Container-2.svg
Wie man KI-gestützte Angriffe stoppt:

Saison 1, Folge 1

Mythos, KI-gestützte Angriffe und die Abrechnung mit der Sicherheit

In dieser Folge des Identity Decoded Podcasts sprechen Roy und Rob mit Sree Ashokkumar, VP Cybersecurity bei Interactive Brokers, darüber, wie fortschrittliche KI-Modelle wie Mythos traditionelle Sicherheitskontrollen untergraben und CISOs zwingen, sich anzupassen und neue Kontrollpunkte zu finden. Sree berichtet den Zuhörern von den Erfahrungen seiner Kollegen, die Mythos in Aktion erlebt haben: Es bricht in Hypervisoren aus und führt innerhalb von Minuten Angriffe aus, sodass CISOs nach neuen Kontrollpunkten suchen müssen. Wichtige Erkenntnisse:

  • Warum die Zukunft einen technisch versierteren CISO begünstigt
  • Warum Identitäts- und Sicherheitsteams zusammenarbeiten müssen, um KI-gestützte Bedrohungen zu bekämpfen
  • Die „Identitätsbrücken“-Strategie zum Aufbau adaptiver Abwehrmechanismen

Roy Akerman 00:00
Sree hat seine gesamte berufliche Laufbahn dem Aufbau und der Leitung von Cybersicherheitsprogrammen in einigen der anspruchsvollsten Unternehmen der Branche gewidmet, darunter Warner Brothers, Capital One und andere. Heute konzentriert er sich als VP of Cybersecurity bei Interactive Brokers auf die Absicherung von Systemen, in denen Geschwindigkeit, Skalierbarkeit und Risiken aufeinandertreffen.

Sreenarayan Ashokkumar 00:16
Es steckt viel Arbeit in der Identitätsgestaltung, und man stelle sich nur die Anzahl der Systeme vor, die ein Fortune-500-Unternehmen nutzt. Ein Kollege von einer Fortune-10-Bank erzählte mir, dass sie Mythos-Konnektivität in ein Terminal innerhalb eines Linux-Kernels integriert hatten. Das System war vollständig gepatcht, aber das Modell entwickelte sich selbstständig weiter und brach schließlich aus dieser Barriere aus. Seien wir also realistisch, und genau dieser Bedrohung stehen wir gegenüber. Die Ära der weniger technikaffinen Führungskräfte ist vorbei.

Rob Ainscough 00:41
Sree bringt eine sehr praxisorientierte Perspektive mit, die durch jahrelange Erfahrung in der Praxis geprägt ist – von Bedrohungsmodellierung und Red Teaming bis hin zum Aufbau globaler Teams und Governance-Frameworks. In dieser Folge sprechen wir darüber, wie neue Technologien wie KI und Mythos das traditionelle Modell aufbrechen und was es bedeutet, in diesem Zeitalter der Agenten immer komplexere Umgebungen zu sichern.

Sreenarayan Ashokkumar 00:59
Dieser Kampf kann nicht allein geführt werden. Wir treten in eine neue Ära grundlegender Modelle ein. Die Bedrohungslandschaft verändert sich, und mit dem Einzug der KI gewinnt Geschwindigkeit an Bedeutung.

Roy Akerman 01:10
Identität ist nicht nur ein operatives Problem, sondern auch ein Sicherheitsproblem, und die meisten Teams finden das gerade erst heraus.

Rob Ainscough 01:16
Dies ist Identity Decoded, der Podcast, in dem wir die Bedeutung von Identitätssicherheit rückwärts analysieren und offene Gespräche über die Menschen führen, die Identitätssicherheit von innen heraus aufbauen, verbessern und neu denken.

Roy Akerman 01:29
Ich bin Roy Ackerman.

Rob Ainscough 01:29
Und ich bin Rob Ainscough.

Roy Akerman 01:31
Lass uns eintauchen.

Rob Ainscough 01:32
Machen wir das.

Rob Ainscough 01:38
Willkommen, Sri.

Sreenarayan Ashokkumar 01:40
Vielen Dank für die Einladung. Ich freue mich auf eine anregende Diskussion über Cybersicherheit und die Rolle der Identität dabei.

Roy Akerman 01:47
Ihre Erfolgsbilanz spricht für sich, nicht wahr? Sie waren in so vielen wichtigen Momenten an so vielen wichtigen Orten, von Tonstudios über große Finanzinstitute bis hin zu dem Moment, als Sie bei einem der größten Unternehmen im Finanzsektor tätig waren. Würden Sie uns bitte etwas über Ihren Werdegang erzählen?

Sreenarayan Ashokkumar 02:10
Ich glaube, es war einfach Glück, dass ich an diese Orte gelangte. Viele glückliche Zufälle. Ich suche immer nach der nächsten Herausforderung, seit ich meine Karriere vom Startup bis zur Cybersicherheit entwickelt habe. Ich versuche, mir die nächste Herausforderung zu suchen, die mich weiterbringt. Wir treten in eine neue Ära grundlegender Geschäftsmodelle ein, und die Bedrohungslandschaft verändert sich. Mit dem Hochfrequenzhandel und interaktiven Brokern eröffnet sich mir ein neues Geschäftsfeld, und mit dem Einzug der KI wird Geschwindigkeit entscheidend sein. Die Frage der Verteidigung wird zentral sein, insbesondere im Hinblick auf Identitätsdiebstahl.

