Kernkompetenzen
Ingenieursarbeit statt Buzzwords. Öffnen Sie die Einträge für die vollständige Beschreibung.
Datensouveränität & DSGVO
DSGVO, BSI C5 und ISO 27001 übersetzt in konkrete Architekturen, in denen Ihre personenbezogenen Daten nachweisbar in Ihrer Rechtsordnung bleiben.
- BSI C5
- ISO 27001
- Nextcloud
- MinIO
Hyperscaler-Exit
Mehr als Lift-and-Shift: Wir bilden Lock-in-Punkte aus AWS, Azure und GCP auf souveräne Open-Source-Äquivalente ab, mit Phasen, Rollback-Pfaden und messbaren KPIs.
- AWS
- Azure
- GCP
- Argo CD
Identity Provider (IdP)
Keycloak oder Authentik als zentraler IdP für interne Anwendungen, Kundenportale und Partner-Föderation: OAuth2, OIDC, SAML 2.0, LDAP, WebAuthn.
- Keycloak
- Authentik
- OIDC
- SAML 2.0
Infrastructure as Code
Infrastruktur ausschließlich als Code: Terraform/OpenTofu, Ansible, GitLab CI und Argo CD, mit Policies, Reviews und Audit-Trail von Anfang an.
- Terraform
- OpenTofu
- Ansible
- GitLab CI
Observability & SRE
Prometheus, Loki, Tempo und Grafana mit SLOs, Error Budgets und Runbooks, gemeinsam mit Ihren Teams erarbeitet, keine Standard-Dashboards.
- Prometheus
- Loki
- Tempo
- Grafana
On-Premise & EU-Hosting
Bare-Metal-Plattformen mit Proxmox VE oder Kubernetes, oder automatisierte Setups bei europäischen Anbietern, jederzeit wechselbar.
- Proxmox VE
- Ceph
- ZFS
- Hetzner
Open-Source-Stack
Keine proprietäre Schicht, keine versteckte Telemetrie, kein Subscription-Risiko: ein kohärentes System, das Sie wirklich verstehen und kontrollieren.
- Kubernetes
- Linux
- PostgreSQL
- CNCF
Security & Zero Trust
Souveränes IAM, eBPF-basierte Segmentierung, mTLS zwischen Services, signierte Container-Images und auditierbare CI-Pipelines.
- Cilium
- eBPF
- mTLS
- cosign
Vendor Lock-out
Unser Gegenentwurf zum Vendor-Lock-in: Jeder einzelne Baustein bleibt austauschbar, mit sauberen, dokumentierten Schnittstellen.
- OIDC
- S3 API
- PostgreSQL
- OCI
WLAN in High-Density-Umgebungen
Messen, Stadien, Universitäten, Kliniken, Festivals: professionelle WLAN-Planung auf Basis echter RF-Surveys, indoor wie outdoor.
- Ekahau
- 802.1X
- WPA3
- 802.11r/k/v
Datensouveränität ist für uns Ingenieursarbeit, kein Buzzword. Wir beraten zu DSGVO, BSI C5 und ISO 27001 und übersetzen rechtliche Anforderungen in konkrete Architekturen, in denen Ihre personenbezogenen Daten nachweisbar in Ihrer Rechtsordnung bleiben.
Dafür kombinieren wir ausschließlich Open-Source-Bausteine (Kubernetes, Proxmox, Nextcloud, Keycloak, Authentik, MinIO) mit europäischen Hosting-Optionen oder Ihrem eigenen Rechenzentrum. Jede Komponente ist offen, auditierbar und frei von verdeckten Datenflüssen.
Unser Vorgehen ist konsequent auf Ihre Organisation zugeschnitten: Wir starten mit einem Sovereignty Assessment, identifizieren US-Cloud-Abhängigkeiten, kritische Datenflüsse und Auftragsverarbeitungsverträge, leiten daraus eine priorisierte Roadmap ab und begleiten den Umbau bis in den Produktivbetrieb. Sie behalten die volle Kontrolle über Daten, Prozesse und Quellcode, mit klaren Übergaben und vollständiger Dokumentation.
