Künstliche Intelligenz verändert, wie Unternehmen ihre Netzwerke gegen Angriffe verteidigen. Statt starrer Regeln und bekannter Virensignaturen lernen KI-Systeme, wie der normale Betrieb in einem Netzwerk aussieht, und schlagen Alarm, sobald etwas davon abweicht. Nach dem Cost of a Data Breach Report 2024 von IBM sparten Unternehmen mit umfassendem Einsatz von KI und Automatisierung in der Sicherheitsabwehr im Schnitt 2,22 Millionen US-Dollar je Datenschutzverstoß gegenüber Unternehmen ohne diese Werkzeuge.
Künstliche Intelligenz erkennt Angriffe, die klassische Systeme übersehen
Ein klassisches Antivirenprogramm erkennt nur Schadsoftware, deren Signatur es bereits kennt. Diese Signatur ist eine Art digitaler Fingerabdruck aus einer Datenbank bekannter Angriffe. Sobald Angreifer ihren Code nur geringfügig verändern, findet das Programm nichts mehr.
Maschinelles Lernen geht anders vor. Dabei leitet ein Programm aus großen Mengen an Beispieldaten selbst Muster ab, statt jede Regel von einem Menschen vorgegeben zu bekommen, und nutzt diese Muster, um normales von verdächtigem Verhalten zu unterscheiden. Der britische Anbieter Darktrace verkauft seit 2013 ein System, das genau so funktioniert.
Es beobachtet über Wochen, wie sich jedes Gerät, jeder Nutzer und jede Anwendung im Netzwerk eines Unternehmens normalerweise verhält, und baut daraus eine laufend aktualisierte Grundlinie. Sendet ein Rechner nachts plötzlich große Datenmengen an einen unbekannten Server, meldet das System die Abweichung, selbst wenn dieser konkrete Angriff vorher nirgends beschrieben war. Genau diese Fähigkeit, bislang unbekannte Angriffsformen zu erkennen, unterscheidet Verhaltensanalyse von reiner Signaturprüfung.
| Merkmal | Signaturbasierte Erkennung | Verhaltensbasierte KI-Erkennung |
|---|---|---|
| Erkennt bekannte Schadsoftware | Ja, über die passende Signatur | Ja, zusätzlich über auffälliges Verhalten |
| Erkennt neue, bisher unbekannte Angriffe | Nein, ohne aktualisierte Datenbank nicht | Ja, über Abweichung vom gelernten Normalzustand |
| Braucht laufende manuelle Updates | Ja, die Signaturdatenbank muss aktuell bleiben | Nein, das Modell aktualisiert seine Grundlinie selbst |
| Löst in der Einführungsphase viele Fehlalarme aus | Selten | Häufig, bis die Grundlinie eingespielt ist |
Sicherheitsteams verlieren viel Arbeitszeit an falsche Alarme
Ein Sicherheitsteam kann nicht jedem gemeldeten Vorfall dieselbe Aufmerksamkeit schenken, denn die meisten gemeldeten Vorfälle sind harmlos. Das liegt vor allem an falsch-positiven Meldungen, also Alarmen, die ein System auslöst, obwohl tatsächlich nichts passiert ist. In einem Security Operations Center, kurz SOC, dem Team, das Sicherheitswarnungen einer Organisation rund um die Uhr auswertet, macht die Prüfung und Verwerfung solcher Fehlalarme einen erheblichen Teil der täglichen Arbeit aus.
Verhaltensbasierte Systeme sollen dieses Problem lindern, weil sie nur bei echten Abweichungen vom gelernten Normalzustand reagieren. In den ersten Wochen nach der Einführung ist davon allerdings wenig zu spüren. Solange die Grundlinie noch nicht eingespielt ist, hält das System auch ungewöhnliche, aber harmlose Nutzung für verdächtig und meldet entsprechend häufiger. Erst wenn genügend Normalverhalten gelernt wurde, sinkt die Zahl der Fehlalarme spürbar.
Microsoft Security Copilot unterstützt Analysten, ersetzt sie aber nicht
Microsoft kündigte im März 2023 ein Produkt namens Security Copilot an. Seit dem 1. April 2024 ist es weltweit allgemein verfügbar. Es kombiniert das Sprachmodell GPT-4 mit einem eigenen, auf Sicherheitsdaten trainierten Modell und wertet dafür einen Teil der mehr als 78 Billionen Sicherheitssignale aus, die Microsoft eigenen Angaben zufolge täglich verarbeitet.
Ein Analyst kann dem System zum Beispiel einen verdächtigen Vorfall beschreiben und erhält eine Zusammenfassung sowie Vorschläge für die nächsten Schritte, angezeigt entweder in einer eigenen Oberfläche oder direkt in bestehenden Microsoft-Sicherheitsprodukten. In einer eigenen Studie von Microsofts volkswirtschaftlicher Abteilung bearbeiteten erfahrene Analysten typische Sicherheitsaufgaben mit dem Werkzeug 22 Prozent schneller und mit 7 Prozent weniger Fehlern als ohne. Die Studie stammt vom Hersteller selbst, ein unabhängiger Beleg mit denselben Werten liegt bisher nicht vor.
Wichtiger als die genaue Zahl ist ohnehin, was das Werkzeug nicht tut. Es greift nicht eigenständig in Systeme ein und sperrt keine Konten, sondern schlägt Maßnahmen vor, die ein Mensch bestätigen muss.
Cyberkriminelle setzen dieselbe Technologie ein
Künstliche Intelligenz hilft nicht nur Verteidigern. Das Bundesamt für Sicherheit in der Informationstechnik (BSI), die deutsche Bundesbehörde für Cybersicherheit, kam in einer im April 2024 veröffentlichten Untersuchung zu dem Schluss, dass generative KI die Einstiegshürde für Cyberangriffe senkt. Angreifer nutzen Sprachmodelle demnach, um Phishing-Mails ohne die früher typischen Grammatikfehler zu formulieren, und setzen KI-Werkzeuge ein, um Schwachstellen in fremder Software schneller aufzuspüren.
