← Zurück zu den Neuigkeiten
NCSC (UK)21 Sept 2026 · 2 Min. Lesezeit

NCSC untersucht Grenzen und Chancen agentischer Cyberabwehr

Das britische National Cyber Security Centre (NCSC) hat erläutert, warum künstliche Intelligenz von Cyberverteidigern möglicherweise anders eingesetzt wird als von Angreifern. Dabei argumentiert die B...

Das britische National Cyber Security Centre (NCSC) hat erläutert, warum künstliche Intelligenz von Cyberverteidigern möglicherweise anders eingesetzt wird als von Angreifern. Dabei argumentiert die Behörde, dass organisatorische Risiken und Rechenschaftspflicht weiterhin wesentliche Einschränkungen für autonome Sicherheitsoperationen darstellen.

In einem Blogbeitrag erklärte Dave Chismon vom NCSC, dass offensive Cyberaktivitäten häufig technische Herausforderungen mit relativ eindeutigen Erfolgsmaßstäben umfassen, etwa das Ausnutzen einer Schwachstelle oder das Umgehen von Erkennungssystemen. Verteidiger müssen dagegen die möglichen betrieblichen Auswirkungen jeder von ihnen ergriffenen Maßnahme berücksichtigen, einschließlich der Frage, ob ein Patch, eine Änderung der Firewall oder ein Systemscan essenzielle Geschäftsdienste beeinträchtigen könnte.

Dieser Unterschied bedeutet, dass Organisationen agentische KI-Tools nicht einfach ohne Aufsicht einsetzen können, um defensive Änderungen vorzunehmen. Sicherheitsteams agieren innerhalb von Budgets, Change-Management-Prozessen, rechtlichen Anforderungen und konkurrierenden geschäftlichen Prioritäten, heißt es in dem Beitrag. Eine automatisierte Reaktion, die Dienste versehentlich unterbricht, kann von der Unternehmensleitung ebenso schwerwiegend bewertet werden wie ein störender externer Angriff.

Automatisierung erfordert klar definierte Grenzen

Das NCSC erklärte, dass KI in der Cyberabwehr dennoch erheblichen Nutzen bieten kann, wenn sie innerhalb sorgfältig festgelegter Rahmenbedingungen eingesetzt wird. Als Bereiche, in denen Automatisierung Verteidiger unterstützen kann, nannte es technisch geprägte Tätigkeiten wie die Suche nach Schwachstellen, Penetrationstests und Sicherheitsüberwachung.

Bevor solche Fähigkeiten zur Routine werden, sind jedoch in der Regel umfangreiche Vorbereitungen erforderlich. Organisationen müssen beispielsweise sicherstellen, dass Schwachstellenscans keine Produktivsysteme beeinträchtigen, oder Richtlinien und Vereinbarungen zur Datenweitergabe festlegen, bevor sie ein Security Operations Center aufbauen.

Sobald Erkennungsprozesse eingerichtet sind, werden die Ergebnisse typischerweise an Personen weitergegeben, die für die Behebung zuständig sind, etwa Softwareentwickler, Systemverantwortliche und Incident-Response-Teams. Dieser Ansatz entspricht einem breiteren Modell, bei dem Technologie potenzielle Probleme identifiziert, während Menschen die Verantwortung für folgenreiche Entscheidungen behalten.

  • Erkennungstechnologien sollten so konzipiert sein, dass sie den Geschäftsbetrieb nicht beeinträchtigen.
  • Automatisierte Maßnahmen sollten einen engen, gut verstandenen Anwendungsbereich haben.
  • Menschliche Teams sollten für Behebungs- und Reaktionsentscheidungen mit größeren Auswirkungen verantwortlich bleiben.

Der Beitrag verwies auf vom NCSC in Auftrag gegebene und vom Centre for Emerging Technology and Security durchgeführte Forschung zur autonomen Cyberabwehr. Die Forschung ergab, dass Organisationen ein unterschiedlich hohes Vertrauen in KI-gesteuerte Sicherheitsaktivitäten haben. Die Analyse des NCSC legt nahe, dass erfolgreiche agentische Verteidigung weniger davon abhängen wird, mit der Autonomie von Angreifern gleichzuziehen, sondern vielmehr davon, Automatisierung dort einzusetzen, wo ihre Befugnisse, Risiken und erwarteten Ergebnisse klar definiert sind.

Diesen Artikel teilen:TwitterLinkedIn