebungen aufwendig migrieren zu müssen.

Wiederherstellung als Teil der Plattform

Auch die Wiederherstellungsfähigkeit ist Bestandteil des Gesamtkonzepts. Backup, Restore, Live-Synchronisation, Auslagerung und Disaster-Recovery-Szenarien ermöglichen unterschiedliche Schutz- und Wiederanlaufstrategien – vom Ausfall einzelner Systeme bis hin zum Katastrophenfall oder Verlust eines gesamten Standorts.

Damit entsteht eine durchgängige Infrastruktur für Betrieb, Verfügbarkeit und Wiederherstellung: vom physischen Server über Virtualisierung und Storage bis zum Arbeitsplatz und zur Anwendung.

Für kleine Umgebungen bis Enterprise und KRITIS

Der Ansatz ist dabei nicht ausschließlich für große Rechenzentren konzipiert. Die Architektur kann bedarfsgerecht aufgebaut und erweitert werden und eignet sich damit für kleine und mittelständische Unternehmen ebenso wie für Behörden, kritische Infrastrukturen und hochskalierende Enterprise-Umgebungen.

Ziel ist eine IT-Infrastruktur, die trotz wachsender Anforderungen beherrschbar bleibt: weniger Komplexität, hohe Verfügbarkeit, flexible Skalierbarkeit und schnelle Wiederherstellungsfähigkeit innerhalb einer ganzheitlichen cyberresilienten Architektur.

VDI & Digital Workplace – automatisierte Bereitstellung und Softwareverteilung

SAYTEC | SECURITY BY DESIGN

Standardisierte, sichere und reproduzierbare Arbeitsplätze aus einem definierten Sollzustand.

Die Lösung auf einen Blick

Die Lösung verbindet VDI-Bereitstellung, zentrale Softwareverteilung und Unified Endpoint Management zu einem durchgängigen Prozess für standardisierte, sichere und reproduzierbare Arbeitsplätze.

Ein freigegebenes und gehärtetes Golden Image bildet die technische Basis. Abhängig von Benutzerrolle, Gruppenzugehörigkeit und definiertem VDI-Profil wird daraus automatisch der passende virtuelle Arbeitsplatz erzeugt. Anschließend werden die vorgesehenen Anwendungen, Konfigurationen, Sicherheits-Policies und Updates automatisiert bereitgestellt.

Damit entsteht kein manuell gepflegter Einzelarbeitsplatz, sondern ein definierter Sollzustand, der jederzeit reproduzierbar hergestellt werden kann. Golden Image, Ressourcenprofil, Basisanwendungen, genehmigte Zusatzanwendungen, Sicherheitsrichtlinien und Update-Stand werden zentral gesteuert und dokumentiert.

Automatisierte Erstbereitstellung

Die automatische Erstbereitstellung umfasst unter anderem:

·         Auswahl des passenden Golden Images und Ressourcenprofils,

·         Erzeugung oder Zuweisung der VDI-Instanz,

·         Aufnahme in die Domäne,

·         Registrierung im UEM,

·         automatische Installation freigegebener Softwarepakete, Policies und Updates,

·         Rückmeldung von Status und Fehlern sowie

·         Bereitstellung des Arbeitsplatzes im definierten Sollzustand.

Anwendungsbeispiel: Persönliche Privileged Access Workstation in einer KRITIS-Umgebung

Ein Mitarbeiter greift über UZE – Unified Zero Trust Exchange auf die geschützte Arbeitsumgebung zu. UZE prüft die Identität, die Berechtigungen und – entsprechend den definierten Sicherheitsrichtlinien – den Sicherheitsstatus des verwendeten Endgeräts. Erst nach erfolgreicher personifizierter Prüfung wird der Zugang zur Domänenumgebung freigegeben.

Ist für den Benutzer noch kein geeigneter Arbeitsplatz vorhanden, wird automatisch eine persönliche Privileged Access Workstation (PAW) nach den für seine Rolle festgelegten Vorgaben bereitgestellt. Dies kann als dedizierter virtueller Arbeitsplatz oder als standardisierter physischer Windows-Arbeitsplatz erfolgen. Die Workstation ist eindeutig einer Person zugeordnet und wird nicht mit anderen Benutzern geteilt.

Bei der Bereitstellung werden das freigegebene und gehärtete Golden Image, das erforderliche Ressourcenprofil, die Sicherheitsrichtlinien sowie sämtliche vorgesehenen Basis- und Fachanwendungen automatisiert zugewiesen. Dazu können Office- und Kommunikationslösungen, Browser, Sicherheitskomponenten, administrative Werkzeuge und rollenbezogene Fachanwendungen gehören.

Ist die Single-Sign-on-Funktion von UZE aktiviert, wird der Mitarbeiter nach erfolgreicher Authentifizierung automatisch an seiner persönlichen Workstation angemeldet. Eine erneute manuelle Eingabe seiner Zugangsdaten ist nicht erforderlich.

Die Arbeitsumgebung ist technisch isoliert, mit eigenen definierten Ressourcen ausgestattet und ausschließlich über den personifizierten, richtlinienbasierten UZE-Zugang erreichbar. Im Unterschied zu klassischen VDI-Lösungen mit gemeinsam genutzten oder wechselnden Arbeitsplätzen erhält der Mitarbeiter damit eine dauerhaft persönlich zugeordnete und reproduzierbar konfigurierte Sicherheitsumgebung.

 

Der automatisierte Prozess reduziert den administrativen Aufwand, verhindert manuelle Fehlkonfigurationen und gewährleistet einen einheitlichen Qualitäts- und Sicherheitsstandard. Bei einem Neuaufbau kann die persönliche Workstation jederzeit mit ihrer freigegebenen Anwendungsausstattung und sämtlichen Sicherheitsvorgaben reproduziert werden.

Self-Service, Freigaben und Lizenzrückführung

Zusätzliche Anwendungen können über einen Self-Service- und Genehmigungsprozess angefordert werden. Abhängig von Rolle, Lizenzsituation und Sicherheitsanforderungen können Freigaben ein- oder mehrstufig erfolgen. Nach Genehmigung wird die Software automatisch zugewiesen und installiert. Nicht mehr benötigte Anwendungen können über denselben kontrollierten Prozess wieder entzogen und vorhandene Lizenzen dem verfügbaren Bestand zurückgeführt werden.

Einheitlicher Lifecycle für virtuelle und physische Arbeitsplätze

Auch Änderungen, Updates und der Neuaufbau eines Arbeitsplatzes werden gegen den definierten Sollzustand geführt. Wird eine VDI neu erstellt, erhält sie erneut das freigegebene Golden Image, das passende Profil, die vorgesehenen Anwendungen und Policies. Dadurch sinkt die Abhängigkeit von manuellen Einzelkonfigurationen und die Qualität der Arbeitsplätze bleibt über ihren gesamten Lebenszyklus einheitlich.

Der gleiche UEM-Grundprozess kann auch für physische Windows-Arbeitsplätze eingesetzt werden. Damit lässt sich die Bereitstellung und Verwaltung virtueller und physischer Endgeräte innerhalb eines gemeinsamen Workplace-Konzepts abbilden.

Der Nutzen

Das Ergebnis: standardisierte Arbeitsplätze, weniger manueller Administrationsaufwand, kontrollierte Softwareverteilung, nachvollziehbare Freigabeprozesse und eine reproduzierbare IT-Umgebung mit gleichbleibender Qualität.

sayFUSE KRITIS Appliance – Cyberresiliente Betriebsfortführung & Disaster Recovery

SAYTEC | SECURITY BY DESIGN

Unabhängiger Resilienz-Anker für kritische Systeme, Rechenzentren und Standorte.

Die sayFUSE KRITIS Appliance erweitert klassische Datensicherung um eine belastbare Betriebsfortführung. Geschäftskritische Systeme können aus einem oder mehreren Rechenzentren auf eine physisch und logisch getrennte Recovery-Plattform live synchronisiert werden. Dadurch können priorisierte Anwendungen bei Ausfall einzelner Systeme, von Infrastrukturkomponenten oder eines kompletten Rechenzentrums unmittelbar oder innerhalb sehr kurzer Zeit weiterbetrieben werden.

Failover, Weiterbetrieb und kontrolliertes Failback

Die Plattform verbindet Live-Synchronisation, Compute- und Storage-Ressourcen, Backup, Restore, Archivierung sowie Failover- und Failback-Prozesse in einem integrierten Resilienzkonzept. Nach Wiederherstellung des Primärstandorts können die während des Ausfalls entstandenen Änderungen zurücksynchronisiert und der Betrieb kontrolliert in die ursprüngliche Umgebung zurückgeführt werden.

Skalierbar vom Einzelsystem bis zum Infrastrukturverbund

Die Architektur ist bedarfsgerecht skalierbar – von einer einzelnen Appliance für kleinere und mittlere Umgebungen bis zu einem geschlossenen hyperkonvergenten Infrastrukturverbund für große und hochskalierende Umgebungen.

Der entscheidende Nutzen

Im Ernstfall zählt nicht nur, ob Daten gesichert sind, sondern ob kritische Dienste weiterlaufen. Die sayFUSE KRITIS Appliance schafft dafür einen unabhängigen Resilienz-Anker für Unternehmen, Behörden und Betreiber kritischer Infrastrukturen.

sayFUSE Backup – Cyberresilientes Backup & Recovery

SAYTEC | SECURITY BY DESIGN

Daten nicht nur sichern, sondern ihre Wiederherstellbarkeit über getrennte Sicherungsebenen gewährleisten.

