Künstliche Intelligenz verändert die Cybersecurity. In klassischen IT-Umgebungen längst etabliert, rückt sie zunehmend in den Fokus der Operational Technology.
Dort trifft sie auf eine Welt mit eigenen Regeln: Produktionsanlagen laufen über Jahrzehnte, Verfügbarkeit besitzt höchste Priorität und selbst kleine Eingriffe können weitreichende physische Folgen auslösen. Genau dieses Spannungsfeld macht den Einsatz von KI in der OT-Security zugleich attraktiv und riskant. Die zentrale Frage lautet deshalb nicht, ob KI die industrielle Cybersicherheit verändern wird. Sie lautet vielmehr: Unter welchen Bedingungen entwickelt sich KI zum Sicherheitsgewinn – und wann entsteht daraus ein neues Einfallstor? Steuerungen, Sensoren, Maschinen, Engineering-Systeme und Netzwerkkomponenten liefern kontinuierlich Informationen über Zustände und Prozesse. „Für menschliche Sicherheitsteams entsteht daraus eine Herausforderung: Zwischen relevanten Warnsignalen und normalem Betriebsverhalten liegen oft nur schwer erkennbare Unterschiede. KI kann genau an diesem Punkt ansetzen“, weiß Tim Brexendorf, Geschäftsführer der VIDEC Data Engineering GmbH.
Mehr Daten, weniger Zeit
Modelle analysieren Kommunikationsmuster, erkennen Abweichungen vom bekannten Anlagenverhalten und priorisieren Auffälligkeiten. Ein Gerät kommuniziert plötzlich mit einem bislang unbekannten System, eine Steuerung zeigt ein ungewöhnliches Muster oder ein Netzwerksegment verändert sein Kommunikationsprofil. Wo klassische Verfahren häufig mit festen Regeln arbeiten, eröffnet KI eine dynamischere Betrachtung des Betriebs. Besonders interessant erscheint dabei die Kombination aus IT- und OT-Daten. „Ein Sicherheitsereignis gewinnt an Aussagekraft, wenn Netzwerkaktivitäten, Benutzerverhalten, Prozessdaten und Anlagenzustände gemeinsam betrachtet werden. Aus isolierten Meldungen entsteht ein Kontext, der Sicherheitsverantwortlichen eine schnellere Bewertung ermöglicht“, erklärt Brexendorf. Der eigentliche Mehrwert liegt damit weniger in der bloßen Erkennung eines ungewöhnlichen Ereignisses als in dessen Einordnung. KI kann Sicherheitsanalysten dabei unterstützen, aus einer Flut von Signalen die Ereignisse mit dem größten Risiko herauszufiltern.
OT verlangt eine andere Logik
Die Übertragung von IT-Sicherheitskonzepten auf industrielle Umgebungen funktioniert allerdings nur eingeschränkt. In der IT steht häufig die Vertraulichkeit von Daten im Vordergrund. In der OT besitzt dagegen die kontinuierliche Verfügbarkeit der Produktion eine herausragende Bedeutung. Hinzu kommen Sicherheitsanforderungen, die unmittelbar mit physischen Prozessen verbunden sind. Ein KI-System darf deshalb nicht nach dem Prinzip „auffällig gleich gefährlich“ agieren. „Produktionsanlagen zeigen regelmäßig ungewöhnliche Zustände, ohne dass ein Cyberangriff vorliegt. Wartungen, Rezeptwechsel, saisonale Produktionsänderungen oder Eingriffe durch Engineering-Teams verändern das normale Kommunikations- und Prozessverhalten“, so der Experte. Ein Modell benötigt folglich ein belastbares Verständnis des Anlagenkontexts. Ohne dieses Wissen drohen Fehlalarme. Zu viele Fehlalarme wiederum schwächen das Vertrauen in das gesamte Sicherheitssystem. Im schlimmsten Fall ignorieren Verantwortliche Warnungen, weil die Alarmflut keine klare Priorisierung mehr zulässt.