- BSI C5
- ISO 27001
- Nextcloud
- MinIO
Ein Hyperscaler-Exit ist mehr als Lift-and-Shift. Wir analysieren Ihre AWS-, Azure- und GCP-Landschaften auf proprietäre Dienste, identifizieren Lock-in-Punkte (Managed Databases, IAM, Messaging, KMS) und bilden sie auf souveräne Open-Source-Äquivalente ab.
Daraus leiten wir einen priorisierten Migrationsplan mit klaren Phasen, Rollback-Pfaden und messbaren Risiko- und Kosten-KPIs ab. Workloads wandern schrittweise auf eine private Kubernetes-Plattform, orchestriert über Argo CD, abgesichert mit Cilium, beobachtbar über Prometheus, Loki und Grafana.
Der Prozess ist auf Ihren Geschäftsbetrieb zugeschnitten: Cutovers laufen blue/green, kritische Schnittstellen laufen parallel, Daten werden konsistent migriert. Am Ende erhalten Sie eine vollständig dokumentierte Plattform, die Ihr Team betreiben kann, ohne US-Cloud-Abhängigkeit, ohne Datentransferrisiko, mit voller Kostentransparenz.
- AWS
- Azure
- GCP
- Argo CD
- Blue/Green
Ein souveräner Identity Provider ist das Rückgrat jeder modernen Plattform. Wir integrieren Keycloak oder Authentik als zentralen IdP für interne Anwendungen, Kundenportale und Partner-Föderation, inklusive OAuth2, OpenID Connect, SAML 2.0, LDAP und Forward-Auth.
Multi-Faktor-Authentifizierung mit TOTP, WebAuthn/Passkeys und FIDO2, feingranulares RBAC, Self-Service-Passwortreset und Brokering zu bestehenden Verzeichnissen (Active Directory, LDAP) sind Standard. Bestehende Setups migrieren wir von Microsoft Entra ID, Okta oder Auth0 auf souveräne Open-Source-Alternativen, ohne US-Cloud-Abhängigkeit.
Der IdP wird tief in Ihre Anwendungslandschaft integriert: SSO für SaaS-Tools, OIDC-Logins in CI/CD-Pipelines, Föderation mit Geschäftspartnern, abgesicherter API-Zugriff. Alles auf Ihrer Infrastruktur, alles auditierbar, mit klarer Übergabe und Schulungen für Ihr Team.
- Keycloak
- Authentik
- OIDC
- SAML 2.0
- Passkeys
- RBAC
Reproduzierbarkeit ist das Fundament jeder souveränen Plattform. Wir liefern Infrastruktur ausschließlich als Code: Terraform oder OpenTofu für Cloud- und On-Prem-APIs, Ansible für Konfigurationsmanagement, GitLab CI / Argo CD für das Deployment.
Module, Policies (OPA/Sentinel) und Pipelines sind auf Wiederverwendbarkeit, Review und Auditierbarkeit ausgelegt. Jede Änderung läuft als Pull Request mit automatischem Plan, Security-Scan und Vier-Augen-Review, damit Compliance-Anforderungen wie BSI-Grundschutz, ISO 27001 oder NIS2 nicht nachträglich aufgesetzt werden müssen.
Das IaC-Setup passen wir an Ihre Organisation an: Repository-Struktur, Namenskonventionen, Secrets-Handling über Keycloak/Authentik-gestützte OIDC-Logins oder Vault-Alternativen sowie ein Onboarding-Pfad für Ihr Team. Ergebnis: Infrastruktur, die auch ohne uns weiterläuft, jederzeit anpassbar und prüfbar.
