WatchGuard Blog

Aus Einzelangriffen werden lernende Operationen

KI wandelt IT-Angriffe von isolierten Aktivitäten hin zu vernetzten Operationen, die ein neues Maß an Geschwindigkeit, Kontext und Verständnis erfordern.

Seit Jahren haben Sicherheitsteams ihre Fähigkeit optimiert, Cyberbedrohungen zu erkennen und darauf zu reagieren. Durch mehr Transparenz, bessere Tools und zunehmend umfangreiche Telemetriedaten wurden Unternehmen in die Lage versetzt, verdächtige Aktivitäten über Benutzer, Geräte, Anwendungen und Umgebungen hinweg identifizieren.

Doch die Herausforderung verändert sich.

Moderne Angriffe lassen sich nur noch selten an einem einzelnen Ereignis festmachen. Eine verdächtige Anmeldung oder E-Mail-Interaktion, ein auffälliges Verhalten am Endpunkt oder ein ungewöhnlicher Zugriff auf Informationen sind oft nur Puzzleteil einer weitaus größeren Operation.

Künstliche Intelligenz beschleunigt diese Entwicklung, indem sie Angreifern hilft, Informationen zu verknüpfen, Entscheidungen anzupassen und ihr Vorgehen über die verschiedenen Phasen eines Angriffs hinweg zu koordinieren.

Für die Verteidigung heißt das: Es reicht nicht mehr, einzelne Ereignisse zu erkennen. Es gilt, die gesamte Angriffsoperation zu verstehen. 

Angriffe werden vernetzter

Erfolgreiche Cyberangriffe beruhen auf einer Kette von Entscheidungen.

Angreifer identifizieren Chancen, verschaffen sich Zugang, kundschaften die Umgebung aus, dringen weiter vor und arbeiten auf ihr Ziel hin.

Jeder dieser Schritte hinterlässt Signale, jedoch oft in verschiedenen Bereichen der Organisation.

Ein Identitätsereignis kann in einem anderen System Alarm schlagen als verdächtige Aktionen auf Endgeräten. Cloud- oder Anwendungsaktivitäten generieren wiederum völlig andere Indikatoren.

Separat betrachtet können diese Ereignisse harmlos erscheinen.

In Kombination offenbaren sie das Bild einer koordinierten Operation.

KI verbessert die Fähigkeit von Angreifern, Informationen auszuwerten und Zusammenhänge schnell zu erkennen, wodurch sich diese Vorgänge leichter koordinieren und im Laufe der Zeit nachjustieren lassen.

Für Sicherheitsteams ist es daher nicht nur wichtig, die Aktivitäten zu erkennen, sondern auch den Zusammenhang zwischen ihnen zu verstehen.

Angriffsoperationen werden anpassungsfähiger 

Traditionelle Sicherheitsansätze betrachten Angriffe häufig als Abfolge von Ereignissen: Eine Aktion findet statt, ein Schutzmechanismus reagiert und eine Untersuchung beginnt.

Durch KI-gestützte Abläufe entsteht jedoch ein dynamischeres Umfeld, in dem Angreifer ihr Vorgehen anhand dessen anpassen, was im Verlauf geschieht.

Scheitert ein Ansatz, werden Alternativen ausgelotet. Sind neue Informationen verfügbar, werden Strategien angepasst. Reagiert die Verteidigung, stellen sich die Angreifer darauf ein.

Das bedeutet nicht, dass jeder Angriff autonom oder unmöglich zu stoppen ist.

Jedoch lässt sich Anpassungsfähigkeit leichter erreichen und einfacher skalieren.

Sicherheitsteams verteidigen sich zunehmend gegen Operationen, die sich in ihrem Verlauf ändern können.

Mehr Daten schaffen nicht automatisch mehr Verständnis

Unternehmen haben große Summen in die Verbesserung von Transparenz investiert.

Heutige Sicherheitsteams sammeln mehr Informationen als je zuvor – über Identitäten, Endpoints, Netzwerke, Clouds und Anwendungen hinweg.

Dieser Durchblick bleibt unverzichtbar.