Die Lösung auf einen Blick

sayFUSE Backup verbindet Datensicherung, Wiederherstellung, Medienmanagement und Auslagerung in einer integrierten Backup- und Recovery-Plattform. Ziel ist nicht nur die Erstellung eines Backups, sondern die zuverlässige Wiederherstellbarkeit von Daten und Systemen auch nach technischen Ausfällen, Bedienfehlern oder Cyberangriffen.

Mehrstufiges Sicherungskonzept

Das mehrstufige Sicherungskonzept beginnt mit der Datensicherung auf einen zentralen Backup-/Dedup-Storage. Anschließend werden Sicherungsstände innerhalb der Appliance automatisiert auf getrennte Backup-Medien migriert. Tages-, Wochen- und Monatssicherungen können als vollständige Sicherungsgenerationen aufgebaut und für die physische Auslagerung bereitgestellt werden.

Medienbruch und physische Trennung

Ein wesentliches Architekturprinzip ist die Trennung der Sicherungsebenen. Backup-Medien können nach Abschluss eines Jobs abgeschaltet beziehungsweise aus der produktiven Umgebung entnommen und an einem geschützten Standort oder in einem getrennten Brandabschnitt aufbewahrt werden. Damit entsteht eine zusätzliche Schutzebene gegen Manipulation, Schadsoftware und den gleichzeitigen Verlust von Produktiv- und Sicherungsdaten.

Funktionsumfang

Die Plattform kombiniert unter anderem:

·         Backup- und Dedup-Storage,

·         parallele Sicherungsströme,

·         Tages-, Wochen-, Monats- und Jahressicherungen,

·         automatische Migration zu vollständigen Sicherungssätzen,

·         physische Auslagerung und Medienbruch,

·         Backup, Restore und Media Handling sowie

·         die Möglichkeit, kritische Systeme bei Bedarf kurzfristig aus einer Sicherungsumgebung wieder bereitzustellen.

Weniger Komplexität, belastbare Wiederherstellung

Durch die Integration mehrerer Backup-Funktionen in einer Plattform reduziert sayFUSE die Anzahl voneinander abhängiger Systeme und damit die Komplexität der Sicherungsinfrastruktur.

Das Ziel: Daten nicht nur sichern, sondern ihre Wiederherstellbarkeit über mehrere voneinander getrennte Sicherungsebenen dauerhaft gewährleisten.

Live Sync & Live Migration – Migration und Synchronisation ohne Betriebsunterbrechung

SAYTEC | SECURITY BY DESIGN

Bestehende Systeme kontrolliert übertragen und kritische Workloads dauerhaft absichern.

Live-Migration und Live-Synchronisation lösen zwei unterschiedliche Aufgaben: bestehende produktive IT-Systeme ohne Veränderung und ohne lange Betriebsunterbrechung auf eine neue Infrastruktur zu übertragen oder kritische Systeme dauerhaft gegen Ausfälle abzusichern.

Dabei spielt es grundsätzlich keine Rolle, ob es sich um physische Bare-Metal-Systeme oder virtualisierte Umgebungen handelt. Das bestehende produktive System bleibt während der Migration unverändert in Betrieb und wird auf die neue Zielumgebung übertragen. Ziel ist eine Migration, ohne den laufenden Geschäftsbetrieb für die Dauer der Übertragung unterbrechen zu müssen.

Live-Migration – bestehende Systeme ohne Veränderung auf eine neue Plattform übertragen

Während der initialen Migration bleibt das Quellsystem produktiv. Änderungen, die während der Übertragung entstehen, werden fortlaufend auf das Zielsystem synchronisiert.

Die Migration wird erst abgeschlossen, wenn Quell- und Zielsystem vollständig synchronisiert sind. Anschließend wird geprüft, ob das migrierte System auf der neuen Infrastruktur vollständig und fehlerfrei arbeitet und sämtliche benötigten Workloads ordnungsgemäß zur Verfügung stehen.

Erst nach erfolgreicher Prüfung wird das ursprüngliche System abgeschaltet.

Damit können physische und virtuelle Serverlandschaften kontrolliert auf neue HCI-, Private-Cloud-, Virtualisierungs- oder Rechenzentrumsplattformen übertragen werden, ohne das bestehende produktive System vorher verändern zu müssen.

Die Lizenzierung der Live-Migration ist auf die Dauer des jeweiligen Migrationsprojekts beschränkt. Die Lizenzkosten sind pro Migrationslizenz äußerst gering und fallen nur für den Zeitraum beziehungsweise die jeweilige Migration an.

Live-Synchronisation – permanente Absicherung kritischer Systeme

Live-Synchronisation verfolgt dagegen eine dauerhafte Zielsetzung.

Unternehmens- oder betriebskritische Systeme werden kontinuierlich mit einer zweiten, getrennten Infrastruktur synchron gehalten. Nach der initialen Synchronisation müssen dabei nicht permanent vollständige Datenbestände übertragen werden. Im laufenden Betrieb werden im Wesentlichen nur die entstehenden Änderungen als kleine Deltas übertragen.

Dadurch bleibt die zusätzliche Belastung der vorhandenen Netzwerkbandbreite gering.

Die Live-Sync-Lizenz wird dauerhaft eingesetzt, weil die Synchronisation kontinuierlich Bestandteil der Betriebs- und Cyberresilienzstrategie bleibt.

Warum Backup allein bei kritischen Systemen nicht ausreicht

Ein zuverlässiges Backup ist unverzichtbar. Es beantwortet aber nicht automatisch die entscheidende Frage:

Wie lange dauert es, bis ein ausgefallenes produktives System tatsächlich wieder arbeitsfähig ist?

Fällt Hardware oder ein kompletter Server aus, genügt es nicht, dass die Daten gesichert wurden. Zunächst muss wieder eine geeignete Betriebsplattform vorhanden sein.

Je nach Umgebung müssen Ersatzteile oder komplette Serversysteme beschafft werden. In Behörden, öffentlichen Einrichtungen oder größeren Organisationen können dafür zusätzlich Freigabe-, Beschaffungs- oder sogar Ausschreibungsprozesse notwendig sein.

Danach folgen Lieferung, Installation und Konfiguration der neuen Hardware, Wiederherstellung des Systems aus dem Backup sowie die anschließende technische Prüfung.

Aus einem vorhandenen Backup können dadurch trotzdem Stunden, Tage, Wochen oder im ungünstigen Fall sogar Monate bis zur vollständigen Wiederaufnahme des produktiven Betriebs entstehen.

Gerade für unternehmenskritische Systeme ist dieses Zeitfenster problematisch.

Hinzu kommt: Klassische Backups werden häufig in definierten Zeitfenstern – beispielsweise nachts – durchgeführt, um den laufenden Betrieb möglichst wenig zu beeinflussen. Bei einem Ausfall während des Arbeitstages kann der letzte Backup-Stand deshalb älter sein als der aktuelle produktive Datenbestand.

Live Sync verlagert den kritischen Moment

Bei einer permanenten Live-Synchronisation steht bereits vor dem Ausfall eine zweite, aktuelle und vorbereitete Betriebsumgebung zur Verfügung.

Fällt im produktiven Netzwerk ein kritisches System oder eine definierte Gruppe von Systemen aus, kann die synchronisierte Umgebung deren Funktion übernehmen.

Nach einer definierten Prüf- und Umschaltphase – je nach Architektur innerhalb weniger Sekunden bis weniger Minuten – wird der Betrieb auf der synchronisierten Umgebung fortgeführt.

Der entscheidende Punkt ist dabei:

Der Datenbestand wird bis unmittelbar vor den Ausfall kontinuierlich synchronisiert.

Die Ersatzumgebung tritt gegenüber Benutzern, Anwendungen und verbundenen Systemen funktional an die Stelle des ausgefallenen Systems. Für den laufenden Geschäftsbetrieb steht damit kurzfristig wieder eine produktive Umgebung zur Verfügung.

Die Wiederherstellung des ursprünglichen Systems ist dadurch nicht mehr der kritische Zeitfaktor für die Betriebsfähigkeit.

Reparatur ohne Produktionsdruck

Während die Mitarbeiter bereits auf der synchronisierten Umgebung weiterarbeiten, kann die ursprüngliche Infrastruktur ohne unmittelbaren Zeitdruck wiederhergestellt werden.

Administratoren können beispielsweise:

·         defekte Hardware analysieren und ersetzen,

·         neue Systeme beschaffen und installieren,

·         Betriebssysteme und Anwendungen neu aufbauen,

·         den letzten gesicherten Backup-Stand zurückspielen,

·         die wiederhergestellte Umgebung prüfen und freigeben.

Der produktive Datenbestand entwickelt sich währenddessen auf der Live-Sync-Umgebung weiter.

Damit entsteht kein Datenbruch zwischen dem Zeitpunkt des ursprünglichen Systemausfalls und der später wiederhergestellten Infrastruktur.