Roy Akerman 02:51
Was an Ihrem Ansatz besonders interessant ist: Obwohl Sie über die Jahre mit zunehmender Erfahrung und Seniorität gewachsen sind, sind wir nach wie vor sehr technisch orientiert und entwickeln Lösungen – nicht nur bestehende, sondern auch selbst. Stimmt das? Sie arbeiten weiterhin eng mit großen Teams zusammen.

Sreenarayan Ashokkumar 03:14
Ich bin fest davon überzeugt, dass dies ein weiterer wichtiger Punkt ist, den viele nicht verstehen und an dem Führungskräfte Fehler machen. Die Ära der weniger technisch orientierten Führungskräfte ist vorbei, insbesondere in Technologieunternehmen. Man sucht keinen GRC-CSO oder einen CISO für den Vorstand, sondern jemanden, der in erster Linie technisch versiert ist und diese Fähigkeiten darüber hinaus besitzt. Das ist die neue Denkweise, die Führungskräfte heutzutage benötigen. Diese Rollen sind anspruchsvoll. Ich nenne es „produktorientierte CSOs“, denn genau das wird von ihnen verlangt. Denn wer das Geschäft nicht versteht und nicht weiß, wie man Technologie im Geschäftsbetrieb einsetzt, kann Kunden Funktionen nicht rechtzeitig bereitstellen. Die Rolle der Cybersicherheit besteht nicht mehr darin, Aufgaben abzuhaken oder „Nein“ zu sagen, sondern darin, herauszufinden, wie wir diese Funktionen den Kunden zugänglich machen.

Rob Ainscough 04:08
Ich denke, die Anforderungen an den CSO und die Voraussetzungen für Erfolg in dieser Rolle haben sich in den letzten Jahren stark verändert. Wie Sie schon sagten, geht es darum, das Geschäft zu verstehen und sich in es hineinzuversetzen, es zu fördern und diese wirklich schwierigen, komplexen technischen Dinge – seien es Angriffspfade oder Kontrollmechanismen – so zu erklären, dass sie auch für CFOs, die sich hauptsächlich um Finanzen kümmern, CEOs, die sich um das Geschäft kümmern, Marketingleiter oder wen auch immer verständlich sind. Das ist nicht ihr natürliches Gebiet, und es ist so wichtig, dass wir diese Lücke auf Führungsebene schließen können.

Roy Akerman 04:52
Ja, da stimme ich vollkommen zu. Ich kann mir gut vorstellen, wie schwierig es ist, Transaktionen zu schützen. Milliarden von Transaktionen, die in Sekundenbruchteilen ausgeführt werden müssen, und dabei muss die Sicherheitsebene hundertprozentig einsatzbereit sein, ohne irgendetwas zu stören. Deshalb war ich absolut überzeugt von der Idee, dass Führungskräfte über fundierte technische Kenntnisse verfügen sollten. Darf ich kurz auf etwas eingehen, das uns ein paar Mal daran gehindert hat, pünktlich zu kommen? Es ging um den Mythos, oder besser gesagt, um die fast erfolgte Veröffentlichung des Mythos durch Anthropic. Wir sollten uns also ein paar Mal treffen, und dann wurden Sie zum CEO gerufen, um die Auswirkungen einer möglichen baldigen Veröffentlichung eines neuen KI-Modells von Anthropic zu besprechen. Können Sie uns etwas darüber erzählen und warum Sie so beschäftigt waren?

Sreenarayan Ashokkumar 05:43
Ich glaube, das beschäftigt gerade alle. Jeder, der den Podcast hört, befindet sich in irgendeiner Phase dieser Suche nach Antworten auf die Frage nach der Bedrohung und den entsprechenden Maßnahmen? Mir geht es genauso. Jedes Unternehmen fragt sich, ob die Bedrohung real ist. Man telefoniert mit Kollegen in der ganzen Branche. Ich habe das Gleiche getan. Es gab viele Spekulationen in den Nachrichten, die vielen Menschen, darunter auch Führungskräften aus der Technologiebranche, schlaflose Nächte bereiteten. Ich bin sicher, dass es Ihnen und den Zuhörern genauso geht. Auch Sie beide waren in Ihren Unternehmen damit konfrontiert. Ist diese Bedrohung real? Und Ihre Kunden rufen an und fragen, wie Sie sich auf einen ähnlichen Vorfall vorbereiten, richtig? Das war einer der Hauptgründe, warum ich immer wieder aufgehalten wurde, denn ich versuchte, diese Informationen zu sammeln, um meinem IT-Team Sicherheit zu geben. Die Schritte, die ich unternommen habe und die auch andere unternehmen sollten, sind: Sprechen Sie mit einem bekannten Kontakt, der bereits betroffen war. Es gibt 40 bis 50 Banken und Organisationen der kritischen Infrastruktur, die Zugriff darauf haben. Lesen Sie Artikel von vertrauenswürdigen CSOs, wie beispielsweise kürzlich von JP Morgan und Anthropic. Zunächst sollten Sie prüfen, ob die Bedrohung real ist und wie sich die Führungskräfte darauf vorbereiten. Unabhängig von Ihrer Strategie benötigen Sie die Unterstützung Ihrer Technologiepartner. Dieser Kampf kann nicht allein geführt werden. Bei einer solchen Bedrohung oder einem Sicherheitsvorfall, wie er in jedem Unternehmen vorkommt, brauchen Sie Ihre Technologiepartner und die Führungsebene. Erstellen Sie eine prägnante Präsentation für den CEO, in der Sie die gewonnenen Informationen erläutern, die Realität der Bedrohung bewerten und Ihren 30-60-90-Tage-Plan vorstellen. Ich habe einen Podcast des CISO von Palo Alto gehört, der sagte, sechs Monate seien ein guter Richtwert, drei bis sechs Monate maximal für die gesamte Branche zur Vorbereitung. Gehen Sie also Schritt für Schritt vor und bauen Sie Vertrauen auf.

