Hallo zusammen,
die Papas und Mamas unter uns kennen es: Selbst hochintelligente + bestens erzogene Wunderkinder von in jeder Hinsicht vorbildlichen Eltern gefährden sich und ihre Mitmenschen manchmal völlig überraschend in Momenten epischer Dummheit, gepaart mit jugendlichem Elan (und/oder latent krimineller Energie).
Genau so läuft es auch mit den agentischen Sprösslingen, bei denen der digitale Hausarrest anscheinend nur semigut funktioniert. Ein OpenAI Agent im Versuchsstadium hat jetzt nämlich unbeabsichtigt beim Testen der Security-Fähigkeiten in einer Benchmark-Umgebung (ExploitGym) die Sandbox geknackt.
- Dazu wurde ein Zero Day im Proxy der Testumgebung gefunden und ausgenutzt, um ungehinderten Internet-Zugang zu erlangen
- Dann hat der Agent beschlossen, dass es der Zielfunktion dienlich sei, bei einem anderen Unternehmen einzubrechen
- Das ist dann auch gelungen, und zwar bei Hugging Face (bietet eine Art Github für alles rund um KI, Bewertung ca. 4 Mrd. USD)
- Das alleine ist schon wild, oder?
- Zu allem Überdruss kam dann noch dazu, dass das SOC/IR Team von Hugging Face versucht hat, díe entdeckten Angriffswege mittels der offiziellen APIs der Frontiermodelle zu analysieren. Das wurde aber durch Guardrails von Anthropic etc.geblockt. Die Verteidiger mussten deshalb auf das Open Source Modell GLM von Z.AI aus China wechseln.
Wenn das mal nicht der bisher beste Marketing-Stunt für KI in Security war! Das OpenAI Modell hat beim Benchmark vermutlich gut abgeschnitten.
Irgendwie erinnert das ja an Virusausbrüche aus Labors. Offenkundig sind unsere Bedrohungsmodelle dem Einfallsreichtum der KI beim Ausbüxen aus Sandkisten noch nicht gewachsen, wie man auch an den Beispielen von Pillar sieht (z.B. verändern die Agenten Konfigurationsdateien von Systemprozessen, um damit ein Wurmloch in die Wand zu bohren).
Die Buggocalypse ist also schon da (sieht man ja auch an den >600 Schwachstellen beim letzten MS Patch-Tuesday) und viele von uns beschäftigen sich mit den praktischen Vorkehrungen dazu.
Richard Peddi (hauptberuflich CISO bei ProAlpha) hat dazu komplett werbefrei und aus Anwendersicht (Hut ab dafür alleine schon) MRIS (Mythos-resistente Härtungsmaßnahmen) für die ISO27001/2 und TISAX ausgearbeitet und offen zur Diskussion gestellt.
Dabei werden die Controls der Frameworks nach Wirksamkeit bewertet und ein ergänzender Katalog an Maßnahmen (z.B. Workload Identity) vorgeschlagen. Beispiele:
- Menschliche Analysen von Sicherheitsvorfällen sind inzwischen häufig langsamer als die Ausführung der Angriffsschritte => Effektivität stark reduziert („Reibung“)
- Immutable Backups, die sich auch mit Adminrechten nicht überschreiben oder löschen lassen, funktionieren immer noch
- Die technische Umsetzung einiger Maßnahmen (z.B. SPIFFE/SPIRE-Identitäten, XAA, PQC) ist natürlich teilweise sehr aufwändig, wie immer muss Risiko und Wirtschaftlichkeit abgewägt werden
Dazu passt: Stimmen aus der Community (natürlich alle sonor, senior und seriös) bestätigen die These, dass klassische Netzwerkseparierung und Härtung zur Eindämmung einer Kontamination – egal aus welchen Gründen – wieder an Bedeutung gewinnen. Handfeste Abschottungen mit mechanischer Anmutung grenzen den Explosionsradius ein und überzeugen im Zeitalter sich überschlagender Neuentwicklungen und immer kurzlebiger, nur unzuverlässig greifender Entdeckungs- und Abwehrtechniken. Gegen Drohnenschwärme helfen Netze und gegen KI-Bots hilft der Netzwerkfilter. In einer Umfrage des UK NCSC unter Pen Testern wurde Segmentierung als Top1 der effektivsten Maßnahmen bewertet. Good News für Anbieter von Firewalls, Managed Switches und benachbarten Services wie Whitelisting und Mapping der Kommunikationsbeziehungen zwischen Softwarekomponenten.
