Förderprojekt

Konfigurationen von IT-Systemen automatisiert bewerten

Security Compliance Monitoring zur Erhöhung der Resilienz: eine modulare Plattform, die IT-Systemkonfigurationen automatisiert analysiert, überwacht und auf Regelkonformität prüft.

Das Projekt


SCoM macht Fehlkonfigurationen zu einer eigenen, formal beschreibbaren Verwundbarkeitsklasse – und damit automatisiert prüfbar.

Projektleitung
DECOIT® GmbH & Co. KG, Bremen
Projektlaufzeit
01.10.2026 bis 30.09.2028
Fördermaßnahme
KMU-innovativ: IKT – Software Engineering (38. Runde)

Motivation

Die IT-Bedrohungslage verschärft sich durch gezielte Angriffe professioneller und politisch motivierter Gruppen. Insbesondere die IT-Systeme öffentlicher Einrichtungen, kritischer Infrastrukturen und KMU sind gefährdet. Schwachstellen entstehen meist durch Fehlkonfigurationen, deren manuelle Prüfung aufwändig und komplex ist. Daher ist ein automatisiertes, standardbasiertes Compliance- und Fehlkonfigurations-Management erforderlich.

Ziele und Vorgehen

Die Forschenden entwickeln eine integrierte, modulare Plattform, die IT-Systemkonfigurationen automatisiert analysiert, überwacht und bewertet. Um IT-Systeme automatisiert auf Regelkonformität (z. B. DORA, NIS-2, BSI) prüfen zu können, analysieren sie bestehende Standards und Schwachstellenlisten und machen Fehlkonfigurationen als eigene Verwundbarkeitsklasse definier- und erfassbar.

Dazu entwickeln sie ein Meta-Modell und eine Ontologie, die regulatorische Anforderungen, Systemparameter und Fehlkonfigurationen formal verknüpfen. Auf dieser Basis entsteht ein generisches, erweiterbares Compliance-Framework, das auf Künstlicher Intelligenz basierende Analysen ermöglicht. Um die Funktionsfähigkeit der Lösung unter realitätsnahen Bedingungen nachzuweisen, entwickeln sie einen Demonstrator und testen ihn mit Verwaltung, Stadtwerken und KMU.

Systemkonfigurationen und regulatorische Vorgaben (DORA, NIS-2, BSI) werden über ein Meta-Modell mit Ontologie und KI-gestützter Analyse verknüpft. Daraus entstehen erkannte Fehlkonfigurationen und vergleichbare Audit-Nachweise.
Abbildung 1: Konfigurationen und Regelwerke werden semantisch verknüpft.

Innovationen und Perspektiven

Durch die Kombination von Meta-Modell, Ontologie und KI-Analyse lassen sich Fehlkonfigurationen in Informations- und Kommunikationssystemen regelbasiert und regulatorisch kontextualisieren. Der Ansatz geht über reine Checklisten hinaus.

Wirtschaftlich ermöglicht er eine kostengünstige Compliance-Automatisierung für KMU und stark regulierte öffentliche Bereiche wie den Banken- und Finanzsektor oder öffentliche Dienstleister kritischer Infrastrukturen. Wissenschaftlich liefern die Forschungsergebnisse ein neues, erweiterbares Wissensmodell für die IT-Sicherheitsforschung.

Minimalinvasiv

Erhoben wird nur, was für die Prüfung wirklich gebraucht wird. Der Eingriff in die Produktivumgebung bleibt gering.

Standardbasiert

Aufbauend auf bestehenden Standards und Schwachstellenlisten, quelloffen und nachvollziehbar dokumentiert.

Vergleichbar

Die semantische Modellierung macht Ergebnisse über Unternehmen, Branchen und Regelwerke hinweg vergleichbar.

Kontinuierlich

Fehlkonfigurationen werden automatisiert erkannt, die Sicherheitslage laufend bewertet.

Vier Schritte, die sich wiederholen

Die Plattform erfasst Konfigurationsdaten, gleicht sie mit den hinterlegten Regelwerken ab, überwacht die Systeme kontinuierlich und erzeugt daraus die Nachweise, die im Audit gebraucht werden. Der Zyklus läuft fortlaufend, statt nur zum Prüfungstermin.

Ein Demonstrator weist die Funktionsfähigkeit unter realitätsnahen Bedingungen nach. Getestet wird er gemeinsam mit Verwaltung, Stadtwerken und KMU.

Kreislauf aus Analyse, Bewertung, Überwachung und Compliance um ein Häkchen in der Mitte.

Für wen SCoM entwickelt wird

Drei Zielgruppen: öffentliche Einrichtungen, kritische Infrastrukturen und kleine und mittlere Unternehmen.

Projektpartner


Vier Partner aus Wirtschaft und Wissenschaft bringen ihre Expertise in IT-Sicherheit, Auditierung und Forschung ein.

DECOIT® GmbH & Co. KG

Projektleitung · Bremen

Die DECOIT® versteht sich als Full-Service-Anbieter, der Unternehmen von der Planung über die Umsetzung bis zum Service-Support unterstützt. Ein Schwerpunkt sind Sicherheitsanwendungen und Monitoring-Systeme. Im Projekt übernimmt die DECOIT® die Projektleitung sowie die Entwicklung der Analyse- und Monitoring-Komponenten, die Systemintegration und den Demonstrator.

Hochschule Mainz

Forschungspartner · Mainz

Die Hochschule Mainz bringt die wissenschaftliche Perspektive in das Vorhaben ein. Eine ausführliche Beschreibung der Rolle im Projekt folgt.

usd AG

Projektpartner · Neu-Isenburg

Die usd AG bringt ihre Erfahrung aus der IT-Sicherheit und Auditierung in das Projekt ein. Eine ausführliche Beschreibung der Rolle im Projekt folgt.

FB Pro GmbH

Projektpartner · Grolsheim

Die FB Pro GmbH bringt eigene, als Open Source veröffentlichte Werkzeuge in das Projekt ein, die als Integrationsbasis dienen und eine breite Verbreitung der Projektergebnisse ermöglichen.

Projekt-News


Neuigkeiten aus dem SCoM-Projekt.

Termine


Datum Ort Inhalt des Termins
02.10.2026 Bremen Kick-off-Meeting

Projektveröffentlichungen


Publikationen aus dem Projektumfeld.

Autor: Titel der Veröffentlichung.

Zeitschrift / Konferenz, Seiten, ISBN oder DOI, Ort und Jahr.

Kontakt


Haben Sie Fragen zum Projekt?

DECOIT® GmbH & Co. KG · Fahrenheitstraße 9 · 28359 Bremen

info(at)scom-project.info

Gefördert vom Bundesministerium für Forschung, Technologie und Raumfahrt

Das Projekt SCoM wird im Rahmen der Fördermaßnahme „KMU-innovativ: IKT – Software Engineering“ (38. Runde) vom Bundesministerium für Forschung, Technologie und Raumfahrt gefördert. Projektlaufzeit: 01.10.2026 bis 30.09.2028.