Kontrollierte Rücksynchronisation auf das ursprüngliche System

Ist die ursprüngliche beziehungsweise neu aufgebaute Produktionsplattform wieder vollständig verfügbar, wird der während des Ersatzbetriebs entstandene aktuelle Datenbestand zurück synchronisiert.

Dazu kann zunächst der vorhandene Backup-Stand auf die wiederhergestellte Infrastruktur übertragen werden. Anschließend werden über Live Sync nur noch die seitdem entstandenen Änderungen synchronisiert.

Sobald beide Umgebungen wieder vollständig synchron sind und die ursprüngliche Produktionsplattform erfolgreich geprüft wurde, erfolgt die kontrollierte Rückumschaltung.

Danach kann Live Sync wieder in seiner ursprünglichen Richtung betrieben werden und die Produktionssysteme kontinuierlich auf die Resilienz- oder Katastrophenumgebung synchronisieren.

So bleibt der Datenbestand über den gesamten Prozess hinweg konsistent – vom ursprünglichen Ausfall über den Ersatzbetrieb bis zur Wiederherstellung der eigentlichen Produktionsumgebung.

Von Stunden oder Tagen auf wenige Minuten Betriebsunterbrechung

Der entscheidende Vorteil liegt deshalb nicht allein in der Geschwindigkeit der Datenübertragung.

Ohne Live-Synchronisation hängt die Wiederaufnahme des Betriebs möglicherweise von Ersatzteilbeschaffung, Hardwarelieferung, Installation und Restore ab.

Mit Live-Synchronisation wird dieses Zeitfenster auf die definierte Prüf- und Umschaltzeit der vorbereiteten Ersatzumgebung reduziert.

Während die Reparatur oder Neubeschaffung im Hintergrund Stunden, Tage oder erheblich länger dauern kann, kann der produktive Betrieb bereits nach kurzer Zeit auf der synchronisierten Infrastruktur fortgesetzt werden.

Von der Migration zur dauerhaften Cyberresilienz

Live-Migration und Live-Synchronisation lassen sich dabei unmittelbar miteinander verbinden.

Zunächst können bestehende physische oder virtuelle Systeme mit einer kostengünstigen, zeitlich begrenzten Live-Migration auf eine neue Infrastruktur übertragen werden.

Besonders kritische Systeme werden anschließend über eine permanente Live-Synchronisation kontinuierlich mit einem zweiten Rechenzentrum, Katastrophenstandort oder einer Resilienzplattform synchron gehalten.

Das Ziel: bestehende Systeme ohne Veränderung und ohne lange Betriebsunterbrechung auf eine neue Infrastruktur migrieren – und besonders kritische Workloads anschließend so absichern, dass ein Hardware-, System- oder Standortausfall nicht mehr zu einem langwierigen Stillstand des Geschäftsbetriebs führt.

sayTEC Gesamtlösung – Ganzheitliche cyberresiliente IT-Infrastruktur aus einer Hand

SAYTEC | SECURITY BY DESIGN

HCI, Post Zero Trust und Backup als Betriebs-, Sicherheits- und Wiederherstellungskonzept.

Integrierte Betriebsplattform für HCI, Cloud, Netzwerk, Security, Storage, Backup, Softwarebereitstellung und Wiederherstellung.

  Eine Plattform statt eines riskanten Flickenteppichs aus Einzellösungen. 

sayFUSE HCI verbindet die häufig getrennten Bereiche der IT zu einem skalierbaren Betriebsplattform. Die Funktionen bleiben modular, werden jedoch aus einer Hand konzipiert, integriert und als zusammenhängendes Betriebsmodell beherrschbar gemacht.

KONSOLIDIEREN

ABSICHERN

WIEDERHERSTELLEN

SKALIEREN

Das Dreibein der ganzheitlichen IT-Infrastruktur

Drei eigenständige sayTEC-Technologien bilden zusammen eine hochverfügbare, skalierbare und cyberresiliente Infrastruktur. Sie schützt Unternehmenswerte gegen Cyberangriffe, technische Ausfälle und Katastrophenfolgen und schafft die Voraussetzung für eine kontrollierte Ausfallsicherheit und Betriebsfähigkeit.

1. sayFUSE HCI

Hyperkonvergente Plattform für Computing, Storage, Virtualisierung und softwaredefinierte Netzwerkdienste. Zusätzliche Nodes erweitern Kapazität und Leistung ohne erneuten Architektur- oder Migrationsbruch.

 

2. sayTRUST UZE

Identitätsgebundener Post-Zero-Trust-Zugriff auf Anwendungen, Dienste und virtuelle Arbeitsplätze. Die Kommunikation erfolgt anwendungsbezogen, ohne pauschale Netzwerk-Netzwerk-Kopplung und nach eindeutiger Identitäts- und Policy-Prüfung.

 

3. sayFUSE Backup

Autarke Backup- und Restore-Plattform mit Backup-Storage, Backup Library, jobgesteuerten Laufwerken, Medienbruch, Archivierung und Auslagerung für eine kontrollierbare Wiederherstellung.

Einzeln stark. Gemeinsam cyberresilient.  Jede Lösung kann eigenständig betrieben werden und erfüllt in ihrem Einsatzgebiet eine klar definierte Aufgabe. In Kombination schließen sie die Übergänge zwischen Plattformbetrieb, sicherem Zugriff und Wiederherstellung.

Warum die Kombination mehr leistet

  • sayFUSE HCI hält Anwendungen, Daten, Netze und Rechenleistung verfügbar und skalierbar.
  • sayTRUST UZE begrenzt den Zugriff auf autorisierte Anwendungen und verhindert unnötige Netzwerkbeziehungen.
  • sayFUSE Backup trennt Sicherung und Auslagerung vom produktiven Angriffsraum und schafft die Voraussetzungen für einen kontrollierten Wiederanlauf.
  • Das gemeinsame Betriebsmodell reduziert Schnittstellen, Abstimmungsfehler und Abhängigkeiten von heterogenen Einzellösungen.

Eine Plattform statt gefährlicher IT-Silos

In vielen Rechenzentren sind Virtualisierung, Netzwerk, Storage, Cloud-Dienste, Zugriffsschutz, Backup und Softwarebereitstellung über Jahre als getrennte Produkte gewachsen. Jede Einzellösung kann für sich funktionieren – die Risiken entstehen an den Übergängen: unterschiedliche Sicherheitslogiken, zusätzliche Schnittstellen, getrennte Administration, unklare Abhängigkeiten und nicht durchgängig getestete Wiederherstellungsketten.

KERNPUNKT: Cyberresilienz entsteht nicht durch möglichst viele Produkte, sondern durch deren kontrolliertes Zusammenspiel in einer gemeinsamen Architektur.

Drei Ebenen einer gemeinsamen Architektur

1. Identität, Zugriff und Arbeitsplatz

Post Zero Trust erweitert die Identitäts- und Policy-Prüfung um die technische Kapselung der Kommunikation. PKI, SSO, OTP/MFA und Perfect Forward Secrecy steuern, wer auf welche Anwendung zugreifen darf. Der Client wird nicht Mitglied des Zielnetzes; der No-OS-Footprint vermeidet unnötig dauerhaft verwertbare Sitzungsinformationen auf dem Endgerät.

2. Gekapselte Betriebs- und Cloud-Plattform

HCI, Virtualisierung, IaaS, Cloud-Dienste, Network as a Service, Firewall, Load Balancing, Storage und Kubernetes bilden eine gemeinsam administrierbare Plattform. Sicherheitszonen und Tenant-Netze bleiben logisch getrennt. VPN dient der Standort- und Legacy-Anbindung; sayTRUST UZE übernimmt den identitäts- und anwendungsbezogenen Benutzerzugriff.

3. Daten, Wiederherstellung und Betriebsfortführung

Backup, VTL/PBL, Medienbruch, Auslagerung, Archivierung, Live-Migration, Live-Synchronisation und Disaster Recovery schützen Daten und bilden die Grundlage für den kontrollierten Wiederanlauf kompletter Betriebsumgebungen.

Was durch die Integration beseitigt wird

  • Sicherheitslücken und Verantwortungsbrüche zwischen isolierten Einzelprodukten.
  • Unnötige technische Abhängigkeiten, Schnittstellen und parallele Verwaltungswerkzeuge.
  • Getrennte Betriebs-, Backup- und Wiederherstellungsprozesse ohne durchgängige Tests.
  • Komplexe Erweiterungsprojekte, bei denen neue Kapazitäten erneut als Insellösung entstehen.
  • Breite Netzwerkzugänge, obwohl lediglich eine einzelne Anwendung benötigt wird.

sayFUSE HCI Node – All-in-One statt Stückwerk

Ein sayFUSE HCI Node bündelt Computing, Storage, Netzwerk und die Lizenzen der hyperkonvergenten Plattform in einer gemeinsam verwaltbaren Appliance. Erweiterte Konfigurationen verbinden diese Basis mit Backup, Archivierung, Post Zero Trust, Softwarebereitstellung und Live-Synchronisation.

All-in-one statt Stückwerk

Die Plattform bündelt die Fähigkeiten, die sonst über viele Systeme verteilt sind – kontrollierbar, skalierbar und wiederherstellbar.

