Cybersicherheit

Ihre AI-Sicherheits-Tools schützen Sie nicht – Sie machen Sie nur besser fühlen

mm
Unite.AI zu deinen bevorzugten Quellen auf Google hinzufügen

Im Juni 2025 hat Microsoft (MSFT ) CVE-2025-32711, besser bekannt als EchoLeak: eine Zero-Click-Schwachstelle in Microsoft 365 Copilot, die mit 9,3 auf der CVSS-Skala bewertet wurde, behoben. Ein gefertigter E-Mail-Anhang, der nie vom Opfer geöffnet wurde, konnte den Abruf-Engine von Copilot dazu bringen, stillschweigend jeden sensitiven Kontext abzuziehen, auf den er Zugriff hatte. Der Teil, der Sie beunruhigen sollte: die Payload ging direkt an XPIA vorbei, Microsofts eigener Prompt-Injection-Klassifizierer, der vorhanden, ausgeführt und genau wie vorgesehen funktionierte.

Bruce Schneier hat uns 2009 die Vokabular dafür gegeben. Sicherheitstheater, schrieb er, beschreibt Maßnahmen, die Menschen sicherer machen, ohne ihre Sicherheit zu verbessern. Das Gefühl und die Realität sind unterschiedliche Dinge, und sie divergieren.

Siebzehn Jahre später hat die KI die Divergenz auf beiden Seiten der Gleichung industrialisiert. KI-gestützte Sicherheits-Tools werden aufgrund von Fähigkeiten verkauft, die sie unter Messung nicht demonstrieren können, und Sicherheits-Tools für KI werden als Lösungen für ein Problem verkauft, das ihre eigene Dokumentation als ungelöst bezeichnet. Gartners Hype-Zyklus 2025 hat KI-Vertrauen, Risiko- und Sicherheitsmanagement auf dem Gipfel der überhöhten Erwartungen platziert. Die Analysten sagen Ihnen, wo wir sind. Die Frage ist, was man dagegen tun kann.

Die Lücke zwischen dem Datenblatt und der Messung

Beginnen Sie mit dem, was passiert, wenn jemand die bereitgestellten Kontrollen testet, anstatt ihre Marketing-Texte zu lesen.

Der Picus Blue Report 2025 hat mehr als 160 Millionen reale Angriffssimulationen analysiert, die im ersten Halbjahr 2025 gegen Produktionsumgebungen durchgeführt wurden. Picus verkauft die Simulationsplattform, also gewichten Sie die Quelle entsprechend, aber die Zahlen sind schwer zu ignorieren. Die Wirksamkeit der Verhinderung betrug im Durchschnitt 62%, gegenüber 69% im Vorjahr. Trotz einer Protokollierungsabdeckung von 54% lösten nur 14% der simulierten Angriffe eine Warnung aus. Angriffe mit gültigen Anmeldeinformationen waren 98% erfolgreich. Und von den Daten-Exfiltrationsversuchen, die simuliert wurden, blockierten die Kontrollen 3%.

Drei Prozent. Das sind Umgebungen mit modernen, häufig KI-gekennzeichneten Sicherheits-Stacks, und der Exfiltrationstest ist der, der am direktesten mit dem zeigt, was ein Angreifer tun will.

Die Benchmark-Scores, die in den Verkäufer-Präsentationen erscheinen, verdienen die gleiche Skepsis. Als die Verkäufer begannen, perfekte Noten in den MITRE ATT&CK-Evaluierungen zu behaupten, veröffentlichte der Forrester-Analyst Allie Mellen eine präzise Erinnerung: die Evaluierungen haben keine Gewinner oder Verlierer, und die 100%-Behauptungen beruhen typischerweise auf unrealistischen Konfigurationen, ausgewählten Teil-Ergebnissen oder Erkennungseinstellungen, die ein reales SOC in Lärm begraben würden.

Keines von alledem ist neu, was den depressiven Teil ausmacht. Im Jahr 2019 nahmen Forscher von Skylight Cyber Cylances “reine KI”-Antivirus auseinander, indem sie Zeichenfolgen aus dem Videospiel Rocket League an Malware-Beispiele anhängten, wodurch der Klassifizierer in 100% der Top-Ten-Malware-Familien des Tages und 83% einer breiteren Stichprobe seine Meinung änderte. Die Lektion, dass statische maschinelle Lernmodelle gegenüber Gegnern, die sie studieren, versagen, wurde vor sieben Jahren veröffentlicht. Die Marktreaktion bestand darin, weitere statische maschinelle Lernmodelle auszuliefern.

