Comretix Blog

Wir bieten aktuelle Informationen über uns und aus der IT Welt.

KI soll Security-Playbooks standardisieren

KI soll Security-Playbooks standardisieren

Ein Angriff, viele Antworten – Unternehmen nutzen unterschiedliche Lösungen, um Attacken aus dem Web abzuwehren. Auch die so genannten Playbooks, die Gegenmaßnahmen festlegen, sind individuell verschieden.

Im Projekt CyberGuard arbeiten Fraunhofer-Forschende an standardisierten Playbooks, damit Unternehmen ihre Security-Strategien optimieren und untereinander abstimmen können. Die Playbooks werden durch große Sprachmodelle generiert und unterstützen die Automatisierung von IT-Sicherheit. Fraunhofer-Experte Alexander Deeg erklärt, was dahinter steckt.

Austausch fördern

IT-Sicherheits-Verantwortliche in Unternehmen legen die Abwehrmaßnahmen gegen Cyberattacken in Playbooks fest. Sie dienen als Anleitung, was bei einer Cyberattacke zu tun ist, etwa wenn sich in der E-Mail ein Trojaner verbirgt, ein Notebook mit Schadsoftware infiziert ist oder die Website attackiert wird.

Bislang setzen die Unternehmen auf jeweils eigene Sicherheitskonzepte und erstellen ihre Playbooks individuell. Ein Austausch sicherheitsrelevanter Informationen zwischen Unternehmen findet daher kaum statt. Das ist vor allem dann ein Problem, wenn Geschäftspartner regelmäßig Daten austauschen, wie das etwa bei Industriebetrieben und ihren Zulieferern der Fall ist.

Ein Forschenden-Team vom Fraunhofer-Institut für Angewandte Informationstechnik FIT hat sich deshalb im Projekt CyberGuard zum Ziel gesetzt, ein einheitliches Rahmenwerk für die Abwehr von Attacken aufzubauen. Herzstück des Projekts sind standardisierte Playbooks mit maschinenlesbaren Prozessbeschreibungen. In puncto Standards setzen die Forschenden auf das Open-Source-Format CACAO (collaborative automated course of action operations) der Organisation for the Advancement of Structured Information Standards (OASIS).

Die im CACAO-Standard erstellten Dokumente sind untereinander kompatibel und daher problemlos zwischen Unternehmen oder Organisationen teilbar. »Auch kleine Unternehmen oder Start-ups, die sich keine große IT-Security-Abteilung leisten können, erhalten so Playbooks für den Ernstfall und können sich schützen«, ergänzt Mehdi Akbari Gurabi, Experte für Datenschutz und Datensouveränität am Fraunhofer FIT.

Sprachmodell erstellt Playbooks

Im ersten Schritt werden die vorhandenen, manuell erstellten Playbooks, die oft als Text oder Tabelle vorliegen, in maschinenlesbare Dokumente umgewandelt. Dafür verwenden die Fraunhofer-Forschenden die Fähigkeiten KI-basierter großer Sprachmodelle oder Large Language Models (LLMs). Das LLM analysiert die von Mitarbeitenden in natürlicher Sprache verfassten Texte und wandelt sie in das maschinenlesbare CACAO-Format um.

Die fertigen Playbooks und das darin enthaltene wertvolle Security-Know-how können bei Bedarf an Kunden oder Geschäftspartner weitergegeben werden, etwa über geschützte vertrauenswürdige Plattformen. Interne Daten bleiben dabei außen vor. »Für die Weitergabe werden die maschinenlesbaren Schritt-für-Schritt-Anleitungen so abstrakt formuliert, dass Betriebsinterna darin nicht auftauchen, auch keine Datei- oder Laufwerksnamen«, sagt Akbari Gurabi.

Cyberattacken entwickeln sich laufend weiter und werden immer raffinierter. Deshalb wollen die Fraunhofer-Forschenden um Akbari Gurabi die KI zukünftig auch zum Weiterlernen animieren. Taucht beispielsweise eine neue Variante einer Attacke auf, dann aktualisiert und optimiert die KI das jeweilige Playbook auf Basis des vorhandenen Know-hows. Der virtuelle Security-Experte bleibt dabei nicht unbeaufsichtigt. Fraunhofer-Forscher Akbari Gurabi erklärt: »In der IT-Sicherheit sind Fehler nicht erlaubt. Deshalb sieht CyberGuard vor, dass die IT-Verantwortlichen prüfen, ob die KI bei der Erstellung der maschinenlesbaren Dokumente sinnvoll vorgegangen ist.«

Automatisierte Prozesse

Die Security-Expertinnen und -Experten des Fraunhofer FIT arbeiten auch daran, die in den Playbooks definierten Schritte zu automatisieren. Das IT-System könnte dann beispielsweise sofort Maßnahmen einleiten, wenn das Intrusion Detection System einen Angriff meldet. Das entlastet die IT-Verantwortlichen und beschleunigt die Reaktionen auf Attacken.

Die CyberGuard-Architektur und die darauf aufbauenden weiteren Forschungsvorhaben versprechen für Unternehmen und Organisationen eine ganze Reihe von Vorteilen: Gemeinsam gepflegte Playbooks erlauben die bestmögliche Reaktion auf Angriffe von Cyberkriminellen und Hackern. Automatisierte Workflows beschleunigen die Reaktionen und entlasten die Sicherheitsexperten. Der Geschäftsbetrieb wird so besser vor Unterbrechungen geschützt. Zuletzt erhalten auch kleine Unternehmen und Start-ups Zugriff auf hochqualifizierte, professionelle Sicherheitslösungen.

Derzeit befindet sich CyberGuard noch in der Pilotphase.

Original Autor: Redaktion / MG
×
Stay Informed

When you subscribe to the blog, we will send you an e-mail when there are new updates on the site so you wouldn't miss them.

Jetzt patchen! Attacken auf Erlang/OTP SSH können ...
Wie verbreitet sind Cyberversicherungen?
 

Kommentare

Derzeit gibt es keine Kommentare. Schreibe den ersten Kommentar!
Bereits registriert? Hier einloggen
Mittwoch, 18. Juni 2025

Die Comretix GmbH ist ein IT Systemhaus aus Tuttlingen. Seit über 30 Jahren betreuen wir unsere Kunden in Baden-Württemberg, der Schweiz und im gesamten Bundesgebiet mit Leidenschaft, Fairness und Loyalität. Wir bauen auf eine zuverlässige Partnerschaft mit unseren Lieferanten und Kunden. Unseren Mitarbeitern stehen wir auf Augenhöhe gegenüber.

Comretix GmbH Logo