Sieben Handles, sechs Feeds —
ein Akteur, enttarnt.
Ein Bedrohungsakteur operiert unter vielen Handles und Personas — verstreut über OSINT, Datenlecks, Foren, Paste-Sites, Telemetrie und Register. Keine einzelne Quelle zeigt den Akteur als Ganzes. Tilores löst die Fragmente in Echtzeit zu einem belastbaren, auditierbaren Akteur auf und macht die geteilte Infrastruktur sichtbar, die sie verbindet — und genau warum —, ohne je eine öffentliche Proxy-IP oder eine geteilte Mixer-Wallet zu einer falschen Identität zu verschmelzen.
Die Enttarnung scheitert nicht am Datenmangel — sondern an den Fragmenten
Die Signale liegen vor, verteilt über Dutzende Feeds. Was fehlt, ist die belastbare Auflösung, die sie zu einem Akteur und seiner Infrastruktur verbindet.
Fragmentierte Feeds
OSINT, Datenlecks, Foren, Paste-Sites, Telemetrie, Register — jede Quelle kennt nur einen Handle. Keine sieht den Akteur als Ganzes.
Aliase & Personas
Derselbe Operator als phantom0x, ph4ntom, darkphoenix oder shadowfox. Klassische Suche scheitert an Handle-Varianten — und ein verpasster Treffer ist eine verpasste Verbindung.
Geteilte Infrastruktur täuscht
Ein Tor-Exit, eine Mixer-Wallet, ein Sammel-Account: naive Korrelation verschmilzt daraus unbeteiligte Akteure zu einer einzigen Phantom-Identität — und ordnet die Spuren dem Falschen zu.
Eine falsche Zuordnung ist fatal
Der falsche Akteur in einem Lagebericht oder einer Übergabe an die Strafverfolgung ist kaum korrigierbar. Heute verhindert das nur mühsame Handarbeit — die knappe, spezialisierte Analysten bindet.
Den richtigen Akteur enttarnen — nie den falschen
Tilores führt die Handles eines Akteurs über zwei geteilte Merkmale zu einer Identität zusammen — bis zum Klarnamen hinter den Personas. Und es hält Akteure, die nur eine öffentliche Proxy-IP oder Mixer-Wallet teilen, bewusst getrennt. Belastbare Attribution heißt beides: den richtigen Akteur enttarnen und den falschen nie treffen.
Das ist der Präzisionshebel der Attribution: Tilores führt die Handles eines Akteurs über zwei geteilte Merkmale zu einer Identität zusammen — bis zum Klarnamen. Aber ein einzelnes geteiltes Signal — eine Proxy-/Tor-Exit-IP, eine Mixer-Wallet — bleibt reiner Suchanker und verschmilzt nie unbeteiligte Akteure. So enttarnen Sie den richtigen Akteur, ohne je den falschen zu treffen.
Nie der falsche Akteur im Report
In der Bedrohungsaufklärung darf Auflösung nie raten. Jede Verknüpfung ist eine benannte Regel über zwei geteilte Merkmale — prüfbar, nicht geschätzt.
Konsistenzregeln
Ein widersprüchliches Geburtsdatum sperrt eine Zusammenführung hart — selbst bei gleicher E-Mail und IP. Zwei reale Personen hinter einem geteilten Dienst bleiben getrennt und werden zur Prüfung markiert.
Belegbare Zuordnung
Jede Zusammenführung ist als Kante mit der ausgelösten Regel über zwei Merkmale protokolliert. Ein Analyst sieht exakt, welches geteilte Merkmal zwei Handles verbindet — belegbar und anfechtbar, kein Black-Box-Score.
Zwei Merkmale, nie eins
Jede Verknüpfung verlangt zwei übereinstimmende Merkmale. Ein einzelnes geteiltes Signal — eine Proxy-IP, eine Mixer-Wallet, ein generischer Alias wie „sysop" — führt nie zu einer Zusammenführung. Das ist der Präzisionshebel gegen falsche Sammel-Identitäten.
Souverän & protokolliert
Auflösung in Ihrer Infrastruktur, vollständig nachvollziehbar. Konzipiert für DSGVO und BSI-Grundschutz — Aufklärung ohne Kontrollverlust über die Daten.
In Ihrer Infrastruktur. Unter Ihrer Kontrolle.
Tilores löst gezielt die Akteur- und Infrastruktur-Auflösung in der Bedrohungsaufklärung. Deutsch, souverän, in Ihren bestehenden Stack integriert — ohne monatelanges Projekt.
Souverän by design
Deutsches Unternehmen (Berlin). Betrieb in eigener Infrastruktur oder souveräner Cloud (DE/EU). Feeds und Falldaten gehen nie an Tilores — kein US-Zugriff, kein CLOUD-Act-/FISA-Risiko. DSGVO + BSI-Grundschutz.
