Certificate Discovery

Sie können nur schützen,
was Sie kennen.

Schatten-Zertifikate, alte Subdomains, vergessene S/MIME-Keys: NextPKI Discovery scannt aktiv und passiv jede Schicht Ihres Netzwerks und bringt Vollständigkeit, die kein Spreadsheet liefert.

Aktive Scans, CT-Logs, passiver TrafficTLS · S/MIME · Code-Signing · interne CAsKonfigurierbar, ab täglich
Scan läuft · 1.247 Hosts412api.example.comCT-LogTLSGültiglegacy.intra.netSensorShadowShadowmail.example.comCloud-SyncS/MIMESchwachvpn.example.comScanTLSGültig
Sensoren Aktive Scans, CT-Logs, passiver Traffic
Erkennt TLS · S/MIME · Code-Signing · interne CAs
Frequenz Konfigurierbar, ab täglich
Datenhaltung EU-Region · auditierbar
Was Discovery findet

Sichtbarkeit ohne blinde Flecken.

Nicht nur das, was im Inventar steht. Auch das, was nie hätte unbemerkt bleiben dürfen.

01

Aktive Netzwerk-Scans

TLS-Handshakes über interne und externe Reichweiten. Subdomain-Enumeration mit Authentifizierungs-Vault pro Tenant.

02

Passive Beobachtung

Sensor-Mode lauscht auf Traffic-Mirrors, Loadbalancer-Logs und SNI-Streams, findet Zertifikate, die kein Scanner sieht.

03

Certificate Transparency

Kontinuierliches Crawling der CT-Logs für Ihre Domains. Neue Issues werden in Echtzeit ins Inventar gespiegelt.

04

Schwache Crypto auf einen Blick

RSA-1024, SHA-1, abgelaufene Roots, Wildcard-Sprawl, jede Risiko-Klasse mit Owner und Ablaufdatum.

05

Multi-CA-Inventar

DigiCert, Sectigo, Let's Encrypt, GlobalSign, ZeroSSL, SwissSign und Ihre Private CA, ein konsistentes Datenmodell.

06

Ownership-Mapping

Jedes Zertifikat bekommt einen Verantwortlichen. Slack/Mail-Alerts gehen an Menschen, nicht an verwaiste Mailboxen.

So läuft Discovery an

Vom Erst-Scan zur kontinuierlichen Sichtbarkeit.

Ein typischer Rollout dauert weniger als eine Woche, ohne Agent auf Servern.

01
Tag 1 Reichweiten definieren

DNS-Domänen, IP-Ranges, Reseller-Accounts. NextPKI prüft Berechtigungen und Authentifizierungs-Endpoints.

02
Tag 2-3 Erstscan & CT-Sync

Vollständige Bestandsaufnahme inklusive historischer CT-Issues, gruppiert nach Domain, CA, Ablauf.

03
Tag 4 Risiko-Triage

Sortiert nach Schwere: abgelaufen, ablaufend, weak crypto, unbekannter Owner. Ownership wird zugewiesen.

04
Ab Tag 5 Dauerlauf

Tägliche Deltas, Slack/Mail-Alerts, Drill-down per API in SIEM, ITSM oder Ihr Spreadsheet.

Discovery starten

Ein erster Scan schafft Klarheit über Ihren Zertifikatsbestand.

Probieren Sie Discovery auf einer eigenen Domain. Das Ergebnis ist meistens überraschender als erwartet.