SLAs zur Schwachstellenbehebung mit Aikido nachverfolgen

Last updated: August 21, 2026

Was diese Integration macht

Aikido scannt deinen Code, deine Cloud und deine Container und zeigt dir, was verwundbar ist und wie kritisch es ist.

Nach der Verbindung ergänzt Kertos zwei Auto-Checks in deinem Workspace: einen für kritische Schwachstellen und einen für hohe. Jeder Check schlägt fehl, sobald mindestens ein offener Fund dieser Schwere seine in Aikido definierte Behebungsfrist überschritten hat, und besteht, solange das nicht der Fall ist.

Das Ergebnis wird als Nachweis in deine Controls geschrieben. Du musst vor einem Audit also keine Screenshots mehr aus Aikido exportieren.

Die Integration ist rein lesend. Kertos liest deine Funde aus Aikido und schreibt nichts zurück.

Das bekommst du:

  • Zwei Auto-Checks: Critical Technical Vulnerabilities und High Technical Vulnerabilities

  • Automatische Nachweise für die Controls A.8.8, A.8.25 und A.8.29

  • Eine tägliche Synchronisation im Hintergrund sowie einen manuellen Sync-Button für ein sofortiges Ergebnis

  • Aus jedem Check heraus einen direkten Link nach Aikido, vorgefiltert auf die passende Schwere

Voraussetzungen

Bevor du startest, stelle bitte Folgendes sicher:

  • Ein Information-Security-Framework in Kertos, etwa ISO 27001, SOC 2 oder NIS2. Für Privacy- oder KI-bezogene Frameworks steht die Integration nicht zur Verfügung.

  • Admin-Rechte in Kertos, um Integrationen einrichten zu können.

  • Ein Aikido-Konto mit der Berechtigung, Drittanbieter-Anwendungen zu autorisieren.

  • In Aikido konfigurierte SLA-Fristen für Critical und High Priority Issues. Beide sind zwingend erforderlich. Ohne sie fehlt den Checks die Frist, gegen die sie prüfen, und sie liefern kein Ergebnis. Die Einrichtung wird dir im Setup-Flow angeboten, du kannst das also auch währenddessen erledigen.

Integration einrichten

SCREENSHOT

1. Öffne die Aikido-Integration. Gehe zu Integrations, öffne die Kategorie Vulnerability Management und klicke auf der Aikido-Karte auf Setup.

2. Verbinde dein Aikido-Konto. Klicke auf Connect. Es öffnet sich ein Popup, in dem du dich bei Aikido anmelden und Kertos autorisieren kannst. Nach der Bestätigung schließt sich das Popup, kehre in den Setup-Flow zurück. Solltest du das Popup versehentlich schließen, klicke einfach erneut auf Connect.

3. Warte auf die Validierung. Kertos prüft, ob die Verbindung funktioniert und Ihre SLA-Einstellungen lesbar sind. Du siehst dabei den Hinweis „Connecting to Aikido — validating your integration." Das dauert in der Regel wenige Sekunden.

4. Konfiguriere deine SLA-Fristen in Aikido. Der letzte Schritt verlinkt dich direkt zu deinen SLA-Einstellungen in Aikido. Hinterlege dort eine Behebungsfrist für Critical und für High Priority Issues. Beide sind erforderlich, denn die zwei Auto-Checks bilden genau diese beiden Stufen ab.

5. Bestätigen und abschließen. Kehre zu Kertos zurück und bestätige, dass deine SLAs konfiguriert sind. Das Setup bleibt bis dahin blockiert, weil eine Verbindung ohne SLAs Checks erzeugt, die kein aussagekräftiges Ergebnis liefern können.

Nach Abschluss zeigt die Aikido-Karte den Status Connected, die erste Synchronisation läuft sofort an und beide Auto-Checks werden direkt ausgewertet. Du erhältst eine Bestätigung mit einem Link zu deinen Auto-Checks.