 

Abbildung: Der Node als integrierte Infrastruktur-Appliance – von HCI und NaaS bis Backup, Post Zero Trust und Live-Synchronisation.

sayFUSE HCI Appliance – hyperkonvergente Infrastruktur mit integrierten Zero-Trust-, Backup-, Migrations- und High-Security-Private-Cloud-Diensten

Wichtig: Je nach Ausführung ist die physische Backup-Library direkt in den SB4-Node integriert oder wird als eigenständige sayFUSE Backup Appliance angebunden. So bleibt die Architektur modular, ohne wieder zu einem unkontrollierten Flickenteppich zu werden.

Cluster, Verfügbarkeit

und Betrieb

Mandanten, Daten

und Skalierung

·        Softwaredefinierter Cluster – Compute, SDS und SDN werden über Ethernet zu einer gemeinsamen Plattform verbunden

·        Node-Übernahme – gleichartige Nodes können bei Ausfall oder Wartung Rollen und Aufgaben übernehmen

·         Konfigurierbare Fehlertoleranz – die Redundanz lässt sich für den Ausfall eines oder mehrerer Nodes auslegen

·        Zentrale Verwaltung – Weboberfläche, Befehlszeile und API für Betrieb, Monitoring, Warnungen und Audit-Protokolle

·        Mandantenfähigkeit – isolierte IaaS-Umgebungen mit Self-Service, Projekten, Rollen und Ressourcenquoten

·        Storage-Tiering – parallele Nutzung von NVMe, SSD und HDD mit optionaler Cache-Beschleunigung

·        Datenrichtlinien – Thin Provisioning, Verschlüsselung, Replikate oder Erasure Coding je Workload

·        Plug-and-Scale – weitere Nodes erweitern Ressourcen ohne Austausch der Gesamtarchitektur oder Migrationsprojekt

Symmetrische und asymmetrische HCI-Varianten

sayFUSE HCI lässt sich passend zum Betriebs- und Skalierungsmodell aufbauen. Entscheidend ist, ob alle Nodes dieselben Aufgaben übernehmen oder ob Computing, Storaging und die zentralen HCI-Funktionen bewusst auf unterschiedliche Node-Rollen verteilt werden.

Symmetrische

HCI-Systeme

Asymmetrische

HCI-Systeme

·        Aufbau – mindestens drei vollwertige, identisch aufgebaute sayFUSE HCI Nodes

·       Gleichberechtigte Nodes – jeder Node enthält die erforderlichen Hard- und Softwarekomponenten

·        Ausfallsicherheit – jeder Node kann die Aufgaben eines ausgefallenen Nodes vollständig übernehmen

·       Skalierung – zusätzliche gleichartige Nodes erweitern Computing- und Storage-Ressourcen

·       Betriebsmodell – hohe Standardisierung und klare, wiederholbare Erweiterung

·       Aufbau – ein sayFUSE HCI Node mit Backup Modul und mindestens zwei sayFUSE Compute & Storage Nodes bilden die Infrastruktur

·       Unterschiedliche Rollen – die Nodes sind funktional nicht gleichberechtigt

·         Gezielte Erweiterung – Computing/Storage-Ressourcen werden über alle Nodes bereitgestellt. Backup, Restore, Mediabruch und Auslagerung übernimmt sayFUSE Node mit integriertem Backup Modul.

·       Planung – Redundanz und Wiederanlauf müssen anhand der jeweiligen Node-Rollen ausgelegt werden

·       Einsatz – für Architekturen mit bewusst getrennten Funktions- und Leistungsprofilen

Einfach gesagt:  Symmetrisch bedeutet gleichartige, gegenseitig ersetzbare Nodes. Asymmetrisch bedeutet spezialisierte Node-Rollen, die nicht ohne Weiteres gegenseitig austauschbar sind.

Projektbezogene Konfigurationsvarianten der sayFUSE HCI Nodes

sayFUSE HCI Nodes werden projektbezogen nach Rechenleistung, Bauform, Laufwerksformat, Storage-Kapazität sowie Backup- und Medienbruchanforderungen konfiguriert. Die folgenden Kategorien beschreiben typische Ausprägungen und sind keine abschließende Modellliste.

Konfigurations-kategorie

Laufwerksoptionen

Funktionsschwerpunkt

Projektbezogene Auswahl

Nodes mit integrierter Backup-Funktion

16 × 2,5-Zoll-Laufwerke als Basis; je nach Ausführung zusätzliche Backup-Laufwerke bzw. Medien

HCI, Backup-Storage, VTL/PBL, Medienbruch, Archivierung und Auslagerung

Kapazität, Medienhandling und Backup-Konzept

Nodes mit zusätzlicher Storage-Kapazität

16 × 2,5-Zoll-Laufwerke

Erweiterte Storage-Kapazität für HCI- und Backup-Workloads

Performance, Kapazität, Tiering und Redundanz

sayFUSE S2 Nodes für Compute und Storage

8, 12, 16 oder 24 Laufwerke; 2,5/3,5 Zoll je nach Bauform; 24 Laufwerke nur 2,5 Zoll

Compute und Storage ohne integrierten Medienbruch und ohne Auslagerung

Rechenleistung, Kapazität, Laufwerksformat und Bauform

Gemeinsame Basis: Intel- oder AMD-Prozessoren, 256 GB RAM als Basisausbau und projektbezogen bis zu 4 TB, Remote Management, redundante Netzteile und 10/25/50/100-Gbit/s-Netzwerk. CPU, RAM, Laufwerke, Formfaktor, Tiering sowie Backup- und Medienfunktionen werden projektspezifisch dimensioniert.

 Plattform, Cloud, Netzwerk und Storage

Die technische Basis umfasst nicht nur den Hypervisor. Compute, softwaredefinierter Storage, softwaredefinierte Netze, Mandantenverwaltung und Sicherheitsrichtlinien werden als zusammenhängende Plattform betrieben.

HCI, Cloud und Virtualisierung

Netzwerk- und Anwendungsdienste

·         HCI-Plattform und Hypervisor – gemeinsame Basis für Compute, Storage, Netzwerk und Virtualisierung

·         Mandantenfähige IaaS – isolierte Infrastrukturen für Standorte, Abteilungen oder Kunden

·         Self-Service und Quoten – eigene Projekte, Rollen und definierte Grenzen für CPU, RAM, Storage und IOPS

·         VM-Vorlagen und Image Service – reproduzierbare Bereitstellung aus Hardwareprofilen, Images und ISO-Dateien

·         Thin Provisioning – Speicher wird bedarfsgerecht belegt statt vollständig vorreserviert

·         Kubernetes und VDI – containerisierte Dienste und personalisierte virtuelle Arbeitsplätze

·         Monitoring und Audit – Leistungsdiagramme, Warnungen, Protokolle und automatisierte Benachrichtigungen

·         Zentrale oder lokale Administration – Managed Service aus der Zentrale oder delegierter Betrieb je Mandant

·         SDN und Network as a Service – gekapselte Tenant-, Server-, VDI-, Service- und Managementnetze

·         VXLAN und Geneve – virtuelle Netze unabhängig von der physischen Netzwerkstruktur

·         Router, DHCP, NAT und Floating IP – vollständige virtuelle Netzfunktionen je Standort oder Mandant

·         Firewall, VPN und Load Balancer – VPN für Standort- und Legacy-Anbindungen; integrierte Sicherheits- und Verfügbarkeitsdienste

·         NFS, iSCSI und S3 – File-, Block- und Object-Storage aus einer gemeinsamen Plattform

·         Storage-Tiers – NVMe-, SSD- und HDD-Schichten mit optionaler Cache-Beschleunigung

·         Verschlüsselung je Tier – softwarebasierter Schutz passend zur Daten- und Workload-Klasse

·         Replikation oder Erasure Coding – wählbare Redundanz und Kapazitätseffizienz je virtueller Disk

Konsolidierung ohne Verlust der Trennung

Konsolidierung bedeutet nicht, alle Systeme in ein gemeinsames ungeschütztes Netz zu legen. Die Plattform bündelt Betrieb und Administration, während Anwendungen, Mandanten, Servergruppen und Sicherheitszonen weiterhin logisch gekapselt bleiben. Genau diese Verbindung aus gemeinsamer Plattform und konsequenter Trennung reduziert Komplexität, ohne die Sicherheit zu schwächen.

All-in-One bedeutet: gemeinsam geplant, integriert, abgesichert, skaliert und wiederhergestellt – nicht unkontrolliert zusammengelegt.  

Modulare Erweiterungen für Arbeitsplatz, Migration und Resilienz

Softwareverteilung, Inventarisierung und Arbeitsplatzautomatisierung: Module erfassen Hard- und Softwarestände und verteilen Anwendungen und Aktualisierungen. Aus definierten Vorlagen können beim Login abhängig von Identität, Rolle und Richtlinie automatisch VDI-, Desktop- oder Anwendungsumgebungen bereitgestellt werden.

Migration, Konsolidierung und Katastrophenvorsorge: Live-Migration und System-Synchronisation reduzieren den Aufwand bei der Überführung bestehender Systeme. Danach können kritische Systeme und Daten für Transformation und kontrollierten Wiederanlauf fortlaufend mit einem Zweit- oder Katastrophenstandort synchronisiert werden.

