Wie generative KI die Cybersicherheit neu gestalten wird

Im März kündigte Microsoft seinen Dienst Security Copilot an. Der Softwarekonzern entwickelte die Technologie auf Grundlage modernster generativer KI – etwa großer Sprachmodelle (LLMs) –, die Anwendungen wie ChatGPT antreiben. In einem Blogbeitrag prahlte Microsoft damit, dass Security Copilot das „erste Sicherheitsprodukt sei, das es Verteidigern ermöglicht, sich mit der Geschwindigkeit und […]

Verfasst von
Tom Taulli
Tom Taulli
May 30, 2023
5 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Im März kündigte Microsoft seinen Dienst Security Copilot an. Der Softwarekonzern entwickelte die Technologie auf Grundlage modernster generativer KI – etwa großer Sprachmodelle (LLMs) –, die Anwendungen wie ChatGPT antreiben.

In einem Blogbeitrag prahlte Microsoft damit, dass Security Copilot das „erste Sicherheitsprodukt sei, das es Verteidigern ermöglicht, sich mit der Geschwindigkeit und dem Maßstab von KI zu bewegen.“ Das Modell wurde außerdem mit der globalen Bedrohungsintelligenz des Unternehmens trainiert, die täglich mehr als 65 Billionen Signale umfasste.

Natürlich ist Microsoft nicht das einzige Unternehmen, das generative KI für die Sicherheit nutzt. Im April kündigte SentinelOne seine eigene Implementierung an, die eine „Echtzeitreaktion auf Angriffe über das gesamte Unternehmen hinweg“ ermöglichen soll.

Oder man denke an Palo Alto Networks. CEO Nikesh Arora sagte in der Gewinnmitteilung des Unternehmens, Palo Alto entwickle ein eigenes LLM, das noch in diesem Jahr auf den Markt kommen soll. Er merkte an, dass die Technologie Erkennung und Prävention verbessern, die Benutzerfreundlichkeit für Kunden erhöhen und zu mehr Effizienz beitragen werde.

Natürlich verfügt auch Google über ein eigenes LLM-Sicherheitssystem namens Sec-PaLM. Es nutzt das PaLM-2-LLM, das anhand von Sicherheitsanwendungsfällen trainiert wurde.

Das ist für Sicherheitsanwendungen auf LLM-Basis wahrscheinlich erst der Anfang. Es scheint, als werde es weitere Ankündigungen geben – und zwar schon sehr bald.

Lesen Sie auch: Sicherheits- und Datenschutzprobleme von ChatGPT bleiben in GPT-4 bestehen

So funktioniert LLM-Technologie in der Sicherheit

Die Kerntechnologie hinter LLMs ist noch relativ jung. Der große Durchbruch kam 2017 mit der Veröffentlichung des Papers „Attention Is All You Need“, in dem Google-Forscher das Transformer-Modell vorstellten. Anders als traditionelle Deep-Learning-Systeme – die Wörter oder Tokens im Allgemeinen in kleinen Gruppen analysieren – konnte diese Technologie Beziehungen zwischen riesigen Mengen unstrukturierter Daten wie Wikipedia oder Reddit erkennen. Dazu wurden den Tokens über Tausende von Dimensionen hinweg Wahrscheinlichkeiten zugewiesen. Mit diesem Ansatz können die erzeugten Inhalte menschenähnlich und intelligent wirken.

Advertisement

Das könnte für Sicherheitsprodukte zweifellos ein großer Vorteil sein. Seien wir ehrlich: Sie können kompliziert zu bedienen sein und erfordern umfangreiche Schulungen sowie Feinabstimmung. Mit einem LLM kann ein Benutzer jedoch einfach eine Eingabeaufforderung in natürlicher Sprache erstellen.

Das kann helfen, den weltweiten Mangel an Sicherheitsexperten zu bewältigen. Im vergangenen Jahr gab es etwa 3.4 Millionen offene Stellen.

„Praktiken der Cybersicherheit müssen über menschliches Eingreifen hinausgehen“, sagte Chris Pickard, Executive Vice President beim globalen Technologiedienstleister CAI. „Wenn KI- und Cybersicherheitsteams zusammenarbeiten, können sie Prozesse beschleunigen, Daten besser analysieren, Sicherheitsverletzungen eindämmen und die Sicherheitslage eines Unternehmens stärken.“

Ein weiterer Vorteil eines LLM besteht darin, dass es riesige Informationsmengen analysieren und verarbeiten kann. Das kann deutlich schnellere Reaktionszeiten und eine Konzentration auf die wirklich bedeutenden Bedrohungen ermöglichen.

„Mit der SentinelOne-Plattform können Analysten Fragen in natürlicher Sprache stellen, etwa ‚finde potenziell erfolgreiche Phishing-Versuche mit powershell‘ oder ‚finde alle potenziellen Log4j-Exploit-Versuche, die jndi:ldap über alle Datenquellen hinweg verwenden‘, und erhalten eine Zusammenfassung der Ergebnisse in einfacher, jargonfreier Sprache sowie empfohlene Maßnahmen, die sie mit einem Klick einleiten können – etwa ‚alle Endpunkte deaktivieren‘“, sagte Ric Smith, Chief Product and Technology Officer bei SentinelOne.

