Dies ist der letzte Artikel unserer Serie von Curt Aubley, CEO von Sevii. Falls Sie die vorherigen Teile verpasst haben, lesen Sie bitte den ersten und den zweiten Artikel der Serie.
Viel zu lange schon ähnelt das Security Operations Center (SOC) einer M.A.S.H.-Einheit.
Unablässige Angriffswellen binden Aufmerksamkeit und zehren Ressourcen auf.
Gleichzeitig halten veraltete Abwehrtechnik, ein Mangel an Vertrauen und Leistungsfähigkeit bei neuen KI-Lösungen sowie eine an Bürokratie grenzende menschliche Kontrolle Unternehmen in einem Abnutzungskrieg um Personal und Budget gefangen.
Was SOC-Teams brauchen, ist autonome KI, die innerhalb vertrauenswürdiger Governance-Rahmenwerke unabhängig arbeiten kann – keinen weiteren Co-Piloten, der einfach nur zusätzliche Arbeit verursacht.
Bis dahin werden Unternehmen nicht nur in der Defensive bleiben, sondern weiter an Boden verlieren.
Die wichtigsten Erkenntnisse
- Autonome KI ermöglicht es Unternehmen, Bedrohungen in Maschinengeschwindigkeit zu erkennen, zu untersuchen, aufzuspüren und zu beheben – und dabei innerhalb vertrauenswürdiger Governance-Kontrollen zu arbeiten.
- Sicherheitsteams sollten die menschliche Kontrolle für risikoreiche Entscheidungen und strategische Governance reservieren, statt für die routinemäßige Triage von Bedrohungen.
- Autonome Abwehr und Behebung (ADR) macht die manuelle Alarmtriage überflüssig, indem Bedrohungen in Identitäts-, Endpunkt- und Cloud-Umgebungen untersucht und auf sie reagiert werden.
- KI wird zu einem echten Kraftverstärker, wenn sie Cyberabwehroperationen autonom ausführt, statt Analysten lediglich zu assistieren.
- Die Lücke zwischen Angreifern und Verteidigern zu schließen, erfordert ein Umdenken bei KI-Architektur, Governance und Security Operations – nicht lediglich den Einsatz weiterer KI-Tools.
Wie autonome KI die Cyberabwehr transformieren kann
Wenn all diese Überlegungen berücksichtigt sind: Was können wir tun, um diese Herausforderungen zu bewältigen und KI im Cyberbereich wirklich zu optimieren?
Wir beginnen damit, festzustellen, für welche Funktionen menschliche Kontrolle erforderlich ist – und für welche nicht.
Anschließend konzipieren wir unsere Lösungen so, dass sie Vertrauen schaffen und stärken, damit wir endlich mit der Geschwindigkeit und in der Größenordnung von Maschinen und Angreifern arbeiten.
Schließlich entlasten wir unsere Verteidiger von wirtschaftlichen Belastungen und Hindernissen.
Die einzige Möglichkeit, die Lücke zwischen der Geschwindigkeit von Angreifern und der Reaktion der Verteidiger zu schließen, besteht darin, die KI das tun zu lassen, wofür sie geschaffen wurde: Bedrohungen in Maschinengeschwindigkeit erkennen und beheben, ohne bei jedem Schritt auf die Genehmigung eines Menschen zu warten.
Und auch wenn die Ergebnisse nicht immer perfekt sein werden, sind wir deutlich besser darauf vorbereitet, unseren Gegnern direkt entgegenzutreten. Wir werden ausgestattet sein mit:
- Autonomen Systemen, die befähigt sind, Erkennungen zu untersuchen, Bedrohungen aufzuspüren und Behebungsmaßnahmen auszuführen.
- Menschen, die Governance-Richtlinien überwachen und kritische Systeme schützen können und darauf vertrauen, dass ihre Lösungen handeln, wenn menschliches Eingreifen die Abwehrmaßnahmen behindern würde.
- Verteidigern, die nun die Alarme und Bedrohungen mit der höchsten Priorität untersuchen und sich auf Aufgaben konzentrieren können, die menschliche Kontrolle und Intervention erfordern.
- Einem System, das aus Erfahrungen sowie internen und externen Eingaben lernen kann, um kontinuierliche Verbesserungen und einen besseren Schutz voranzutreiben.
KI für die moderne Cyberabwehr neu denken
Es geht darum, Cyberabwehr und -teams neu zu denken, um KI als Kraftverstärker einzusetzen – und nicht nur als Rauschfilter.
Dies ist die wichtigste Front und das wichtigste Erprobungsfeld innerhalb der weitaus größeren KI-Revolution, die die Agenden von Unternehmen dominiert.
