Die aktuelle Cyberlage erschwert es Sicherheitsverantwortlichen zunehmend, Angriffe frühzeitig zu erkennen und richtig einzuordnen. KI-gestützte Aufklärung, Exploit-Generierung und laterale Bewegungen innerhalb kompromittierter Umgebungen gehören inzwischen zur operativen Realität. Gleichzeitig erschweren «Living-off-the-Land (LOTL)»-Techniken mit missbräuchlich eingesetzten legitimen Systemwerkzeugen, cloudbasierte Infrastrukturen und automatisierte Angriffsketten die Detektion.
Auch die Incident-Response-Praxis zeigt, wie komplex die Einordnung geworden ist. Angriffe überschreiten regelmässig die Grenzen zwischen lokalen Systemen, Cloud-Diensten und Identitäten. Erst wenn Cyber Defence relevante Endpoint-, Netzwerk-, Identity-, Cloud- und Applikationsdaten zusammenführt, werden Zusammenhänge entlang einer Angriffskette wesentlich besser erkennbar.
Damit rückt eine zentrale Herausforderung in den Fokus: Die Menge erkannter Signale allein sagt wenig über die tatsächliche Bedrohung aus. Sicherheitsverantwortlichen bleibt immer weniger Zeit, einen möglichen Angriff einzuordnen, das Risiko zu bewerten und die erforderliche Reaktion festzulegen.
KI im MDR führt Security-Signale aus verschiedenen Quellen zusammen und macht Zusammenhänge erkennbar, die einzelne Alerts nicht zeigen. KI analysiert grosse Datenmengen, reichert Informationen an, gruppiert zusammengehörende Alerts und priorisiert Risiken. Zudem kann sie erste Attack Stories aufbauen, die mögliche Angriffsszenarien strukturieren. Attack Stories verknüpfen somit Einzelsignale zu einer nachvollziehbaren Hypothese über Verlauf und möglichen Umfang eines Angriffs. Auch nächste Analyseschritte kann die KI vorschlagen.
Wie relevant diese Kontextualisierung ist, zeigt ein einfaches Szenario: Ein verdächtiger Login, eine neu eingerichtete Mailbox-Regel und ein ungewöhnlicher Prozess auf einem Endgerät liefern isoliert betrachtet noch kein eindeutiges Bild. Führt MDR diese Ereignisse zusammen, zeichnet sich das Muster einer möglichen Account-Übernahme ab.
KI verkürzt den Weg vom einzelnen Signal zum priorisierten Gesamtbild. Fachpersonen nutzen diesen Kontext, um die Situation früher einzuordnen und Handlungsoptionen abzuwägen. So entsteht ein Entscheidungsvorsprung, einen sogenannten «Decision Advantage».
Doch ein schnell erzeugtes Gesamtbild allein schafft noch keine belastbare Grundlage für sicherheitskritische Entscheidungen.
Human-AI-Teaming verbindet maschinelle Analysegeschwindigkeit mit menschlichem Urteilsvermögen. KI bereitet Analysen und Handlungsoptionen vor: Fachpersonen prüfen Hypothesen, beziehen den Unternehmenskontext ein und entscheiden über Eskalation, Kommunikation und Response. Kritische Response-Massnahmen erfolgen dabei nach Freigabe durch Fachpersonen oder innerhalb klar definierter Regeln.
Diese Arbeitsteilung verändert auch den SOC-Alltag. Manuelle Abfragen, Wechsel zwischen unterschiedlichen Konsolen oder das Zusammenführen einzelner Informationen beanspruchen wertvolle Analysezeit. KI und Automatisierung reduzieren diesen manuellen Aufwand. Fachpersonen konzentrieren sich stärker auf Validierung, Kontextualisierung, Qualitätssicherung und Kundenkommunikation.
Vertrauen in dieses Zusammenspiel setzt zugleich voraus, dass der Umgang mit sensiblen Security-Daten kontrollierbar und nachvollziehbar bleibt.
Security-Telemetrie kann Identitäten, Systeme, Berechtigungen, Schwachstellen und kritische Geschäftsprozesse offenlegen. Sie umfasst beispielsweise Login-Ereignisse, Endpunktaktivitäten, Netzwerkverbindungen sowie Cloud- und E-Mail-Protokolle. Wer KI im MDR einsetzt, muss deshalb nachvollziehen können, welche Daten sie verarbeitet, zu welchem Zweck, wie lange und an welchem Ort.
Die Anforderungen an Datensouveränität, Governance und Compliance bestimmen das passende Betriebsmodell für die LLM-Datenprozessierung. Je nach Vorgaben kann die Verarbeitung innerhalb der EU oder in der Schweiz erfolgen. Für besonders hohe Anforderungen an die Datenlokalität kommt auch dedizierte KI-Hardware in der Schweiz infrage.
Die technische Umgebung richtet sich damit nach den jeweiligen regulatorischen und unternehmensspezifischen Anforderungen. AI by Design verankert diesen Grundsatz bereits in der Architektur: Datenminimierung, Zweckbindung, sichere Datenflüsse, Auditierbarkeit, Guardrails und menschliche Aufsicht werden von Beginn an berücksichtigt. So lässt sich festlegen, welche Daten die KI wofür nutzt und wo menschliche Kontrolle erforderlich bleibt.
Entscheidend ist das Zusammenspiel von KI, menschlicher Expertise und einem kontrollierten Umgang mit sensiblen Security-Daten:
KI schafft Tempo: Sie verdichtet Security-Signale, macht Zusammenhänge sichtbar und bereitet priorisierte Handlungsoptionen vor.
Menschliche Expertise sichert die Entscheidung: Fachpersonen validieren Ergebnisse, bringen den Unternehmenskontext ein und verantworten sicherheitskritische Entscheidungen.
Datenhoheit stärkt das Vertrauen: AI by Design und passende Betriebsmodelle sorgen für eine kontrollierte und nachvollziehbare Verarbeitung sensibler Security-Daten.
So entsteht aus Geschwindigkeit, Expertise und Kontrolle eine fundierte Entscheidungsgrundlage, um relevante Bedrohungen früher einzuordnen und gezielt zu handeln. Entscheidend ist dabei nicht nur, was MDR leistet, sondern auch, wie und wo sicherheitskritische Daten verarbeitet werden. Unsere Fachpersonen unterstützen Sie dabei, MDR auf Ihre Anforderungen an Cyber Defence, Datenhoheit und Compliance auszurichten.
Wie verändert KI Managed Detection & Response und worauf kommt es bei ihrem Einsatz an? Im vollständigen Fachartikel und Interview vertieft Michael Stampfli, Head of Cyber Defence Services & Operations bei InfoGuard, die Zusammenhänge zwischen KI-gestützter Analyse, menschlicher Expertise und Datenhoheit.
Fachartikel und Interview liefern eine fundierte Einordnung aus der Cyber-Defence-Praxis und zeigen, wie MDR auch unter steigendem Entscheidungsdruck schnelle und nachvollziehbare Sicherheitsentscheidungen unterstützt.
Bildlegende: mit KI generiertes Bild