Vordenker
KI braucht kein weiteres Dashboard. Sie braucht die Erlaubnis zu handeln

Jahrelang war die Cybersicherheit von Sichtbarkeit besessen. Wir wollten mehr vom Netzwerk sehen, mehr Telemetrie sammeln, mehr Ereignisse korrelieren und Bedrohungen früher erkennen. Also haben wir Dashboards gebaut. Dann haben wir bessere Dashboards gebaut. Dann haben wir maschinelles Lernen zu diesen Dashboards hinzugefügt. Jetzt fügen wir KI hinzu.
Aber irgendwann müssen wir die offensichtliche Frage stellen: Sobald wir den Angriff sehen können, was sind wir tatsächlich bereit, dagegen zu tun? Ich glaube nicht, dass das nächste große Problem der Cybersicherheit die Erkennung sein wird. Ich denke, es wird die Autorität sein.
KI könnte uns etwas geben, das Sicherheitsteams seit Jahrzehnten wollen: die Fähigkeit, zu identifizieren, zu verstehen und auf einen Angriff in Maschinengeschwindigkeit zu reagieren. Das ist wichtig, weil Angriffe immer häufiger mit einer Geschwindigkeit auftreten, die das traditionelle SOC‑Modell einfach nicht mehr mithalten kann.
Dennoch setzen viele Organisationen KI genau in das gleiche Betriebsmodell ein, das sie zuvor hatten. Die Technologie kann etwas in Sekunden erkennen, vielleicht verstehen, was passiert, und die geeignete Reaktion empfehlen, aber jemand muss immer noch genehmigen, was als Nächstes geschieht.
Zu diesem Zeitpunkt hat man keine echte autonome Verteidigung aufgebaut. Man hat ein außergewöhnlich ausgeklügeltes Alarmsystem gebaut. Hier gibt es einen Widerspruch, dem wir uns stellen müssen. Wir haben jahrelang gesagt, dass Sicherheitsteams überfordert sind. Es gibt zu viele Alarme, zu viel Infrastruktur, zu wenige Fachkräfte und nicht genug Zeit, alles zu untersuchen. Wir beklagen, dass Menschen nicht schnell genug reagieren können.
Dann führen wir eine Technologie ein, die schneller reagieren kann als Menschen, und verweigern ihr die Erlaubnis zu handeln.
Das ergibt keinen Sinn. Wenn ich keine Vorgabe habe, auf etwas zu reagieren, während es geschieht, werde ich immer erst im Nachhinein eine Nachanalyse durchführen. Es spielt keine Rolle, wie intelligent die Erkennungstechnologie ist. Wenn der Reaktionsmechanismus noch darauf wartet, dass jemand eine Entscheidung trifft, behält der Angreifer den Vorteil.
Autonome Verteidigung erfordert klare Reaktionsautorität
Und das ist nicht einfach ein von KI geschaffenes Problem. Die meisten Organisationen haben die Frage der Reaktionsautorität für ihre menschlichen Sicherheitsteams ebenfalls nicht richtig gelöst.
Wer darf tatsächlich eine Maschine isolieren? Wer kann einen Server offline schalten? Wer hat die Befugnis, einen Produktionsprozess zu unterbrechen, weil ein Angriff nachgewiesen wurde? In vielen Organisationen sind diese Entscheidungen noch unklar, werden während eines Vorfalls verhandelt oder durch mehrere Management‑Ebenen eskaliert.
KI deckt einfach auf, wie unhaltbar dieses Modell geworden ist.
Wenn wir wirklich autonome Verteidigung wollen, muss die Vorgabe von oben kommen. Vorstände und Führungsteams müssen entscheiden, welche Befugnisse sie ihren Sicherheitssystemen geben wollen, bevor ein Angriff stattfindet, nicht während alle das Geschehen beobachten. Aber KI die Erlaubnis zu geben, zu handeln, schafft ein weiteres Problem.
KI benötigt Asset‑Intelligenz und Geschäftskontext
Man muss ihr außerdem genug Kontext geben, um die richtige Entscheidung zu treffen. Stellen Sie sich vor, ein KI‑System erkennt eine Infiltration auf einer Maschine und bestimmt, dass die sicherste technische Reaktion darin besteht, sie zu isolieren. Aus Sicht der Cybersicherheit könnte das völlig korrekt sein.
Stellen Sie sich nun vor, diese Maschine steuert eine Produktionslinie, die eine Million Pfund pro Stunde erzeugt.
Plötzlich könnte die technisch korrekte Entscheidung die falsche geschäftliche Entscheidung sein.
Vielleicht ist die Bedrohung so weit eingeschränkt, dass die Behebung über mehrere Stunden erfolgen kann, ohne die Maschine abzuschalten. Vielleicht verursacht das Offline-Schalten weitaus mehr Schaden, als die Maschine vorübergehend unter strengeren Kontrollen weiterlaufen zu lassen.
