Internet Intelligence gegen KI-Angriffe: warum schnelleres Patchen allein nicht mehr reicht

Kommentar von Zakir Durumeric, CEO bei Censys
Künstliche Intelligenz verändert die Spielregeln der IT-Sicherheit. Deutlich wird das etwa beim Umgang mit Schwachstellen in Software. Über viele Jahre funktionierte die defensive Sicherheitsstrategie nach einem vertrauten Muster: Eine Schwachstelle wird entdeckt und veröffentlicht, Sicherheitsteams bewerten das Risiko und spielen möglichst schnell einen Patch ein. Entscheidend war dabei der zeitliche Vorsprung zwischen Bekanntwerden einer Sicherheitslücke und ihrer tatsächlichen Ausnutzung.
Genau dieser Vorsprung droht durch KI erheblich zu schrumpfen. Leistungsfähige KI-Modelle können die Suche nach Schwachstellen und die Entwicklung funktionsfähiger Exploits erheblich beschleunigen. Damit verändert sich die Geschwindigkeit moderne Angriffe, zudem sinkt die Schwelle für Angreifer. Was bislang Fachwissen, erhebliche Ressourcen und viel Zeit erforderte, lässt sich zunehmend automatisieren oder zumindest stark unterstützen.
Das Zeitfenster für Verteidiger wird kleiner
Für Unternehmen entsteht damit ein grundlegendes Problem. Wenn Schwachstellen schneller gefunden und ausgenutzt werden können, reicht es nicht, den bestehenden Patch-Prozess einfach weiter zu beschleunigen. Sicherheitsteams geraten ansonsten in ein Wettrennen, das sie strukturell kaum gewinnen können.
Unternehmen müssen daher mit mehr entdeckten Schwachstellen in ihrer öffentlich erreichbaren Infrastruktur rechnen. Gleichzeitig sinkt die Zeit zwischen Entdeckung und möglicher Ausnutzung. Nach dem ersten Zugriff können auch nachgelagerte Angriffsschritte schneller erfolgen. Security-Teams haben daher weniger Zeit, um auf einzelne Schwachstellen zu reagieren und einen Sicherheitsvorfall einzudämmen.
Das Problem ist bereits heute sichtbar, es handelt sich um keine weit entfernte Prognose. Die Ausnutzung von Schwachstellen gehört inzwischen zu den wichtigsten Wegen, über die Angreifer initialen Zugang zu Unternehmensumgebungen erhalten. Gleichzeitig benötigen Unternehmen häufig Wochen, um bekannte Sicherheitslücken vollständig zu beheben. Mit zunehmender KI-Unterstützung werden die Unterschiede in der Geschwindigkeit zwischen Angriff und Reaktion noch relevanter.
KI allein wird das Problem vorerst nicht lösen
KI kann die Verteidigung verbessern. Modelle können Quellcode analysieren, Entwickler auf potenzielle Fehler hinweisen oder Sicherheitsteams bei der Priorisierung unterstützen. Langfristig dürften automatisierte Systeme auch bei der Erkennung und Abwehr laufender Angriffe eine größere Rolle spielen. Aber so weit sind wir noch nicht.
Kurzfristig bleibt jedoch ein strukturelles Hindernis. Ein Großteil der eingesetzten Software wurde bereits vor Jahren oder sogar Jahrzehnten entwickelt. Systeme, die Angriffe in Echtzeit blockieren sollen, sind für den produktiven Einsatz in vielen Umgebungen noch nicht zuverlässig genug. Derzeit kommen Fortschritte bei den Fähigkeiten von KI Angreifern stärker zugute als Verteidigern. Unternehmen sollten deshalb nicht darauf setzen, dass KI das Sicherheitsproblem durch automatisiertes Wettrüsten löst. Eine robustere Strategie besteht darin, Angreifern weniger Ziele anzubieten.
Internet Intelligence schafft die notwendige Sichtbarkeit
Wer seine Angriffsfläche reduzieren will, muss sie zunächst kennen. Entscheidend ist dabei die Sicht von außen aus der Perspektive eines Angreifers. Hier setzt Internet Intelligence an. Sie schafft ein kontinuierliches Lagebild der öffentlich erreichbaren Infrastruktur. So lässt sich die eigene Umgebung betrachten, wie sie auch ein potenzieller Angreifer sehen kann. Threat Intelligence ergänzt dieses Bild um den aktuellen Bedrohungskontext: Welche Schwachstellen werden aktiv ausgenutzt? Welche Technologien stehen verstärkt im Fokus? Welche exponierten Systeme verdienen deshalb besondere Aufmerksamkeit?
