Self-Hosting mit Enterprise-Vertrag

DevGuard Enterprise.
In Ihrem Rechenzentrum.

Plattform und Daten bleiben in Ihrem Rechenzentrum. Zusätzlich erhalten Sie, was den professionellen Betrieb einer sicherheitskritischen Anwendung ausmacht: vertraglich vereinbarte Reaktionszeiten, geprüfte Updates direkt vom Herausgeber und einen festen Vertragspartner, der im Ernstfall erreichbar ist und handelt.

Auf Basis offener Standards

CycloneDXVEXCSAFSARIF

Drei Betriebsmodelle

  1. 1SaaSWir betreiben DevGuard für Sie. Sie benötigen keine eigene Infrastruktur und starten ohne Installationsaufwand.
  2. 2Self-HostingQuelloffen unter AGPL-3.0 und ohne Lizenzkosten. Einrichtung, Updates und Fehlerbehebung liegen vollständig bei Ihnen.
  3. Self-Hosting mit Enterprise-VertragPlattform und Daten bleiben bei Ihnen. Einrichtung, Support und Wartung sichern wir vertraglich ab.

Unser Anspruch

Sicherheit ist eine Dimension von Softwarequalität.

Moderne Software besteht zum größten Teil aus Komponenten, die nicht in der eigenen Organisation entwickelt wurden. Verantwortlich für sie ist dennoch, wer diese Software ausliefert. Der Cyber Resilience Act und die NIS-2-Umsetzung machen aus diesem Anspruch inzwischen eine Nachweispflicht: bekannte Schwachstellen erkennen, bewerten, beheben und den Vorgang belegen.

Die Werkzeuge, die das leisten, sind bislang überwiegend proprietär und stammen selten aus Europa. Vor allem aber wird dieselbe Schwachstelle in derselben Komponente in jeder Organisation erneut bewertet – dieselbe Triage-Arbeit wiederholt sich tausendfach.

Die Nachweise, die Aufsicht, Auditoren, Marktüberwachung und Kunden verlangen, entstehen als Nebenprodukt der Entwicklung – nicht als nachgelagerte Dokumentationsaufgabe.
Über den gesamten Lebenszyklus
Von der Abwehr schädlicher Pakete vor dem Download über SCA, SAST, Secret-, IaC- und Container-Prüfung in der Pipeline bis zum fortlaufenden Monitoring ausgelieferter Releases.
Quelloffen und auf offenen Standards
Entwickelt unter AGPL-3.0 auf Basis von SBOM (CycloneDX), VEX, CSAF und SARIF. Bewertungen lassen sich als VEX-Statements über Organisationsgrenzen hinweg teilen.
Anerkannt und in Deutschland entwickelt
Incubation Project der OWASP Foundation, entwickelt von der L3montree GmbH in Kooperation mit dem openCode-Team des Zentrums für Digitale Souveränität (ZenDiS).

Leistungen im Enterprise-Vertrag

Einrichtung, Support und Wartung in einem Vertrag.

Ein Enterprise-Vertrag bündelt drei kritische Aspekte zu einem umfassenden Servicepaket. Wir führen DevGuard nicht nur ein, sondern richten es auf die Arbeitsweise aus, die bei Ihnen bereits etabliert ist.

Initiale Einrichtung

Wir betrachten gemeinsam Ihre Zielarchitektur, stellen DevGuard über unser Helm-Chart bereit und binden es an Ihre CI/CD-Pipelines, SSO/OIDC und Issue-Tracker an. Dazu kommen ein Best-Practice-Checkup Ihrer Pipelines und ein begleitetes Onboarding Ihres Teams.

Support mit definierten Service-Levels

Sie erhalten ein festes Kontingent an Support-Stunden, verbindliche Reaktionszeiten und klare Eskalationswege. Sie eskalieren nicht in ein öffentliches Issue-Tracking, sondern an ein Team, das Ihre Installation kennt.

Wartung

Wir pflegen Ihre Installation laufend über geprüfte Updates und begleiten je nach Paket Upgrades bei Breaking Changes. Der Vertrag begründet zudem ein geregeltes Lieferantenverhältnis zum Herausgeber und erleichtert so Ihre Lieferantenbewertung.

Pakete

Pakete im Überblick

Vier Stufen – vom Betrieb ohne Vertrag bis zur Stufe Mission Critical für große Unternehmen, den öffentlichen Sektor und KRITIS. Wählen Sie das Service-Level, das zur Kritikalität Ihres Betriebs passt.