Wo du die Ergebnisse findest

Deine beiden Aikido-Checks erscheinen an drei Stellen:

  • Auto-Checks-Seite — im Aikido-Tab, zusammen mit deinen übrigen automatisierten Checks.

  • Controls-Seite — als Nachweis unter A.8.8, A.8.25 und A.8.29. Das ist die Ansicht, die dein Auditor prüfen wird.

  • Dashboard — in der Auto Checks Overview, sodass du den aktuellen Stand ohne Umwege siehst.

Einen Auto-Check lesen

Öffne einen der beiden Checks, um die Detailansicht zu sehen.

Der Tab General zeigt, was der Check prüft, auf welche Controls er einzahlt und wann er zuletzt gelaufen ist.

Statt einer Fundliste siehst du einen schlichten Status:

  • Bestanden„No vulnerabilities breaching SLA deadline."

  • Fehlgeschlagen„X vulnerabilities have breached their SLA deadline."

In beiden Fällen führt dich View in Aikido direkt zu den Funden der jeweiligen Schwere.

Kertos bildet deine Schwachstellenliste bewusst nicht nach. Triage und Behebung bleiben in Aikido, wo deine Entwicklerinnen und Entwickler ohnehin arbeiten. Kertos beantwortet die Compliance-Frage: Hältst du deine eigenen Fristen ein?

SLAs konsistent halten

Deine Behebungsfristen stehen an zwei Stellen: in Aikido, wo sie die Checks steuern, und in deiner jeweiligen Kertos-Policy, wo du dich schriftlich dazu verpflichtest. Findet ein Auditor in der Policy eine Frist von 30 Tagen und in Aikido eine Einstellung von 90 Tagen, wird er das als Abweichung werten.

Wenn du das eine änderst, änderst du bitte auch das andere.

Was nicht enthalten ist

Damit du die Grenzen kennst:

  • Kertos erstellt keine Aufgaben oder Tickets zu Schwachstellen. Das übernimmt Aikido bereits.

  • Kertos zeigt keine einzelnen Funde, keine Asset-Zuordnung und keine Severity-Scores.

  • SLA-Fristen lassen sich nicht in Kertos konfigurieren. Sie bleiben in Aikido.

  • Abgedeckt sind ausschließlich Critical und High. Für Medium und Low gibt es keine Checks.

  • Die Synchronisation läuft in eine Richtung. Was du in Kertos tun, verändert nichts in Aikido.

FAQs

Wie oft werden die Daten aktualisiert?

Kertos synchronisiert einmal täglich im Hintergrund mit Aikido. Wenn du gerade etwas behoben hast und das Ergebnis sofort sehen möchtest, nutze den manuellen Sync-Button auf der Aikido-Karte.

Muss ich die SLAs zusätzlich in Kertos hinterlegen?

Nein. Die Fristen, die die Checks steuern, kommen ausschließlich aus Aikido. Deine jeweilige Kertos-Policy dokumentiert dieselbe Verpflichtung für Ihren Auditor. Halte beide deckungsgleich.

Warum schlägt ein Check fehl, obwohl meine offenen kritischen Funde noch innerhalb der Frist liegen?

Das sollte nicht passieren. Die Checks schlagen erst fehl, wenn ein Fund seine Behebungsfrist überschritten hat, nicht schon dann, wenn ein Fund existiert. Eine offene kritische Schwachstelle, die drei Tage in einer 30-Tage-SLA steht, lässt den Check bestehen.

Kann ich stattdessen einen anderen Scanner anbinden?

Derzeit nicht. Aikido ist der erste Vulnerability-Management-Anbieter, den Kertos unterstützt. Weitere Scanner werden für ein künftiges Release geprüft.

Kann ich die Integration mit einem reinen Privacy-Paket nutzen?

Nein. Die Integration setzt ein Information-Security-Framework wie ISO 27001, SOC 2 oder NIS2 voraus. Privacy- und KI-Frameworks werden nicht unterstützt, da die Checks auf Information-Security-Controls einzahlen.