Ryan Kovar, Distinguished Security Strategist und Leiter von Splunk’s SURGe, stimmt dem zu. Hier sind nur einige der Anwendungsfälle, die er für LLMs sieht:

  • Man kann ein LLM mit Softwareversionen, Assets und CVEs erstellen und Fragen stellen wie „Habe ich verwundbare Software?“.
  • Netzwerkverteidigungsteams können LLMs mit Open-Source-Bedrohungsdaten nutzen und schrittweise Fragen zu Bedrohungsakteuren stellen, etwa: „Welche zehn MITRE-TTPs verwenden APT29 am häufigsten?“
  • Teams können Netzwerkdaten einlesen und interaktive Fragen stellen wie: „Welche anomalen Warnmeldungen gibt es in meinen Suricata-Protokollen?“ Das LLM oder die generative KI kann intelligent genug sein, um zu verstehen, dass Suricata-Warndaten multimodal und nicht modal sind – also einer Gaußverteilung folgen – und daher mit dem IQR (Interquartilsabstand) statt mit der Standardabweichung analysiert werden müssen.

Lesen Sie auch: Cybersicherheitsanalysten nutzen ChatGPT zur Analyse von Schadcode und zur Vorhersage von Bedrohungen

Die Grenzen von LLMs

LLMs sind nicht frei von Problemen. Sie sind anfällig für Halluzinationen, bei denen die Modelle falsche oder irreführende Inhalte erzeugen – obwohl diese weiterhin überzeugend wirken.

Advertisement

Deshalb ist ein System auf Basis relevanter Daten entscheidend. Außerdem müssen Mitarbeiter darin geschult werden, effektive Eingabeaufforderungen zu erstellen. Ebenso notwendig sind jedoch menschliche Validierung und Prüfungen.

Neben Halluzinationen gibt es die hartnäckigen Probleme mit den Sicherheitsvorkehrungen der LLMs selbst.

„Die Sammlung und Speicherung sensibler Daten durch diese Modelle bringt potenzielle Datenschutzbedenken mit sich“, sagte Peter Burke, Chief Product Officer bei SonicWall. Diese Bedenken haben Unternehmen wie JPMorgan, Citi, Wells Fargo und Samsung dazu veranlasst, die Nutzung von LLMs zu verbieten oder einzuschränken.

Auch einige erhebliche technische Herausforderungen schränken die Nutzung von LLMs ein.

„Ein weiterer zu berücksichtigender Faktor ist die erforderliche robuste Netzwerkverbindung, die für Remote- oder Mobilgeräte eine Herausforderung darstellen könnte“, sagte Burke. „Darüber hinaus kann es Kompatibilitätsprobleme mit Legacy-Systemen geben, die gelöst werden müssen. Außerdem benötigen diese Technologien möglicherweise fortlaufende Wartung, um eine optimale Leistung und den Schutz vor neuen Bedrohungen sicherzustellen.“

Noch etwas: Der Hype um ChatGPT und andere spektakuläre Technologien der generativen KI kann zu einer übermäßigen Abhängigkeit von diesen Systemen führen. „Wenn man ein Werkzeug vor sich hat, das ein breites Spektrum allgemeiner Anwendungen abdeckt, besteht die Versuchung, es alles erledigen zu lassen“, sagte Olivia Lucca Fraser, Staff Research Engineer bei Tenable. „Man sagt, wenn man einen Hammer hat, sieht plötzlich alles wie ein Nagel aus. Wenn man ein Large Language Model hat, besteht die Gefahr, dass plötzlich alles wie eine Eingabeaufforderung aussieht.“

Lesen Sie auch: KI in der Cybersicherheit: So funktioniert sie

Die Zukunft der KI-Sicherheit

LLM-basierte Systeme sind definitiv kein Allheilmittel. Aber das ist keine Technologie, denn es gibt immer Zielkonflikte. Dennoch haben LLMs erhebliches Potenzial, die Cybersicherheitsbranche grundlegend zu verändern. Noch wichtiger ist, dass sich die Technologie in rasant zunehmendem Tempo weiterentwickelt, da generative KI zu einer Top-Priorität geworden ist.

„KI hat die Fähigkeit, jeden Analysten auf Einstiegsebene zu einem ‚Superanalysten‘ zu machen“, sagte Smith. „Es ist eine völlig neue Art, Cybersicherheit neu zu denken. Was sie leisten kann, ist erstaunlich, und wir sind überzeugt, dass sie die Zukunft der Cybersicherheit ist.“

Sehen Sie sich die heißesten Start-ups im Bereich Cybersicherheit an.

Tom Taulli

Tom Taulli is the author of Artificial Intelligence Basics: A Non-Technical Introduction, The Robotic Process Automation Handbook: A Guide to Implementing RPA Systems and Modern Mainframe Development: COBOL, Databases, and Next-Generation Approaches (will be published in February). He also teaches online courses for Pluralsight.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.