- Terraform
- OpenTofu
- Ansible
- GitLab CI
- OPA
- NIS2
Wer Verantwortung für Daten und Verfügbarkeit übernimmt, braucht echte Sichtbarkeit. Wir bauen Observability-Stacks vollständig auf Open Source: Prometheus für Metriken, Loki für Logs, Tempo/Jaeger für Traces, Grafana als zentrale Oberfläche, Alertmanager für ein klares Alerting-Modell.
SLOs, Error Budgets und Runbooks erarbeiten wir gemeinsam mit Ihren Teams, versionieren sie in GitOps und binden sie in Ihre bestehenden Prozesse ein (Incident Response, Change Management). Das Ergebnis ist ein SRE-Setup, das Ihre Geschäftslogik versteht und nicht nur generische Dashboards ausliefert.
Auch hier gilt: maßgeschneidert statt von der Stange. Wir starten mit einem Reliability Assessment, definieren kritische User Journeys, leiten passende SLIs ab und integrieren das Tooling so, dass Ihre Daten in Ihren Systemen bleiben, DSGVO-konform und ohne externe Telemetrie.
- Prometheus
- Loki
- Tempo
- Grafana
- SLO
- Alertmanager
Echte Souveränität beginnt dort, wo Ihre Daten physisch liegen. Wir planen und bauen On-Premise-Plattformen auf Bare Metal mit Proxmox VE oder Kubernetes, inklusive HA-Storage (Ceph, ZFS), redundanter Netze, USV-Konzepte und Disaster-Recovery-Standorte.
Wo eigene Hardware nicht passt, wählen wir bewusst europäische Anbieter wie IONOS, OVH, plusserver oder regionale Rechenzentren mit C5-/ISO-27001-Zertifizierung und automatisieren das gesamte Setup über Terraform und Ansible, damit Sie den Standort jederzeit wechseln können.
Die Integration läuft vollständig auf Open Source und ist auf Ihre Prozesse zugeschnitten: Backup-Konzepte mit Restic/Borg/Veeam, GitOps-Deployments, IAM-Anbindung mit Keycloak oder Authentik und Monitoring mit Prometheus und Grafana, sauber dokumentiert, von Ihrem Team betreibbar und frei von Vendor-Lock-in.
- Proxmox VE
- Ceph
- ZFS
- Hetzner
- IONOS
- Restic
Wir setzen konsequent auf Open Source: Kubernetes, Linux, PostgreSQL, Nextcloud, Keycloak, Authentik, Proxmox, Argo CD, Prometheus, Grafana und das breitere CNCF-Ökosystem. Keine proprietäre Schicht, keine versteckte Telemetrie, kein Subscription-Risiko.
Das Ergebnis sind Plattformen, die Sie tatsächlich verstehen und kontrollieren, inklusive Quellcode, Build-Pipelines und Betriebsdokumentation. Wir kleben die Teile nicht „as a Service“ zusammen, sondern als kohärentes System mit sauberen Schnittstellen, echter Observability und reproduzierbarem Provisioning über Terraform/OpenTofu und Ansible.
Jeder Stack ist auf Ihren Anwendungsfall zugeschnitten: Wir beginnen mit einem Workshop zu regulatorischen, fachlichen und betrieblichen Anforderungen, wählen die passenden Open-Source-Komponenten und liefern eine Plattform, die Ihr Team eigenständig betreiben kann, mit Schulungen, Runbooks und klarem Übergabepfad.
- Kubernetes
- Linux
- PostgreSQL
- CNCF
- Argo CD
Zero Trust ist für uns ein konkretes Architekturmuster, kein Marketing-Slogan. Wir kombinieren souveränes IAM (Keycloak oder Authentik) mit Netzwerksegmentierung (Cilium, eBPF-basierte Policies), mTLS zwischen Services, signierten Container-Images (cosign, sigstore) und auditierbaren CI-Pipelines.
Dazu kommen Härtungsmaßnahmen nach BSI-Grundschutz und CIS-Benchmarks: gehärtete Linux-Images, Secret-Management, Key-Rotation, Zertifikats-Lifecycle und Incident-Prozesse. Jede Komponente ist Open Source und unter Ihrer Kontrolle.
