TechnologieWeb

Wie künstliche Intelligenz die Cybersicherheit von Unternehmen verbessert

netcomputing.de Redaktion4. Juni 20246 Min. Lesezeit
Wie künstliche Intelligenz die Cybersicherheit von Unternehmen verbessert
Photo by TheDigitalWay

Zusammenfassung

Künstliche Intelligenz verändert Cybersicherheit vor allem durch Verhaltensanalyse: Systeme wie Darktrace lernen den Normalzustand eines Netzwerks und schlagen bei Abweichungen Alarm, auch bei Angriffsformen, die vorher unbekannt waren. Laut dem Cost of a Data Breach Report 2024 von IBM sparen Unternehmen mit intensivem KI-Einsatz im Schnitt 1,88 Millionen US-Dollar pro Datenschutzverstoß und entdecken Angriffe rund 98 Tage schneller. Allerdings nutzen auch Kriminelle künstliche Intelligenz, etwa für überzeugendere Phishing-Mails, und Werkzeuge wie Microsoft Security Copilot unterstützen Sicherheitsteams, ohne eigenständig Entscheidungen zu treffen. Vor der Einführung sollten Unternehmen in Deutschland zudem die Mitbestimmungsrechte des Betriebsrats klären.

Künstliche Intelligenz verändert, wie Unternehmen ihre Netzwerke gegen Angriffe verteidigen. Statt starrer Regeln und bekannter Virensignaturen lernen KI-Systeme, wie der normale Betrieb in einem Netzwerk aussieht, und schlagen Alarm, sobald etwas davon abweicht. Nach dem Cost of a Data Breach Report 2024 von IBM sparten Unternehmen mit umfassendem Einsatz von KI und Automatisierung in der Sicherheitsabwehr im Schnitt 2,22 Millionen US-Dollar je Datenschutzverstoß gegenüber Unternehmen ohne diese Werkzeuge.

Künstliche Intelligenz erkennt Angriffe, die klassische Systeme übersehen

Ein klassisches Antivirenprogramm erkennt nur Schadsoftware, deren Signatur es bereits kennt. Diese Signatur ist eine Art digitaler Fingerabdruck aus einer Datenbank bekannter Angriffe. Sobald Angreifer ihren Code nur geringfügig verändern, findet das Programm nichts mehr.

Maschinelles Lernen geht anders vor. Dabei leitet ein Programm aus großen Mengen an Beispieldaten selbst Muster ab, statt jede Regel von einem Menschen vorgegeben zu bekommen, und nutzt diese Muster, um normales von verdächtigem Verhalten zu unterscheiden. Der britische Anbieter Darktrace verkauft seit 2013 ein System, das genau so funktioniert.

Es beobachtet über Wochen, wie sich jedes Gerät, jeder Nutzer und jede Anwendung im Netzwerk eines Unternehmens normalerweise verhält, und baut daraus eine laufend aktualisierte Grundlinie. Sendet ein Rechner nachts plötzlich große Datenmengen an einen unbekannten Server, meldet das System die Abweichung, selbst wenn dieser konkrete Angriff vorher nirgends beschrieben war. Genau diese Fähigkeit, bislang unbekannte Angriffsformen zu erkennen, unterscheidet Verhaltensanalyse von reiner Signaturprüfung.

MerkmalSignaturbasierte ErkennungVerhaltensbasierte KI-Erkennung
Erkennt bekannte SchadsoftwareJa, über die passende SignaturJa, zusätzlich über auffälliges Verhalten
Erkennt neue, bisher unbekannte AngriffeNein, ohne aktualisierte Datenbank nichtJa, über Abweichung vom gelernten Normalzustand
Braucht laufende manuelle UpdatesJa, die Signaturdatenbank muss aktuell bleibenNein, das Modell aktualisiert seine Grundlinie selbst
Löst in der Einführungsphase viele Fehlalarme ausSeltenHäufig, bis die Grundlinie eingespielt ist

Sicherheitsteams verlieren viel Arbeitszeit an falsche Alarme

Ein Sicherheitsteam kann nicht jedem gemeldeten Vorfall dieselbe Aufmerksamkeit schenken, denn die meisten gemeldeten Vorfälle sind harmlos. Das liegt vor allem an falsch-positiven Meldungen, also Alarmen, die ein System auslöst, obwohl tatsächlich nichts passiert ist. In einem Security Operations Center, kurz SOC, dem Team, das Sicherheitswarnungen einer Organisation rund um die Uhr auswertet, macht die Prüfung und Verwerfung solcher Fehlalarme einen erheblichen Teil der täglichen Arbeit aus.

