mercaware Secure
mercaware®DE · ENDemo anfragen

Start / Module / Secure

Bereich Secure

Volle Kontrolle über Code, Daten und Betrieb.

Die Technologiegrundlage für sicherheitskritische Anwendungen – unabhängig von öffentlicher Cloud, externen Repositories und Black-Box-Plattformen. Betrieb im eigenen Rechenzentrum, in einer isolierten Netzzone oder als Air-Gapped-Umgebung.

On-PremiseAir-Gap-fähigLeast PrivilegeSecure Supply ChainAudit TrailNIST · ISO 27001

Funktionen

Sicherheit ist in Architektur und Betrieb verankert

Security wird nicht nachträglich ergänzt, sondern in Architektur und Betrieb verankert. Die Plattform reduziert externe Abhängigkeiten und macht interne Kontrollpunkte technisch erzwingbar.

Souveräne Entwicklungsplattform

Source Code, Builds und Freigaben bleiben intern: interne Git-Repositories, Security-Review und ein eigener Build- & Test-Server bis zum freigegebenen Deployment.

Feingranulares Rechte- & Rollenmodell

Rechte bis auf Funktion und Feld: Benutzer → Rolle → Anwendung → Maske → Funktion → Feld → Aktion. Felder sichtbar, aber nicht änderbar; Funktionen nur nach Freigabe.

Secure Software Supply Chain

Externe Quellen durchlaufen Intake-Quarantäne und Security-Verification in ein internes Package-Repository – mit SBOM, Hashes und Vulnerability-Management.

Application Definition Layer

Anwendungen werden teils deklarativ beschrieben – Masken, Felder, Regeln und Aktionen erzeugen Runtime, Business-Logik, Security-Modell und Datenbankzugriff. Nicht jede Maske muss programmiert werden.

Kontrollierter Freigabeprozess

Jede Änderung durchläuft prüfbare Stationen und trennt Entwicklung, Prüfung und Freigabe – organisatorisch und technisch erzwungen.

Lückenlose Auditierbarkeit

Who did what, when and why: Identity, Action, Object, Reason und Time – mit Audit-Trail-Suche und Reporting über alle sicherheitsrelevanten Aktivitäten.

Change Request→Implementation→Code Review→Automated Tests→Security Approval→Deployment

Zielprinzip: Everything under your control – externe Vertrauensbeziehungen werden konsequent minimiert. Diese Darstellung beschreibt die technische Leistungsfähigkeit der Plattform und ersetzt kein formales Sicherheitsaudit, keine Zertifizierung und keine nationale Geheimschutzprüfung.

Im Detail

Architektur- und Sicherheitsprinzipien

On-Premise
Betrieb in eigener Infrastruktur – eigenes Rechenzentrum, isolierte Netzzone oder Air-Gapped-Umgebung.
Network Isolation
Zonenmodell bis Air-Gap: unkontrollierte Kommunikation nach außen (Telemetrie, Auto-Updates) wird technisch unterbunden.
Least Privilege
Minimal notwendige Rechte; Administratorrechte werden begrenzt und protokolliert.
Separation of Duties
Entwicklung, Prüfung und Freigabe sind getrennt – kein Weg führt an der Kontrolle vorbei.
Mandanten- & Organisationstrennung
Mandanten- und organisationsbezogene Trennung mit kundenspezifischen Konfigurationen.
Anerkannte Referenzrahmen
Ausgerichtet an NIST SP 800-218 (SSDF), NIST SP 800-207 (Zero Trust), ISO/IEC 27001:2022 und CISA/NTIA SBOM.

Souveränität statt Herstellerabhängigkeit.

Von der Architekturentscheidung zur kontrollierten Plattform – in fünf Phasen: Security- & Scope-Assessment, Reference Architecture, Controlled Prototype, Secure Factory Setup und Application Rollout.