Der Angreifer lernt ebenfalls
Noch kritischer erscheint eine automatische Reaktion. Während ein IT-System einen kompromittierten Arbeitsplatz unter Umständen problemlos vom Netzwerk trennen kann, kann dieselbe Maßnahme in einer Produktionsumgebung einen Prozess stoppen, Anlagen beschädigen oder Menschen gefährden. KI darf deshalb nicht automatisch über Maßnahmen entscheiden, deren Konsequenzen sich von ihr nicht zuverlässig bewerten lassen. Mit dem wachsenden Einsatz von KI verändert sich daher auch die Bedrohungslage. Angreifer erhalten leistungsfähigere Werkzeuge für Aufklärung, Social Engineering, Schadcodeentwicklung und die Analyse großer Datenmengen. KI senkt damit die Einstiegshürden für bestimmte Angriffsszenarien und beschleunigt vorhandene Angriffsmethoden. „Für OT-Umgebungen entsteht eine weitere Dimension. Ein Angreifer, der Informationen über Anlagenarchitekturen, Kommunikationsbeziehungen und typische Prozesszustände sammelt, kann KI zur Musteranalyse einsetzen“, erläutert Brexendorf. Je mehr Informationen ein System über eine industrielle Umgebung verarbeitet, desto wertvoller wird dieses Wissen für einen Gegner. Damit entsteht ein Paradoxon: Dieselben Analysefähigkeiten, die eine Sicherheitsplattform zur Anomalieerkennung nutzt, können prinzipiell auch einem Angreifer bei der Vorbereitung eines Angriffs helfen.
Mensch bleibt die entscheidende Instanz
KI kann Daten schneller analysieren, Zusammenhänge sichtbar machen und Prioritäten setzen. Die Verantwortung für kritische Entscheidungen bleibt bei Menschen mit Kenntnis der jeweiligen Anlage. Dieses Zusammenspiel gewinnt besonders bei Incident Response an Bedeutung. Eine KI kann ein ungewöhnliches Verhalten erkennen und mögliche Ursachen zusammenführen. „Der OT-Verantwortliche bewertet anschließend die Auswirkungen auf den Produktionsprozess und entscheidet über das weitere Vorgehen. Damit entsteht ein hybrides Sicherheitsmodell: Maschinen übernehmen die schnelle Analyse großer Datenmengen, Menschen liefern Kontext, Erfahrung und Verantwortungsbewusstsein“, führt der Experte an. Ein sicherer KI-Einsatz in der OT beginnt deshalb nicht mit dem leistungsfähigsten Modell. Entscheidend erscheint zunächst die Architektur. Klare Berechtigungen, segmentierte Netzwerke, abgesicherte Schnittstellen und kontrollierte Datenflüsse bilden die Grundlage. Ebenso wichtig erscheint die Qualität der Trainings- und Betriebsdaten. Denn ein Modell kann nur so zuverlässig arbeiten wie die Datenbasis, auf der seine Bewertungen beruhen.
Kein Selbstläufer
Auch Tests unter realistischen Bedingungen gehören in den Lebenszyklus eines KI-Systems. Unternehmen sollten nicht nur die Erkennungsleistung messen, sondern ebenso Fehlalarme, Reaktionszeiten, Nachvollziehbarkeit und Auswirkungen auf Produktionsprozesse. Besonders kritische Funktionen verlangen zudem klar definierte menschliche Freigaben. KI besitzt zweifellos das Potenzial, die OT-Security auf ein neues Niveau zu heben. „Die Technologie kann große Datenmengen analysieren, unbekannte Muster sichtbar machen und Sicherheitsverantwortliche bei der Bewertung komplexer Situationen unterstützen. Gerade angesichts zunehmend vernetzter Produktionslandschaften ergibt sich daraus ein erheblicher Mehrwert“, weiß Brexendorf. Ein Selbstläufer entsteht daraus jedoch nicht. KI vergrößert zugleich die technische Angriffsfläche, schafft neue Abhängigkeiten und bringt eigene Manipulationsrisiken mit. Besonders gefährlich erscheint der unkritische Einsatz dort, wo Modelle direkten Einfluss auf Produktionsprozesse oder sicherheitsrelevante Systeme erhalten. KI entwickelt sich zum Gamechanger, wenn Unternehmen ihre Fähigkeiten mit einem belastbaren Sicherheitskonzept verbinden. Die Zukunft der OT-Security entscheidet sich damit nicht an der Frage, wie intelligent ein Modell arbeitet. Sie entscheidet sich daran, wie kontrolliert Unternehmen seine Intelligenz in eine industrielle Umgebung integrieren.