Enterprise Advanced

Mittlere und große Unternehmen, regulierte Branchen, bis 300 Repositories

Angebot anfragen
Service-Level
Servicezeiten1Werktags 9–18 Uhr
Rufbereitschaft1Nicht enthalten
Reaktionszeit in Servicezeiten2max. 8 h
Behebungszeit3max. 10 Arbeitstage
KanäleZzgl. Chat (Matrix) und Telefon
Priority SupportNicht enthalten
Senior-Engineer-ZugangNicht enthalten
Kontingent
Support-Stunden pro Jahr480 h
davon mit benannter Ansprechperson420 h
Vor-Ort-Tage pro Jahr (DE)51
Wartung
Updates und UpgradesWie Standard, zzgl. begleiteter Major-Upgrades bei Breaking Changes
Begleitete Upgrade-FensterIn regulären Servicezeiten

Ihr Angebot erhalten Sie im Erstgespräch oder per E-Mail.

Die Enterprise-Pakete rechnen wir als jährliche Subscription im Voraus ab, andere Modelle sind nach Absprache möglich. Die Jahresgebühr umfasst Support, Service-Level und Wartung; die initiale Einrichtung berechnen wir einmalig gesondert.

In allen Paketen enthalten

Verifizieren statt vertrauen.

Herkunft, Bestandteile und Schwachstellenstatus jeder DevGuard-Version sind belegt. Das ist die Grundlage dafür, DevGuard selbst in Ihr Lieferantenmanagement aufzunehmen.

Reproduzierbar gebaute, gehärtete Images

DevGuard wird als bit-genau reproduzierbares Container-Image mit minimierter Angriffsfläche ausgeliefert. Herkunft und Bauprozess sind über SLSA-Provenance belegt und mit cosign unabhängig prüfbar.

SBOM je Release

Zu jedem Artefakt gehört eine CycloneDX-SBOM als Attestation. Damit ist jederzeit belegbar, aus welchen Komponenten Ihre Installation besteht.

VEX-basierte CVE-Behandlung

Schwachstellen in DevGuard und seinen Abhängigkeiten bewerten wir und veröffentlichen das Ergebnis als VEX-Statement. Sie erhalten zu jedem CVE eine Aussage zur Betroffenheit statt einer Rohmeldung Ihres Scanners.

Mehr zu Reproducible Builds

Zusätzliche Leistungen

Über das Kontingent hinaus.

Über das im jeweiligen Paket enthaltene Kontingent hinaus stehen Ihnen weitere Leistungen zur Verfügung. Vorab gebuchte Stundenpakete bieten wir vergünstigt gegenüber der Einzelabrechnung an.

Support- und Beratungsstunden
Einzeln abgerechnet oder als vorab gebuchtes Stundenpaket mit 35 oder 80 Stunden, abrufbar 24 Monate ab Kauf.
Vor-Ort-Tage
Zusätzliche Tage für Architektur- und Roadmap-Abstimmung, Schulungen oder Rollout-Begleitung, zuzüglich Reisekosten.
Notfall-Einsätze
Einsätze außerhalb der Servicezeiten für Pakete ohne Mission-Critical-Stufe, abgerechnet je angefangene zwei Stunden.

Individualentwicklung

Benötigen Sie Funktionen, die über den Standardumfang von DevGuard hinausgehen, setzen wir diese für Sie um – nach Personentagen oder auf Festpreisbasis nach vorheriger Aufwandsschätzung.

Als quelloffenes Projekt führen wir von uns entwickelte Funktionen in die Hauptversion von DevGuard zurück. Es entsteht kein separat zu wartender Sonderstand, und Sie tragen keine Fork-Wartungskosten.

Mit der Beauftragung stimmen Sie der Veröffentlichung unter AGPL-3.0 zu; exklusive Nutzungsrechte räumen wir nicht ein. Vertrauliche Daten und Konfigurationen Ihrer Organisation werden nicht veröffentlicht.

Häufige Fragen

Häufige Fragen zu DevGuard Enterprise

Was Organisationen vor einem Enterprise-Vertrag klären möchten – vom Sinn eines Servicepakets bis zur Lieferantenbewertung nach NIS-2.

Ihr Ansprechpartner

Das passende Paket für Ihre Organisation.

Für alle Fragen zu DevGuard Enterprise – von der Wahl des passenden Pakets über Service-Level und Preise bis zur Einrichtung in Ihrem Rechenzentrum. Ein erstes Gespräch vereinbaren Sie direkt online.

Frédéric Noppe
Frédéric NoppeCOO, L3montree GmbHrequests@devguard.org