Sicherheitsteams ertrinken seit mehr als 20 Jahren in Warnmeldungen, und im Durchschnitt bleibt ein Sicherheitsvorfall noch immer 241 Tage lang unentdeckt. Hier ist der Grund dafür.
Dies ist der erste Beitrag einer Reihe von Gastbeiträgen von Curt Aubley, CEO von Sevii.
Wichtigste Erkenntnisse
- Das Dilemma der Verteidiger führt weiterhin dazu, dass Unternehmen nur schwer mit modernen Cyberbedrohungen Schritt halten können.
- Warnmeldungsmüdigkeit wird eher durch eine Vielzahl von Tools und Budgetbeschränkungen verursacht als durch einen Mangel an Fachkräften für Cybersicherheit.
- KI, die Aufgaben lediglich automatisiert, ohne den menschlichen Anteil zu reduzieren, bringt nur begrenzte Sicherheitsgewinne.
- Autonome, kontrollierte KI kann Verteidigern helfen, mit Maschinengeschwindigkeit zu reagieren und gleichzeitig die betriebliche Komplexität zu verringern.
- Unternehmen sollten damit beginnen, KI-gestützte Alternativen zu prüfen, während sich die Cybersicherheit über herkömmliche MDR hinaus weiterentwickelt.
Warum Cybersicherheitsverteidiger immer weiter zurückfallen
Im Jahr 2002 unterstützte ich die Cybersicherheitsmaßnahmen der NASA, als China den Titan-Rain-Cyberangriff startete – mit Angriffszielen bei der NASA, dem FBI, Netzwerken von Rüstungsauftragnehmern und Behörden im gesamten Vereinigten Königreich.
Es war ein Wendepunkt. Und in den 24 Jahren seither hat sich gezeigt, worauf die Cybersicherheitsbranche tatsächlich beruht: auf einem wackeligen „Whack-a-Mole“-Fundament.
Die heutigen Angriffe erfolgen schneller, sind ausgefeilter und treten in größerem Umfang auf als alles, womit Verteidiger noch vor zehn Jahren konfrontiert waren.
Die durchschnittlichen Kosten einer Datenschutzverletzung sind von 3,86 Millionen US-Dollar im Jahr 2020 auf 4,44 Millionen US-Dollar heute gestiegen. Die Bedrohungslandschaft hat die zu ihrer Eindämmung geschaffene Architektur überholt, und diese Lücke wird jedes Jahr größer.
„Die Bösen müssen nur einmal richtigliegen. Die Guten müssen jedes Mal richtigliegen.“ Das ist als Dilemma der Verteidiger bekannt. Und deshalb bleiben Sicherheitsvorfälle durchschnittlich 241 Tage lang in Systemen verborgen, bevor sie erkannt und eingedämmt werden.
Die wahre Ursache der Warnmeldungsmüdigkeit in modernen SOCs
Fragt man irgendjemanden in der Branche, hört man immer dasselbe: SOCs sind überlastet. Doch die Diagnose hinter dieser Klage ist meist falsch.
Die Branche hat dies jahrelang als Fachkräfteproblem dargestellt, aber ich sage Ihnen: Der Mangel an Cybersicherheitsfachkräften ist in Wirklichkeit ein Budgetmangel.
Hinzu kommt, dass unsere Branche gern Dinge für tot erklärt, sie aber nur selten tatsächlich abschafft.
Veraltete Technologien schleppen und taumeln wie Zombies durch Unternehmen, mit kaum einem Lebenszeichen, und verschlingen wertvolle Budgetmittel, ohne nennenswerte Ergebnisse zu liefern.
Frühere „Innovationen“ wurden größtenteils zusätzlich zur bestehenden Sicherheitsinfrastruktur eingeführt und verbesserten die Leistung oft nur marginal, während sie Komplexität und Reibungsverluste weiter erhöhten.
Das Muster ist bekannt: Ein neues Tool kommt auf den Markt und verspricht, alles zu verändern. Es reduziert eine alte Arbeitslast, erzeugt aber zwei neue.
Sicherheitsteams werden immer stärker belastet, Angreifer werden immer schneller. Die Lücke wird größer.
Cybersicherheit mit KI braucht mehr als Automatisierung
KI versprach, diesen Kreislauf zu durchbrechen. Und fairerweise – KI bietet nicht nur einen exponentiellen Sprung bei Geschwindigkeit, Skalierbarkeit und Wirksamkeit, sondern auch die Möglichkeit, die Infrastruktur zu verschlanken und Komplexität zu reduzieren.
Sie ermöglicht es Unternehmen endlich, agil voranzukommen und sich mit Maschinengeschwindigkeit zu verteidigen. Zum ersten Mal können wir die Voraussetzungen angleichen und damit beginnen, den Vorteil der Angreifer auszulöschen.
Doch dieses Potenzial wird von Anbietern verspielt, die nicht widerstehen können, Evolution zu verkaufen, obwohl der Moment eine Revolution verlangt.
Die Automatisierung repetitiver Aufgaben ist ein guter erster Schritt und kann dabei helfen, Personal und Ressourcen freizusetzen. Die Sicherheitslage eines Unternehmens verbessert sich dadurch jedoch kaum. Wenn eine Lösung in jedem Schritt eine fortlaufende menschliche Überprüfung und Freigabe erfordert, wie intelligent ist sie dann wirklich?
Echte Innovation ist möglich und bereits verfügbar – in Lösungen, die neue und aufkommende Bedrohungen adressieren und über eine Governance verfügen, die das nötige Vertrauen und die Zuversicht schafft, damit sie unabhängig handeln können – insbesondere dann, wenn menschliches Eingreifen nicht mit dem Umfang oder der Geschwindigkeit eines Angriffs mithalten kann.
Auch wenn KI in der Sicherheitsbranche noch als unausgereift gelten mag, entwickeln sich Modelle und Lösungen mit einer Geschwindigkeit weiter, die in keiner anderen Kategorie ihresgleichen findet.
Wir sehen bereits, dass einige frühe KI-Lösungen „überholt“ werden. Während vertrauliche Gespräche auf einen dramatischen Wandel bei etablierten Anbietern hindeuten, beginnt sich ein Segment nun öffentlich verantworten zu müssen.
Warum Unternehmen MDR neu bewerten sollten
Ist MDR tot? Vielleicht noch nicht, aber bei einer Plattform, die für die Triage entwickelt wurde und ressourcenbeschränkte Verteidigungsteams unterstützen soll, läuten die Alarmglocken.
Wenn Ihr Unternehmen weiterhin in MDR investiert, sollten Sie ernsthaft damit beginnen, neue KI-Lösungen zu prüfen, die Ihre Warnmeldungsleser ersetzen und tatsächlich Schritte zur Verbesserung Ihrer Schutzmaßnahmen einleiten können.
Lesen Sie auch Teil 2 dieser Reihe, in dem ich das zunehmende Wettrüsten zwischen Angreifern und Verteidigern im Bereich der KI sowie die Geschäftsmodelle untersuche, die seine Zukunft prägen.

