Hallo zusammen,
bei der durch das Marketing-Team kurzfristig anberaumten Analyse unserer Logdatenarchive ist leider aufgefallen, dass keines unserer KI-Modelle bisher ausgebrochen ist und von Euch Daten geklaut hat. Wir arbeiten aber weiter mit Hochdruck daran, das zu ändern. 😉
Um die Wartezeit bis dahin kurzweilig zu gestalten, hier ein paar Beiträge u. Ressourcen, die auf herkömmlichen Wegen in meine Inbox (und damit auch Eure) gelangt sind:
A Tale of 2 SOCs: Schöner Titel für einen der seltenen CISA Berichte zu ihren Red Team Assessments, wieder mit sehr hilfreichen Lessons Learned und diesmal mit Bewertung der SOC Teams. Beispiel A:
- Initial Access ganz altbacken (Default Credentials in einer Web App => Damit dann von einer internen Email-Adresse Phishing-Mails versendet => Bingo)
- Fehlkonfigurationen auf einem Endgerät (MAQ = 10) und in ADCS (Zertifikatsvorlagen) => Zugriff auf praktisch alle Clients => Passwörter für Datenbanken und Anwendungen auf Workstations gefunden
- Anwendungen mit hohen Application permissions genutzt, um Entra ID zu kompromittieren (sehr ausführlich dargestellt, über eine Kaskade von Refresh Tokens)
- Im Bericht gibt es an diesem Punkt auch etwas Werbung für Microsoft Conditional Access for Workload Identities
- SOC Team hat die EDR Meldungen (alle medium / low severity) ignoriert, weil es im gleichen Zeitraum tausende anderer Meldungen mit höherer Prio gab, die meisten davon Falschpositive
- Zudem unklare Zuständigkeiten, Schnittstellen und wohl min. 2 verschiedene EDR Tools (vermutlich für Clients / Server oder unterschiedliche Business Units). In einem Fall ist etwas aufgefallen, aber die Untersuchung wurde abgebrochen, weil kein Verantwortlicher für einen Server zugeordnet werden konnte.
Lohnt sich bestimmt, die Szenarien mit dem eigenen Team durchzusprechen. In jedem Fall m.E. wieder Wasser auf die Mühlen der Verfechter von wirkungsbasierten Vergütungskomponenten.
An der Stelle Frage an die Community:
- Bei Einführung eines SIEM/SOC ist ein wesentlicher Treiber des Zeitaufwands ja das Baselining + Tuning an die kundenindividuelle Umgebung, um das Signal-Rauschverhältnis zu verbessern (was im o.g. Beispiel offenkundig nur ungenügend erfolgt ist).
- Beispiele für typische Fehlalarme: Backup-Jobs, PS-Skripte, Fernzugriffstools, Service Accounts, Tool-Downloads von SW-Entwicklern….
- Welche Ansätze gibt es hier inzwischen (durch Gen AI?), diese Phase weiter zu automatisieren und zu verkürzen?
Interessante Zahlen von der BaFin zu IKT-Vorfällen 2025, die im Rahmen von DORA letztes Jahr meldepflichtig wurden:
- Ca. 500 unabhängige Vorfälle mit ~1200 betroffenen Organisationen gemeldet. 60 davon waren übergreifende Vorfälle, bei denen mehrere Organisationen betroffen waren (Supply Chain)
- Davon 11% erfolgreiche Cyberangriffe (die anderen 89% waren Betriebsstörungen, z.B. bei Zahlungsdienstleistern oder durch SW-Updates)
- Einfacher Dreisatz:
- Die BAFIN reguliert ca. 3.500 Institutionen in D (ohne einzelne Fonds, also im Wesentlichen Banken / Kreditinstitute, Versicherungen, Leasingges., Kapitalanlageges.)
- Ca. 3% der Finanzinstitute waren also innerhalb 1 Jahres von min. 1 meldepflichtigen erfolgreichen Cyberangriff betroffen – viele natürlich über verbundene Dienstleister
- Falls jemand genauere Datenquellen oder einen Denkfehler entdeckt hat, gerne Bescheid geben
Das BSI hat Schulungsunterlagen für die Ausbildung von KRITIS-Auditoren zur Verfügung gestellt. Didaktisch wertvoll dabei sind insb. die Übungsaufgaben mit Lösungen für Geltungsbereich, Asset Management, Risikoanalysen, Angriffserkennung (einfache Log-Analyse) und Mängellisten – danke, da hat sich jemand echt Mühe gegeben!
Auch hier wieder mein Appell, doch bitte Good Practices und Auditergebnisse anonymisiert zu sammeln und öffentlich verfügbar zu machen, um das ganze Audit-/Zertifizierungsgeschäft kalibrier- und automatisierbarer zu machen.