Für Unternehmen heißt das vor allem eines. Der Einsatz von KI zur Verteidigung gleicht in erster Linie einen Vorteil aus, den Angreifer bereits haben, statt einen einseitigen Wettbewerbsvorsprung zu schaffen. Das BSI unterhält deshalb bereits seit 2019 ein eigenes Kompetenzzentrum für künstliche Intelligenz und maschinelles Lernen, das diese Entwicklung auf beiden Seiten beobachtet.
4 Punkte entscheiden über eine erfolgreiche Einführung
Die Einführung von KI-gestützter Sicherheitstechnik betrifft nicht nur die IT-Abteilung.
- Kompatibilität mit der bestehenden Infrastruktur. Ein neues System muss an vorhandene Firewalls, das SIEM (Security Information and Event Management, die zentrale Software, in der Sicherheitsteams Protokolldaten aus dem ganzen Netzwerk zusammenführen) und die Cloud-Umgebung angebunden werden, ohne bestehende Abläufe zu unterbrechen.
- Mitbestimmung und Datenschutz. Ein System, das dauerhaft beobachtet, wie sich einzelne Beschäftigte im Netzwerk verhalten, ist eine technische Einrichtung zur Verhaltenskontrolle im Sinne von Paragraf 87 Absatz 1 Nummer 6 Betriebsverfassungsgesetz. Der Betriebsrat muss der Einführung zustimmen, und zwar unabhängig davon, ob die Überwachungsmöglichkeit tatsächlich genutzt wird. Wer sich grundsätzlicher mit den ethischen Grenzen von KI im Unternehmen befassen will, findet dazu einen Leitfaden zu ethischen Fragen der künstlichen Intelligenz auf netcomputing.de.
- Eine realistische Einführungsphase. Ein verhaltensbasiertes System braucht Zeit, um den Normalzustand eines Netzwerks zu lernen. Wer in den ersten Wochen sofort weniger Alarme erwartet, wird enttäuscht.
- Geschultes Personal. Die Vorschläge eines Systems wie Security Copilot sind nur so gut wie die Fähigkeit des Teams, sie zu bewerten. Ohne Schulung bleibt die Entscheidung am Ende trotzdem beim Menschen, nur eben schlechter vorbereitet.
Wirtschaftlich lohnt sich KI-gestützte Sicherheit vor allem im Ernstfall
Der Nutzen von KI in der Cybersicherheit zeigt sich am deutlichsten dort, wo ohnehin etwas schiefgeht. Laut IBM identifizierten und stoppten Unternehmen mit intensivem KI- und Automatisierungseinsatz einen Sicherheitsvorfall 2024 im Schnitt 98 Tage schneller als Unternehmen ohne diese Werkzeuge. Die durchschnittlichen Kosten eines Datenschutzverstoßes lagen 2024 bei 4,88 Millionen US-Dollar, fast 10 Prozent mehr als im Vorjahr.
Wer nie angegriffen wird, sieht von diesem Vorteil wenig. Für die meisten Unternehmen ist die Frage inzwischen aber nicht mehr, ob ein Angriffsversuch passiert, sondern wann, und genau darauf bereitet KI-gestützte Erkennung vor.
Häufig gestellte Fragen
Was unterscheidet KI-gestützte Cybersicherheit von einem klassischen Virenscanner?
KI-gestützte Cybersicherheit lernt aus dem Verhalten eines Netzwerks selbst, was normal ist, und meldet Abweichungen. Ein klassischer Virenscanner gleicht dagegen Dateien mit einer Liste bekannter Schadsoftware-Signaturen ab und erkennt deshalb nur Bedrohungen aus seiner aktuellen Datenbank, keine neuen Angriffsmuster.
Nutzen auch Cyberkriminelle künstliche Intelligenz?
Ja, das Bundesamt für Sicherheit in der Informationstechnik bestätigte das in einer im April 2024 veröffentlichten Untersuchung. Kriminelle nutzen Sprachmodelle demnach vor allem, um überzeugendere Phishing-Mails zu schreiben und um Schwachstellen in Software schneller zu finden.
Ersetzt künstliche Intelligenz die IT-Sicherheitsabteilung eines Unternehmens?
Nein, aktuelle Systeme wie Microsoft Security Copilot unterstützen Analysten, indem sie Vorfälle zusammenfassen und Handlungsvorschläge liefern, greifen aber nicht eigenständig in Systeme ein. Die Entscheidung über Gegenmaßnahmen trifft weiterhin ein Mensch.
Lohnt sich die Einführung von KI-gestützter Sicherheitstechnik finanziell?
Nach dem Cost of a Data Breach Report 2024 von IBM sparten Unternehmen mit umfassendem Einsatz von KI und Automatisierung in der Sicherheitsabwehr im Schnitt 2,22 Millionen US-Dollar je Datenschutzverstoß gegenüber Unternehmen ohne diese Werkzeuge. Ob sich die Einführung für ein konkretes Unternehmen lohnt, hängt zusätzlich von der Größe des Netzwerks und der bisherigen IT-Ausstattung ab.
Muss der Betriebsrat der Einführung eines KI-Sicherheitssystems zustimmen?
In Deutschland ja, sobald das System dazu geeignet ist, das Verhalten von Beschäftigten zu überwachen, unabhängig davon, ob diese Möglichkeit tatsächlich genutzt wird. Das ergibt sich aus Paragraf 87 Absatz 1 Nummer 6 Betriebsverfassungsgesetz.
