Maschinelles Lernen (ML) und künstliche Intelligenz (KI) haben sich zu entscheidenden Werkzeugen entwickelt, um das stetig wachsende Volumen und die zunehmende Komplexität von Cybersicherheitsbedrohungen zu bewältigen.
Maschinen können Muster erkennen und dadurch Malware sowie ungewöhnliche Aktivitäten besser als Menschen und klassische Software aufspüren. Die Technologie prognostiziert außerdem potenzielle Angriffe und reagiert automatisch auf Bedrohungen, indem sie bestimmte Trends und Zyklen erkennt.
Tatsächlich sind ähnliche Vorfälle, die im Allgemeinen dieselbe Reaktion erfordern, keine Seltenheit. Statt dasselbe Verfahren manchmal manuell zu wiederholen, kann das System den Angriff erkennen, den Vorfall melden und kategorisieren und anschließend automatisch die passende Lösung anwenden.
Noch besser: Sicherheitstools wie Verhaltensanalysen können Angriffe allein durch das Erkennen anomaler Aktivitäten aufspüren – eine wichtige Technologie zum Erkennen von Zero-Day-Bedrohungen und Angriffen durch Angreifer.
Das ist ein hervorragendes Werkzeug für die Cyberabwehr, doch Angreifer haben gelernt, Algorithmen auszutricksen und sogar ähnliche Technologien einzusetzen, um gezielt Systeme zu kompromittieren. Es ist das neueste Kapitel im anhaltenden Wettrüsten der Cybersicherheit: Angreifer und Verteidiger befinden sich in einem nie endenden Kampf, in dem sich beide an die Innovationen der jeweils anderen anpassen, um sich einen Vorteil zu verschaffen.
Ebenfalls lesenswert: Die besten Tools für User and Entity Behavior Analytics (UEBA)
KI vs. ML vs. Deep Learning
Zunächst etwas Terminologie, denn es gibt viele Varianten des maschinellen Lernens. KI ist der allgemeinste Begriff und umfasst alle anderen Bereiche.
Systeme für maschinelles Lernen helfen dabei, Entscheidungen auf Grundlage gesammelter Daten zu treffen, und passen ihr Modell bei der Erkennung neuer Muster selbstständig an. ML nutzt Erfahrungen, um seine Aufgaben besser zu erledigen.
Wenn Sie ein Modell für die Bild- oder Spracherkennung trainieren, handelt es sich um Deep Learning (DL), einen Teilbereich des maschinellen Lernens. Die Daten durchlaufen mehrere Schichten, in denen verborgene Eingaben und Ausgaben Prognoseaufgaben ausführen und das Ergebnis an die nächste Schicht weitergeben. Dadurch entsteht eine komplexe Verarbeitungskette – daher das Wort „Deep“. Deep Learning lässt sich somit als eine bestimmte Sammlung von Techniken des maschinellen Lernens verstehen.
ML für die Cyberabwehr
Der häufigste ML-Ansatz für die Sicherheit ist die Regressionstechnik, auch als Prognose bezeichnet. Dabei können Verteidiger vorhandene Daten nutzen, um Betrug und Malware zu erkennen.
Statistische Analysen großer Datensätze ermöglichen es, das Verhalten eines Computers vorherzusagen und Aktionen zu antizipieren, die noch nicht einmal programmiert wurden.
Zunehmend nutzen beliebte Tools wie Microsofts Windows Defender diesen Ansatz, um Bedrohungen zu identifizieren und abzuwehren. Selbst einige der führenden Antivirenprogramme für Privatanwender haben begonnen, eine auf maschinellem Lernen basierende Erkennung zu integrieren.
Es ist nicht ungewöhnlich, dass Security Information and Event Management (SIEM) ML-Module zur Erkennung von Netzwerk-Schwachstellen und zur automatischen Reaktion darauf enthalten.
Verhaltensanalysen, häufig als UEBA für User and Entity Behavior Analytics bezeichnet, zählen zu den vielversprechendsten Sicherheitsanwendungen des maschinellen Lernens. UEBA-Tools suchen nach neuen oder unerwarteten Netzwerkaktivitäten, um Bedrohungen zu erkennen. Solche Tools können besonders hilfreich sein, um sich gegen Zero-Day- oder zuvor unbekannte Bedrohungen zu schützen.
