Herkömmliche jährliche Penetrationstests werden zunehmend weniger effektiv, da Unternehmen ihre Cloud-, hybriden und KI-gestützten Umgebungen rasch erweitern und diese sich weit schneller verändern, als jährliche Prüfzyklen Schritt halten können.
Lydia Zhang, Präsidentin und Mitgründerin von Ridge Security, zufolge entwickeln sich moderne Infrastrukturen, Anwendungen, APIs und Abhängigkeitsketten kontinuierlich weiter. Dadurch verändern sich die Angriffsflächen ständig – statische Testmodelle können sie nur schwer präzise bewerten.
„Das Zeitfenster zwischen der Entdeckung einer Schwachstelle und ihrer Ausnutzung hat sich dramatisch verkürzt“, erklärte Zhang in einem E-Mail-Interview mit eSecurityPlanet.
Sie fügte hinzu: „Jährliche Tests lassen Angreifern weitgehend freie Hand, Zero-Day-Schwachstellen zu entdecken und auszunutzen.“
Die wichtigsten Erkenntnisse zu Penetrationstests
- Jährliche Penetrationstests werden in sich schnell verändernden Cloud-, hybriden und KI-gestützten Umgebungen zunehmend weniger effektiv.
- Unternehmen setzen zunehmend auf kontinuierliche Sicherheitsvalidierung, um ausnutzbare Schwachstellen in Echtzeit zu identifizieren.
- KI verändert die offensive Sicherheit durch autonome Tests, Exploit-Analysen und Abläufe zur Behebung von Schwachstellen.
- Sicherheitsteams werden dazu angehalten, die tatsächliche Ausnutzbarkeit und die Auswirkungen auf das Unternehmen gegenüber der bloßen Anzahl von Schwachstellen zu priorisieren.
- Menschliche Kontrolle bleibt entscheidend, während sich KI-gestützte Tools für offensive Sicherheit weiterentwickeln.
Warum kontinuierliche Validierung periodische Tests ersetzt
Zhang zufolge setzen Unternehmen zunehmend auf kontinuierliche Sicherheitsvalidierung, weil das herkömmliche Schwachstellenmanagement Sicherheitsteams häufig mit großen Mengen an Befunden überfordert, die nur schwer zu priorisieren sind.
Stattdessen konzentriert sich die Validierung von Angriffsflächen darauf, Schwachstellen zu identifizieren, die in einer bestimmten Umgebung tatsächlich ausnutzbar sind, und sie mit dem geschäftlichen Risiko zu verknüpfen.
Auch rasche Infrastrukturveränderungen treiben diesen Wandel voran.
Neue Anwendungsbereitstellungen, Konfigurationsaktualisierungen und Cloud-Ressourcen können schnell neue Angriffswege schaffen, nachdem ein Penetrationstest bereits abgeschlossen wurde.
Unternehmen sind zudem fortlaufenden Risiken durch Rückfälle bei der Behebung ausgesetzt: Zuvor behobene Schwachstellen können aufgrund von Konfigurationsabweichungen oder Codeänderungen erneut auftreten.
Auch die Führungsebene und der regulatorische Druck beeinflussen den Übergang zu Modellen für kontinuierliche Bewertungen.
Zhang wies darauf hin, dass Rahmenwerke wie NIS2 und PCI DSS 4.0 zunehmend die fortlaufende Validierung und kontinuierliche Nachweise zur Sicherheitslage betonen, statt punktueller Bewertungen.
KI verändert die offensive Sicherheit
Künstliche Intelligenz verändert auch die Arbeitsweise von Red Teams und Penetrationstestern.
Zhang zufolge verlagert KI die offensive Sicherheit von manuellen Penetrationstests hin zu autonomen Validierungsabläufen, die kontinuierlich und in großem Maßstab ausgeführt werden können.
„KI automatisiert nicht einfach nur Penetrationstests, sondern verändert Arbeitsabläufe hin zu autonomen Sicherheitstests und zur Behebung von Schwachstellen“, sagte Zhang.
KI-Systeme können zunehmend aus Umgebungen lernen, exponierte Ressourcen identifizieren, Infrastrukturbeziehungen analysieren und Angriffstrategien dynamisch anpassen.
