Resilienz statt reiner Reaktion Warum Cybersicherheit im KI-Zeitalter Eindämmung braucht

Ein Gastbeitrag von Alexander Goller 4 min Lesedauer

Anbieter zum Thema

KI verschärft ein bekanntes Problem: Kritische Schwachstellen entstehen schneller, als Organisationen Patches testen und ausrollen können. Ein auf Patches und Detection ausgerichtetes Sicherheitsmodell reicht daher nicht mehr aus.

Künstliche Intelligenz verschärft die Bedrohungslage, doch sie ändert die Grundprinzipien guter IT-Sicherheit nicht. Entscheidend bleibt es für Unternehmen, ihre IT so aufzubauen, dass sich ein Cyberangreifer nicht ausbreiten kann.(Bild:  sabida - stock.adobe.com)
Künstliche Intelligenz verschärft die Bedrohungslage, doch sie ändert die Grundprinzipien guter IT-Sicherheit nicht. Entscheidend bleibt es für Unternehmen, ihre IT so aufzubauen, dass sich ein Cyberangreifer nicht ausbreiten kann.
(Bild: sabida - stock.adobe.com)

Patches waren in der Cybersicherheit nie eine perfekte Lösung. Selbst wenn ein Soft­wareanbieter eine Schwachstelle findet und einen Patch entwickelt, brauchen Anwender Zeit, um diesen sicher zu testen und auszurollen. Verfügbarkeit ging dabei bislang meist vor Sicherheit. So entsteht der Patch-Backlog, und mit ihm ein dauerhaftes Restrisiko.

Frontier-AI-Modelle katapultieren dieses Risiko nun in neue Dimensionen. Sobald Angreifer über solche Fähigkeiten verfügen, verändert das die Cybersicherheit fundamental – nicht nur durch die Geschwindigkeit, mit der sie Sicherheitslücken finden und funktionierende Exploits entwickeln, sondern auch durch die Kreativität, mit der KI einzelne Schwachstellen zu ganzen Angriffsketten verkettet. So gelangen Angreifer schneller in die IT-Umgebung, bewegen sich lateral zu den kritischen Assets und richten dort Schaden an.

Das Zeitfenster für Reaktion wird immer kleiner

Aktuelle Statistiken zeigen, wie wenig Zeit Verteidigern nach Angriffsbeginn bleibt. Der CrowdStrike Global Threat Report 2026 von Crowdstrike beziffert die durchschnittliche Breakout Time von eCrime-Akteuren auf 29 Minuten. Die schnellste beobachtete lag bei 27 Sekunden, in einem Fall erfolgte die Datenexfiltration bereits nach vier Minuten. Bei diesem Tempo kommt ein Modell, das auf Detection und anschließende manuelle Reaktion setzt, zwangsläufig zu spät.

Erschwerend kommt die Masse an Signalen hinzu. Laut einer von Vitreous World im Auftrag von Illumio durchgeführten Studie erhalten Sicherheitsteams in Deutschland durchschnittlich 2.416 Alarme pro Tag. 73 Prozent der Führungskräfte sagen, ihre Teams bekämen mehr Alarme, als sie effektiv untersuchen können.

Detection bleibt notwendig – aber die eigentliche Lücke zeigt sich bei der Unterbindung von lateraler Bewegung. Laut der Studie The Containment Gap können 98 Prozent der deutschen Unternehmen unautorisierte laterale Bewegung erkennen, doch 38 Prozent haben Mühe, sie zu unterbinden. Und nur zwölf Prozent isolieren eine kompromittierte Workload nahezu in Echtzeit, mehr als die Hälfte braucht dafür Stunden, Tage oder Wochen. Entscheidend ist also nicht, ob Organisationen einen Angriff sehen, sondern ob sie ihn eindämmen, bevor er sich ausbreitet. Im KI-Zeitalter, in dem Angreifer mit Maschinengeschwindigkeit agieren, wird diese Lücke gefährlicher: Statt auf Patch-Zyklen und Reaktion im menschlichen Tempo zu setzen, braucht es eine Architektur, die die Auswirkungen von Vorfällen standardmäßig begrenzt.

Cybersicherheit im Zeitalter von KI neu ausrichten

Da sich weder jede Schwachstelle sofort schließen noch jeder Alarm unmittelbar bearbeiten lässt, müssen Organisationen vor allem die Folgen eines Angriffs begrenzen. Genau das leistet Eindämmung: Sie verhindert, dass ein Angreifer sich ungehindert durch das Netzwerk bewegt, und senkt das Risiko, dass aus einer einzelnen Kompromittierung ein Angriff auf geschäftskritische Systeme wird. Fünf Maßnahmen sind dabei zentral.