Pragmatischer betrachtet können Sicherheitsteams ML für eine proaktive Abwehr verschiedener Bedrohungen einsetzen, etwa für:
- Spam-Prävention
- DDoS-Abwehr (Distributed Denial of Service)
- Einbruchserkennung und Malware-Erkennung
- Protokollanalysen zur Erkennung von Trends und Mustern
- Überprüfung auf Schwachstellen
- Erkennung und Eindämmung von Botnetzen
ML kann Angriffe dramatisch eskalieren
Die Bedrohungslandschaft entwickelt sich ständig weiter. Die meisten Sicherheitsexperten sind sich einig, dass immer mehr Cyberkriminelle ML einsetzen, um ausgefeilte Angriffe zu erzeugen, der Erkennung zu entgehen und klassische Abwehrmaßnahmen zu umgehen.
CAPTCHAs sind nicht mehr komplex genug
CAPTCHAs sind beispielsweise kurze Aufgaben, bei denen Nutzer einfache Rechenaufgaben lösen oder eine Reihe zufälliger Buchstaben und Zahlen kopieren und einfügen sollen. Das ist für Menschen angeblich trivial, für Bots jedoch äußerst schwierig.
Modelle sind inzwischen jedoch bemerkenswert effizient beim Lösen solcher Aufgaben. Auch wenn Entwickler versucht haben, CAPTCHAs immer schwieriger erkennbar und knackbar zu machen, ist dies für die Verteidiger inzwischen ein aussichtsloser Kampf – selbst für große Plattformen wie Amazon.
ML automatisiert Brute-Force-Angriffe
Eine weitere schädliche Anwendung von ML sind Brute-Force-Angriffe. Hacker können inzwischen automatisch genaue Passwortlisten erstellen und sie sogar anhand eines bestimmten Datensatzes – etwa der Informationen über den anvisierten Nutzer – anpassen, wodurch die Erfolgschancen deutlich steigen.
Verteidiger können Angriffe nicht mehr mit klassischen Abwehrmaßnahmen bekämpfen; das gilt insbesondere für Phishing-Kampagnen.
Neue Arten von Phishing-Angriffen
Phishing-Angriffe sind eine traditionelle, aber effektive Methode, ein Netzwerk zu kompromittieren. Jahrelang haben Angreifer manuell Informationen über ihr Ziel gesammelt, um ihm per E-Mail oder über soziale Medien Betrugsversuche wie bösartige Links zu schicken – mithilfe von Techniken wie Spoofing und Social Engineering.
ML kann den gesamten Prozess automatisieren. Angreifer können beispielsweise das Profil eines Ziels auf einer beliebigen sozialen Plattform auslesen und automatisch Phishing-Nachrichten generieren.
Das geht wesentlich schneller als manuelles Phishing, sodass mehr Nutzer angegriffen werden können. Außerdem können Angreifer das Phishing anhand der Daten des Nutzers personalisieren und dadurch glaubwürdiger gestalten.
Siehe auch: Die besten Lösungen für Secure Email Gateways
Angreifer können Algorithmen täuschen
Eine der gefährlichsten Situationen in der Cybersicherheit ist die trügerische Sicherheit. Da Hacker Deep-Learning-Erkennungsalgorithmen täuschen können, sind KI-Abwehrmaßnahmen nicht mehr immun gegen Angriffe.
Wenn Forscher beispielsweise einige wenige Details in medizinischen Bildern hinzufügen oder entfernen, können sie ML-Programme, die medizinische Bilder auf Anzeichen von Krebs untersuchen, erfolgreich täuschen. Dadurch wird eine korrekte Diagnose für Maschinen und Menschen erschwert oder vielleicht sogar unmöglich.
Da Hacker zunehmend Netzwerke im Gesundheitswesen ins Visier nehmen, ist das äußerst besorgniserregend.
Allgemeiner betrachtet nimmt das Hacking von Algorithmen rasant zu. Ob Bots Online-Interaktionen vortäuschen, Verbraucher Algorithmen zu ihrem persönlichen Vorteil manipulieren oder gefälschte Unternehmen versuchen, in Auflistungen vor seriösen Firmen zu landen – die Risiken sind hoch und wachsen weiter.