Die Umsetzung richten wir an Ihrem Risiko- und Compliance-Profil aus, ob KRITIS-Betreiber, NIS2-regulierte Organisation, Behörde oder mittelständisches Softwarehaus. Sie erhalten ein Security-Setup, das nachweisbar, reproduzierbar und für Ihr Team betreibbar ist.
- Cilium
- eBPF
- mTLS
- cosign
- CIS
- BSI Grundschutz
„Vendor Lock-out“ ist unser Gegenentwurf zum Vendor-Lock-in: Wir bauen Lösungen, in denen jeder einzelne Baustein austauschbar bleibt. Jede Komponente bekommt saubere, dokumentierte Schnittstellen: OIDC statt proprietärem SSO, die S3-API statt Cloud-Storage-Eigenheiten, Postgres statt Hyperscaler-DBaaS, OCI-Images statt geschlossener Runtimes.
Plattformen entstehen modular und vollautomatisiert: Infrastructure as Code, GitOps-Deployments, klar getrennte Verantwortlichkeiten zwischen Netzwerk, Compute, Storage, IAM und Anwendungen. So lässt sich Storage von MinIO auf Ceph tauschen oder der IdP von Keycloak auf Authentik wechseln, ohne den Rest des Systems anzufassen.
In der Praxis heißt das: kein „Big Bang“-Risiko, wenn sich Anforderungen ändern, keine versteckten Migrationskosten und keine Abhängigkeit von der Roadmap eines einzelnen Anbieters. Sie entscheiden, wann ein Baustein ersetzt wird, und wir liefern den Migrationspfad gleich mit.
- OIDC
- S3 API
- PostgreSQL
- OCI
- GitOps
Wir planen, bauen und betreiben professionelle WLAN-Infrastruktur für anspruchsvolle High-Density-Szenarien, indoor und outdoor. Messen, Kongresszentren, Stadien, Universitäten, Produktionshallen, Lager, Kliniken, Hotels, Campingplätze und Festivalgelände: überall dort, wo hunderte oder tausende Clients parallel stabile, performante Konnektivität brauchen.
Unsere Planung basiert auf echten RF-Surveys (prädiktiv und vor Ort, mit Ekahau, iBwave oder TamoGraph), 3D-Gebäudemodellen, Spektrumanalysen und Kapazitätsrechnungen pro Quadratmeter und Use Case. Wir arbeiten mit Herstellern wie Cisco Meraki, Aruba, Juniper Mist, Ubiquiti UniFi und MikroTik sowie mit souveränen Open-Source-Lösungen wie OpenWrt und OpenWiFi, inklusive sauberer VLAN-/SSID-Architektur, 802.1X mit Keycloak-/Authentik-gestütztem RADIUS, WPA3 Enterprise, Band-Steering, Fast Roaming (802.11r/k/v), Outdoor-Punkt-zu-Punkt-Strecken und PoE-Konzepten.
Auch der Betrieb ist maßgeschneidert: zentrales Monitoring mit Prometheus, Grafana und LibreNMS, automatisierte Konfiguration über Ansible/Terraform, klare Runbooks für Vor-Ort-Events, 24/7-Support während kritischer Veranstaltungen und nahtlose Integration in Ihre bestehende souveräne Plattform. Das Ergebnis ist ein WLAN, das auch unter Volllast trägt, DSGVO-konform, frei von erzwungenen Cloud-Abhängigkeiten und vollständig unter Ihrer Kontrolle.
- Ekahau
- 802.1X
- WPA3
- 802.11r/k/v
- OpenWrt
- LibreNMS
Bereit, Ihre Abhängigkeiten zu kartieren?
Für den Anfang reicht ein kurzes Gespräch. Ein fertiges Briefing brauchen Sie nicht. Wenn es passt, folgt ein Sovereignty Assessment mit fixem Scope: am Ende wissen Sie, welche Abhängigkeit zuerst fällt, was sie kostet und wie lange sie braucht.