SimpleRose automatisiert mit Mondoo die Security über den gesamten Tech-Stack
Wie ein Unternehmen für Hochleistungsoptimierung zentralisierte Echtzeit-Transparenz über Compliance und Konfiguration seines vielfältigen Tech-Stacks erreichte.
Veröffentlicht Dezember 2025 · Aktualisiert August 2026
- Organisation
- SimpleRose
- Branche
- Technologie – Optimierungssoftware
- Hauptsitz
- St. Louis, Missouri (USA)
- Umgebung
- Cloud-First – AWS Multi-Account-Organisation
- Compliance
- SOC 2, DSGVO, CCPA, PCI DSS
- Mondoos Rolle
- Automatisierte Security und Compliance über den gesamten Tech-Stack
Wer ist SimpleRose?
SimpleRose hilft Teams, die komplexesten Planungs- und Terminierungsprobleme der Welt schneller und detaillierter zu bewältigen. Ob Organisationen ihre bestehenden Optimierungsmodelle beschleunigen, ein maßgeschneidertes Entscheidungsunterstützungssystem aufbauen oder SimpleRoses Solver der nächsten Generation erkunden möchten – SimpleRose hilft ihren Kunden, weniger Zeit mit Vereinfachung und mehr Zeit mit Lösen zu verbringen.
SimpleRose ist eine Cloud-First-Organisation mit Infrastruktur hauptsächlich auf AWS, strukturiert durch mehrere Sub-Accounts, die unter einer AWS Organization verwaltet werden und auf Best Practices für Workload-Trennung und Sicherheit ausgerichtet sind. SimpleRose nutzt Cloud-native Entwicklungspraktiken und konzipiert seine Anwendungen für Skalierbarkeit, Resilienz und Observability unter Nutzung von Containerisierung und Infrastructure-as-Code innerhalb von AWS.
Die Sicherheitsfunktion von SimpleRose ist in die breiteren IT- und Operations-Teams eingebettet. Obwohl es keine eigenständige Abteilung ist, arbeiten sie mit einem funktionsübergreifenden Team-Ansatz, der Security Champions aus Engineering, Compliance und IT einbezieht, koordiniert durch die Rosarians – SimpleRoses Team für Security, Ops, IT und Compliance.
Welche Sicherheitsherausforderungen hatte SimpleRose?
Eine der größten Herausforderungen von SimpleRose war die Erreichung zentralisierter Echtzeit-Transparenz über Compliance und Konfiguration ihres vielfältigen und schnell wachsenden Tech-Stacks – einschließlich Cloud-Infrastruktur, Endpoints, SaaS-Plattformen und Entwickler-Tooling.
SimpleRose fehlte eine einheitliche Plattform, die tiefe Einblicke in die breitere Compliance-Lage ihrer Systeme bieten konnte: Patch-Status und Softwareversionen, Dateiberechtigungen und Systemkonfigurationen, Cloud-Services-Konfiguration und Container-Sicherheit sowie die Web-Asset-Sicherheitslage (wie fehlkonfigurierte Domains oder Cloud-Services).
“Obwohl wir starke Perimeter- und Endpoint-Schutzmaßnahmen durch Tools wie CrowdStrike und Cloudflare hatten, und wir Vanta zur Validierung grundlegender Workstation-Compliance hatten (z.B. Passwortsperre, Verschlüsselung, Antivirus, Bildschirmsperre [PEAS]), arbeiteten all diese Lösungen in Silos.”
Todd Bradfute, Senior Director of Security & Technology, SimpleRose
Warum hat sich SimpleRose für Mondoo entschieden?
Als Todd bei den DevOpsDays von Mondoos Policy-as-Code-Lösung hörte, war sein Interesse sofort geweckt. Das, gekoppelt mit Mondoos Benutzerfreundlichkeit, überzeugte SimpleRose schnell. Obwohl sie bereits andere Tools hatten, die einen Überblick boten, geht Mondoo viel tiefer in die Verifizierung auf Konfigurationsebene und bietet sowohl Breite als auch Tiefe.