Das Guardrail-Problem ist schlimmer

Wenn KI-gestützte Erkennung übertreibt, befinden sich die Tools, die zur Sicherung der KI selbst verkauft werden, in einer seltsameren Position: die Standards-Organisation, die die Bedrohung definiert, sagt, dass die Bedrohung möglicherweise nicht zu beheben ist.

Prompt-Injection steht an erster Stelle in der OWASP-Top-10-Liste für LLM-Anwendungen, und die praktische Anleitung von OWASP ist ungewöhnlich direkt: aufgrund der stochastischen Natur der Modelle “ist es unklar, ob es narrensichere Methoden der Verhinderung für Prompt-Injection gibt”. Feinabstimmung und RAG, fügt es hinzu, mildern es nicht vollständig. Das ist das Problem, das der Prompt-Schutzmarkt existiert, um es zu lösen, beschrieben als möglicherweise unlösbar von der Organisation, die es katalogisiert hat.

Die empirische Arbeit unterstützt den Pessimismus. Forscher der Lancaster University und Mindgard testeten sechs Produktions-Guardrail-Systeme, einschließlich Microsofts Azure Prompt Shield und Metas Prompt Guard, und erreichten bis zu 100% Erfolg bei der Umgehung mithilfe von Zeichen-Einjektions- und adversarialen Störtechniken, während die zugrunde liegenden Angriffe funktionsfähig blieben. HiddenLayer ging weiter und veröffentlichte eine einzelne übertragbare “Policy-Puppetry”-Prompt-Vorlage, die angeblich jedes große Modell auf dem Markt umgeht. Das ist eine Verkäuferforschung und nicht peer-reviewed, also behandeln Sie das “alle” mit Vorsicht, aber unabhängige Quellen reproduzierten die Kernansprüche.

Der glaubwürdigste Zeuge hat nichts zu verkaufen. Das britische KI-Sicherheitsinstitut, das fünf führende LLMs bewertete, berichtete, dass “alle Modelle sehr anfällig für unsere grundlegenden Angriffe waren”, wobei jedes Modell mindestens einmal in fünf Versuchen für fast jede schädliche Frage nachgab, als interne Angriffe angewendet wurden. Grundlegende Angriffe. Nicht nationale Handwerkskunst. Eine Regierungsbewertungsstelle, die höflich feststellt, dass der Eingabe-Filter des Kaisers keine Kleidung hat.

Unite.AIs eigene Berichterstattung hat die Schwachstellenklassen und die Injektionstechniken für Jahre katalogisiert. Nichts davon ist geheim. Es erscheint nur nicht auf Datenblättern.

Der gefährliche Teil ist das Gefühl

Hier hört der Titel dieses Artikels auf, rhetorisch zu sein. Wenn diese Tools nur unter ihren Versprechungen blieben, wäre der Verlust budgetär. Die Forschung legt nahe, dass etwas Schlimmeres passiert: das Vertrauen, das sie erzeugen, verringert das Verhalten tatsächlich.

Sicherheitsforscher nennen es Risikokompensation oder den Peltzman-Effekt: geschützte Menschen gehen mehr Risiken ein. Fahrer mit Gurten fahren schneller. Und Organisationen mit KI-Sicherheits-Dashboards, stellt sich heraus, hören auf, die langweiligen Dinge zu tun.

Die Zahlen passen unangenehm gut zusammen. Ciscos Cybersecurity-Readiness-Index 2025, der 8.000 Sicherheitsführer befragte, fand heraus, dass 86% der Organisationen in den vergangenen zwölf Monaten ein KI-bezogenes Sicherheitsereignis erlebt hatten, während nur 10% KI als das Schwierigste betrachteten, das sie zu schützen haben, und 60% zugaben, dass sie keine Einsicht in die Nutzung von generativer KI durch Mitarbeiter haben. Vorfälle fast universell; Besorgnis, ein Rundungsfehler.

IBMs Bericht über die Kosten eines Datenverlusts 2025 vervollständigt das Bild. Von den Organisationen, die Datenverluste von KI-Modellen oder -Anwendungen erlitten, fehlten 97% angemessene KI-Zugriffskontrollen. Ein Fünftel der Datenverluste konnte auf Schatten-KI zurückgeführt werden, was den durchschnittlichen Kosten eines Datenverlusts um etwa 670.000 Dollar hinzufügte, und 63% der von Datenverlusten betroffenen Organisationen hatten überhaupt keine KI-Regierungspolitik. Lesen Sie diese Zahlen zusammen und ein Muster wird erkennbar: die Fehler sind langweilig. Fehlende Grundlagen, in Organisationen, die sich abgedeckt fühlten.

