Vordenker
Die Rolle von KI in der nächsten Ära des Penetrationstests

KI verändert die Art und Weise, wie Sicherheitsteams über Penetrationstests nachdenken. Sie kann große Umgebungen scannen, Muster schnell erkennen und Testern helfen, repetitive Analysen durchzuführen. Für Teams, die mit expandierenden Angriffsflächen und begrenzten Ressourcen konfrontiert sind, ist dieses Versprechen schwer zu ignorieren.
Aber Geschwindigkeit kann ihre eigene Illusion schaffen. Ein Test, der mehr Ergebnisse produziert, ist nicht automatisch ein besserer Test, und ein Tool, das Probleme schneller erkennt, reduziert nicht unbedingt das Risiko. Der Wert von Penetrationstests hat nie allein von der Aktivität gekommen. Er kommt von dem Verständnis, welche Schwächen tatsächlich ausgenutzt werden können, wie sie sich verketten und welches materielles Risiko sie für das Unternehmen darstellen.
Wenn Organisationen ihre Nutzung von KI in der Cybersicherheit erhöhen, mit 23% der Organisationen, die bereits agierende KI-Systeme skalieren, und weitere 39%, die mit ihnen experimentieren, sollten Führungskräfte fragen, wo KI hilft, wo sie versagt und wie man vermeidet, schnelleres Ausgeben mit stärkerer Sicherheit zu verwechseln.
Das Problem mit schnellem Rauschen
KI kann sich bei vielen Aspekten des Testens als sehr nützlich erweisen. Sie kann helfen, Code zu analysieren, Anomalien zu erkennen, Ergebnisse zusammenzufassen, Proof-of-Concept-Logik zu entwerfen und Dokumentation zu beschleunigen. Wenn sie gut eingesetzt wird, gibt sie Sicherheitsteams mehr Reichweite. Das Risiko entsteht, wenn Organisationen KI-erzeugte Ergebnisse als Sicherheitsergebnisse behandeln, ohne sie zu validieren.
Falschpositive und niedrigwertige Ergebnisse haben immer zum Vulnerability-Management gehört, aber KI kann sie in einem bisher unbekannten Tempo produzieren. Ein Team kann eine längere Liste potenzieller Probleme erhalten, nur um mehr Zeit mit der Validierung zu verbringen, ob diese Probleme real, ausnutzbar oder relevant sind. Das kann den Anschein von Fortschritt erwecken, während es die tatsächliche Belastung auf bereits überlastete Sicherheitsteams zurückdrängt.
Angreifer denken nicht in isolierten Ergebnissen. Sie suchen nach Wegen. Sie kombinieren schwache Kontrollen, übersehene Geschäftslogik, falsch konfigurierte Berechtigungen, exponierte Dienste und menschliches Verhalten. KI kann Muster erkennen, aber sie hat Schwierigkeiten, den Kontext zu verstehen, der ein Problem dringend und ein anderes weniger bedeutend macht. Dort liegen viele KI-only-Ansätze falsch. Sie können das Volumen erhöhen, ohne das Urteilsvermögen zu verbessern.
Kontext ist immer noch der schwierige Teil
Penetrationstests sind nicht nur eine technische Übung. Sie sind eine Möglichkeit, zu verstehen, wie ein Angreifer durch eine bestimmte Umgebung mit einer bestimmten Menge an Einschränkungen und Anreizen navigieren könnte, was das Verständnis des Kontexts besonders wichtig macht.
Ein Problem mit niedriger Schwere in einer Umgebung kann relativ harmlos sein. Aber in einer anderen Umgebung kann es in der Nähe sensibler Daten, eines kritischen Workflows oder einer Identitätskontrolle liegen, die das Risiko vollständig ändert. Eine Schwachstelle, die in einem Scan unbedeutend erscheint, kann bedeutend werden, wenn sie mit einer anderen Schwachstelle kombiniert wird.
KI kann diese Analyse unterstützen, aber sie kann sie nicht vollständig ersetzen. Menschliche Tester bringen das Urteilsvermögen mit, um Nachfragen zu stellen, Annahmen in Frage zu stellen und technische Ergebnisse mit operativen Auswirkungen zu verbinden. Sie verstehen, wenn etwas ungewöhnlich aussieht, wenn ein Workflow anders als erwartet funktioniert oder wenn eine Kontrolle in der Dokumentation funktioniert, aber nicht in der Praxis.