Zhang wies darauf hin, dass KI Indikatoren wie offengelegte Autorisierungstoken erkennen und Tests autonom auf verbundene Infrastrukturen und Anwendungen ausweiten kann.
Die Technologie verbessert außerdem Berichts- und Behebungsabläufe, indem sie technische Befunde in konkrete Entwicklungsaufgaben umwandelt, Compliance-Nachweise organisiert und Sicherheitsdaten für Führungskräfte zusammenfasst.
Menschliche Kontrolle bleibt wichtig
Obwohl KI Geschwindigkeit und Umfang erheblich steigern kann, betonte Zhang, dass menschliche Expertise in Bereichen wie Urteilsvermögen, Ethik, Autorisierungsentscheidungen und risikoreichen Angriffssimulationen weiterhin entscheidend ist.
Sie erklärte, dass KI Aufgaben wie Asset-Erkennung, Web-Crawling, Berichterstellung und Aufklärung gut bewältigt, sensiblere Aktivitäten wie das Verketten von Exploits und Social Engineering jedoch stärkere Leitplanken und menschliche Kontrolle erfordern.
Zhang warnte außerdem, dass viele als „KI-Sicherheit“ vermarktete Sicherheitsprodukte lediglich bestehende Prozesse automatisieren, statt echte Fähigkeiten zum autonomen Schlussfolgern bereitzustellen.
Ihr zufolge verbessert Automatisierung die Effizienz, während Autonomie grundlegend verändert, wie Entscheidungen bei Einsätzen der offensiven Sicherheit getroffen werden.
Ausnutzbarkeit statt der Anzahl von Schwachstellen im Fokus
Zhang zufolge legen Unternehmen häufig zu großen Wert auf die bloße Anzahl der Schwachstellen statt auf die tatsächliche Ausnutzbarkeit und die Auswirkungen auf das Unternehmen.
Schwachstellen mittlerer Schwere können ein größeres Betriebsrisiko darstellen als kritische Schwachstellen, wenn sie erreichbare Pfade zu sensiblen Systemen oder geschäftskritischen Ressourcen eröffnen.
„Unternehmen sollten sich stets auf die tatsächliche Ausnutzbarkeit und die Auswirkungen auf das Unternehmen konzentrieren, nicht auf die Anzahl der Schwachstellen“, sagte Zhang.
KI-Systeme werden zunehmend eingesetzt, um die Ausnutzbarkeit zu analysieren, Fehler in der Geschäftslogik zu identifizieren und abzubilden, wie Schwachstellen in komplexen Umgebungen mit wertvollen Ressourcen verbunden sind.
So können Sicherheitsteams Schwachstellen anhand ihrer Angriffsfähigkeit und ihrer betrieblichen Auswirkungen priorisieren, statt sich ausschließlich auf Schweregradbewertungen zu verlassen.
Die Zukunft der offensiven Sicherheit
Mit Blick auf die Zukunft erwartet Zhang, dass sich Penetrationstests weiter zu einer kontinuierlichen Disziplin entwickeln, die direkt in DevOps- und Release-Management-Abläufe integriert ist.
Der Nachweis der Ausnutzbarkeit, die automatisierte Behebung und die Analyse von Angriffsketten dürften an Bedeutung gewinnen, wenn sich Unternehmen an KI-gestützte Bedrohungsumgebungen anpassen.
Gleichzeitig dürften auch Angreifer von denselben KI-Fähigkeiten profitieren und Aufklärung, Exploit-Entwicklung und das Verketten von Angriffen beschleunigen.
Zhang zufolge wird die langfristige Herausforderung für Unternehmen darin bestehen, wie schnell Sicherheitsteams autonome Sicherheitstechnologien einführen können, um mit zunehmend automatisierten Bedrohungen Schritt zu halten.
„Der Ausblick ist eine Situation mit guten und schlechten Nachrichten“, sagte Zhang. „Angreifer werden Zugriff auf dieselben Technologien haben. Das bedeutet, dass es darauf ankommt, wie schnell Sicherheitsteams neue Sicherheitstechnologien übernehmen können.“





