Nach mehreren Sabotagevorfällen gegen das deutsche Stromnetz rückt eine bislang weniger beachtete Sicherheitsfrage in den Fokus: Welche Informationen über kritische Infrastrukturen sind öffentlich verfügbar und welche Rückschlüsse lassen sich daraus ziehen?
Eine Analyse von TrendAI zeigt, dass sich aus frei zugänglichen Daten mithilfe von Künstlicher Intelligenz detaillierte Informationen über physische Abläufe und potenzielle Schwachstellen ableiten lassen.
Das Problem liegt nicht nur im Netzwerk
Bei der Absicherung kritischer Infrastrukturen richtet sich der Blick häufig auf Cyberangriffe, Schadsoftware und unbefugte Zugriffe auf IT-Systeme. Im Rahmen hybrider Bedrohungen kann jedoch bereits die systematische Auswertung öffentlich zugänglicher Informationen relevant werden.
Daten zu Flug- und Schiffsbewegungen, Satellitenaufnahmen, Kameras, Sensoren oder Energieinfrastrukturen sind für sich genommen meist nicht besonders aussagekräftig. Werden sie jedoch über längere Zeit und aus verschiedenen Quellen miteinander verknüpft, können daraus Rückschlüsse auf Standorte, Bewegungsmuster, Lieferketten oder betriebliche Abläufe entstehen.
Damit entsteht eine Angriffsfläche, die sich nicht ohne Weiteres einem klassischen IT-System zuordnen lässt.
KI beschleunigt die Auswertung
Nach Einschätzung von TrendAI verändert insbesondere der Einsatz agentischer KI, wie schnell solche Informationen zusammengetragen und analysiert werden können. Eine mehrstufige Verarbeitungskette kann öffentlich verfügbare Daten erfassen, aus verschiedenen Quellen zusammenführen und anschließend nach relevanten Mustern durchsuchen.
Dadurch lassen sich Zusammenhänge erkennen, für deren Ermittlung bislang umfangreiche manuelle Analysen erforderlich gewesen wären. Flugbewegungen könnten beispielsweise Hinweise auf geschäftliche Vorgänge liefern. Logistik- und Schiffsbewegungen können Rückschlüsse auf Lieferketten ermöglichen. Öffentlich zugängliche Kameradaten könnten wiederum Bewegungs- oder Schichtmuster erkennen lassen.
Entscheidend ist dabei weniger die einzelne Datenquelle als deren Kombination.
Wer trägt Verantwortung für die Daten?
Eine weitere Herausforderung besteht darin, dass diese Informationen häufig keiner klassischen Sicherheitskategorie zugeordnet werden. Sie befinden sich nicht zwingend in IT-Asset-Übersichten und gelten nicht automatisch als technische Schwachstelle.
Dadurch kann eine Lücke zwischen verschiedenen Sicherheitsbereichen entstehen. Informationen, die für den CISO relevant sein könnten, liegen möglicherweise bei anderen Organisationseinheiten oder werden überhaupt nicht als zusammenhängende Sicherheitsressource betrachtet. Auch der physische Schutz von Standorten und die Bewertung öffentlich verfügbarer Informationen werden dadurch schwieriger.
Debatte über öffentliche Informationen
Vor dem Hintergrund der jüngsten Angriffe auf das deutsche Stromnetz wird deshalb auch darüber diskutiert, wie detailliert Betreiber kritischer Infrastrukturen ihre Anlagen und Abläufe öffentlich darstellen sollten.
Kerstin Andreae, Hauptgeschäftsführerin des Bundesverbands der Energie- und Wasserwirtschaft (BDEW), warnte in diesem Zusammenhang davor, dass Netzbetreiber verpflichtet seien, ihre Infrastruktur „in der Öffentlichkeit auf dem Silbertablett zu präsentieren“.
Die Diskussion betrifft damit einen Zielkonflikt: Transparenz und gesetzliche Informationspflichten stehen dem Schutz kritischer Infrastruktur gegenüber. Gleichzeitig ist nicht jede öffentlich zugängliche Information automatisch ein Sicherheitsproblem. Relevant wird sie insbesondere dann, wenn sich aus mehreren Quellen ein verwertbares Gesamtbild erstellen lässt.
Sicherheitsverständnis muss sich erweitern
Tom Kellermann, VP of AI Security & Threat Research bei TrendAI, sieht darin eine Entwicklung, die Unternehmen und Betreiber stärker berücksichtigen müssen.
„Die unbequeme Realität ist, dass man heute nicht mehr in ein Netzwerk eindringen muss, um wertvolle Informationen über ein Unternehmen oder sogar ein Land zu gewinnen“, erklärt Kellermann. „Die Sicherheitsbranche muss damit beginnen, dem, was ein Unternehmen in die offene Welt hinausgibt, genauso viel Aufmerksamkeit zu schenken wie dem, was es hinter seiner Firewall schützt.“
Für Betreiber kritischer Infrastrukturen bedeutet das, neben klassischen IT- und OT-Sicherheitsmaßnahmen auch die eigene digitale Außendarstellung und öffentlich verfügbare Datenbestände stärker in die Risikoanalyse einzubeziehen. Entscheidend ist dabei nicht nur, welche Informationen einzeln veröffentlicht werden, sondern welche Erkenntnisse sich durch ihre automatisierte Verknüpfung gewinnen lassen.
(red/TrendAI)