“Als wir Cloud-native Services skalierten und schneller in CI/CD-Pipelines agierten, wurden diese blinden Flecken drängender. Wir brauchten eine Möglichkeit, nicht nur Kästchen für Compliance abzuhaken, sondern den tatsächlichen Zustand von Systemen auf eine entwicklerfreundliche, erweiterbare Weise zu validieren – und Mondoo gab uns genau das.”
Todd Bradfute, Senior Director of Security & Technology, SimpleRose
Wie automatisiert Mondoo die Security über den gesamten Tech-Stack?
Mit Mondoo kann SimpleRose ihren Compliance-Status über verschiedene Arten von Tools und Assets jetzt an einem Ort einsehen: konsolidierte Compliance-Einblicke aus verschiedenen Umgebungen – Laptops, AWS, DockerHub, interne Web-Services – mit tiefer Verifizierung auf Konfigurationsebene.
Policies sind anpassbar und skalierbar: SimpleRose kann Policies als Code schreiben und anpassen und Prüfungen so einfach auf die eigenen internen Standards zuschneiden. Die reibungslose Integration in ihre CI/CD- und Infrastruktur-Pipelines ermöglicht Security-as-Code, ohne die Entwicklergeschwindigkeit zu beeinträchtigen, und optimierte Behebungsprozesse überbrücken die Lücke zwischen Erkennung und Aktion mit klaren, umsetzbaren Behebungswegen.
“Wir nutzten bereits Tools wie Vanta zur Validierung grundlegender Workstation-Compliance, aber wir mussten über High-Level-Kontrollen hinausgehen und ins Detail gehen – wie die Überprüfung, ob Dateiberechtigungen korrekt angewendet wurden, Patch-Versionen aktuell waren und Docker-Konfigurationen Best Practices folgten.”
Todd Bradfute, Senior Director of Security & Technology, SimpleRose
Wie schnell war Mondoo bei SimpleRose implementiert?
Der Einstieg erforderte kein Rollout-Projekt: Das Workstation-Scanning lief innerhalb einer Stunde, und die Anbindung der übrigen Umgebungen war ebenso mühelos.
“Mondoo war sehr einfach zu implementieren. Ich hatte das Workstation-Scanning buchstäblich innerhalb einer Stunde nach der Mondoo-Präsentation bei den DevOpsDays am Laufen. Die Verbindung zu unseren anderen Umgebungen war ebenfalls ziemlich mühelos.”
Todd Bradfute, Senior Director of Security & Technology, SimpleRose
Welche Ergebnisse hat SimpleRose erzielt?
Mit Mondoo erreichte SimpleRose eine Reduzierung manueller Arbeit – was früher mehrstufige, manuelle und isolierte Workflows waren, sind jetzt klare, umsetzbare Behebungswege mit automatisiertem Patching betroffener Systeme – und eine signifikante Reduzierung von Schwachstellen: Statt einer Flut roter Warnungen ohne klaren Weg nach vorne gibt es nach der vollständigen Implementierung von Mondoo mit automatisierten Policies nur noch eine Handvoll Probleme auf einmal.
Die Aufmerksamkeit liegt dort, wo sie gebraucht wird: SimpleRose kann sich jetzt auf das konzentrieren, was tatsächlich Behebung erfordert, und mit der nötigen Granularität eigene Policies für die Geschäftsanforderungen erstellen. Die Behebung ist wiederholbar und automatisiert über den gesamten Tech-Stack: Mondoo informiert über die gravierendsten Probleme; SimpleRose wählt die relevanten zur Behebung aus und stellt Fixes mit RMM (für Workstations), IaC (für Workloads) und Terraform (für Cloud-Tooling) unter Verwendung von Mondoos Behebungs-Code-Snippets bereit; dann scannt Mondoo erneut und zeigt, ob sich der Score verbessert hat.
Die wichtigsten Treiber für SimpleRoses Einführung von Mondoo waren die Notwendigkeit, Compliance- und Konfigurationstransparenz über einen schnell wachsenden Tech-Stack zu vereinheitlichen und zu vertiefen, aber Mondoo hat weit mehr geliefert. Mit einem automatisierten, wiederholbaren Behebungsprozess konnte SimpleRose manuelle Arbeit reduzieren, die Behebung beschleunigen und sicherstellen, dass die kritischsten Risiken schnell behoben werden.
