consigliere of your IT administrationABOVE IT

Untersuchung von Sicherheitsvorfällen mit KI: Vorteile und Grenzen

IT-Sicherheitsberater Matias Haapaniemi

Ein Sicherheitsvorfall wird selten von einem Forensik-Experten untersucht. Meistens übernimmt dies derjenige, der zufällig vor Ort ist. Genau hier leistet künstliche Intelligenz den größten Beitrag. Bei den „Afterworks“ von Above IT am 8.10.2026 wird das Thema „Do more with less“ den roten Faden des Abends bilden, dennkünstliche Intelligenz den Arbeitsalltag von IT-Experten effizienter gestaltet. In diesem Blogbeitrag gibt Matias Haapaniemi, Partner bei Above IT und Experte für Informationssicherheit, als Vorgeschmack auf die Veranstaltung einen Überblick über den Einsatz von künstlicher Intelligenz in der IT-Sicherheitsforensik.

Den Vorfall untersucht in der Regel jemand anderes als ein Spezialist

Ein KMU hat kein eigenes Security Operations Center. Wenn ein Account am Freitag um 16 Uhr gekapert wird, ist der Ermittler der eigene IT-Verantwortliche des Unternehmens oder der Bereitschaftsdienst des lokalen IT-Partners. Er beherrscht Windows, Netzwerk und Microsoft 365. Forensik ist jedoch nicht sein Tagesgeschäft.

Der Unterschied zum Spezialisten liegt nicht in der Intelligenz. Der Unterschied liegt in der Routine. Der IT-Sicherheitsspezialist weiß, in welchem Log er zuerst nachsehen muss und welches Feld darin entscheidend ist. Der IT-Generalist verwendet dieselbe Zeit darauf, es zu suchen.

Genau diese Lücke schließt KI. Sie macht aus niemandem einen Spezialisten. Sie macht die erste Stunde deutlich produktiver, und die erste Stunde ist es, die in der Regel das Ausmaß des Schadens bestimmt.

Wofür geht bei der Untersuchung eines Sicherheitsvorfalls die Zeit drauf?

Die Untersuchung eines einzigen gekaperten Microsoft 365-Accounts betrifft typischerweise diese vier verschiedenen Ansichten:

  • Anmeldelog und dessen Quell-IPs
  • Postfachregeln und Weiterleitungen
  • Anwendungsberechtigungen und gültige Token
  • Verarbeitungs- und Freigabelog von Dateien

Jede befindet sich an einem anderen Ort und in einem anderen Format. Das Anmeldelog eines Benutzers für eine Woche kann Tausende von Zeilen umfassen, da auch im Hintergrund erneuerte Sitzungen enthalten sind.

Der Aufbau einer Zeitleiste scheitert meistens an der Zeitzone. Das Auditlog von Microsoft 365 ist in UTC-Zeit. Das Ereignislog des Arbeitsplatzes ist in lokaler Zeit. Im Sommer beträgt die Differenz drei Stunden, im Winter zwei. Die falsche Zeitzone liefert eine falsche Geschichte über die Reihenfolge der Ereignisse, und darauf basierend werden schnell falsche Entscheidungen getroffen.

Diese Arbeit ist nicht schwierig. Sie ist langsam. Die Langsamkeit ist in einer Vorfallsituation das eigentliche Risiko.

Vier Punkte, bei denen KI am meisten hilft

1. Vom Rohprotokoll zur Zeitleiste

Exportieren Sie das Protokoll im CSV- oder JSON-Format und fordern Sie vom Sprachmodell eine Zeitleiste an. Eine gute Anfrage ist präzise: Uhrzeit in UTC, Uhrzeit in finnischer Zeit, Quell-IP, Aktion und Bewertung der Anomalie. Der Export von tausend Zeilen lässt sich so auf einige Dutzend Zeilen komprimieren, die ein Mensch noch lesen kann.