Im Cyberbereich müssen wir überdenken, wie wir KI konzipieren und einsetzen.
Wenn wir uns alle darauf einigen können, dass unser letztendliches Ziel nicht nur darin besteht, auf Angriffe zu reagieren, sondern sie zu verhindern, müssen wir unsere Architektur von diesem Ziel aus rückwärts planen.
Das beginnt am Rand des Netzwerks, doch leider haben zu viele Lösungen der ersten Generation KI im Wesentlichen lediglich als unterstützende Ressource neben und hinter Legacy-Systemen und -Ansätzen platziert.
Dieser neue Ansatz muss die KI an die vorderste Front stellen. KI muss in der Lage sein, autonom zu überwachen, Bedrohungen aufzuspüren, zu identifizieren, zu analysieren und zu beheben.
Wir müssen KI einsetzen können, um das Schlachtfeld zu verkleinern, den Angreifer exponentiell schneller und näher an seinem Eintrittspunkt zu bekämpfen, die Verweildauer zu reduzieren, die Bewegungsfreiheit innerhalb unserer Umgebungen einzuschränken und letztlich den möglichen Schaden zu minimieren.
Was ist autonome Abwehr und Behebung (ADR)?
Das Ergebnis ist autonome Abwehr und Behebung (ADR).
Diese Lösungskategorie hat sich das Vertrauen der Verteidiger verdient und ist befugt, sofort Maßnahmen einzuleiten, um einen Angriff unabhängig von der Geschwindigkeit oder Größenordnung des Gegners zu stoppen.
Das klingt einfach, doch wenn man Verteidiger zu ihren aktuellen Lösungen befragt, wird deutlich, wie schwierig und schwer greifbar dieser Ansatz ist.
Wie ADR Security Operations transformiert
ADR macht eine Triage überflüssig, indem es jede Erkennung am Rand des Netzwerks autonom untersucht – Bedrohungen über alle betroffenen Assets hinweg aufspürt – und sie in Minuten statt in Stunden oder Tagen behebt.
Es erkennt, spürt auf, schlussfolgert und behebt Bedrohungen über Identitäts-, Endpunkt- und Cloud-Umgebungen hinweg und eliminiert böswillige Aktivitäten ohne menschliches Eingreifen.
Dadurch müssen sich Verteidiger nicht länger mit der Verwaltung von Alarmen abmühen. Stattdessen vereiteln sie Cyberkriminelle.
Da ADR Behebungen in Maschinengeschwindigkeit mit strengen Governance-Kontrollen verbindet, ermöglichen SOC-Teams die automatische Behebung bei risikoarmen Assets und überprüfen und genehmigen die Isolierung, den Neustart oder das Patchen hochwertiger Systeme.
Automatisierungsrichtlinien werden entsprechend der Asset-Klasse angewendet (z. B. auf Workstations, Produktionsserver oder kritische Infrastruktur).
Letztlich erlangen Teams die vollständige Kontrolle über autonome Security Operations, sodass sie Arbeit entfernen, die Behebung beschleunigen und deren Kosten senken können.
KI als Zukunft der Cyberabwehr
Teams vermeiden außerdem, monatelang Automatisierungs-Playbooks zu entwerfen und zu pflegen, bevor diese irgendeinen Mehrwert liefern – und zu diesem Zeitpunkt wahrscheinlich bereits veraltet sind.
Denn ADR-KI-Agenten untersuchen Erkennungen sofort, spüren Bedrohungen auf und beheben Probleme.
Dabei arbeiten sie strikt innerhalb des Governance-Rahmenwerks der Plattform, wie es der individuelle Aktionsplan des SOC-Teams zur Behebung vorgibt.
Das bedeutet, dass sie eine strategiegeleitete und keine Playbook-gesteuerte Vorgehensweise verfolgen.
Hier zeigt sich KI wirklich als Kraftverstärker: Sie führt Cyberabwehroperationen aus, statt Triage zu betreiben.
Vor vierundzwanzig Jahren beobachtete ich, wie Chinas Kampagne Titan Rain offenbarte, wie unvorbereitet Verteidiger waren.
In den darauffolgenden Jahrzehnten haben wir schnellere Tools, bessere Erkennungen und intelligentere Modelle entwickelt – und verschaffen Angreifern im Durchschnitt noch immer einen Vorsprung von 241 Tagen.
Das ändert sich, wenn wir aufhören, KI um Unterstützung für Verteidiger zu bitten, und anfangen, ihr die Verteidigung anzuvertrauen.
Ich appelliere an alle Verteidiger: Es ist Zeit, die KI von der Leine zu lassen.