Transparenz und Reduzierung der Angriffsfläche
Damit führt die Antwort auf KI-gestützte Angriffe zurück zu den grundlegenden Sicherheitsdisziplinen: Asset-Management, Netzwerksegmentierung und konsequente Exposure-Hygiene. Oberste Priorität sollte sein, die Exposition gegenüber dem Internet auf das tatsächlich notwendige Maß zu begrenzen. Je weniger Systeme öffentlich erreichbar sind, desto kleiner ist die Fläche, die kontinuierlich überwacht, abgesichert und im Ernstfall schnell gepatcht werden muss.
Am Anfang steht eine genaue Bestandsaufnahme. Wichtige Leitfragen sind:
· Welche Assets sind öffentlich erreichbar?
· Welche Software und Hardware weist regelmäßig Schwachstellen auf und wird ausgenutzt?
· Welche Teile unserer exponierten Infrastruktur tauchen in der CISA-KEV-Liste und anderen Quellen zu Schwachstellen auf?
· Welche öffentlichen erreichbaren Assets sind für das Unternehmen am wichtigsten?
· Welche erreichbaren Assets könnten Angreifer eine laterale Bewegung in kritische Geschäftsbereiche ermöglichen?
Aus diesen Antworten lässt sich eine risikobasierte Reihenfolge ableiten: unnötige Exposition beseitigen, besonders gefährdete Systeme isolieren, kritische Assets priorisieren und die verbleibende öffentliche Infrastruktur konsequent überwachen.
Was nicht bekannt ist, lässt sich nicht schützen
Vollständige Sichtbarkeit ist eine entscheidende Voraussetzung. Ein Unternehmen kann seine Angriffsfläche nur reduzieren, wenn es weiß, woraus sie besteht. Vergessene Cloud-Instanzen, alte Testumgebungen, falsch konfigurierte Dienste, übernommene Infrastruktur nach Akquisitionen oder längst nicht mehr benötigte Systeme können weiterhin öffentlich erreichbar sein, obwohl sie intern niemand mehr auf dem Radar hat.
Patch-Management bleibt unverzichtbar. Doch wenn KI die Suche nach verwundbaren Systemen und deren Ausnutzung immer weiter beschleunigt, darf Verteidigung nicht erst mit dem Patch beginnen. Sie muss früher ansetzen: bei der Frage, welche Systeme ein Angreifer überhaupt sehen und erreichen kann. Je besser Unternehmen ihre externe Angriffsfläche über das Internet verstehen, desto gezielter kann sie reduziert werden.
Über Censys:
Censys, Inc.TM ist die führende Internet-Intelligence-Plattform für Threat Hunting und Attack Surface Management. Censys wurde 2017 in Ann Arbor in Michigan, USA, gegründet und bietet Unternehmen den weltweit umfassendsten Echtzeit-Überblick ihrer Internet-Infrastruktur, Assets und Geräte. Kunden wie Google, Cisco, Microsoft, Samsung, das U.S. Department of Homeland Security, das Office of the Director of National Intelligence (ODNI), die Cybersecurity & Infrastructure Security Agency (CISA) und mehr als 50 % der Fortune 500 vertrauen auf Censys für eine kontextualisierte Echtzeitansicht ihrer Internet- und Clouds-Assets. Um mehr zu erfahren, besuchen Sie www.censys.com und folgen Sie Censys auf LinkedIn, X, Bluesky und Mastodon.
Firmenkontakt
Censys, Inc.TM
Eugenia Kendrick
S Main St 116 ½
MI 48104 Ann Arbor
+1-877-438-9159
www.censys.com/de
Pressekontakt
Sprengel & Partner GmbH
Nico Reinicke
Nisterstraße 3
56472 Nisterau
+49 (0) 26 61-91 26 0-0
Die Bildrechte liegen bei dem Verfasser der Mitteilung.
AchtungFür den Inhalt des Artikels ist der jeweilige Autor und nicht der Seitenbetreiber verantwortlich. |