Dieses nie endende Wettrüsten setzt Cybersicherheitsexperten stark unter Druck. Die einzig wirklich gute Nachricht ist, dass Quantencomputer noch einige Jahre davon entfernt sind, ihr Bedrohungspotenzial zu erreichen.
Menschen im Entscheidungsprozess halten
ML erfordert in bestimmten Bereichen weiterhin menschliche Überwachung, etwa um Rauschen (irrelevante Daten) zu reduzieren oder falsch-positive Ergebnisse zu begrenzen. Ungenau kalibrierte Modelle können zu zahlreichen falsch-positiven Ergebnissen führen. Im schlimmsten Fall kann das System Rauschen sogar als Muster interpretieren und das Modell daran ausrichten.
Für das Training Ihrer Modelle benötigen Sie wahrscheinlich Bibliotheken von Drittanbietern aus vertrauenswürdigen Quellen. Außerdem sollten Sie die Trainingsdaten regelmäßig überprüfen, um Angriffen wie Data Poisoning vorzubeugen. Dabei können zahlreiche Änderungen an Klassifizierungen eingeführt und das ursprüngliche Modell verfälscht werden.
Ihr Modell muss möglichst viele Ergebnisse berücksichtigen, um effizient zu sein, doch Sie sollten Qualität über Quantität stellen. Große Datensätze allein reichen nicht aus. Daten müssen in einen relevanten Kontext eingebettet und gekennzeichnet sein – und diesen kostspieligen, entscheidenden Schritt können derzeit nur Menschen bewältigen.
ML bringt neue Risiken und Chancen
Wie wir gesehen haben, besteht heutzutage ein erhebliches Risiko durch Algorithmus-Hacking und Data Poisoning. Doch es gibt weitere Risiken, die Sie kennen sollten.
Hacker können kostenlose Open-Source-Bibliotheken wie stylegan2 und viele weitere nutzen, um gefälschte menschliche Gesichter zu erzeugen und damit Fake-Accounts mit einem recht realistischen Profilbild anzulegen. Auch wenn andere Algorithmen Artefakte in diesen gefälschten Bildern erkennen können, führen nicht alle Plattformen diese Überprüfung durch.
Ein weiteres Problem entsteht, wenn das ML-System online arbeitet. Idealerweise trainieren Sie Ihr Modell offline, denn Angreifer könnten mit dem Internet verbundene ML-Systeme manipulieren und sie beispielsweise durch falsche Eingaben in die Irre führen.
Die größte Sorge könnte jedoch der Datenschutz sein. Viele Unternehmen haben die Daten ihrer Nutzer jahrelang mit verschiedenen Drittanbietern und Entwicklern geteilt und sie dadurch Datenbrokern und Angreifern ausgesetzt. Für ein Unternehmen und seinen Ruf ist es ein erhebliches Risiko, wenn es Hackern gelingt, diese Daten zu extrahieren.
Es gibt nur sehr wenige Initiativen, um ML datenschutzkonform zu machen und Nutzerdaten zu anonymisieren, doch föderiertes Lernen erscheint vielversprechend. Statt alle Datensätze auf einen großen Server hochzuladen, trainiert dieser Ansatz einen Algorithmus auf mehreren Servern mit lokalen Datensätzen, ohne die wertvollen Daten zu teilen.
Jede lokale Instanz trainiert ihr Modell anhand ihres Datensatzes. Nur die trainierten Modelle werden zur Aktualisierung eines globalen Modells gesendet. Um das Cyberrisiko im Zeitalter der KI zu reduzieren, wird es neue Denkansätze wie diesen brauchen.
KI tritt in das Wettrüsten der Cybersicherheit ein
KI und ML sind in das Wettrüsten der Cybersicherheit eingetreten. Angreifer und Verteidiger kämpfen in einem nie endenden Wettbewerb um technische und taktische Überlegenheit. Die Arbeit von Cybersicherheitsexperten erfordert neben fortschrittlichen Tools, die auf sich ständig verändernde Bedrohungen reagieren können, anhaltende Wachsamkeit und kontinuierliches Lernen.
Weiterlesen: Die besten Tools für das Third-Party Risk Management (TPRM)





