Hallo zusammen,
schriftliche Kommunikation ist Zeitverschwendung, niemand liest mehr – so die Quintessenz eines sehr erfolgreichen PR-Beraters, der sich auf die Außendarstellung von Top-Managern spezialisiert hat.
Nachvollziehbar in einer Zeit der Hyperinflation nicht nur von Vermögenswerten, sondern auch von Worthülsen auf unseren Bildschirmen.
Herzlich willkommen also im Club der unverbesserlichen Lesenden, einer aussterbenden Spezies!
Kann nur hoffen, dass irgendwann wieder ein Gegentrend einsetzt. Eine Karriere auf TikTok und Instagram wird mit meiner Ausstrahlung Mission Impossible.
Um es heute auf neues Extrem zu treiben, habe ich 2 Buchempfehlungen dabei! Und zwar von Barak Engel: „Why CISOs Fail“ und „The Security Hippie“:
Beides unterhaltsam geschrieben, in jeweils 2-3 konzentrierten Nachmittagen (bald sind ja wieder Weihnachtsferien) kommt man auch als non-native speaker gut durch.
Ein Buch zu lesen, erfordert u.a. eine ruhige Umgebung, Zeit und Konzentration, also insgesamt ein deutlich höheres persönliches Commitment zu den Inhalten, als im Arbeitsalltag üblich.
Im Endeffekt ist meine Erfahrung, mehr daraus mitzunehmen, im Normalfall mindestens ein paar neue Ideen, Argumente und Puzzleteilchen im Weltbild.
Barak hat für einen israelischen ISP gearbeitet, war um die Jahrtausendwende für die Security von Webex (ja) verantwortlich, und hat sich danach als Virtual / Fractional CISO erfolgreich selbständig gemacht (Firma: EAmmune)
In den Büchern schreibt er sehr offen (natürlich ohne Namen zu nennen) über seine Erfahrungen, z.B. bzgl.
- Board-Kommunikation mit Vorständen von Fortune 500 Konzernen („reduce undue tech risks to help businesses win“)
- Zusammenarbeit mit Syndikusanwälten und Vertriebsleitungen (sehr spannend – das erste Mal, dass ich das konstruktiv thematisiert gesehen habe)
- PCI Audits bei Kreditkarten-verarbeitenden Unternehmen inkl. Betrugsfall bei einem Online-Marktplatz
- Mehrere Fälle von kriminellen Insidern
- Falsch implementierte Verschlüsselungsalgorithmen
- Die schwierige Anfangsphase beim Sprung in die Selbständigkeit inkl. dem Insolvenzverfahren im Zuge der Finanzkrise 2008: Alle Kunden bis auf einen verloren, alle MA entlassen, danach wieder aufgebaut
Interessante Fußnote: Die durchschnittliche Beschäftigungsdauer von CISOs (bezogen auf die gleiche Stelle) liegt in den USA wohl bei < 2 Jahren. Hört sich wahrscheinlich dramatischer an, als es ist – Stellenwechsel sind dort sowieso normaler, viele Unternehmen haben ja noch nicht so lange überhaupt einen CISO, und diverse Karriere-Fibeln legen einem auch Job-Hopping alle 2-3 Jahre nahe.
Schreibt mir gerne (oder schickt mir einen Reel 😉), falls Ihr andere Bücher mit ungeschönten Erfahrungsberichten empfehlen könnt.
Wovon es schon genug gibt: Dog & Pony Shows und Vorschriften-Kompendien („Organisationen sollten…“).
An dieser Stelle gleich die weitere Eskalationsstufe bzw. ein Geständnis: Auch ich habe mit einem neuen bescheidenen Buchprojekt begonnen, in dem es v.a. um anonymisierte „War Stories“ aus dem ungeschminkten Security-Alltag geht.
Themen u.a. Karriere-Killer, Konfliktkommunikation, Budgetverhandlungen, Bonussysteme + Leistungsbewertung von CISOs / Security-Teams, Organisationsstrukturen, Verhalten bei echten Vorfällen, Fehlkäufe / gescheiterte Implementierungen, Umgang mit Security-Anbietern und natürlich die Lessons Learned aus alldem.
100% anonymisiert und off the record ohne Rückführbarkeit, um möglichst ehrliche Antworten zu bekommen. Fokus DACH Raum. 360 Grad Perspektive: Von CISOs, Mitarbeitern, Vorgesetzten, Vertragspartnern.
Die ersten Interviews sind schon durchgeführt, die Inhalte werden in Zukunft auszugsweise hier im Marktkommentar einfließen.Wie gewohnt im Edutainment-Stil statt Predigtformat.
Bereitet Euch also schonmal mental darauf vor, dass ich Euch für ein Interview anfrage – natürlich brauche ich Eure Unterstützung, sonst wird das ein sehr kurzes Buch.
Und gebt gerne Bescheid, welche Fragen Euch interessieren.