Zugriff, Arbeitsplatz, Backup und Wiederherstellung

Die Betriebsplattform wird durch mehrschichtige Zugriffssicherheit, automatisierte Arbeitsplatzbereitstellung und eine eigenständige Wiederherstellungsebene ergänzt.

sayTRUST UZE und Workplace

Backup, Medienbruch und DR

·         Anwendungsbezogener Zugriff – autorisierte Anwendung statt pauschaler Netzwerk-Netzwerk-Kopplung

·         Prüfung vor dem Tunnel – Identität, Zertifikat und Policy werden vor dem Kommunikationsaufbau kontrolliert

·         PKI und eigene CA – identitätsgebundene Zertifikate und unabhängige Vertrauensverwaltung

·         RAM-basierte Kommunikation – verschlüsselte Verbindung auf Applikationsebene aus dem Arbeitsspeicher

·         Perfect Forward Secrecy – sitzungsbezogene Schlüssel zur kryptografischen Trennung einzelner Verbindungen

·         Keine Netzwerkinformationen – der Client wird nicht Mitglied des Zielnetzes und kann es nicht scannen

·         SSO, OTP und MFA – kontrollierte und vereinfachte Anmeldung an freigegebenen Diensten

·         Publishing und Verteilung – Anwendungen, Desktops, Shares und spätere Aktualisierungen zentral bereitstellen

·         No-OS-Footprint – keine unnötig dauerhaft verwertbaren Sitzungsinformationen auf dem Endgerät

·         Autarke All-in-One-Plattform – Backup-Server, Backup-Storage, Library und Mediahandling ohne weitere Infrastruktur

·         VTL und PBL – virtuelle und physische Backup-Library für Sicherung und geordnete Medienverwaltung

·         Jobgesteuerte Laufwerke – Laufwerke und Medien werden eindeutig zugeordnet, überwacht und nur bei Bedarf aktiviert

·         Medienbruch und Auslagerung – Sicherungsmedien lassen sich im Betrieb entnehmen und vom Produktivsystem trennen

·         Verschlüsselung und physischer Schutz – geschützte Medien für sichere externe Aufbewahrung

·         Parallele Sicherung und Restore – mehrere Laufwerke sowie ein Ersatzlaufwerk erhöhen Betriebsfähigkeit

·         Zeitpläne und Duplikation – automatisierte Tages-, Wochen-, Monats- und Jahressicherungen

·         Live-Migration und Synchronisation – kontrollierte Überführung und Spiegelung kritischer Systeme

·         Disaster Recovery – geprüfter Wiederanlauf von Daten und Betriebsumgebungen an einem zweiten Standort

Mehrschichtige Sicherheit ohne zusätzliche Komplexität

Die Sicherheitswirkung entsteht nicht dadurch, dass immer weitere Werkzeuge auf bestehende Strukturen aufgesetzt werden. Identität, Zugriff, Segmentierung, Plattformbetrieb, Datensicherung und Wiederherstellung werden von Beginn an zusammen geplant. Dadurch greifen die Schutzschichten ineinander, während Administration und Betrieb beherrschbar bleiben.

Der wirtschaftliche und operative Nutzen

Die integrierte Architektur verbindet technische Sicherheit mit einem vereinfachten Betriebsmodell. Daraus entstehen konkrete Vorteile für Unternehmen, öffentliche Einrichtungen und kritische Infrastrukturen.

Weniger Komplexität

Weniger isolierte Plattformen, Schnittstellen und Verwaltungswerkzeuge erleichtern Betrieb, Fehlersuche und Verantwortungszuordnung.

Reduzierbare Gesamtkosten

Konsolidierung, gemeinsame Ressourcen und schrittweise Skalierung können Beschaffungs-, Integrations-, Administrations- und Energieaufwand senken.

Höhere Cyberresilienz

Hochverfügbarkeit, Backup, Medienbruch, Auslagerung, Live-Synchronisation und Disaster Recovery werden als zusammenhängende Fähigkeit aufgebaut.

Geringere Angriffsfläche

Segmentierung und Post Zero Trust vermeiden unnötige Netzwerkbeziehungen und reduzieren laterale Bewegungsmöglichkeiten.

Schnellere Bereitstellung

Server, Netze, Speicher, VDIs und Anwendungen können aus definierten Vorlagen reproduzierbar bereitgestellt werden.

Skalierbarkeit ohne Architekturbruch

Zusätzliche Nodes, Speicherressourcen, Nutzergruppen und Sicherheitszonen lassen sich in das bestehende Betriebsmodell integrieren.

Typische Einsatzfelder

  • Konsolidierung heterogener Rechenzentrums- und Virtualisierungslandschaften.
  • Aufbau sicherer Private-Cloud-, VDI- und interner Serviceplattformen.
  • Ablösung oder Ergänzung bestehender VMware-/Hypervisor-Umgebungen.
  • KRITIS-, Behörden- und Enterprise-Umgebungen mit hohen Anforderungen an Trennung und Wiederanlauf.
  • Skalierbare Backup-, Archivierungs- und S3-Speicherplattformen für große Datenmengen.
  • Katastrophenzentren, Zweitstandorte und kontrollierte Disaster-Recovery-Szenarien.

Die Lösung auf einen Blick

Die ganzheitliche cyberresiliente IT-Infrastruktur von sayTEC verbindet drei eigenständig nutzbare Lösungen: sayFUSE HCI für Compute, Storage, Virtualisierung und softwaredefinierte Netze, sayTRUST UZE für identitätsgebundenen Post-Zero-Trust-Zugriff sowie sayFUSE Backup für Backup, Medienbruch, Archivierung, Auslagerung und Wiederherstellung. Modulare Erweiterungen ergänzen Softwareverteilung, Inventarisierung, automatisierte Arbeitsplätze, Migration und standortübergreifende Synchronisation. In Kombination entsteht anstelle isolierter Einzellösungen ein integriertes, skalierbares Betriebsmodell, das Komplexität und Betriebsaufwand reduziert, Sicherheitszonen konsequent trennt und die kontrollierte Wiederaufnahme des Betriebs unterstützt.

 

sayFUSE S3 Object Storage

SAYTEC | SECURITY BY DESIGN

Skalierbarer Objektspeicher für Backup, Archivierung, Data Lakes und datenintensive Anwendungen

Ein Storage-System, das mit Ihren Daten wächst - ohne Architekturwechsel, ohne neue Speicherinseln und ohne disruptive Migration.

> 160 GB/s

S3 READ*

> 90 GB/s

S3 WRITE*

9,46 Mio.

DISK IOPS*

Die Lösung auf einen Blick

sayFUSE S3 Object Storage ist eine horizontal skalierbare S3-Plattform für große und kontinuierlich wachsende Datenbestände. Kapazität und Gesamtleistung lassen sich schrittweise erweitern: zunächst durch zusätzliche Laufwerke in vorhandenen Nodes, anschließend durch weitere Nodes im Cluster.

  • Wachsen statt migrieren. Bestehende Infrastruktur bedarfsgerecht erweitern und Investitionen langfristig schützen.
  • Kapazität und Leistung gemeinsam skalieren. Jeder zusätzliche Node bringt Laufwerke, CPU-, I/O- und Netzwerkressourcen in den Verbund ein.
  • Einheitliche S3-Architektur. Aktive Daten, Backup und Archivierung auf geeigneten Storage-Tiers betreiben.
  • Automatisiert integrieren. Autorisierte Nodes übernehmen die Clusterkonfiguration und beteiligen sich an Datenverteilung, Redundanz und Verarbeitung. Verarbeitung.

Konzipiert für

Backup & Langzeitarchiv

Skalierbarer S3-Zielspeicher für wachsende Sicherungsbestände.

Unternehmen & Behörden

Zentrale Objektspeicherung für anspruchsvolle Betriebsmodelle.

Data Lakes & Analytics

Parallele Datenpfade für datenintensive Auswertung.

KRITIS-nahe Umgebungen

Resiliente Architektur mit konfigurierbarer Redundanz.

 ARCHITEKTUR & SKALIERUNG

Wachstum innerhalb derselben Plattform

Das Scale-out-Prinzip verbindet lineare Erweiterbarkeit mit einem konsistenten Betriebsmodell.

Zwei Wege zur Erweiterung

1 - In-Node-Skalierung

Freie Laufwerksschächte werden mit zusätzlichen Datenträgern bestückt. Ideal, wenn primär mehr Kapazität benötigt wird.

2 - Cluster-Skalierung

Weitere Nodes erhöhen Kapazität und stellen zusätzliche CPU-, I/O- und Netzwerkleistung bereit.

Einfach andocken, automatisch teilnehmen

Nach Eingabe des autorisierten Systemschlüssels verbindet sich ein neuer Node mit dem bestehenden Cluster, übernimmt die erforderliche Konfiguration und wird in Speicherung, Datenverteilung, Redundanz und Verarbeitung eingebunden. Eine separate Speicherinsel oder Neuinstallation der Gesamtplattform ist nicht erforderlich.

Warum die Leistung mitwächst

  • Verteilte Datenpfade: Objekte werden parallel über mehrere Nodes, Laufwerke und Netzwerkpfade verarbeitet.
  • Mehr Ressourcen pro Ausbau: Jeder Node erweitert die verfügbaren Datenträger-, CPU-, I/O- und Netzwerkkapazitäten.
  • Kein zentraler Skalierungsengpass: Der Gesamtdurchsatz kann mit der Clustergröße wachsen - abhängig von Objektgrößen, Datenträgern, Netzwerk, Redundanzschema und Workload.

