OpenKAT: innovatives Open-Source-Tool für Sicherheit und Compliance
OpenKAT (Open Vulnerability Analysis Tool) ist eine bahnbrechende Open-Source-Lösung zur kontinuierlichen Überwachung der digitalen Sicherheit und Compliance. Unter der Leitung von Brenno de Winter (Chief Security Officer im Ministerium für Gesundheit, Wohlfahrt und Sport) und Jan Klopper (OpenKAT-Projektleiter) wurde dieses Tool entwickelt, um Organisationen Einblick und Kontrolle über ihre gesamte digitale Angriffsfläche zu geben. OpenKAT entstand aus der Notwendigkeit heraus, die Sicherheit während der COVID-19-Krise rasch zu verbessern – einer Zeit, in der viele neue Systeme (wie CoronaMelder und CoronaCheck) schnell und zuverlässig auf das richtige Sicherheitsniveau gebracht werden mussten (). Der Minister für Gesundheit, Wohlfahrt und Sport bezeichnete OpenKAT als „ein Instrument, auf das man stolz sein kann“ ().
Vordenker und Vision von Brenno de Winter und Jan Klopper
Die Stärke von OpenKAT beruht auf der Vision seiner Initiatoren. Brenno de Winter und Jan Klopper erkannten, dass traditionelle Ansätze in einem komplexen und sich schnell verändernden Umfeld unzureichend waren. So entstand OpenKAT, als der Bedarf an Sicherheit stieg und das digitale Spielfeld schneller wuchs als die menschliche Fähigkeit, den Überblick zu behalten – verbunden mit strengeren Compliance-Anforderungen und dem Bedarf an einem integrierten Überblick (Z-CERT und VWS entwickeln Scan-Tool für Software-Schwachstellen – Z-CERT). De Winter betont, dass das Tolle an KAT darin besteht, dass Sicherheit und Schwachstellen kontinuierlich überwacht werden können, sodass sich Systeme durch kontinuierliche Überwachung schnell verbessern können (und das alles ohne negative Auswirkungen auf die Privatsphäre) (VWS arbeitet an einem „Super-Tool“ zur Schwachstellenanalyse – Computable.nl). Unter ihrer Führung wurde OpenKAT als Antwort auf die Frage entwickelt: „Die Frage ist nicht, ob wir sicher sind, sondern ob wir es sehen.“ Schwachstellen? Diese Denkweise unterstreicht ihre Vordenkerrolle im Projekt und legt den Grundstein für einen proaktiven Sicherheitsansatz.
Besonderes und innovatives Produkt
OpenKAT ist ein einzigartiges Produkt, weil es etwas bietet, was es vorher nicht gab: ein ganzheitliches Tool, das alle Facetten der Cybersicherheit und Compliance abdeckt (). Während viele bestehende Lösungen nur einen Teil des Puzzles adressieren – beispielsweise nur einen Schwachstellenscanner, ein Asset-Inventar oder ein SIEM – vereint OpenKAT all diese Erkenntnisse zu einem Gesamtbild. Das Projekt verknüpft selbst entwickelte Funktionen mit bewährten Open-Source-Tools zu einem „Super-Tool“ () (Was ist OpenKAT? | CERT-WM). Das bedeutet, dass OpenKAT beispielsweise Ergebnisse von Shodan, Binary Edge, spezifischen Pentest-Tools, CMS-Scannern und eigenen Sicherheitstests in einer Übersicht zusammenführt (VWS arbeitet an einem „Super-Tool“ zur Schwachstellenanalyse – Computable.nl). Das Ergebnis ist ein umfassenderer Einblick: Es werden nicht nur technische Schwachstellen identifiziert, sondern auch Fehlkonfigurationen und Abweichungen, die zu Compliance-Risiken führen können (Was ist OpenKAT? | CERT-WM). Darüber hinaus zeichnet OpenKAT eine Zeitleiste des Sicherheitsstatus auf, sodass Entwicklungen im Guten wie im Schlechten leicht verfolgt werden können (Was ist OpenKAT? | CERT-WM). Eine Anwendung, die einen solchen historischen „Schnappschussvergleich“ über die gesamte Bandbreite aller genannten Anforderungen durchführen könnte, gab es bisher noch nicht () – hier liegt die Innovationskraft von OpenKAT.
Die Stärke von Open Source in Bezug auf Sicherheit und Compliance
OpenKAT wurde von Grund auf als Open-Source-Initiative gegründet, was eine bewusste und wirkungsvolle Entscheidung darstellt. Die Software wurde in völliger Transparenz nach Open-Source-Prinzipien entwickelt und erfüllt höchste Qualitätsanforderungen in den Bereichen Zugänglichkeit, Datenschutz und Sicherheit ([](https://www.tweedekamer.nl/downloads/document?id=2021D51356#:~:text=Kamer4%20is%20deze%20software%20samen, Ontwerpphase%20wordt%20daarbij%20nagedacht%20over)). Open Source bedeutet, dass jeder den Code einsehen, nutzen und beitragen kann, was zu mehr Vertrauen und besserer Qualität führt. Denn „mit mehr Augen sehen wir auch mehr“*, so das Ministerium, das sich von OpenKAT eine Mobilisierung einer breiten Community aus Unternehmen, (Halb-)Regierungen und Experten erhofft (). OpenKAT ist kein kommerzieller Dienst, sondern ein frei verfügbares Tool, das von jedem genutzt und erweitert werden kann (). Dieser offene Charakter macht die Lösung per Definition innovativ – jeder kann von den Vorteilen profitieren (OpenKAT, mit Katzenaugen sehen – Seite 2 – De Winter Information Solutions). Es erhöht auch die Eigenständigkeit von Organisationen und der Regierung, da die Menschen bei Sicherheitslösungen weniger auf teure externe Anbieter angewiesen sind (). Die Open-Source-Community hinter OpenKAT fördert schnelle Entwicklung, Wissensaustausch und kontinuierliche Verbesserung, was entscheidend ist, um mit den heutigen Bedrohungen Schritt zu halten.