Das Dashboard funktionierte nicht fehlerhaft. Es lieferte sein tatsächliches Produkt, nämlich Vertrauen.

Was die ehrliche Version aussieht

Nichts davon besagt, dass KI-Sicherheits-Tooling wertlos ist, und das beste Gegenbeweis verdient Luft. Anthropics Constitutional Classifiers überstanden mehr als 3.000 Stunden Red-Teaming durch 183 Forscher ohne universellen Jailbreak, wodurch die Jailbreak-Erfolgsquote von 86% auf 4,4% gesenkt wurde, bei einem Anstieg der Über-Verweigerungen um 0,38 Punkte und einem rechnerischen Overhead von etwa 24%. Dann führte Anthropic eine öffentliche Herausforderung durch, und von 339 Teilnehmern schafften vier jeden Level und einer fand einen funktionierenden universellen Jailbreak.

Das ist die ehrliche Form des gesamten Feldes in einem Ergebnis: ein gut gebauter Schutzwall erhöhte die Kosten des Angreifers enorm, hatte einen messbaren Steuereinfluss und fiel dennoch einem ausreichend entschlossenen Menschen zum Opfer. Wenn ich diesen Artikel in ein Kaufprinzip komprimieren müsste, ist es dies: ein Steuerungselement, das als Kosten-Erhöhung mit veröffentlichten Ausfallmodi verkauft wird, ist es wert, es zu bewerten; ein Steuerungselement, das als gelöstes Problem verkauft wird, verkauft Ihnen das Gefühl.

Steuerung oder Trostdecke: drei Fragen

Sie können eines vom anderen trennen, ohne ein Forschungsbudget zu benötigen. Drei Fragen, die Sie jedem KI-Sicherheits-Tool stellen, das Sie besitzen oder kaufen werden.

Was ist seine gemessene Umgehungsrate in meiner Umgebung? Nicht die Benchmark des Verkäufers. Ihre. Kontinuierliche Validierung und Purple-Team-Übungen existieren genau deshalb, weil, wie die Picus-Daten zeigen, bereitgestellte Steuerungen stillschweigend zum Versagen neigen. Eine Zahl, die Sie nicht gemessen haben, ist eine Zahl, die Sie im Glauben nehmen.

Was passiert, wenn es fehlschlägt? Nicht wenn. Die praktische Anleitung von OWASP weist in die gleiche Richtung wie jedes obige Ereignis: least-privilege-Zugriff für Modelle, menschliche Genehmigungsschleusen für sensible Aktionen und Segmentierung, die davon ausgeht, dass der Filter letztendlich etwas durchlassen wird. EchoLeak war für Organisationen überlebbar, deren Copilot einfach nicht erreichen konnte, was es stehlen wollte.

Ist die Behauptung des Verkäufers ein Fakt oder eine Hypothese? Selbst die Verkäufer gestehen mehr zu, als ihre Datenblätter es tun. Vectras eigene Umfrage unter 2.000 SOC-Profis, Verkäuferforschung, fand heraus, dass Teams nur 38% der Warnungen generieren, die ihre Tools erzeugen, 60% sagten, dass Verkäufer Tools verkaufen, die Lärm erzeugen, anstatt Klarheit, und die Hälfte nannte ihre Tooling mehr Hindernis als Hilfe. Wenn die Kunden der Branche das melden, hört “vertrauen Sie dem Datenblatt” auf, eine Strategie zu sein.

Das Muster überlebt den Patch

EchoLeak wurde in einem Patch Tuesday behoben. Das Muster, das es demonstrierte, ein Produktions-Guardrail, das selbstbewusst die Vordertür filtert, während der Angriff durch den Briefkasten kommt, wurde nicht behoben, und der Forschungsbericht oben sagt, dass es nicht bald behoben wird.

Schneiers Unterscheidung ist siebzehn Jahre alt und hat noch nie mehr gekostet, sie zu ignorieren. Das Gefühl der Sicherheit ist ein Produkt, und die KI-Ära verkauft es in Abonnements. Die Realität der Sicherheit ist eine Messung, und niemand kann sie Ihnen verkaufen, weil Sie hingehen und sie nehmen müssen.

Gary ist ein Experte als Schriftsteller mit über 10 Jahren Erfahrung in der Softwareentwicklung, Webentwicklung und Contentstrategie. Er spezialisiert sich auf die Erstellung von hochwertigem, ansprechendem Inhalt, der Konversionen antreibt und Markenloyalität aufbaut. Er hat eine Leidenschaft für das Erstellen von Geschichten, die das Publikum fesseln und informieren, und er sucht ständig nach neuen Möglichkeiten, um Benutzer zu involvieren.