Das Sprachmodell erkennt zudem Wiederholungen, die dem menschlichen Auge entgehen. Dieselbe IP-Adresse in acht verschiedenen Ereignissen sticht in der Tabelle sofort hervor.

2. Die richtige Frage formulieren

Der schwierigste Teil ist nicht die Antwort. Der schwierigste Teil ist die Frage. Die Abfragesprache von Defender und Sentinel ist leistungsstark, aber das Schreiben unter Zeitdruck ist mühsam.

Beschreiben Sie die Situation in Ihren eigenen Worten und bitten Sie um eine fertige Abfrage. „Suche nach erfolgreichen Anmeldungen dieses Benutzers aus dem Ausland in den letzten 14 Tagen.“ Die Antwort erhalten Sie innerhalb von Sekunden und können sie nach einer Überprüfung direkt ausführen. Dasselbe gilt für die Kopfzeilen einer Phishing-E-Mail, Base64-kodierte Befehle und den Namen eines Alarms, die einem Laien nicht unbedingt etwas sagen.

3. Reihenfolge der ersten Maßnahmen

Eine falsche Reihenfolge vernichtet Beweismaterial. Dies ist der Punkt, an dem sich Unerfahrenheit am meisten rächt.

Zwei Fehler, auf die wir immer wieder stoßen:

  • Ein Passwortwechsel allein unterbricht die Sitzung des Angreifers nicht. Gültige Tokens müssen separat widerrufen werden, andernfalls bleibt der Zugriff bestehen. Auch eine schädliche OAuth-Anwendungszustimmung überlebt den Passwortwechsel.
  • Das Herunterfahren des Arbeitsplatzes löscht den Speicherinhalt. Das Gerät sollte stattdessen vom Netzwerk isoliert werden, damit die Beweise erhalten bleiben.

KI kann auf Grundlage der Situationsbeschreibung eine geordnete Maßnahmenliste erstellen. Die Liste wird nicht blind befolgt, aber sie verhindert, dass in der Hektik ein Schritt vergessen wird.

4. Berichterstattung und Fristen

Meldepflichten laufen gegen die Uhr. Eine Datenschutzverletzung ist dem Datenschutzbeauftragten innerhalb von 72 Stunden zu melden. Für Organisationen, die unter das Cybersicherheitsgesetz fallen, beträgt die Frist für die Frühwarnung 24 Stunden und für die eigentliche Meldung 72 Stunden, zusätzlich ist ein Abschlussbericht innerhalb eines Monats einzureichen. Es empfiehlt sich zu prüfen, ob Ihre Organisation unter das Cybersicherheitsgesetz fällt.

KI erstellt aus den Erkenntnissen schnell einen Entwurf. Sie erstellt auch eine verständliche Nachricht für Benutzer und Führungskräfte aus demselben Material. Bei einem Vorfall bleibt die Kommunikation sonst immer als Letztes übrig, obwohl sie oft der Teil ist, anhand dessen sich der Kunde sein Urteil bildet.

Vier Grenzen, die man im Voraus kennen sollte

Das Sprachmodell kann Felder und Befehle erfinden. Es kann ein glaubwürdig aussehendes Cmdlet produzieren, das nicht existiert. Jeder Befehl sollte erst ausgeführt werden, nachdem er überprüft wurde.

Das Sprachmodell kann die Ursache zu früh benennen. Es erzählt gerne, was passiert ist, auch wenn das Material dafür nicht ausreicht. Dies ist bei einer Untersuchung das gefährlichste einzelne Merkmal. Halte immer getrennt, was festgestellt wurde und was eine Annahme ist.

Die Beweissicherung sollte immer Vorrang vor Geschwindigkeit haben. Sichere beispielsweise von einer schädlichen Postfachregel den Inhalt, bevor du sie löschst. Sonst verlierst du die Information, wohin die Nachrichten umgeleitet wurden.