Unfassbar, dass immer noch jeder Auditor sein persönliches Repository aufbaut und die Bewertungen so individuell sind, oder? Die Timeline, Podcasts und News sind voll mit Meinungen zu mächtigen KI-Agenten, deren versteckten Messages und dem drohenden Ende der Menschheit. Aber wahrscheinlich ist das letzte Refugium für menschliche Arbeit nicht der Klempner, sondern das Grundschutz-Audit.
Ein Pipelab-Mitarbeiter (Pipelab: OSS Agent Guardrail), dessen Job das Verhindern von genau solchem Fehlverhalten ist, hat ein paar gut lesbare Tipps zur Vermeidung von Falschpositiven bei der Überwachung veröffentlicht.
- Beispiele:
- Agent liest die Dokumentation eines Schwachstellenscanners mit allen möglichen Beschreibungen von CVEs und Angriffsmustern
- Input von Fehlermeldungen wie „Token Expired, 401 unauthorized“
- Inkonsistente Accountnamen für unterschiedliche Systeme => Wird als konzertierte Aktion wahrgenommen
- Warum interessant? Ohne entsprechendes Tuning wurden wichtige Alarme durch die SOC Teams schnell ignoriert, s. above.
KI kann aber nicht nur unkontrolliert ausbrechen, sondern sogar manchmal auch einfach ihren Job machen. Sagt Prophet (Anbieter für AI SecOps, Referenzkunen u.a. BorgWarner + Rubrik) und wirbt mit ~50% Einsparpotenzial ggü. herkömmlichen MDR-Verträgen bei min. gleicher Überwachungsqualität.
Clou beim Pricing: Abrechnung nach Anzahl der untersuchten Alerts, nicht nach Logvolumen oder Anzahl Endpunkte. Noch überzeugender wäre natürlich eine Breach Warranty o.ä.. Als verlängerte Werkbank für kleinere MSSP und Inhouse SOCs trotzdem interessant.
Und wer neu tapezieren muss oder ein großformatiges Poster sucht, findet originelle Muster bei Wiz: Zum Beispiel einen Vergleich der Logging-Fähigkeiten von gängigen VCS Systemen (Github, Gitlab, Bitbucket und AzureDevops) und Empfehlungen zu sicheren Einstellungen (z.B. WebHooks für Event-Push), mit. Mapping auf MITRE ATT&CK. Unter Ausdruck auf DIN A1 brauche ich dazu allerdings inzwischen eine Lesebrille.
M&A Schlagzeilen:
- Keine Ahnung, was Cyera (Data-/AI-Sec) mit dem ganzen Geld macht, vielleicht wird nach Oasis schon der nächste Kauf geplant. Auf jeden Fall gibt es nochmal 400 Mio. USD, damit dieses Jahr dann schon mehr als 1.4 Mrd. neues Funding, bei einer kolportierten Bewertung von 12 Mrd. USD
- Exein (Firmware Security für IoT Geräte mittel eBPF Sensor aus Italien) erhält 270 Mio. USD bei einer 1,7 Mrd. Bewertung. Sehr coole europäische Erfolgsgeschichte – hätte nie gedacht, dass das so riesig wird, man lernt nie aus. Asiatische Chip- und Steuergerätehersteller sind wohl inzwischen große Kunden
- Ontinue (MSSP spezialisiert auf MS Stack) wird vom Wettbewerber Quorum gekauft. Zusammen ca. 500 MA
- Cylake (Next Gen On Prem Security „for the largest and most regulated organizations“, vor ein paar Wochen schonmal unter dieser Rubrik) sammelt nochmal 250 Mio. USD Funding ein
- Quantinuum (Quantum Key Distribution als möglichen Mechanismus für zukünftige Schlüsselverteilung) bekommt 100 Mio. USD Forschungszulage vom US Dept. of Commerce
- Proofpoint (Eigentümer Thoma Bravo) spricht anscheinend mit Varonis über eine Übernahme, der Aktienkurs hat schonmal reagiert. Umso interessanter, als Proofpoint bei der kürzlichen Refinanzierungsrunde deutlich bessere Konditionen für die neuen Anleihen gewähren musste (> 9% Verzinsung). Anscheinend brummt das Business.
- Kiteworks (sicherer Datenaustausch) kauft Bonfy (DSPM+DLP)
- Cymphony.IO (Identity + Access Mgmt., s.u.) erhält 25. MIo. USD u.a. von Sequoia
- Hackuity (RBVM aus Frankreich) erhält ~19 Mio. USD in einer Series B
- Harvey (Legal Tech) kauft Guardrails.AI (…)
- Jamf (Apple MDM) kauft KeepAware (Browser Sec)
- SonicWall (gegründet 1991) ist dem Unternehmenstod mittels Umschuldung nochmal knapp von der Schippe gesprungen: Maßlose Überschuldung durch PE trifft auf Umsatzrückgänge durch den Cyberangriff und Häufung von Schwachstellen in den Firewalls. Ohne die Zinslast wäre das Unternehmen aber immer noch hochprofitabel – schließlich haben auch ca. 17.000 Channelpartner ein Interesse am Erhalt.