Daraus ergibt sich dann die Frage nach den Platform-Playern für Konzerne mit Brownfield-Rechenzentren und Tausenden von Applikationen, Nutzern, Endgeräten, KI-Zeugs:
- Aktuell habe ich den Eindruck, dass nur Palo Alto die On Prem und Cloud Security Welt aus einer Hand anbieten will
- Microsoft, Crowdstrike und SentinelOne haben immer noch keine Firewalls im Angebot und zumindest MS distanziert sich jedes Jahr weiter von On Prem (Stichwort Defender for IoT)
- Fortinet bietet 1A Firewall Appliances und OT Security, aber EDR und SIEM sind i.A. (noch) nicht wettbewerbsfähig
- Cisco hat nicht nur Firewalls, sondern auch Switche, dazu Splunk als etabliertes SIEM, aber kein nennenswertes EDR.
- Checkpoint hat Firewalls, der Rest des Portfolios spielt im DACH Markt praktisch keine Rolle
- Im Mittelstand bieten Sophos und Trend Micro alles aus einer Hand
- Thoughts?
Auch Deception-Lösungen lohnen sich bei KI basierten Angriffen mehr, wie eine interessante Untersuchung von Tracebit belegt (zugegebenermaßen wahrscheinlich nicht ganz unvoreingenommen). Die Quote der erfolgreichen Domain Admin Kompromittierungen sank schon alleine dadurch, dass das KI Modell auf die Existenz von Honeytokens etc. hingewiesen wurde – dazu kommt natürlich noch die höhere Wahrscheinlichkeit einer Erkennung bei Angriffen mit maschineller Geschwindigkeit.
Lessons Learned aus der Anklageschrift gegen ein Mitglied von Scattered Spider: Bei Cyberangriffen und/oder Besuch von nicht jugendfreien Internetlokalitäten am Besten nur Linux-Maschinen nutzen.
Neben interessanten Details zum Tracking durch die Windows Global Device ID (GDID) enthält der Bericht eines FBI Agenten auch Infos zu einem teilweise fehlgeschlagenen Angriff auf eine große Juwelierkette (> 2 Mrd. USD Umsatz). Da das Zielpublikum eher Jura als Informatik studiert hat, einfach lesbar:
- Phishing-Anrufe beim IT Helpdesk über Google VoIP, Reset von PW und Mobilgerät für MFA für gleich 2 Administratorkonten
- Damit dann Zugang zum PAM-System => ngrok (VPN) im RZ installiert
- Exfiltration ~77 GB über Teleport, trotz Entdeckung des Angriffs
- Verschlüsselung wurde (vermutlich durch AV/EDR) geblockt
- Zahlungsforderung der Erpresser 8 Mio. USD (ansonsten mit Veröffentlichung gedroht)
- Opfer-Unternehmen hat nicht gezahlt, beziffert den Schaden aber trotzdem auf ~2 Mio. USD aufgrund teilweiser Betriebsunterbrechung + DFIR-Arbeiten
Zu guter Letzt: Was haben Irland, Frankreich, Niederlande und Spanien gemeinsam? Bisher unklar, jetzt gibt es eine Antwort: Noch kein NIS-2. Beim Fußball sind wir vielleicht etwas zu langsam, aber wenigstens bei der Gesetzgebung können wir noch vorne mitspielen.
M&A:
- Crowdstrike macht einen Deal mit Schwarz Digits zum lokalen Hosting und kauft dabei die Assets von XM Cyber. Die Vermutung liegt nahe, dass Wachstum und Profitabilität nach dem 700 Mio. Kauf vor 5 Jahren nicht den Erwartungen der Schwarz Gruppe entsprachen, insbesondere, da der Verkauf auch mit dem Abgang des Co-CEOs zusammenfällt
- Barracuda kauft Evo (IAM speziell für MSPs, die viele Mandanten für ihre Kunden verwalten)
- Infloblox (DDI – DNS, DHCP, IP Adressmanagement) kauft den NDR Anbieter Kentik
- Cribl übernimmt den Detection Engineering Spezialisten CardinalOps
- Aikido (AppSec inkl. Pen Tests) kauft Root (CVE-spezifische Patches für SW Libraries)
- SandboxAQ (PQC) erhält 500 Mio. USD von der US Regierung bei einer Bewertung um die 5,5 Mrd. USD. Postquanten-Security ist eine Kategorie mit noch wenigen Startups, die Bedrohung ist auf der Einkaufsseite noch nicht akut
- Keyfactor (PKI) bekommt nochmal ~1 Mrd. USD PE Funding. Aktuell ca. 2.500 Unternehmenskunden, davon ~40% der Fortune 500. Post Quanten Kryptographie (PQC) und KI Identitäten werden als Wachstumstreiber gesehen
- Glow (NextGen EDR auf Basis von KI Agenten) erhält direct beim Start 180 Mio. Funding und eine Bewertung > 1 Mrd. USD.
- Neo (Agent Mgmt.) bekommt 100 Mio. USD,der direkte Wettbewerber Straiker erhält ebenfalls 60 Mio.
- Oak (Identity Mgm.) erhält ~60 Mio. Funding
- Nebulock (AI SecOps) erhält 25 Mio. USD Funding (Danke für den Tipp, Heiko!)
Notizen aus Anbietergesprächen:
Water IT Security & Defense:
- MSSP + Beratung aus D, inhabergeführt, ca. 90 MA
- Ca. 35 MSOC-Kunden, u.a. Zeiss, Ströer, Schmitz Cargobull, BHB
- Für Kampfsport-Aficionados: Name kommt von einem Bruce Lee Interview (Anpassungsfähigkeit + Widerstandsfähigkeit von Wasser)
- Tech Stack auf Basis MS Defender / Sentinel. Mate.AI als SOAR
- Leiten aus Posture Mgmt. Daten (MS Def., XM Cyber) KI-gestützt Detection Use Cases ab, um neuralgische Punkte dediziert zu überwachen
- Alle MSOC Analysten in D / Österreich
- Interessant: KI hilft u.a. bei der Aktualisierung des Case Managements (d.h., Kunde will das Playbook bei bestimmten Vorfällen ändern). Daneben natürlich bei Analyse, z.B. parallele Prüfung von 3 Hypothesen zu einem Incident (Benign/Suspicious/Malicious)
- Krisensimulationen / Notfallübungen (auf Basis Conducttr)
- Auch spannend: Verwaltete Notfallumgebung für Kunden (Gemanagtes Backup + Isolated Recovery Environment) inkl. Entra ID, M365 + Waschstraßen (AV/EDR, TI, Sandbox) für ADDS + Dateien
Vornac:
- Junges deutsches Unternehmen für automatisierte kontinuierliche Pen Tests / Breach & Attack Simulation
- Schon > 20 Kunden, u.a. Penny, Allianz, Zeiss
- Gründer hat Erfahrung mit Softwareentwicklung => Notwendigkeit, Applikationen vor jedem Release zu testen
- Deckt IT Infrastruktur, Applikationen (Binary Reverse Engineering) + erste OT Systeme ab, mit/ohne authentifiziertem Nutzer
- On prem oder Saas möglich (Einwahl über VPN), alle Daten bleiben in Deutschland
- Alles mit reproduzierbaren Exploits + auditierbare Tests / Berichte gem. z.B. BSI oder DORA, d.h., man kann z.B. Systeme mit den gleichen Tests wiederholt prüfen, um Umsetzung von Maßnahmen zu dokumentieren
- Was (noch) nur eingeschränkt oder nicht geht: Als Kunde ein dediziertes Ziel wie SAP- oder Backup-Kompromittierung vorgeben
- Listenpreis ~15 TEUR/a pro Domain, unbegrenzte Anzahl Tests, natürlich Staffelpreise für größere Umgebungen
Brinqua (Update):
- Pionier und einer der Feature-Leader unter den inzwischen ~10-15 RBVM Anbietern (Aggregation, Deduplizierung, Priorisierung von Schwachstellen + Assets, Zuordnung zu Verantwortlichen mit Nachverfolgung via Workflows), aus USA
- Inzwischen > 100 Enterprise-Kunden, u.a. Deutsche Bank, Nestlé…
- Covert IT, OT, IIoT, TI, ITSM, CMDB Quellen und Pen Test Reports mit > 260 Konnektoren – von SAP bis hin zu Security oder Device Management / Patching Tools
- Kernproblem Verantwortlichkeiten in komplexen Organisationen: KI Agent macht Vorschläge, falls keine direkte Zuordnung aus der Asset-Datenbank oder den Scandaten ersichtlich ist
- Bei der Berechnung des Risikos werden neben EPSS, CVSS etc. auch Privilegierung der Zugriffsrechte, Erreichbarkeit, Blast Radius und Ausgleichsmaßnahmen wie Segmentierung oder EDR auf dem Host berücksichtigt
- Alles auditierbar (wichtig z.B. bei der Deduplizierung, um nachzuweisen, dass nichts übersehen wurde)
- Automatisierte Remediation soll bald kommen
- Die LLM-induzierte Explosion an aufgedeckten Schwachstellen gibt natürlich nochmal Rückenwind für RBVM-Lösungen.
Wie immer gilt: Fragen, Anregungen, Kommentare, Erfahrungsberichte, Themenwünsche und auch gegenläufige Meinungen oder Richtigstellungen gerne per Email. Dito für Abmeldungen vom Verteiler.
Für die Leute, die den Marktkommentar zum ersten Mal weitergeleitet bekommen haben: Hier kann man sich bei Interesse anmelden oder im Archiv meine steganographisch versteckte Prompt Injection für AI Scraper ausprobieren.
Viele Grüße
Jannis Stemmann