Material darf nicht in ein öffentlich genutztes KI-Modell eingegeben werden. Logs enthalten personenbezogene Daten, IP-Adressen und manchmal Geheimnisse. Das Sprachmodell sollte also vorzugsweise im eigenen Tenant oder in einem Dienst betrieben werden, bei dem Datenspeicherort und -nutzung vertraglich begrenzt sind.

So nutzen wir das

Wir bieten unseren Kunden ganzheitliche IT-Sicherheit und agieren selbst als Teil der IT-Abteilung. Bei uns ist KI bei der Untersuchung der erste Leser, nicht der Entscheider. Sie liest die Exporte, baut die Zeitleiste auf und schlägt Maßnahmen vor. Der Mensch überprüft jede Aussage anhand der Roh-Logs, bevor daraus eine Schlussfolgerung wird. Das Sprachmodell wird in unserer eigenen Azure-Umgebung betrieben, sodass Kundenmaterial nicht aus unserer Verwaltung herausgeht.

Die praktische Auswirkung war auf der Zeitachse messbar. Eine Stunde Lesearbeit hat sich typischerweise auf etwa fünfzehn Minuten verdichtet. Die eingesparte Zeit kann tatsächlich für das verwendet werden, wofür sie wirklich gebraucht wird, nämlich für Abgrenzung und Entscheidungen.

Wo sollte man anfangen?

Stellen Sie zunächst sicher, dass Ihrer Organisation alle erforderlichen Protokolle zur Verfügung stehen. Ohne Protokoll gibt es keine Forensik, und die Aufbewahrungsfristen sind standardmäßig kürzer, als viele denken. Die Anmeldeprotokolle von Entra ID werden je nach Lizenz typischerweise 7–30 Tage aufbewahrt. Das Auditprotokoll von Microsoft 365 wird typischerweise 180 Tage aufbewahrt. Ein Vorfall wird oft erst entdeckt, wenn ein Teil der Protokolle bereits verschwunden ist.

Drei Dinge, die vor der nächsten Situation erledigt werden sollten:

  • Überprüfe die Aufbewahrungsfristen aller Logs und verlängere sie bei Bedarf
  • Stelle den Prozess sicher. Schreibe die Erstmaßnahmen im Voraus auf, auch wer über die Isolierung entscheidet
  • Probiere das Sprachmodell in einer Übung aus, nicht beim ersten echten Vorfall

Am wichtigsten ist es, sich daran zu erinnern, dass KI keinen IT-Sicherheitsspezialisten ersetzt. Sie ersetzt die Situation, in der niemand weiß, wo er anfangen soll. Der Nutzen, den sie bringt, kann für ein KMU eine deutlich größere Veränderung sein als jedes neue Tool.

Die IT-Sicherheits-Forensik ist jedoch nur ein Beispiel. KI erledigt die Lesearbeit und der Mensch trifft die Entscheidungen, und dasselbe Modell funktioniert überall dort, wo IT-Zeit für langsame, aber nicht schwierige Arbeit draufgeht. Wir gehen diese Beispiele ausführlicher bei den Above IT Afterworks am 8.10.2026 mit dem Thema Do more with less durch. Dort betrachten wir agentenbasierte Forensik auch aus Vertrags- und Datenschutzsicht: Was muss hinsichtlich der Datenverarbeitung beachtet werden, bevor man den Agenten auf die Logs loslassen kann. Die Veranstaltung ist kostenlos, und die Plätze sind begrenzt.

Als vertrauensvoller Berater deiner IT-Abteilung ist es unsere Aufgabe sicherzustellen, dass die von dir verwaltete IT-Umgebung sicher bleibt und nicht gefährdet wird. Vereinbare also über den untenstehenden Link einen Termin, wenn du beispielsweise die Nutzung von KI in der IT-Sicherheits-Forensik in deiner eigenen Umgebung besprechen möchtest.

Auf Seiten suchen:

Auf Seiten suchen: