Patching ist nicht alles

OpenAI hilft Ukraine: KI als neuer Schutzschild

OpenAI stellt der Ukraine KI-Tools zur Cyberabwehr bereit. Sophos erklärt, wie KI Verteidiger entlastet und was das für Firmen bedeutet.

Russische offensive Cyberoperationen sind seit 2014 ein zentraler Bestandteil der Aggression des Kremls gegen die Ukraine. Ukrainische Verteidiger stehen unter ständigem Druck – zusätzlich zu den physischen Angriffen auf die Infrastruktur des Landes. Vor diesem Hintergrund ist es eine begrüßenswerte Entwicklung, dass OpenAI der Ukraine im Rahmen seines Daybreak-Programms nun KI-Tools zur Cyberabwehr ziviler Infrastruktur bereitstellt. Zugleich ist dies ein aufschlussreiches Signal dafür, wie sich die Rolle von KI in der Verteidigung derzeit verändert.

Anzeige

Die Ukraine wird Daybreak und GPT-5.6 Sol höchstwahrscheinlich als Kraftmultiplikator für ihre bestehenden, hochqualifizierten, aber stark belasteten Cyberabwehrteams einsetzen – und nicht als autonome Verteidigungsfähigkeit. Das Tool ist darauf ausgelegt, Schwachstellen in Systemen zu identifizieren und bei der Entwicklung von Gegenmaßnahmen zu unterstützen. Sein größter praktischer Nutzen im Alltag dürfte daher darin liegen, Schwachstellenbewertungen, Incident Triage, Threat Hunting, Malware-Analyse und Detection Engineering in Regierungsnetzwerken und kritischen Infrastrukturen zu beschleunigen. Angesichts des Umfangs russischer Cyberaktivitäten, mit dem die Ukraine konfrontiert ist, besteht der größte Vorteil wahrscheinlich darin, Analysten von zeitaufwendigen Untersuchungsaufgaben zu entlasten, damit sie sich auf höherwertige Reaktions- und Entscheidungsprozesse konzentrieren können.

Grundproblem: Man kann nicht alles patchen

Über die Ukraine hinaus hat das, was wir hier beobachten, weitreichendere Implikationen. Frontier-KI-Modelle erhöhen bereits die Geschwindigkeit, mit der Verteidiger Schwachstellen entdecken und validieren können. Angreifer verfügen heute nicht zwangsläufig über dieselben Fähigkeiten, doch dieser Vorteil dürfte nicht von Dauer sein. Was heute noch an der Spitze der Entwicklung steht, kann innerhalb von sechs Monaten alltäglich werden – auch durch Open-Weight-Modelle, die heruntergeladen, modifiziert und nach ihrer Veröffentlichung mit nur wenigen praktischen Kontrollmöglichkeiten eingesetzt werden können.

Für Sicherheitsverantwortliche ist das Grundproblem vertraut: Man kann nicht alles patchen. KI wird das Volumen und die Geschwindigkeit der Schwachstellenerkennung erhöhen und damit den Druck auf Unternehmen weiter verstärken, diejenigen Schwachstellen zu identifizieren, die das größte Risiko darstellen. Das bedeutet, internetexponierte Systeme, kritische Assets und Schwachstellen mit einem glaubwürdigen Ausnutzungspfad zu priorisieren. KI kann dazu beitragen, diese Bewertung in großem Maßstab möglich zu machen. Langfristig sollte sie auch großen Softwareanbietern helfen, mehr Schwachstellen zu finden und zu beseitigen, bevor ihre Produkte Kunden erreichen – und damit die Sicherheit der Technologien verbessern, auf die Unternehmen angewiesen sind.

Anzeige

Starke Identitätskontrollen bleiben entscheidend

Patching ist jedoch nur ein Teil der Antwort. Unternehmen benötigen weiterhin mehrschichtige Abwehrmechanismen, die eine Erstkompromittierung verhindern, die Bewegungsfreiheit eines Angreifers innerhalb der Umgebung einschränken und bösartige Aktivitäten schnell erkennen und eindämmen können. Starke Identitätskontrollen, Multi-Faktor-Authentifizierung, sichere Konfigurationen und Netzwerksegmentierung bleiben entscheidend. Ebenso wichtig sind Kontrollen, die in Maschinengeschwindigkeit erkennen, schützen und reagieren können.

Derzeit sind KI-gestützte Angriffe tendenziell noch auffällig und erzeugen Aktivitäten, die gut instrumentierte Verteidiger erkennen und unterbinden können. Wir sollten jedoch nicht davon ausgehen, dass dies so bleibt, wenn sich Modelle und Angriffstechniken weiterentwickeln. Die praktische Antwort besteht darin, eine starke Architektur mit mehrschichtiger Prävention, Endpoint- und Netzwerk-Erkennung, Identitätsschutz, kontinuierlicher Überwachung und schneller Reaktion zu kombinieren. Diese Kontrollen sollten gemeinsam mit Threat Intelligence, KI-gestützten Security Operations sowie Managed Detection and Response eingesetzt werden, um Unternehmen dabei zu helfen, Angriffe einzudämmen, bevor sie sich zu größeren Kompromittierungen ausweiten können.

Rafe Pilling, Sophos

Rafe

Pilling

Senior Director of Threat Intelligence

Sophos

Anzeige

Weitere Artikel

Newsletter
Newsletter Box

Mit Klick auf den Button "Jetzt Anmelden" stimme ich der Datenschutzerklärung zu.