Ergänzung, kein Großprojekt
Gezielt für die Akteur-Auflösung in CTI- und SOC-Workflows — keine Plattform-Ablösung. API-first, Echtzeit, kein 12-Monats-Integrationsprojekt.
Fügt sich in Ihren Stack
Auflösungsschicht zwischen Ihren Feeds (z. B. Security Lake) und SIEM/SOAR/Case-Management. Der Entity Stream übergibt aufgelöste Akteure ohne Polling — auch als Kontext für LLMs (IdentityRAG).
Kein Vendor-Lock-in
Offene API, Ihre Infrastruktur, Ihre Daten. Sie behalten Kontrolle und Ausstiegsfähigkeit — keine proprietäre Falle.
Risikofrei evaluieren — an Ihren eigenen Feeds
Keine Folien. Eine konkrete, messbare Auflösung an einem Datensatz, der Ihren Feeds entspricht.
Feed-Mapping · 30 Minuten
Wir sichten Ihre Feed-Schemata (OSINT, Datenlecks, Telemetrie, Falldaten) und konfigurieren gemeinsam die Normalisierungs- und Matching-Regeln — ohne Vorab-Integration.
Live-Demo auf Ihren Feeds · 60 Minuten
Auflösung an einem synthetischen Datensatz Ihrer Struktur, in Echtzeit — Akteur, Infrastruktur und die Konsistenz-Sperre. Sie sehen das Ergebnis an Ihren eigenen Feldern.
2-wöchiger Parallelbetrieb · optional
Tilores nimmt parallel dieselben Feeds auf wie Ihr bestehendes System. Sie vergleichen die aufgelösten Akteure direkt — kein Cutover, kein Risiko.
Sehen Sie, wer hinter den Personas steht — souverän
Wir zeigen die Auflösung in einer 60-minütigen Demo an einem Datensatz Ihrer Feed-Struktur — in Ihrer Infrastruktur, mit echten Ergebnissen: ein Akteur, seine Infrastruktur, und die Sperre, die den falschen Treffer verhindert.
Oder erreichen Sie uns unter sales@tilotech.io
Häufige Fragen
Ersetzt Tilores unser SIEM oder unsere Threat-Intel-Plattform? +
Nein. Tilores ist eine leichtgewichtige, souveräne Ergänzung — gezielt für die Akteur- und Infrastruktur-Auflösung in CTI- und SOC-Workflows. API-first, in Wochen statt Jahren produktiv, in Ihrer eigenen Infrastruktur. Es ersetzt kein SIEM und keine Analyseplattform, sondern liefert die belastbaren, aufgelösten Akteure, auf denen Ihre Erkennung und Analyse aufsetzen — über den Entity Stream direkt an SIEM, SOAR oder Case-Management.
Bleiben die Intelligence-Daten souverän — auch gegenüber dem US CLOUD Act? +
Ja. Tilores ist ein deutsches Unternehmen (Berlin) und läuft in Ihrer eigenen oder einer souveränen Cloud (Deutschland/EU). Feeds und Falldaten verlassen Ihren Perimeter nie und gehen nie an Tilores; kein Tilores-Mitarbeiter und kein US-Anbieter hat Zugriff. Konzipiert für DSGVO und BSI-Grundschutz — kein CLOUD-Act-/FISA-Risiko.
Wie verhindert ihr falsche Zuordnungen über geteilte Infrastruktur? +
Durch die Zwei-Merkmale-Regel: Ein einzelnes geteiltes Signal führt nie zusammen. Eine öffentliche Proxy-/Tor-Exit-IP, eine Exchange-/Mixer-Wallet oder ein generischer Alias dienen nur der Suche — sie liefern die vielen Akteure als getrennte Entitäten. Eine Zusammenführung braucht immer zwei übereinstimmende Merkmale. Und treffen zwei reale Personen doch auf eine Paar-Regel (etwa ein geteiltes Service-Konto über eine Büro-IP), blockiert ein widersprüchliches Geburtsdatum die Zusammenführung hart.
Ist die Zuordnung belegbar — etwa für einen Bericht oder eine Übergabe? +
Ja. Jede Zusammenführung erzeugt eine Kante mit der ID der ausgelösten Regel über zwei konkrete Datensätze. Ein Analyst sieht exakt, welches geteilte Merkmal zwei Handles zu einem Akteur macht, und kann jede Zuordnung belegen oder anfechten. Kein Black-Box-ML-Score — die Auflösung ist regelbasiert und lückenlos nachvollziehbar.
Wie aufwendig ist die Integration? +
Gering. Tilores passt sich über die API an Ihre Feed-Schemata an und wird für Sie betrieben — keine monatelange Migration, keine Ablösung bestehender Systeme. Tilores kann im Parallelbetrieb starten: Sie nehmen dieselben Feeds parallel auf, vergleichen die aufgelösten Akteure und entscheiden risikofrei.