Notizen aus Anbietergesprächen:
Auticon:
- IT Beratung (SW-Entwicklung, Data Science, Compliance, Infosec) mit ca. 450 MA weltweit (Zentrale in D), alle Consultants neurodivergent. Natürlich eine geniale Idee, mal wieder über mich selbst geärgert, dass ich die nicht hatte
- Ideal: Remote-Tätigkeiten u. Aufgaben, die hohe Konzentration erfordern, hohe Ansprüche an Sorgfalt haben (z.B. Pen Tests, detaillierte Audits, forensische Analysen, Detection Engineering, Threat Hunting), eigene Zeiteinteilung
- Ungünstig: Firefighting bei akuten Incidents, kurzfristige Terminverschiebungen, plötzliche Anforderungen, schwammige Arbeitsanweisungen, Reisen + Präsenztermine (Ausnahmen bestätigen natürlich die Regel)
- ~500 Kunden in den letzten 15 Jahren beraten, viele Konzerne + Behörden, u.a. Siemens, Zurich, Infineon, Ergo, Henkel. Daimler. Hypovereinsbank, Sanofi. Macht sich auch gut im Nachhaltigkeitsbericht (wurde offen als Verkaufsargument angesprochen)
- Beratungsteams werden durch „Job-Coaches“ unterstützt, die IT Projektleitungserfahrung haben, aber insb. bei der Kommunikation und Teamsteuerung mit Kunden helfen. Interessant dabei: Die Job Coaches werden weitestgehend durch Inklusionsämter finanziert, müssen also nicht durch Kunden bezahlt werden
- Sympathisches Team, ruhig mal anschauen / anfragen, sicher auch für MSSP interessant (Auticon bietet selber keine Managed Services an)
Xorlab:
- Schweizer Anbieter für Email-Security (Inline Gateway mit Sandbox für MS Office + pdf Dateianhänge)
- Schon ~150 Unternehmenskunden, u.a. Swisscom, Vontobel, Haufe, Schweizer Post, Zürcher Kantonalbank. Viele KRITIS Betreiber setzen die Lösung ergänzend zu Microsoft oder Alternativen als 2. Filter ein
- Kontextanalyse (ML des Mailverkehrs anhand von Metadaten wie typische Verbindungen, Dringlichkeit, Inhalte). Datenschutztechnisch natürlich anspruchsvoll
- Analyse der zugestellten, aber von Nutzern im Nachhinein als verdächtig gemeldeten Mails => Kann dann je nach Implementierung auch automagisch in anderen Mailboxen gelöscht werden
- On prem / SaaS oder hybrid (on prem + M365) in gleicher Funktionalität
- Lizenzierung anhand Anzahl persönlicher Mailboxen
- Als Interessent kann man sich auch mal stresstestweise bombardieren lassen, um die Dichtheit des aktuellen Mailfilters zu prüfen, kein vorheriges Allowlisting notwendig
Cymphony:
- Startup rund um Data & Identity Sec (“AI Readiness“), israelische Gründer, HQ USA, Kunden z.B. Syngenta u. KKR (aktuell noch keine Kunden in der EU)
- Wird mit allen relevanten Datenquellen, Security-, IdP/IAM- und ITSM-Tools verbunden. Fokus aktuell noch auf SaaS, on prem erfordert Zusatzaufwand
- Automatische Datenklassifizierung auf Basis inhaltlicher Prüfung, Datenverkehr, Nutzerverhalten
- Access Graph, natürlich auch für KI Anwendungen => Erkennung von Exposure
- Gegenmaßnahmen (Löschen von Daten, Zugriffsbeschränkungen) auf Basis von Risikokalkulation können im Tool selbst getriggert und nachverfolgt werden => Hängt natürlich von den Integrationen ab
- Forensik / Nachverfolgung von Zugriffen
Wie immer gilt: Nichts hier ist KI-generiert. Fragen, Anregungen, Kommentare, Erfahrungsberichte, Themenwünsche und auch gegenläufige Meinungen oder Richtigstellungen gerne per Email. Dito für Abmeldungen vom Verteiler.
Für die Leute, die den Marktkommentar zum ersten Mal weitergeleitet bekommen haben: Hier kann man sich bei Interesse anmelden oder das Archiv vergesellschaften.
Viele Grüße
Jannis Stemmann