Beispielhafte 2U-/12-Bay-Node-Plattform

Prozessoren

2 × AMD EPYC SP5, Serie 9004 oder 9005

Arbeitsspeicher

24 × DDR5-DIMM-Steckplätze

Laufwerke

12 × Hot-Swap: 8 × SATA/SAS + 4 × U.2 NVMe

I/O & Netzwerk

Projektspezifische Netzwerkkonfiguration

Stromversorgung

Redundante 1+1-Netzteile

Hinweis: Die konkrete Node-Konfiguration wird projekt-, kapazitäts- und performancebezogen dimensioniert.

 

RESILIENZ & DATENPLATZIERUNG

Erasure Coding 7+2: Schutz und Parallelität

Das in der dargestellten Kundenumgebung eingesetzte Schema verteilt Daten- und Paritätsfragmente über mehrere Ausfallbereiche.

D1

D2

D3

D4

D5

D6

D7

P1

P2

7 Datenfragmente + 2 Paritätsfragmente

Technische Einordnung

Ein Objekt wird in sieben Datenfragmente und zwei Paritätsfragmente zerlegt. Die verteilte Platzierung ermöglicht paralleles Lesen, Schreiben und Berechnen der Parität. Das Schema kann den Ausfall von bis zu zwei Fragmenten innerhalb der vorgesehenen Platzierungs- und Ausfallbereichsregeln abfangen.

Flexible Redundanz nach Schutzbedarf

Erasure Coding ist kein pauschaler Leistungswert, sondern Teil der Systemdimensionierung. Schutzbedarf, nutzbare Kapazität, Schreibaufwand und Wiederherstellungsverhalten werden passend zu Datenklasse, Hardware und Betriebsziel ausgelegt.

Verfügbare Erasure-Coding-Modelle

Je nach Clustergröße, Schutzbedarf, gewünschter nutzbarer Kapazität und Performanceanforderung kann die Daten- und Paritätsverteilung flexibel zwischen 3+1, 5+2, 7+2, 17+3 gewählt werden.

Als Beispiel Erasure-Coding 17+3: 17 Datenfragmente werden auf 17 Nodes und drei Paritätsfragmente auf 3 Nodes verteilt; hohe Kapazitätseffizienz; Schutz vor dem Verlust von bis zu drei Nodes.

Die konkrete Schutzwirkung hängt zusätzlich von Clusteraufbau, Fragmentplatzierung und definierten Ausfallbereichen ab. Das Erasure-Coding-Modell wird deshalb projektbezogen geplant.

Multi-Tier in einer S3-Architektur

  • Performance-Tier: Für aktive, häufig genutzte oder analyseintensive Daten.
  • Capacity-Tier: Für große Backup-Bestände, Archive und kostenoptimierte Datenhaltung.
  • Gemeinsames Betriebsmodell: Unterschiedliche Medien- und Performanceprofile bleiben innerhalb derselben S3-Architektur nutzbar.

Wirtschaftlicher Kernnutzen: Die Plattform wächst mit dem tatsächlichen Bedarf. Das reduziert Migrationsprojekte, Betriebsunterbrechungen, Administrationsinseln und vermeidbare Ersatzinvestitionen.

Skalierungsziel

Die Architektur ist für Clustergrößen bis über 100 PB ausgelegt. Der konkrete Ausbaupfad wird anhand von Rohkapazität, nutzbarer Kapazität, Redundanzschema, Performanceziel und Netzwerkdimensionierung geplant.

NACHWEIS AUS DEM LIVE-BETRIEB

Gemessen in einer produktiven Kundenumgebung

Die folgenden Werte stammen aus dem Monitoring eines produktiven staatlichen Hochsicherheitsumfelds mit 35 Nodes und jeweils 200 Gbit/s interner sowie externer Kommunikation.

9,46 Mio.

DISK IOPS*

632,44 GB/s

DISK-PERFORMANCE*

100 %

HEALTHY*

Cluster

35 vorhandene Nodes

Bestückung heute

25 PB RAW; die Laufwerksslots sind nur teilweise bestückt

Ausbau in derselben Konfiguration

Bis zu 50 PB RAW durch Bestückung der freien Slots - keine zusätzlichen Nodes erforderlich

Nutzdaten

rund 20 PB bei Erasure Coding 7+2 in der dargestellten Ausbaustufe

S3-Spitzendurchsatz

Read > 160 GB/s | Write > 90 GB/s

Service-Status

0 Offline | 0 Blocked | 0 Degraded

* Leistungs- und Kapazitätswerte gelten für die dargestellte Kundenkonfiguration und den jeweiligen Messzeitpunkt. Erreichbare Werte hängen insbesondere von Node-Anzahl, Laufwerksbestückung, Netzwerk, Erasure-Coding-Schema, Objektgrößen, Softwarestand und Workload ab.

Konkreter Ausbaupfad im dargestellten Kundencluster Die 35 vorhandenen Nodes sind aktuell nur teilweise mit Datenträgern bestückt. Freie Laufwerksslots ermöglichen den Ausbau von 25 PB RAW auf bis zu 50 PB RAW - ohne zusätzliche Nodes, ohne neue Speicherinsel und ohne Architekturwechsel. Weitere Nodes werden erst für einen darüberhinausgehenden Kapazitäts- oder Leistungsbedarf ergänzt.

 

Was die Messwerte belegen

  • Parallele Verarbeitung: Alle beteiligten Nodes stellen Laufwerks-, I/O- und Netzwerkleistung gleichzeitig bereit.
  • Skalierbares Betriebsmodell: Kapazität und Durchsatz werden im Verbund bereitgestellt, nicht durch einen einzelnen Controller.
  • Stabiler Messzeitpunkt: Das Monitoring dokumentiert einen vollständig gesunden Service- und Clusterstatus.

MONITORING-EVIDENZ

Live-Performance: IOPS und Datenträgerdurchsatz

Die beiden Messungen dokumentieren unterschiedliche Leistungsdimensionen und werden deshalb separat ausgewiesen.

Monitoring-Grafik 1: Live-IOPS-Messung

Der Grafana-Ausschnitt zeigt die parallel erreichte I/O-Leistung des produktiven S3-Clusters im Zeitverlauf.

Beleg: Spitzenwert 9,46 Mio. Disk IOPS; parallele Lese- und Schreibleistung über 35 Nodes.

Monitoring-Grafik 2: Parallele Disk-Performance

Die aggregierte Datenträgerbandbreite zeigt, wie die beteiligten Nodes ihre Laufwerks-, I/O- und Netzwerkpfade gleichzeitig bereitstellen.

Beleg: 632,44 GB/s Disk-Performance; S3 Read > 160 GB/s und S3 Write > 90 GB/s in der dargestellten Messumgebung.

Betriebszustand und Ausbaureserve

Systemzustand, physische Belegung und Clusterarchitektur machen Stabilität und Wachstumspotenzial nachvollziehbar.

Monitoring-Grafik 3: Service-Status und Speicherbelegung

Die Statusanzeige dokumentiert den fehlerfreien Clusterbetrieb zum Messzeitpunkt sowie die physische und logische Speicherbelegung.

* Alle Messwerte gelten für die dargestellte Kundenkonfiguration und den jeweiligen Messzeitpunkt. Erreichbare Werte hängen insbesondere von Node-Anzahl, Laufwerksbestückung, Netzwerk, Erasure-Coding-Schema, Objektgrößen, Softwarestand und Workload ab.

Beleg: 100 % Healthy; 0 Offline, 0 Blocked, 0 Degraded; 22 PiB Tier-0 Physical Space und 16,2 PiB S3 Logical Space in der Anzeige.

Architektur-Grafik: 35-Node-Kundencluster

Die Grafik verbindet die 2U-Node-Architektur mit der aktuellen Bestückung und dem Ausbaupfad innerhalb derselben Konfiguration.

Beleg: 25 PB RAW heute; durch freie Laufwerksslots auf bis zu 50 PB RAW in den vorhandenen 35 Nodes erweiterbar; Gesamtarchitektur über 100 PB skalierbar.

sayFUSE S3 Object Storage verbindet skalierbare Kapazität, parallele Leistung und flexible Datenresilienz in einer einheitlichen S3-Plattform

 

Secure Private Cloud & IaaS – souveräne Cloud-Infrastruktur

SAYTEC | SECURITY BY DESIGN

Cloud-Funktionalität nutzen, ohne die Kontrolle über Infrastruktur, Daten und Betriebsmodell abzugeben.

CLOUD-

FUNKTIONALITÄT

Compute, Storage und Netzwerk bedarfsgerecht bereitstellen

DATEN-

SOUVERÄNITÄT

Betriebsort, Datenhaltung und Administration bleiben kontrollierbar

MANDANTEN-

FÄHIGKEIT

Projekte, Rollen und Ressourcen logisch voneinander trennen

 

Die Lösung auf einen Blick

sayFUSE Secure Private Cloud & IaaS verbindet Compute, softwaredefinierten Storage, Virtualisierung und virtuelle Netzwerkdienste zu einer kontrollierbaren Cloud-Infrastruktur. Die Plattform kann im eigenen Rechenzentrum, in einer kundeneigenen Private Cloud oder in einem vertraglich und technisch kontrollierten Rechenzentrumsbetrieb bereitgestellt werden.

Organisationen erhalten Cloud-Funktionalität, ohne ihre Infrastruktur- und Datenhoheit an eine öffentliche Cloud-Plattform abzugeben. Betriebsort, Administratorrollen, Mandantengrenzen, Ressourcen und Sicherheitsrichtlinien werden nach den Anforderungen des Projekts festgelegt.

Souveränität auf allen Ebenen

Kontrollierter Betriebsort und kontrollierte Datenhaltung

Die Plattform läuft auf einer dedizierten sayFUSE-HCI-Infrastruktur. Daten, Metadaten und Workloads verbleiben in der vereinbarten Betriebsumgebung. Zugriffswege, Zuständigkeiten und externe Anbindungen werden bewusst definiert und dokumentiert.

Cloud-Ressourcen ohne Infrastrukturinseln

Virtuelle Maschinen, Storage-Kapazitäten und Netzwerkdienste werden aus einer gemeinsamen Plattform bereitgestellt. Hochverfügbarkeit, Live-Migration, Backup, Live-Synchronisation und Post-Zero-Trust-Zugriff lassen sich modular ergänzen, ohne für jede Funktion eine neue Betriebsinsel aufzubauen.

IaaS mit Mandantentrennung und Self-Service

Abteilungen, Behördenbereiche, Projekte oder Kunden können als getrennte voneinander isolierte Mandanten geführt werden. Jeder Mandant erhält definierte Rollen, Ressourcenquoten, virtuelle Netze und freigegebene Dienste. Berechtigte Nutzer können standardisierte Infrastrukturleistungen selbst anfordern, während zentrale Richtlinien und Kapazitätsgrenzen erhalten bleiben.

  • Virtuelle Compute-Ressourcen und Workloads projektbezogen bereitstellen
  • Softwaredefinierten Storage nach Kapazität und Leistungsbedarf zuordnen
  • Mandantennetze, Sicherheitszonen und kontrollierte Übergänge integrieren
  • Rollen, Projekte, Quoten und Administrationsgrenzen zentral verwalten
  • Bestehende Systeme per Live-Migration übernehmen und weiterbetreiben

Secure Cloud – äußerer Tresor

Die Secure Cloud bildet den kontrollierten äußeren Schutzraum. Darin kapselt Network as a Service die Mandanten- und Sicherheitsnetze als mittleren Tresor. Anwendungen, Daten und identitätsgebundene Zugriffe bilden das geschützte Herzstück. Gemeinsamer Betrieb bedeutet damit nicht gemeinsamer ungeschützter Zugriff.

Hybrid anbinden, Kontrolle behalten

Öffentliche Cloud-Dienste oder externe Standorte können über definierte Gateways und freigegebene Kommunikationsbeziehungen angebunden werden. Die Private Cloud bleibt dabei der kontrollierte Ausgangspunkt; breite, unübersichtliche Netzkopplungen sind nicht erforderlich.

Typische Einsatzfelder

  • Behörden und öffentliche Organisationen mit hohen Souveränitätsanforderungen
  • Industrieunternehmen mit schützenswerten Produktions- und Entwicklungsdaten
  • KRITIS-nahe Umgebungen und regulierte Organisationen
  • Rechenzentren und Service Provider mit kontrollierten Kundenumgebungen
  • Unternehmen, die Cloud-Funktionalität schrittweise ausbauen möchten

Wirtschaftlicher Nutzen

Die Plattform wird nach dem aktuellen Bedarf dimensioniert und durch weitere Nodes, Kapazitäten und Dienste erweitert. Investitionen wachsen mit der tatsächlichen Nutzung. Eine gemeinsame Betriebsbasis reduziert Schnittstellen, parallele Managementsysteme und den Aufwand, voneinander getrennte Infrastrukturinseln dauerhaft zu betreiben.

NaaS – gekapselte virtuelle Netzwerke und Mandantentrennung

SAYTEC | SECURITY BY DESIGN

Logisch isolierte Netzwerkbereiche aus einer gemeinsamen Infrastruktur bereitstellen und nur ausdrücklich freigegebene Verbindungen zulassen.

GEKAPSELT

Mandanten, Zonen und Projekte bleiben logisch isoliert

KONTROLLIERT

Verbindungen entstehen ausschließlich nach definierter Policy

SKALIERBAR

Virtuelle Netzdienste ohne separate Hardwareinseln erweitern

 

Die Lösung auf einen Blick

sayFUSE Network as a Service stellt logisch isolierte Netzwerke, Mandantennetze und Sicherheitszonen auf einer gemeinsamen Infrastruktur bereit. Rechenzentren, Service Provider und große Enterprise-Umgebungen können dadurch viele getrennte Netzwerkbereiche zentral betreiben, ohne für jeden Mandanten eine eigene physische Netzwerklandschaft aufbauen zu müssen.

Die gemeinsame Plattform vereinfacht Betrieb und Skalierung; die Kommunikationsräume bleiben dennoch konsequent getrennt. Ein Mandant, eine Anwendung oder eine Sicherheitszone erhält nur die ausdrücklich vorgesehenen Verbindungen zu anderen Diensten, Netzen oder Übergabepunkten.

Physisch gemeinsam, logisch konsequent getrennt

Eigene Netze und Dienste je Mandant

Für jeden Mandanten können virtuelle Router, DHCP, NAT, Floating IPs, Firewalls, VPN-Verbindungen und Load Balancer projektbezogen bereitgestellt werden. Adressräume, Regeln und Administrationsrechte bleiben getrennt, obwohl die zugrunde liegenden Compute-, Storage- und Netzwerkressourcen gemeinsam genutzt werden.

Keine pauschale Netzkopplung

Netzwerkverbindungen werden nicht automatisch breit geöffnet. Übergänge zwischen Mandanten, Sicherheitszonen, Standorten oder externen Diensten werden explizit geplant, freigegeben und technisch durchgesetzt. Damit sinkt das Risiko, dass eine Kompromittierung unkontrolliert auf benachbarte Bereiche übergreift.

Abgekapseltes NaaS – der mittlere Tresor

Im sayTEC-Architekturmodell bildet die Secure Cloud den äußeren Tresor. Das abgekapselte Network as a Service ist der mittlere Tresor: Es trennt Mandanten, Anwendungen und Sicherheitszonen voneinander. Das geschützte Herzstück bilden die jeweils autorisierten Systeme, Daten und Kommunikationsbeziehungen.

  • Mandantennetze für Kunden, Standorte, Abteilungen oder Projekte
  • Getrennte Produktions-, Entwicklungs-, Test- und Administrationszonen
  • Zentrale Administration oder delegierte Verwaltung innerhalb klarer Grenzen
  • Kontrollierte Übergänge zu Internet, Legacy-Netzen und externen Cloud-Diensten
  • Skalierung über die vorhandene sayFUSE-HCI-Plattform und zusätzliche Nodes

NaaS, VPN und sayTRUST UZE – unterschiedliche Aufgaben

NaaS trennt und steuert die virtuellen Infrastruktur- und Mandantennetze. VPN bleibt für definierte Standort- und Legacy-Anbindungen einsetzbar. sayTRUST UZE übernimmt den identitäts- und anwendungsbezogenen Benutzerzugriff, ohne Nutzern einen allgemeinen Netzwerkzugang zu geben. Die drei Funktionen ergänzen sich, ersetzen einander jedoch nicht.

Typische Einsatzfelder

  • Rechenzentren und Managed-Service-Provider mit vielen Kundenumgebungen
  • Große Unternehmen mit getrennten Geschäftsbereichen oder Tochtergesellschaften
  • Behörden- und Projektlandschaften mit abgestuften Schutzbedarfen
  • Entwicklungs-, Test- und Produktionsumgebungen auf gemeinsamer Plattform
  • Konsolidierungsprojekte, bei denen Trennung trotz gemeinsamer Infrastruktur erhalten bleiben muss

Betrieblicher und wirtschaftlicher Nutzen

Virtuelle Netzdienste werden standardisiert und zentral betrieben. Änderungen, neue Mandanten und zusätzliche Zonen lassen sich schneller umsetzen, ohne für jede Umgebung separate Router-, Firewall- und Load-Balancer-Inseln zu beschaffen. Gleichzeitig bleiben Zuständigkeiten und Kommunikationsbeziehungen nachvollziehbar.

Gemeinsame Infrastruktur ist kein gemeinsames Netz: NaaS verbindet zentrale Betriebsfähigkeit mit konsequenter Mandantentrennung.

 

Air-Gap, Medienbruch & Auslagerung – Schutz der letzten Wiederherstellungslinie

SAYTEC | SECURITY BY DESIGN

sayFUSE VM Backup B6S16: Backup-Storage, sechs einzeln steuerbare Backup-Laufwerke, physischer Medienbruch und kontrollierte Auslagerung in einer Plattform.

GETRENNT

Sicherungskopien

aus dem produktiven

Angriffsraum entfernen

AUSGELAGERT

Backup-Medien

in getrennten Brandabschnitten

oder Standorten verwahren

WIEDERHERSTELLBAR

Recovery-Stände

geordnet auswählen,

prüfen und zurückführen

Die Lösung auf einen Blick

Ein Backup schützt nur dann zuverlässig, wenn mindestens eine geeignete Wiederherstellungskopie den Angriff auf die produktive Umgebung übersteht. sayFUSE VM Backup B6S16 verbindet dafür leistungsfähigen Backup-Storage, sechs entnehmbare Backup-Laufwerke und die kontrollierte Auslagerung in einem System.

Der linke Storage-Bereich stellt je Appliance bis zu 1 PB Kapazität für laufende Sicherungen und schnelle Wiederherstellungen bereit. Rechts stehen im Standard sechs separat schaltbare Laufwerke zur Verfügung. Mit aktuell bis zu 40 TB pro Medium können in der Standardkonfiguration insgesamt bis zu 240 TB in einem Sicherungslauf auf getrennte Medien übertragen oder auf mehrere Jobs verteilt werden.

Eine Plattform - drei flexible Betriebsarten

Poolbetrieb vom Einzelgerät bis zum HCI-Cluster

Die B6S16 verfügt standardmäßig über sechs steuerbare Backup-Laufwerke. Ein Erweiterungsmodul ergänzt zwölf weitere Laufwerke. Werden sayFUSE-HCI-Nodes mit Backup-Funktion eingesetzt, erscheinen die Laufwerke aller Nodes als gemeinsamer clusterweiter Medienpool. Zehn Backup-Nodes stellen damit bereits 60 Standard-Laufwerke bereit; Erweiterungsmodule vergrößern die Auslagerungskapazität zusätzlich.

Parallelbetrieb und individuelle Softwarezuordnung

Alternativ arbeiten die Laufwerke parallel und unabhängig - etwa getrennt für Datenbanken, Mail-Systeme oder weitere Datenklassen. Auch die Zuordnung zu verschiedenen Backup-Anwendungen wie SEP sesam, Veeam oder Commvault ist möglich. Pooling, parallele Jobs und individuelle Softwarezuordnung lassen sich kombinieren.

Die kontrollierte Recovery-Kette

  1. Jobgesteuertes Einschalten: Vor dem Backup wird nur das dem Job zugeordnete Backup-Laufwerk aktiviert.
  2. Sicherung auf zugeordnete Medien: Die Daten werden in den Medienpool oder parallel auf zugeordnete Laufwerke übertragen.
  3. Abschalten und Medienbruch: Nach erfolgreichem Job wird das Laufwerk deaktiviert und vom aktiven Datenpfad getrennt.
  4. Entnahme und Auslagerung: Das Medium wird entnommen, katalogisiert und geschützt intern oder extern verwahrt.
  5. Kontrollierte Wiederherstellung: Im Ereignisfall wird ein geprüfter Stand kontrolliert zurückgeführt.

Die letzte Wiederherstellungslinie bleibt offline

Die physische Trennung verhindert den dauerhaften Zugriff auf die letzte Recovery-Kopie. Auslagerung schützt zusätzlich vor Feuer, Wasser, Sabotage und Standortverlust.

Offen für unterschiedliche Backup-Strategien

Je Datenklasse kann die fachlich passende Backup-Software eingesetzt werden. Storage, Medienmanagement, Air-Gap und Recovery bleiben dennoch auf einer Plattform vereint. Berechtigungen, Aufbewahrung, Verschlüsselung und Transport werden projektbezogen festgelegt.

Typische Einsatzfelder

  • KRITIS, Behörden und regulierte Organisationen
  • Große Datenbestände bis 1 PB Backup-Storage je Appliance
  • Getrennte Sicherung von Datenbanken, Mail-Systemen und weiteren Workloads
  • Heterogene Umgebungen mit SEP sesam, Veeam, Commvault oder vergleichbaren Lösungen
  • Ransomware-Schutz, Langzeitaufbewahrung und externe Auslagerung

sayFUSE VM Backup B6S16 skaliert von der einzelnen Appliance bis zum HCI-Cluster und vereint Backup-Storage, parallele Sicherungswege, Medienbruch und Auslagerung in einer softwareunabhängigen Recovery-Kette.

 

Cyberresiliente Multi-Site-Infrastruktur – Standortausfall ohne Kontrollverlust

SAYTEC | SECURITY BY DESIGN

Cyberresiliente Multi-Site-Infrastruktur – Standortausfall ohne Kontrollverlust

Mehrere Rechenzentren oder Standorte koppeln, kritische Systeme replizieren und Failover sowie Rückkehr beherrscht durchführen.

GEO-REDUNDANT

Kritische Workloads

über getrennte Standorte

absichern

LIVE SYNCHRON

Nach der Initialübertragung

nur laufende Änderungen

übertragen

KONTROLLIERT

Failover und Failback

nach definierten Prüf-

und Freigabeschritten

Die Lösung auf einen Blick

Die cyberresiliente Multi-Site-Infrastruktur von sayTEC verbindet zwei oder mehr Rechenzentren beziehungsweise Betriebsstandorte zu einer gemeinsam geplanten Resilienzarchitektur. Kritische Systeme und Daten werden kontinuierlich auf eine getrennte Zielumgebung synchronisiert. Fällt ein Standort aus, kann eine vorbereitete Umgebung den priorisierten Betrieb nach definierten Prüf- und Umschaltprozessen übernehmen.

Anders als eine einzelne KRITIS- oder Recovery-Appliance steht hier die Architektur mehrerer aktiver oder dauerhaft gekoppelter Standorte im Mittelpunkt. Compute, Storage, Netzwerk, Zugriff, Synchronisation und Wiederherstellung werden gemeinsam betrachtet – einschließlich des kontrollierten Weges zurück in den Normalbetrieb.

Resilienz über Standortgrenzen hinweg

Live Sync statt Restore unter Zeitdruck

Nach der initialen Übertragung werden im laufenden Betrieb im Wesentlichen nur die entstehenden Änderungen als Deltas synchronisiert. Am Zielstandort steht dadurch eine vorbereitete, aktuelle Betriebsumgebung bereit. Das reduziert die Abhängigkeit von Ersatzteilbeschaffung, Neuinstallation und vollständigem Restore nach dem Ausfall.

Ausfall beherrschen, nicht nur erkennen

Die Umschaltung folgt den im Projekt festgelegten Prioritäten, Abhängigkeiten und Freigaben. Anwendungen, Daten, Netze, Namensauflösung und Zugriffswege werden so vorbereitet, dass nicht nur einzelne virtuelle Maschinen, sondern zusammengehörige Betriebsprozesse übernommen werden können.

Failover und kontrolliertes Failback

  1. Synchronisieren: Kritische Systeme werden initial übertragen und anschließend kontinuierlich mit dem Zielstandort abgeglichen.
  2. Prüfen und freigeben: Bei einer Störung werden Ausmaß, Datenstand, Abhängigkeiten und Betriebsbereitschaft der Zielumgebung geprüft.
  3. Betrieb übernehmen: Priorisierte Workloads werden mit den vorbereiteten Netzwerk- und Zugriffsdiensten am zweiten Standort bereitgestellt.
  4. Primärumgebung wiederherstellen: Die ursprüngliche oder neu aufgebaute Plattform wird repariert, aufgebaut und technisch validiert.
  5. Zurücksynchronisieren und zurückschalten: Während des Ersatzbetriebs entstandene Änderungen werden zurückgeführt; nach Prüfung erfolgt die kontrollierte Rückumschaltung.

Projektbezogene Architektur statt pauschalem Versprechen

Ob Standorte aktiv/aktiv, aktiv/passiv oder als abgestufte Resilienzebenen betrieben werden, hängt von Anwendungen, Datenkonsistenz, Latenz, Bandbreite und Schutzbedarf ab. Auch RPO, RTO, Quorum, Failover-Freigaben und Testintervalle werden projektbezogen definiert.

Netzwerk und Zugriff mitdenken

NaaS kapselt die benötigten Netzwerk- und Sicherheitszonen standortübergreifend. sayTRUST UZE kann identitäts- und anwendungsbezogene Zugriffe auf die jeweils aktive Umgebung steuern. So bleibt der Wiederanlauf kontrolliert, ohne pauschal komplette Netze für Benutzer oder Dienstleister zu öffnen.

Typische Einsatzfelder

  1. Unternehmen mit zwei oder mehr Rechenzentren oder Produktionsstandorten
  2. KRITIS-nahe Betriebsmodelle mit priorisierten Kernanwendungen
  3. Rechenzentren und Service Provider mit standortübergreifenden Diensten
  4. Geo-Redundanz für zentrale Plattformen und gemeinsam genutzte Services
  5. Konsolidierung und Migration bei gleichzeitigem Aufbau einer Resilienzarchitektur

 

Alle (1) Whitepaper (1)
Post-Zero-Trust & Cyberresilienz
Whitepaper
Whitepaper

Post-Zero-Trust & Cyberresilienz

Post Zero Trust & Cyberresilienz. Das Whitepaper „Post Zero Trust und Cyberresilienz“ der sayTEC AG beschreibt einen grundlegenden Paradigmenwechsel in…

Seite 1 von 1

TeleTrusT-Vertrauenszeichen

IT Security made in Germany
IT Security made in EU

Branchen, für die wir tätig sind

Unternehmenskategorien, für die wir tätig sind