Künstliche Intelligenz als Kraftmultiplikator in der Cyberabwehr

Rafe Pilling, Senior Director of Threat Intelligence, Sophos Counter Threat Unit

Russische offensive Cyberoperationen sind seit 2014 ein zentraler Bestandteil der Aggression des Kremls gegen die Ukraine. Ukrainische Verteidiger stehen unter ständigem Druck – zusätzlich zu den physischen Angriffen auf die Infrastruktur des Landes. Vor diesem Hintergrund ist es eine begrüßenswerte Entwicklung, dass OpenAI der Ukraine im Rahmen seines Daybreak-Programms nun KI-Tools zur Cyberabwehr ziviler Infrastruktur bereitstellt. Zugleich ist dies ein aufschlussreiches Signal dafür, wie sich die Rolle von KI in der Verteidigung derzeit verändert. Ein Statement von Rafe Pilling, Senior Director of Threat Intelligence, Sophos Counter Threat Unit.

Die Ukraine wird Daybreak und GPT-5.6 Sol höchstwahrscheinlich als Kraftmultiplikator für ihre bestehenden, hochqualifizierten, aber stark belasteten Cyberabwehrteams einsetzen – und nicht als autonome Verteidigungsfähigkeit. Das Tool ist darauf ausgelegt, Schwachstellen in Systemen zu identifizieren und bei der Entwicklung von Gegenmaßnahmen zu unterstützen. Sein größter praktischer Nutzen im Alltag dürfte daher darin liegen, Schwachstellenbewertungen, Incident-Triage, Threat-Hunting, Malware-Analyse und Detection-Engineering in Regierungsnetzwerken und kritischen Infrastrukturen zu beschleunigen. Angesichts des Umfangs russischer Cyberaktivitäten, mit dem die Ukraine konfrontiert ist, besteht der größte Vorteil wahrscheinlich darin, Analysten von zeitaufwendigen Untersuchungsaufgaben zu entlasten, damit sie sich auf höherwertige Reaktions- und Entscheidungsprozesse konzentrieren können.

Über die Ukraine hinaus hat das, was wir hier beobachten, weitreichendere Implikationen. Frontier-KI-Modelle erhöhen bereits die Geschwindigkeit, mit der Verteidiger Schwachstellen entdecken und validieren können. Angreifer verfügen heute nicht zwangsläufig über dieselben Fähigkeiten, doch dieser Vorteil dürfte nicht von Dauer sein. Was heute noch an der Spitze der Entwicklung steht, kann innerhalb von sechs Monaten alltäglich werden – auch durch Open-Weight-Modelle, die heruntergeladen, modifiziert und nach ihrer Veröffentlichung mit nur wenigen praktischen Kontrollmöglichkeiten eingesetzt werden können.

Für Sicherheitsverantwortliche ist das Grundproblem vertraut: Man kann nicht alles patchen. KI wird das Volumen und die Geschwindigkeit der Schwachstellenerkennung erhöhen und damit den Druck auf Unternehmen weiter verstärken, diejenigen Schwachstellen zu identifizieren, die das größte Risiko darstellen. Das bedeutet, internetexponierte Systeme, kritische Assets und Schwachstellen mit einem glaubwürdigen Ausnutzungspfad zu priorisieren. KI kann dazu beitragen, diese Bewertung in großem Maßstab möglich zu machen. Langfristig sollte sie auch großen Softwareanbietern helfen, mehr Schwachstellen zu finden und zu beseitigen, bevor ihre Produkte Kunden erreichen – und damit die Sicherheit der Technologien verbessern, auf die Unternehmen angewiesen sind.

Patching ist jedoch nur ein Teil der Antwort. Unternehmen benötigen weiterhin mehrschichtige Abwehrmechanismen, die eine Erstkompromittierung verhindern, die Bewegungsfreiheit eines Angreifers innerhalb der Umgebung einschränken und bösartige Aktivitäten schnell erkennen und eindämmen können. Starke Identitätskontrollen, Multi-Faktor-Authentifizierung, sichere Konfigurationen und Netzwerksegmentierung bleiben entscheidend. Ebenso wichtig sind Kontrollen, die in Maschinengeschwindigkeit erkennen, schützen und reagieren können.

Derzeit sind KI-gestützte Angriffe tendenziell noch auffällig und erzeugen Aktivitäten, die gut instrumentierte Verteidiger erkennen und unterbinden können. Wir sollten jedoch nicht davon ausgehen, dass dies so bleibt, wenn sich Modelle und Angriffstechniken weiterentwickeln. Die praktische Antwort besteht darin, eine starke Architektur mit mehrschichtiger Prävention, Endpoint- und Netzwerk-Erkennung, Identitätsschutz, kontinuierlicher Überwachung und schneller Reaktion zu kombinieren. Diese Kontrollen sollten gemeinsam mit Threat-Intelligence, KI-gestützten Security-Operations sowie Managed-Detection and Response eingesetzt werden, um Unternehmen dabei zu helfen, Angriffe einzudämmen, bevor sie sich zu größeren Kompromittierungen ausweiten können.

#Sophos