KI verschärft ein bekanntes Problem: Kritische Schwachstellen entstehen schneller, als Organisationen Patches testen und ausrollen können. Ein auf Patches und Detection ausgerichtetes Sicherheitsmodell reicht daher nicht mehr aus.
Künstliche Intelligenz verschärft die Bedrohungslage, doch sie ändert die Grundprinzipien guter IT-Sicherheit nicht. Entscheidend bleibt es für Unternehmen, ihre IT so aufzubauen, dass sich ein Cyberangreifer nicht ausbreiten kann.
(Bild: sabida - stock.adobe.com)
Patches waren in der Cybersicherheit nie eine perfekte Lösung. Selbst wenn ein Softwareanbieter eine Schwachstelle findet und einen Patch entwickelt, brauchen Anwender Zeit, um diesen sicher zu testen und auszurollen. Verfügbarkeit ging dabei bislang meist vor Sicherheit. So entsteht der Patch-Backlog, und mit ihm ein dauerhaftes Restrisiko.
Frontier-AI-Modelle katapultieren dieses Risiko nun in neue Dimensionen. Sobald Angreifer über solche Fähigkeiten verfügen, verändert das die Cybersicherheit fundamental – nicht nur durch die Geschwindigkeit, mit der sie Sicherheitslücken finden und funktionierende Exploits entwickeln, sondern auch durch die Kreativität, mit der KI einzelne Schwachstellen zu ganzen Angriffsketten verkettet. So gelangen Angreifer schneller in die IT-Umgebung, bewegen sich lateral zu den kritischen Assets und richten dort Schaden an.
Aktuelle Statistiken zeigen, wie wenig Zeit Verteidigern nach Angriffsbeginn bleibt. Der CrowdStrike Global Threat Report 2026 von Crowdstrike beziffert die durchschnittliche Breakout Time von eCrime-Akteuren auf 29 Minuten. Die schnellste beobachtete lag bei 27 Sekunden, in einem Fall erfolgte die Datenexfiltration bereits nach vier Minuten. Bei diesem Tempo kommt ein Modell, das auf Detection und anschließende manuelle Reaktion setzt, zwangsläufig zu spät.
Erschwerend kommt die Masse an Signalen hinzu. Laut einer von Vitreous World im Auftrag von Illumio durchgeführten Studie erhalten Sicherheitsteams in Deutschland durchschnittlich 2.416 Alarme pro Tag. 73 Prozent der Führungskräfte sagen, ihre Teams bekämen mehr Alarme, als sie effektiv untersuchen können.
Detection bleibt notwendig – aber die eigentliche Lücke zeigt sich bei der Unterbindung von lateraler Bewegung. Laut der Studie The Containment Gap können 98 Prozent der deutschen Unternehmen unautorisierte laterale Bewegung erkennen, doch 38 Prozent haben Mühe, sie zu unterbinden. Und nur zwölf Prozent isolieren eine kompromittierte Workload nahezu in Echtzeit, mehr als die Hälfte braucht dafür Stunden, Tage oder Wochen. Entscheidend ist also nicht, ob Organisationen einen Angriff sehen, sondern ob sie ihn eindämmen, bevor er sich ausbreitet. Im KI-Zeitalter, in dem Angreifer mit Maschinengeschwindigkeit agieren, wird diese Lücke gefährlicher: Statt auf Patch-Zyklen und Reaktion im menschlichen Tempo zu setzen, braucht es eine Architektur, die die Auswirkungen von Vorfällen standardmäßig begrenzt.
Cybersicherheit im Zeitalter von KI neu ausrichten
Da sich weder jede Schwachstelle sofort schließen noch jeder Alarm unmittelbar bearbeiten lässt, müssen Organisationen vor allem die Folgen eines Angriffs begrenzen. Genau das leistet Eindämmung: Sie verhindert, dass ein Angreifer sich ungehindert durch das Netzwerk bewegt, und senkt das Risiko, dass aus einer einzelnen Kompromittierung ein Angriff auf geschäftskritische Systeme wird. Fünf Maßnahmen sind dabei zentral.
1. Geschäftskritische Assets definieren: Organisationen müssen zuerst wissen, was sie schützen wollen. Ohne eine klar definierte Protect Surface bleibt Priorisierung abstrakt. Wer alles verteidigt, verteidigt nichts. Security-Teams können weder in der Vorbereitung noch im Ernstfall einschätzen, ob eine Schwachstelle nur ein begrenztes technisches Problem oder ein ernstes Geschäftsrisiko ist, solange sie nicht wissen, welche Systeme, Daten und Services tatsächlich kritisch sind.