Panther ist als SIEM im DACH Raum bei Großkunden bisher recht unbekannt, Tines als SOAR schon eher im Einsatz (z.B. in Kombination mit Elastic), Wiz und Okta verbreitet. Umso interessanter ein Erfahrungsbericht des Figma Security Teams zu diesem Tech-Stack, insb. zur Nutzung von KI Agenten als Unterstützung für die Security-Mitarbeiter:
- Erzielt wurden bisher wohl ~70% Zeitersparnis bei Untersuchung von komplexen Vorfällen und z.B. ~25% weniger Nutzeranträge für neue Software (Agenten erkennen die Nutzeranfrage und schlagen bestehende Alternativen vor)
- Wesentlicher Erfolgsfaktor: 3-teilige Architektur für Kontext („Memory ended up being the thing that had the most impact on how useful the system became over time”):
- RAG auf Basis AWS Bedrock + Kendra enthält ein Archiv von Alerts mit zugehörigen Case-Zusammenfassungen aus Slack und Asana, das bei ähnlichen Alerts (semantischer Vergleich mit Alertbeschreibung + Nutzernamen) als erstes hinzugezogen und analysiert wird
- Steuerungs-Kontext für Analyse-Agenten, z.B. „Geplante Wartungsarbeiten an System X im Zeitraum…, Störungen zu erwarten“
- Interpretations-Kontext für Subanalysen von bestimmten Log-/Eventquellen, insb. Datenschemata. Das hat anscheinend zu dramatischen Verbesserungen in der Analysequalität und -geschwindigkeit geführt
- Alle 3 Kontextspeicher werden durch Agenten selber aktualisiert
- Zentrale Konfiguration für Agenten
- Deterministische Guardrails auf Toolebene, d.h., es wird grundsätzlich davon ausgegangen, dass den Agent-Aktionen nicht 100% zu trauen ist
Von Adobe kommt ein Erfahrungsbericht zu Virtual Patching mittels WAF, um dem immer kleiner werdenden Zeitfenster zwischen Schwachstelle und Exploit Herr zu werden, und die Wartezeit auf einen offiziellen funktionierenden Patch zu überbrücken:
- Dafür werden sage und schreibe 7 WAF-Produkte eingesetzt (natürlich nicht alle hintereinander, sondern jeweils für bestimmte Systeme), u.a. AWS, Azure, Cloudflare, Akamai, Wallarm und ModSecurity (Open Source)
- Die Block-Regeln sind anfangs sehr eng gefasst, um möglichst wenig legitimen Traffic zu filtern. Die Grundannahme dahinter: Angreifer werden anfangs noch keine gewieften Modifikationen des Exploits vornehmen, sondern eher schnell den gleichen Ansatz bei vielen potenziellen Opfern ausprobieren
- 2-stufige Tests – im ersten Ansatz, bis das Konfidenz-Niveau einer erfolgreichen Abwehr ca. 80% erreicht. Gesamte Testphase bis Produktivschaltung der Regeln nur ca. 1 Stunde inkl. Auditmodus (Aufzeichnen der Zugriffe, die blockiert werden würden, ohne tatsächlich schon zu blockieren)
- Die ganze Pipeline und Steuerungs-Kontext dafür ist in einem Harness abgebildet, die Agenten sind modellagnostisch, für Erstellung und Test werden unterschiedliche Modelle verwendet (anscheinend höhere Qualität)
M&A (urlaubsbedingt lange Liste):
- VISA kauft BioCatch (Betrugserkennung über Signale wie Maus-/Tasteneingaben) für 2,4 Mrd. USD
- Cyera kauft Oasis (NHI Mgmt.) für 1 Mrd. USD
- MunichRe kauft At-Bay (US MSSP mit eigener Cyberversicherung => „Rundum Sorglos“-Paket für Kunden) für ~500 Mio. EUR
- Tata kauft MHP von Porsche für 320 Mio. EUR (= ca. 70 TEUR pro MA, oder ~0,5*Umsatz)
- Fortinet übernimmt Virtue AI (AI Governance für Enterprise Umgebungen, inkl. Agentic Identity, Security Tests, Guardrails und Runtime-Überwachung)
- Fortinet profitiert insgesamt extrem stark vom Trend zu mehr Segmentierung / KI-Eindämmung – ~33% Wachstum im Auftragseingang (OT Sec sogar > 50%), hochprofitabel
- Networking und SD WAN wurden in der Investorenkonferenz zusammengefasst als „SASE Firewalls“, das Segment macht ~90% des Geschäfts aus
- Okta kauft Permiso (ITDR) für angeblich ~200 Mio. USD
- Brinqa kauft den Wettbewerber PlexTrac (RBVM)
- Cribl kauft Radiant (AI SOC) => Evtl. entsteht hier ein neuer SIEM-Wettbewerber
- Cloudflare begibt Anleihen im Wert von ~2 Mrd. USD