Diese Unterscheidung wird wichtiger, da Umgebungen komplexer werden. Cloud-Systeme, APIs, Drittanbieter-Integrationen, SaaS-Plattformen, Identitätsschichten und KI-Anwendungen schaffen mehr Orte, an denen Schwächen versteckt werden können. HashiCorps 2025 Cloud Complexity Report fand heraus, dass 52% der Organisationen Cloud-Komplexität als eine der größten Herausforderungen nennen, während 42% sagen, dass schlechte Sichtbarkeit ein großes Hindernis für die Verwaltung von Cloud-Infrastrukturen ist, was unterstreicht, warum die Identifizierung und Verwaltung von Risiken in verbundenen Systemen weiterhin eine große geschäftliche Herausforderung darstellen und als wichtige strategische IT-Priorität behandelt werden müssen.
KI sollte Tester erweitern, nicht ersetzen
Der stärkste Einsatz von KI im Penetrationstest wird nicht die menschliche Expertise aus dem Prozess entfernen, sondern ihr mehr Raum zum Operieren geben.
KI kann repetitive Arbeiten übernehmen, Entdeckungen beschleunigen und Testern helfen, größere Mengen an Informationen zu verarbeiten. Das kann menschliche Tester frei machen, um sich auf die Bereiche zu konzentrieren, in denen Urteilsvermögen am wichtigsten ist: Validierung der Ausnutzbarkeit, Erkennung von Angriffspfaden, Bewertung der tatsächlichen geschäftlichen Auswirkungen und Priorisierung der Beseitigung.
In der Praxis bedeutet dies, dass KI nicht als autonomer Entscheidungsträger, sondern als Multiplikator eingesetzt wird. Sie sollte Anomalien erkennen und Risikostufen vorschlagen, dann den Menschen die Entscheidung überlassen, ob sie tatsächliche Exposition schaffen und ob sie Beseitigungspriorität verdienen. Sie sollte entwerfen oder zusammenfassen, dann den Menschen für die endgültige Genauigkeit und den Kontext verantwortlich machen.
Diese Verantwortung ist wichtig, wenn Ergebnisse geschäftliche Entscheidungen, Compliance-Berichte oder Beseitigungsprioritäten leiten. Sicherheitsführer benötigen Vertrauen, dass die Ergebnisse nicht nur schnell, sondern auch vertretbar sind. Ein langer Bericht, der mit unvalidierten Problemen gefüllt ist, hilft nicht, wenn er Teams unsicher lässt, wo sie anfangen sollen.
Modernes Testen benötigt ein breiteres Modell
Die andere Herausforderung bei der Abhängigkeit von KI-only-Tests oder traditionellen Punkt-in-der-Zeit-Bewertungen ist, dass moderne Umgebungen nicht stillstehen. Anwendungen ändern sich, Cloud-Konfigurationen verschieben sich, neue APIs werden hinzugefügt und Identitäten akkumulieren Berechtigungen.
Ein Test, der letztes Quartal genau war, spiegelt den aktuellen Zustand der Umgebung möglicherweise nicht wider. KI-only-Tools können häufigere Sichtbarkeit bieten, aber sie können den Kontext, der erforderlich ist, um reale Angriffspfade zu verstehen, immer noch vermissen.
Das ist der Grund, warum viele Organisationen einen kontinuierlicheren, programmatischen Ansatz für Penetrationstests verfolgen. Das Ziel ist nicht einfach, öfter zu testen. Es ist, eine klarere Rückkopplungsschleife zwischen Entdeckung, Validierung, Beseitigung und erneutem Testen aufzubauen. KI kann diese Schleife unterstützen, aber menschliche Expertise sollte die Orchestrierung steuern.
Das Ziel ist Vertrauen, nicht Volumen
KI wird Penetrationstests weiterhin prägen. Die Frage ist, ob Organisationen sie nutzen werden, um Ergebnisse zu verbessern oder einfach mehr Aktivität zu generieren. Heutige Sicherheitsteams benötigen Ergebnisse, denen sie vertrauen können, Beseitigungsleitfäden, die tatsächliches Risiko widerspiegeln, und Tests, die zeigen, wie Angreifer in realen Bedingungen handeln könnten.
KI kann uns helfen, dorthin zu gelangen, aber nur, wenn sie strategisch mit menschlicher Validierung und geschäftlichem Kontext kombiniert wird. Bei Penetrationstests zählt Geschwindigkeit; aber Vertrauen zählt mehr.