Verhaltensbasierte Systeme sollen dieses Problem lindern, weil sie nur bei echten Abweichungen vom gelernten Normalzustand reagieren. In den ersten Wochen nach der Einführung ist davon allerdings wenig zu spüren. Solange die Grundlinie noch nicht eingespielt ist, hält das System auch ungewöhnliche, aber harmlose Nutzung für verdächtig und meldet entsprechend häufiger. Erst wenn genügend Normalverhalten gelernt wurde, sinkt die Zahl der Fehlalarme spürbar.

Microsoft Security Copilot unterstützt Analysten, ersetzt sie aber nicht

Microsoft kündigte im März 2023 ein Produkt namens Security Copilot an. Seit dem 1. April 2024 ist es weltweit allgemein verfügbar. Es kombiniert das Sprachmodell GPT-4 mit einem eigenen, auf Sicherheitsdaten trainierten Modell und wertet dafür einen Teil der mehr als 78 Billionen Sicherheitssignale aus, die Microsoft eigenen Angaben zufolge täglich verarbeitet.

Ein Analyst kann dem System zum Beispiel einen verdächtigen Vorfall beschreiben und erhält eine Zusammenfassung sowie Vorschläge für die nächsten Schritte, angezeigt entweder in einer eigenen Oberfläche oder direkt in bestehenden Microsoft-Sicherheitsprodukten. In einer eigenen Studie von Microsofts volkswirtschaftlicher Abteilung bearbeiteten erfahrene Analysten typische Sicherheitsaufgaben mit dem Werkzeug 22 Prozent schneller und mit 7 Prozent weniger Fehlern als ohne. Die Studie stammt vom Hersteller selbst, ein unabhängiger Beleg mit denselben Werten liegt bisher nicht vor.

Wichtiger als die genaue Zahl ist ohnehin, was das Werkzeug nicht tut. Es greift nicht eigenständig in Systeme ein und sperrt keine Konten, sondern schlägt Maßnahmen vor, die ein Mensch bestätigen muss.

Cyberkriminelle setzen dieselbe Technologie ein

Künstliche Intelligenz hilft nicht nur Verteidigern. Das Bundesamt für Sicherheit in der Informationstechnik (BSI), die deutsche Bundesbehörde für Cybersicherheit, kam in einer im April 2024 veröffentlichten Untersuchung zu dem Schluss, dass generative KI die Einstiegshürde für Cyberangriffe senkt. Angreifer nutzen Sprachmodelle demnach, um Phishing-Mails ohne die früher typischen Grammatikfehler zu formulieren, und setzen KI-Werkzeuge ein, um Schwachstellen in fremder Software schneller aufzuspüren.

Für Unternehmen heißt das vor allem eines. Der Einsatz von KI zur Verteidigung gleicht in erster Linie einen Vorteil aus, den Angreifer bereits haben, statt einen einseitigen Wettbewerbsvorsprung zu schaffen. Das BSI unterhält deshalb bereits seit 2019 ein eigenes Kompetenzzentrum für künstliche Intelligenz und maschinelles Lernen, das diese Entwicklung auf beiden Seiten beobachtet.

4 Punkte entscheiden über eine erfolgreiche Einführung

Die Einführung von KI-gestützter Sicherheitstechnik betrifft nicht nur die IT-Abteilung.

  • Kompatibilität mit der bestehenden Infrastruktur. Ein neues System muss an vorhandene Firewalls, das SIEM (Security Information and Event Management, die zentrale Software, in der Sicherheitsteams Protokolldaten aus dem ganzen Netzwerk zusammenführen) und die Cloud-Umgebung angebunden werden, ohne bestehende Abläufe zu unterbrechen.
  • Mitbestimmung und Datenschutz. Ein System, das dauerhaft beobachtet, wie sich einzelne Beschäftigte im Netzwerk verhalten, ist eine technische Einrichtung zur Verhaltenskontrolle im Sinne von Paragraf 87 Absatz 1 Nummer 6 Betriebsverfassungsgesetz. Der Betriebsrat muss der Einführung zustimmen, und zwar unabhängig davon, ob die Überwachungsmöglichkeit tatsächlich genutzt wird. Wer sich grundsätzlicher mit den ethischen Grenzen von KI im Unternehmen befassen will, findet dazu einen Leitfaden zu ethischen Fragen der künstlichen Intelligenz auf netcomputing.de.
  • Eine realistische Einführungsphase. Ein verhaltensbasiertes System braucht Zeit, um den Normalzustand eines Netzwerks zu lernen. Wer in den ersten Wochen sofort weniger Alarme erwartet, wird enttäuscht.
  • Geschultes Personal. Die Vorschläge eines Systems wie Security Copilot sind nur so gut wie die Fähigkeit des Teams, sie zu bewerten. Ohne Schulung bleibt die Entscheidung am Ende trotzdem beim Menschen, nur eben schlechter vorbereitet.