Schlüsselfunktionen und technische Innovationen
OpenKAT zeichnet sich durch eine Reihe wichtiger technischer Features aus, die auf zugängliche Weise zu mehr Sicherheit und Compliance beitragen:
Evidenzbasiertes Angriffsflächenmanagement: OpenKAT bildet die gesamte digitale Landschaft (Angriffsfläche) ab und überwacht diese kontinuierlich auf Schwachstellen. Alle Befunde werden forensisch genau erfasst, einschließlich des Zeitpunkts der Entdeckung (OpenKAT, mit Katzenaugen sehen – Seite 2 – De Winter Information Solutions). Dadurch entsteht ein nachweisbarer Prüfpfad: Organisationen können nachweisen, dass Sicherheitsstandards zu einem bestimmten Zeitpunkt eingehalten wurden oder wie lange eine bestimmte Schwachstelle bereits bestand. Dieser auf harten Daten (Beweisen) basierende Ansatz erleichtert den Nachweis der Einhaltung gegenüber Prüfern und Aufsichtsbehörden.
Vergleich zwischen zwei Zeitpunkten: Dank der integrierten Zeitleiste kann OpenKAT den Status von Systemen zu verschiedenen Zeitpunkten vergleichen. Für jeden Scan speichert das Tool eine „Kopie der Realität“ (). Veränderungen in der Landschaft werden so sichtbar gemacht und unwiderlegbar aufgezeichnet (). Dies ermöglicht Trendanalysen und Fortschrittsberichte: Sie sehen auf einen Blick, ob sich die Sicherheitslage verbessert oder verschlechtert. Darüber hinaus kann im Nachhinein getestet werden, ob Systeme in der Vergangenheit anfällig für ein jetzt bekanntes Problem waren () – eine Funktion, die einzigartig ist und beispielsweise bei der kontinuierlichen Überwachung des geholfen hat CoronaCheck-System ().
Richtliniengesteuerte Warnungen über Geschäftsregeln: OpenKAT geht über die Generierung einer flachen Liste von Benachrichtigungen hinaus. Durch flexible Geschäftsregeln und eine Wissensdatenbank verknüpft das Tool technische Ergebnisse mit Kontext und Richtlinien. Schwachstellen werden anhand der Interessen und Risiken der Organisation abgewogen (VWS arbeitet an einem „Super-Tool“ zur Schwachstellenanalyse – Computable.nl). Um beispielsweise zu vermeiden, nachts von einem System mit geringem Risiko geweckt zu werden, verwendet OpenKAT Szenarien, in denen nur kritische Erkenntnisse in Kernsystemen hohe Priorität erhalten (OpenKAT, mit Katzenaugen sehen – Seite 2 – De Winter Information Solutions). Umgekehrt stellt diese intelligente Kontextverknüpfung sicher, dass ein kleiner technischer Fehler, der ein großes Compliance-Risiko darstellt, nicht übersehen wird (OpenKAT, mit Katzenaugen sehen – Seite 2 – De Winter Information Solutions). Organisationen können selbst Regeln hinzufügen, um zu bestimmen, welche Situationen eine Warnung erfordern und welche automatisch dokumentiert werden können. Dieser gezielte Warnmechanismus reduziert Lärm und stellt sicher, dass die richtigen Personen rechtzeitig über wirklich wichtige Probleme gewarnt werden (OpenKAT, mit Katzenaugen sehen – Seite 2 – De Winter Information Solutions).
Keiko, unser Maskottchen
Da der Name „Vulnerability Analysis Tool“ lautet, aber mit „CAT“ abgekürzt werden kann, war es nur logisch, eine Katze als Maskottchen zu haben. Das ist Keiko, die wunderschöne Katze von Brenno de Winter. Als Ocikat ist sie von Natur aus neugierig, freundlich und gesellig.

Fazit: OpenKAT als Game-Changer in Sachen Sicherheit und Compliance
OpenKAT ist ein Beispiel dafür, wie Vordenkertum, Innovation und Open-Source-Zusammenarbeit zu einem leistungsstarken Produkt verschmelzen können. In einer Zeit, in der sich Cyber-Bedrohungen ständig weiterentwickeln und die Vorschriften immer strenger werden, bietet OpenKAT Unternehmen die Möglichkeit, proaktiv und nachweislich für Sicherheit und Compliance zu sorgen. Die Integration verschiedener Tools in ein klares Ganzes und die Verwendung nachweisbarer Daten- und Geschäftslogiken machen diese Lösung besonders effektiv und benutzerfreundlich. Für ein Geschäftspublikum ist OpenKAT nicht nur eine technische Meisterleistung, sondern auch ein strategischer Vorteil: Es vereinfacht die Arbeit von Sicherheitsteams, erhöht das Vertrauen in die eigene IT-Umgebung und zeigt Prüfern und Stakeholdern, dass Sie „die Kontrolle“ haben. Dank der Pionierrolle von Brenno de Winter und Jan Klopper und der breiten Open-Source-Community ist OpenKAT ein innovatives Produktmodell für die Leistungsfähigkeit offener Technologie in Sicherheit und Compliance – jetzt und in der Zukunft.
OpenKAT
Sie möchten OpenKAT für Ihre Organisation nutzen und nicht alles selbst machen? Es gibt mehrere Partner, die OpenKAT gehostet und vor Ort anbieten.