Jedoch verlagert sich mit der zunehmenden Vernetzung von Angriffen die Herausforderung vom Sammeln der Informationen hin zu ihrer Auswertung.

Sicherheitsteams müssen verstehen:

  • Welche Ereignisse hängen zusammen? 
  • Was will der Angreifer erreichen? 
  • Welche Aktivitäten erfordern sofortige Aufmerksamkeit? 

Ein einzelnes Signal kann einem Sicherheitsteam aufzeigen, dass etwas passiert ist.

Erst der Kontext erklärt, warum es von Bedeutung ist.

Die neue Anforderung: operatives Verständnis 

Je koordinierter Angreifer vorgehen, desto stärker muss sich die Verteidigung weiterentwickeln: weg von der Analyse einzelner Warnmeldungen, hin zum Verständnis übergreifender Aktivitätsmuster.

Informationen zu verknüpfen, Zusammenhänge zu erkennen und Entscheidungen zu priorisieren, wird zu einer der wichtigsten Fähigkeiten in der modernen Cybersicherheit.

Der Vorsprung entsteht nicht durch mehr Warnmeldungen. 

Er entsteht, wenn sich aus Signalen schneller die richtigen Schlüsse ziehen lassen.

Genau hier wird die operative Kapazität entscheidend.

Sicherheitsteams müssen die wachsende Komplexität bewältigen können, ohne den manuellen Aufwand zu erhöhen.

Menschliche Kompetenz gezielt verstärken

Die Entwicklung KI-gesteuerter Angriffe schmälert keineswegs die Bedeutung von Sicherheitsexperten.

Es wird nur umso wichtiger, ihre Expertise zu verstärken.

Menschliches Urteilsvermögen, Erfahrung und Entscheidungsfindung bleiben unverzichtbar, aber Analysten brauchen bessere Möglichkeiten, um mit wachsender Komplexität und dynamischen Operationen Schritt zu halten.

KI kann dabei helfen, indem sie den wiederkehrenden Untersuchungsaufwand reduziert, Informationen umgebungsübergreifend korreliert und Teams den Rücken freihält, sich auf die Entscheidungen zu konzentrieren, auf die es wirklich ankommt.

Die Zukunft der Cybersicherheit besteht nicht darin, menschliches Know-how zu ersetzen.

Es geht darum, das Potenzial von Sicherheitsteams zu steigern.

Einführung von KI-nativen Sicherheitsabläufen 

KI verändert die Art und Weise, wie Angreifer vorgehen.

Die Antwort erfordert mehr als nur eine weitere Technologieebene.

Sie erfordert ein neues Betriebsmodell.

Da Cyberangriffe anpassungsfähiger und koordinierter werden, benötigen Unternehmen Sicherheitsmaßnahmen, die auf Geschwindigkeit, Kontext und Verständnis ausgerichtet sind.

Die nächste Phase der Cybersicherheit wird nicht durch mehr Tools definiert.

Sie wird durch eine größere operative Kapazität bestimmt.

Den Weg zu KI-nativer Sicherheit konsequent weitergehen

Cyberangriffe entwickeln sich von isolierten Aktivitäten hin zu koordinierten Operationen. Das Verständnis dieses Wandels ist für die nächste Generation von Cybersicherheitsabläufen unerlässlich.

In unserem E-Book „Warum Cybersicherheitsprozesse in menschlicher Geschwindigkeit nicht ausreichen“ erfahren Sie, wie KI-gesteuerte und zunehmend agentenbasierte Angriffe den Cybersicherheitsbetrieb transformieren.

Darüber hinaus zeigt das E-Book „Skalierung des Sicherheitsbetriebs von MSPs im Zeitalter von KI“, warum es nicht ausreicht, Sicherheitsteams einfach nur durch zusätzliche Analysten aufzustocken, und warum KI-native Abläufe unerlässlich werden. 

Hierzu lohnt ein Blick hinter die Kulissen von Rai, WatchGuards agentischer KI. Diese trägt gezielt dazu bei, dass Sicherheitsteams ihre operative Kapazität in Zeiten KI-gestützter Bedrohungen ausbauen können.