Wirtschaftlich lohnt sich KI-gestützte Sicherheit vor allem im Ernstfall

Der Nutzen von KI in der Cybersicherheit zeigt sich am deutlichsten dort, wo ohnehin etwas schiefgeht. Laut IBM identifizierten und stoppten Unternehmen mit intensivem KI- und Automatisierungseinsatz einen Sicherheitsvorfall 2024 im Schnitt 98 Tage schneller als Unternehmen ohne diese Werkzeuge. Die durchschnittlichen Kosten eines Datenschutzverstoßes lagen 2024 bei 4,88 Millionen US-Dollar, fast 10 Prozent mehr als im Vorjahr.

Wer nie angegriffen wird, sieht von diesem Vorteil wenig. Für die meisten Unternehmen ist die Frage inzwischen aber nicht mehr, ob ein Angriffsversuch passiert, sondern wann, und genau darauf bereitet KI-gestützte Erkennung vor.

Häufig gestellte Fragen

Was unterscheidet KI-gestützte Cybersicherheit von einem klassischen Virenscanner?

KI-gestützte Cybersicherheit lernt aus dem Verhalten eines Netzwerks selbst, was normal ist, und meldet Abweichungen. Ein klassischer Virenscanner gleicht dagegen Dateien mit einer Liste bekannter Schadsoftware-Signaturen ab und erkennt deshalb nur Bedrohungen aus seiner aktuellen Datenbank, keine neuen Angriffsmuster.

Nutzen auch Cyberkriminelle künstliche Intelligenz?

Ja, das Bundesamt für Sicherheit in der Informationstechnik bestätigte das in einer im April 2024 veröffentlichten Untersuchung. Kriminelle nutzen Sprachmodelle demnach vor allem, um überzeugendere Phishing-Mails zu schreiben und um Schwachstellen in Software schneller zu finden.

Ersetzt künstliche Intelligenz die IT-Sicherheitsabteilung eines Unternehmens?

Nein, aktuelle Systeme wie Microsoft Security Copilot unterstützen Analysten, indem sie Vorfälle zusammenfassen und Handlungsvorschläge liefern, greifen aber nicht eigenständig in Systeme ein. Die Entscheidung über Gegenmaßnahmen trifft weiterhin ein Mensch.

Lohnt sich die Einführung von KI-gestützter Sicherheitstechnik finanziell?

Nach dem Cost of a Data Breach Report 2024 von IBM sparten Unternehmen mit umfassendem Einsatz von KI und Automatisierung in der Sicherheitsabwehr im Schnitt 2,22 Millionen US-Dollar je Datenschutzverstoß gegenüber Unternehmen ohne diese Werkzeuge. Ob sich die Einführung für ein konkretes Unternehmen lohnt, hängt zusätzlich von der Größe des Netzwerks und der bisherigen IT-Ausstattung ab.

Muss der Betriebsrat der Einführung eines KI-Sicherheitssystems zustimmen?

In Deutschland ja, sobald das System dazu geeignet ist, das Verhalten von Beschäftigten zu überwachen, unabhängig davon, ob diese Möglichkeit tatsächlich genutzt wird. Das ergibt sich aus Paragraf 87 Absatz 1 Nummer 6 Betriebsverfassungsgesetz.

Quellen

  1. IBM Newsroom: Cost of a Data Breach Report 2024, IBM, abgerufen am 2026-08-26
  2. Darktrace: Unternehmensprofil und Self-Learning AI, Darktrace, abgerufen am 2026-08-26
  3. Introducing Microsoft Security Copilot, Microsoft, abgerufen am 2026-08-26
  4. Microsoft Security Blog: Copilot for Security allgemein verfuegbar ab 1. April 2024, Microsoft, abgerufen am 2026-08-26
  5. BSI-Pressemitteilung: Wie KI die Cyberbedrohungslage veraendert, Bundesamt fuer Sicherheit in der Informationstechnik (BSI), abgerufen am 2026-08-26
  6. BSI: Kuenstliche Intelligenz (Kompetenzzentrum KI), Bundesamt fuer Sicherheit in der Informationstechnik (BSI), abgerufen am 2026-08-26
  7. Betriebsverfassungsgesetz Paragraf 87 Mitbestimmungsrechte, Bundesministerium der Justiz (gesetze-im-internet.de), abgerufen am 2026-08-26

Der Content wurde mit Hilfe von KI erstellt, vor allem in der Recherche und Vorformulierung. Prüfung und Abnahme durch unsere Redaktion.