  • 1. Geschäftskritische Assets definieren: Organisationen müssen zuerst wissen, was sie schützen wollen. Ohne eine klar definierte Protect Surface bleibt Priorisierung abstrakt. Wer alles verteidigt, verteidigt nichts. Security-Teams können weder in der Vorbereitung noch im Ernstfall einschätzen, ob eine Schwachstelle nur ein begrenztes technisches Problem oder ein ernstes Geschäftsrisiko ist, solange sie nicht wissen, welche Systeme, Daten und Services tatsächlich kritisch sind.
  • 2. Schwachstellen nach Schadenspotenzial priorisieren: Vulnerability Management muss über Listen, Scores und Patch-Status hinausgehen. Entscheidend ist die Erreichbarkeit: Welche Systeme, Identitäten und Daten könnte ein Angreifer von einem kompromittierten Asset aus erreichen? Führen diese Wege zu geschäftskritischen Ressourcen? Am wichtigsten sind dann nicht die Schwachstellen mit den höchsten Scores, sondern jene, die im konkreten Kontext den größten Schaden anrichten können.
  • 3. Das Exposure von Angriffspunkten reduzieren: Mikrosegmentierung gehört zu den wirksamsten Methoden dafür, weil sie die angreifbare Fläche verkleinert und laterale Bewegung einschränkt. Statt Vertrauen im Netzwerk vorauszusetzen, erlaubt sie nur die ausdrücklich erforderliche Kommunikation. So lassen sich Vorfälle selbst dann eindämmen, wenn eine Schwachstelle unbekannt, ungepatcht oder bereits ausgenutzt ist. Das verkleinert den Blast Radius: Ein kompromittierter Workload, ein missbrauchtes Konto oder ein anfälliger Server wird nicht automatisch zum Sprungbrett zu anderen Systemen.
  • 4. Identitätskontrollen stärken: Viele moderne Angriffe basieren auf kompromittierten Identitäten – Nutzer-, Service- oder Administratorkonten. Laterale Bewegung sieht dann aus wie legitime Aktivität. Mikrosegmentierung sollte deshalb mit Least Privilege, starker Authentifizierung, sauberem Offboarding, eingeschränkten Rechten für Service-Accounts und kontinuierlicher Rechteprüfung kombiniert werden. Erst die Verbindung von Identitäten und Konnektivität reduziert die real ausnutzbaren Angriffspfade.
  • 5. Eindämmung testen, bevor sie gebraucht wird: Eindämmung wirkt auf zwei Ebenen: proaktiv, indem sie die Exposure reduziert, und reaktiv, indem kompromittierte Elemente im Ernstfall schnell isoliert werden. Gerade die reaktive Seite muss geprüft werden. Organisationen sollten regelmäßig testen, wie schnell sie einen verdächtigen Workload, einen kompromittierten Server oder einen riskanten Kommunikationspfad isolieren können. Wer nie testet, ob seine Eindämmungsmechanismen funktionieren, riskiert im Ernstfall einen zu großen Blast Radius und Betriebsstörungen.

Von Prävention zu Resilienz

Patch-Management und Detection bleiben unverzichtbar. In einer zunehmend von KI geprägten Bedrohungslandschaft dürfen sie jedoch nicht die einzigen Verteidigungslinien sein. KI-gestützte Angriffe verändern die Grundprinzipien guter IT-Sicherheit nicht. Sie machen die Basics und einen konsequenten Zero-Trust-Ansatz sogar wichtiger denn je, weil sie schonungslos offenlegen, wo diese bislang nicht umgesetzt wurden. Organisationen gewinnen nicht, indem sie immer schneller patchen, sondern indem sie in Architekturen investieren, die von Anfang an auf Resilienz ausgelegt sind: kritische Assets verstehen, deren Exposure reduzieren und Bedrohungen eindämmen, bevor sie den Geschäftsbetrieb unterbrechen. Wer sich jetzt darauf einstellt, verteidigt sich nicht nur effektiver, sondern agiert auch sicherer in einer zunehmend unberechenbaren Bedrohungslandschaft.

Über den Autor: Alex Goller ist Principal Solutions Architect bei Illumio und unterstützt Unternehmen dabei, resilienter gegen Cyberattacken zu werden und ihre Multi-Cloud-Infrastrukturen durch Visibilität und Segmentierung abzusichern. Goller verfügt über langjährige Erfahrung im IT-Sicherheitsumfeld und hat als Softwareingenieur Netzwerk- und Sicherheitssoftware entwickelt. Er kennt die Sicherheitsherausforderungen von Unternehmen aller Branchen und Größen und sieht Automatisierung, Infrastructure as Code und Cloud-native Anwendungen als nächste Evolutionsstufe der IT-Sicherheit.

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung

(ID:50975609)