- Horizon3 (automatisierte Pen Tests) bekommt weitere 250. Mio. US$ Funding bei einer 2 Mrd. Bewertung
- Spur (IP basierte TI, z.B. zur Verhinderung von Betrug bei Banken) erhält 200 Mio. USD Funding
- Threatlocker (EPP / MDR) wird mit weiteren ~190 Mio. USD versorgt
- Zenity (AI Agent Governance) nimmt in Series C 125 Mio. US$ auf
- Onyx (auch AI Agent Governance) bekommt ~110 Mio. USD
- Groundcover (Observability, Performance + Log Mgmt.): +100 Mio. USD
- Obsidian (SSPM) erhält nochmal 85 Mio. und Oligo (AppSec) 60 Mio. USD
- Ich schätze, es gab nie eine bessere Zeit, um mit einem Cybersec Startup in den USA VC Funding einzusammeln
Vendor Briefings:
N-Able:
- US Hersteller für Security-Software wie Fernzugriff, Endpunktmanagement und Backup & Recovery (Fokus des Gesprächs)
- Dazu auch Partnerschaften mit Bitdefender und SentinelOne, um Pakete für MSSP anzubieten
- Bisher hatten wir wenig Kontakt, obwohl schon > 500.000 KMU über 16.000 MSPs (darunter auch konzerninterne IT Dienstleister) als Kunden
- Backup-Lösung:
- Cloud first (eigene RZ – auch in D oder Schweiz, SOC2 zertifiziert)
- Technischer Ansatz: SW-Package auf jedem Server, um Änderungen zwischen inkrementellen Backups möglichst genau zu erfassen und damit das Volumen der Backups gering zu halten (realistisch sind damit wohl 0,1% des Voll-Backups erreichbar, Faktor 10-50 besser als bei üblichen Snapshots). Dazu native Anbindung von M365
- Immutable Copy inkludiert (im selben RZ, aber logisch separiert und nicht mehr durch Kunden veränderbar)
- Speicherfrequenzen + Data Retention natürlich granular einstellbar
- Zusätzliche lokale Speicher optional
- Recovery-Tests / Restore automatisiert für Azure, ESXi, HyperV (Proxmox auf Roadmap)
- Disaster Recovery as a Service: Gehostet bei N-Able, als Alternative zu Standby Images
Hush:
- Israelisches Startup für NHI / AI Agent Governance, aktuell ~40 MA
- Ca. 20 Enterprise Kunden (u.a. Kyndryl, Swimlane, Salesforce, auch schon 1 Kunde in EU)
- Für gängige Coding + Enterprise Agents wie Claude, MS Foundry, Agentforce und individuell erstellte Agents (ehrlicherweise bin ich mir nicht sicher, ob das bei letzterem wirklich gut funktioniert, freue mich über Rückmeldung zu praktischen Erfahrungen)
- Zentrale SaaS-Engine mit API-basierten Integrationen + eBPF Sensoren auf den Servern, die Workloads ausführen
- Discovery, Inventarisierung + Posture / Konfig-Mgmt
- Identity + MCP Mgmt.: Registrierung mit Zuordnung zu menschlichem Nutzer, Gateway-Funktion mit Integration an Entra ID, um Rechte in angebundenen Anwendungen deterministisch zu beschränken, Ephemeral/JIT Credential-Verwaltung, automatisierte Löschung. Ähnlich AWS IAM
- Runtime Überwachung, insb. Zugriffe
Onyx:
- Israelische AI Gateway + Governance-Lösung, Funding u.a. von Cyberstarts, aktuell > 200 MA
- ~60 Kunden (u.a. Revolut), Kunden + GTM Team in der EU (Belgien)
- AI Gateway ähnlich LiteLLM, Portkey o.ä., Anbindung verschiedener Modelle mit Kostenkontrolle + Load Balancing, für A/B Tests, Logging, Regeln
- Architektur: Skript in MDM => Monitoring + Forwarding von Netzwerkverkehr der Endpunkte + Browser Extension + SaaS AI/MCP Gateways
- Erkennung von gängigen SaaS Tools, Agent-Foundries, MCP Server mit Verbindung zu Datenquellen und Risiko-Einschätzung. Zugriffe können auch direkt in der Oberfläche beschränkt werden
- Wird bei den meisten Kunden bisher wohl durch das SOC Team genutzt
Wie immer gilt: Nichts im Marktkommentar ist KI-generiert. Fragen, Anregungen, Kommentare, Erfahrungsberichte, Themenwünsche und auch gegenläufige Meinungen oder Richtigstellungen gerne per Email. Dito für Abmeldungen vom Verteiler.
Für die Leute, die den Marktkommentar zum ersten Mal weitergeleitet bekommen haben: Hier kann man sich bei Interesse anmelden oder das Archiv mit einem KI Agenten in Buchform umwandeln, redigieren, als Hardcover veröffentlichen und mir dann die Verkaufserlöse überweisen.
Viele Grüße
Jannis Stemmann