Mondoos Policy-as-Code und die Integration in den SDLC hat SimpleRose auch geholfen, Sicherheit in ihren Entwicklungsprozess einzuführen und Sicherheitsprobleme früh zu erkennen, ohne bei der Geschwindigkeit Kompromisse einzugehen.
“Mondoo wurde unsere Brücke zwischen technischer Konfiguration und Policy-Anforderungen, was für die Skalierung sicherer Operationen ohne Reibungsverluste entscheidend ist.”
Todd Bradfute, Senior Director of Security & Technology, SimpleRose
“Egal wo Sie auf Ihrer Sicherheitsreise stehen, Mondoo holt Sie dort ab. Für diejenigen mit vorhandenen Tools hatte Mondoo eine Antwort für jedes Tool, das wir unterstützen mussten. Für Organisationen, die viele verschiedene Frameworks unterstützen müssen, ist Mondoo ein großartiger Partner, mit dem man wachsen kann.”
- offener Probleme auf einmal statt einer Flut roter Warnungen
- Handvolloffener Probleme auf einmal statt einer Flut roter Warnungen
- bis zum laufenden Workstation-Scanning nach der ersten Mondoo-Präsentation
- 1 Stundebis zum laufenden Workstation-Scanning nach der ersten Mondoo-Präsentation
- im automatisierten, wiederholbaren Behebungsprozess – melden, auswählen, beheben, erneut scannen
- 4 Schritteim automatisierten, wiederholbaren Behebungsprozess – melden, auswählen, beheben, erneut scannen
Häufig gestellte Fragen
Mondoo konsolidiert Compliance-Einblicke aus den verschiedenen Umgebungen von SimpleRose – Laptops, AWS-Cloud-Infrastruktur, DockerHub und interne Web-Services – mit tiefer Verifizierung auf Konfigurationsebene. In den Worten von Todd Bradfute: „Mondoo verbessert unsere Fähigkeit, Sicherheitsrichtlinien über alle unsere IT-Oberflächen von einer einzigen Plattform aus zu überwachen, zu validieren und durchzusetzen.“
Tools wie CrowdStrike, Cloudflare und Vanta boten starken Perimeter- und Endpoint-Schutz und validierten grundlegende Workstation-Compliance, arbeiteten aber in Silos. Mondoo geht viel tiefer in die Verifizierung auf Konfigurationsebene – ob Dateiberechtigungen korrekt angewendet wurden, Patch-Versionen aktuell sind und Docker-Konfigurationen Best Practices folgen – und bietet sowohl Breite als auch Tiefe.
Über einen automatisierten, wiederholbaren Prozess in vier Schritten: Mondoo informiert über die gravierendsten Probleme; SimpleRose wählt die relevanten zur Behebung aus; Fixes werden mit RMM (für Workstations), IaC (für Workloads) und Terraform (für Cloud-Tooling) unter Verwendung von Mondoos Behebungs-Code-Snippets bereitgestellt; dann scannt Mondoo erneut und zeigt, ob sich der Score verbessert hat. „Mondoo gibt uns eine messerscharfe Antwort, wie wir identifizierte Probleme angehen sollen.“
Nein. Mondoo integriert sich in die CI/CD- und Infrastruktur-Pipelines von SimpleRose und ermöglicht Security-as-Code, ohne die Entwicklergeschwindigkeit zu beeinträchtigen. Policy-as-Code und die Integration in den SDLC erkennen Sicherheitsprobleme früh, ohne bei der Geschwindigkeit Kompromisse einzugehen.
Der gesamte Tech-Stack.Ein automatisierter Security-Workflow.
SimpleRose zeigt, dass Policy as Code Security über den gesamten Tech-Stack skaliert – Workstation-Scanning innerhalb einer Stunde, ein automatisierter Behebungsprozess in vier Schritten und statt einer Flut roter Warnungen nur noch eine Handvoll offener Probleme.