2. Schwachstellen nach Schadenspotenzial priorisieren: Vulnerability Management muss über Listen, Scores und Patch-Status hinausgehen. Entscheidend ist die Erreichbarkeit: Welche Systeme, Identitäten und Daten könnte ein Angreifer von einem kompromittierten Asset aus erreichen? Führen diese Wege zu geschäftskritischen Ressourcen? Am wichtigsten sind dann nicht die Schwachstellen mit den höchsten Scores, sondern jene, die im konkreten Kontext den größten Schaden anrichten können.
3. Das Exposure von Angriffspunkten reduzieren:Mikrosegmentierung gehört zu den wirksamsten Methoden dafür, weil sie die angreifbare Fläche verkleinert und laterale Bewegung einschränkt. Statt Vertrauen im Netzwerk vorauszusetzen, erlaubt sie nur die ausdrücklich erforderliche Kommunikation. So lassen sich Vorfälle selbst dann eindämmen, wenn eine Schwachstelle unbekannt, ungepatcht oder bereits ausgenutzt ist. Das verkleinert den Blast Radius: Ein kompromittierter Workload, ein missbrauchtes Konto oder ein anfälliger Server wird nicht automatisch zum Sprungbrett zu anderen Systemen.
4. Identitätskontrollen stärken: Viele moderne Angriffe basieren auf kompromittierten Identitäten – Nutzer-, Service- oder Administratorkonten. Laterale Bewegung sieht dann aus wie legitime Aktivität. Mikrosegmentierung sollte deshalb mit Least Privilege, starker Authentifizierung, sauberem Offboarding, eingeschränkten Rechten für Service-Accounts und kontinuierlicher Rechteprüfung kombiniert werden. Erst die Verbindung von Identitäten und Konnektivität reduziert die real ausnutzbaren Angriffspfade.
5. Eindämmung testen, bevor sie gebraucht wird: Eindämmung wirkt auf zwei Ebenen: proaktiv, indem sie die Exposure reduziert, und reaktiv, indem kompromittierte Elemente im Ernstfall schnell isoliert werden. Gerade die reaktive Seite muss geprüft werden. Organisationen sollten regelmäßig testen, wie schnell sie einen verdächtigen Workload, einen kompromittierten Server oder einen riskanten Kommunikationspfad isolieren können. Wer nie testet, ob seine Eindämmungsmechanismen funktionieren, riskiert im Ernstfall einen zu großen Blast Radius und Betriebsstörungen.
Von Prävention zu Resilienz
Patch-Management und Detection bleiben unverzichtbar. In einer zunehmend von KI geprägten Bedrohungslandschaft dürfen sie jedoch nicht die einzigen Verteidigungslinien sein. KI-gestützte Angriffe verändern die Grundprinzipien guter IT-Sicherheit nicht. Sie machen die Basics und einen konsequenten Zero-Trust-Ansatz sogar wichtiger denn je, weil sie schonungslos offenlegen, wo diese bislang nicht umgesetzt wurden. Organisationen gewinnen nicht, indem sie immer schneller patchen, sondern indem sie in Architekturen investieren, die von Anfang an auf Resilienz ausgelegt sind: kritische Assets verstehen, deren Exposure reduzieren und Bedrohungen eindämmen, bevor sie den Geschäftsbetrieb unterbrechen. Wer sich jetzt darauf einstellt, verteidigt sich nicht nur effektiver, sondern agiert auch sicherer in einer zunehmend unberechenbaren Bedrohungslandschaft.
Über den Autor: Alex Goller ist Principal Solutions Architect bei Illumio und unterstützt Unternehmen dabei, resilienter gegen Cyberattacken zu werden und ihre Multi-Cloud-Infrastrukturen durch Visibilität und Segmentierung abzusichern. Goller verfügt über langjährige Erfahrung im IT-Sicherheitsumfeld und hat als Softwareingenieur Netzwerk- und Sicherheitssoftware entwickelt. Er kennt die Sicherheitsherausforderungen von Unternehmen aller Branchen und Größen und sieht Automatisierung, Infrastructure as Code und Cloud-native Anwendungen als nächste Evolutionsstufe der IT-Sicherheit.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.