Die KI kann diese Unterscheidung nicht treffen, wenn die Organisation ihr nicht mitgeteilt hat, was dieses Asset ist, was es tut und was für das Unternehmen passiert, wenn es verschwindet. Deshalb werden Asset‑Wissen und Geschäftskontext in einem KI‑gesteuerten SOC so wichtig.
Sicherheitsteams sprechen seit Jahrzehnten über Asset‑Management und, offen gesagt, viele Organisationen wissen immer noch nicht, was sie besitzen.
Shadow‑IT hat das bereits ausreichend erschwert. Geschäftsbereiche kaufen Server, setzen Anwendungen ein und verbinden Geräte, ohne dass die Sicherheit unbedingt davon Kenntnis hat. Dann kamen Cloud‑Infrastruktur, Remote‑Arbeit, SaaS und zunehmend verteilte Umgebungen hinzu. Die Vorstellung eines sauberen Perimeters mit einem perfekt gepflegten Inventar verschwand vor Jahren.
Wir haben das toleriert, als das Betriebsmodell weitgehend reaktiv war. Wenn etwas Ernstes geschah, untersuchte ein Analyst den Vorfall und versuchte, den Kontext zu erfassen.
Das wird deutlich schwieriger, wenn von KI erwartet wird, Entscheidungen autonom zu treffen.
Ein autonomes System muss wissen, dass dies nicht nur IP‑Adresse X oder Endpunkt Y ist. Es muss verstehen, dass diese Maschine einen Fertigungsprozess steuert, dass dieser Server SAP unterstützt, dass diese Datenbank kritische Kundeninformationen enthält oder dass das Abschalten dieses speziellen Systems einen umsatzgenerierenden Betrieb stoppen würde.
Ohne dieses Wissen wird Autonomie zu Ratespiel. Ironischerweise ist dies auch ein Bereich, in dem KI selbst helfen kann. Sie kann Assets entdecken und klassifizieren, Beziehungen identifizieren, Systeme finden, von denen niemand wusste, dass sie existieren, und sich an Geschäftsinhaber wenden, um fehlenden Kontext zu erhalten. Die Pflege einer genauen Asset‑Datenbank muss nicht länger die schreckliche, manuelle, mehrjährige Aufgabe bleiben, die Organisationen historisch gesehen haben.
Allerdings muss die Information irgendwo vorhanden sein. Wenn die Organisation selbst nicht versteht, was ein Asset tut oder wie wichtig es ist, können wir nicht vernünftigerweise erwarten, dass ein KI‑System darüber eine intelligente geschäftliche Entscheidung trifft.
Festlegung der Grenzen autonomer Cybersicherheit
Deshalb denke ich, dass die Diskussion über KI im SOC über Modelle und Erkennungsraten hinausgehen muss.
Die Technologie wird zunehmend fähig genug.
Die größere Frage ist, ob Organisationen operativ bereit sind, diese Fähigkeit zu nutzen.
Das bedeutet, einige unbequeme Fragen zu beantworten. Welche Entscheidungen kann die KI eigenständig treffen? Was kann sie isolieren? Was kann sie blockieren? Unter welchen Umständen sollte sie auf menschliche Genehmigung warten? Welche Assets sind so kritisch, dass unterschiedliche Regeln gelten? Und wer innerhalb der Organisation hat die Befugnis, diese Regeln festzulegen?
Das sind Governance‑Fragen, aber sie sind auch Cybersicherheits‑Fragen.
Die Antwort kann nicht einfach sein, dass ein Mensch alles Konsequente genehmigen muss. Das klingt sicher, bis man die Umgebung berücksichtigt, die wir zu verteidigen versuchen.
Wenn ein Angriff in weniger als einer Minute ablaufen kann, ist das Warten von zehn Minuten, bis jemand einen Alarm versteht, die richtige Person findet und eine Reaktion genehmigt, keine Vorsicht. Es ist eine Schwachstelle.
Offensichtlich wird es Fehler geben. Autonome Systeme werden manchmal Entscheidungen treffen, die wir lieber nicht getroffen hätten. Genau deshalb benötigen Organisationen klare Vorgaben, gute Asset‑Intelligenz, geschäftlichen Kontext und gründlich definierte Grenzen.
Aber die Autonomie zu eliminieren, weil wir Angst vor den Konsequenzen haben, verfehlt den Kern.
Das Ziel sollte nicht sein, KI zu bauen, die niemals eine falsche Entscheidung treffen kann. Es sollte sein, KI genug Wissen, Kontext und Befugnis zu geben, die richtige Entscheidung schnell genug zu treffen, um relevant zu sein.
Andernfalls werden wir weiterhin das tun, was die Sicherheitsbranche seit Jahren tut: Angriffe erkennen, Alarme erzeugen, Dashboards füllen und anschließend erklären, was passiert ist.
KI gibt uns die Möglichkeit, das zu ändern, aber nur, wenn wir ihr endlich die Erlaubnis zum Handeln geben.