Roy Akerman 07:47
Ich möchte nur kurz anmerken, dass es für unsere Zuhörer, die noch nicht ganz auf dem Laufenden sind, eine Art Erdbeben gab. Anthropic hat ein Modell entwickelt bzw. kurz vor der Veröffentlichung gestanden, das so leistungsstark war, dass die Forscher es in der Testphase mit Sicherheitsaufgaben wie Penetrationstests und Hacking-Aufgaben betrauten und dabei einige der Sicherheitsvorkehrungen und Kontrollen lockerten. Letztendlich wies das Modell zahlreiche Zero-Day-Schwachstellen und Exploits auf, die selbst in den sichersten und unerschlossensten Umgebungen – von Linux-Systemen bis hin zu anderen – zum Vorschein kamen. Diese Schwachstellen wurden größtenteils von Dritten bestätigt. Die Sorge von Wirtschafts- und Technologieführern ist nun, dass wir alle in Gefahr geraten, sollte dieses Modell in die falschen Hände geraten.

Rob Ainscough 08:46
Mir fallen da spontan ein paar Dinge ein. Mythos ist quasi der Warnschuss für die Branche, der die kommende Entwicklung ankündigt, richtig? Es zeigt die Richtung an, in die sich das Ganze entwickelt. Und um auf Ihre Aussage zurückzukommen, Sri: Für mich ist es entscheidend, mich auf dieses Unbekannte vorzubereiten. Was das für unsere Umgebungen bedeutet, erfordert Engagement und die Unterstützung der Geschäftsleitung, wie Sie schon sagten. Aber vor allem ist es Teamarbeit. Die Verantwortung für die Lösung des Problems liegt nicht allein beim Cybersicherheitsteam. Jeder muss handeln, denn es gibt so viele Unsicherheiten. Klar ist jedoch, dass ein Modell auf Mythos-Niveau Angreifern und Angreifern wahrscheinlich schneller in die Hände fallen wird als vergleichbare Fähigkeiten den Verteidigern zur Verfügung stehen. Dadurch entsteht eine Lücke, die wir dringend schließen müssen.

Roy Akerman 10:13
Ich bin ganz deiner Meinung. Ich denke, es wäre sehr interessant, das Ganze in zwei Schritten durchzugehen.

Sreenarayan Ashokkumar 10:40
Ich möchte ein Beispiel schildern. Ich denke, das wird uns den Einstieg erleichtern. Ein Kollege einer Fortune-10-Bank erzählte mir, dass sie Mythos-Konnektivität in ein Terminal innerhalb des Linux-Kernels eingebunden hatten. Das System war vollständig gepatcht, alle Sicherheitsagenten waren installiert, und sie hatten dem System die internen und externen IP-Adressen mitgeteilt und es freigelassen. Das Modell nutzte die Sicherheitslücken immer weiter aus, bis es schließlich ausbrach. Es gab keine CVS-Sicherheitsmaßnahmen, nichts, was Schutz bot, da es im Grunde eine aktive Sicherheitslücke geschaffen und diese über den Hypervisor ausgenutzt hatte. Das ist die Bedrohung, der wir gegenüberstehen. Es ist äußerst wichtig, dies zu verstehen. Das Modell hatte keine Chance. Es durchbrach die Agenten, die Schutzmechanismen und die Eindämmung bis zum Hypervisor und war draußen.

Roy Akerman 11:31
Das erste Problem ist die Annahme, dass wir selbst bei einer Zero-Day-Schwachstelle rechtzeitig patchen können. Das ist der nahezu Echtzeit-Aspekt, den wir verfolgen. Aber es passiert noch etwas anderes. Wäre es sinnvoll anzunehmen, dass ein Sicherheitsvorfall bald eintritt und wir uns dann darauf vorbereiten, schnell zu reagieren, oder wie können wir das Risiko minimieren?

Sreenarayan Ashokkumar 11:57
Meine Überlegungen dazu beziehen sich auf mehrschichtige Verteidigung. Es geht nicht mehr nur um eine Verteidigung gegen eine andere, sondern um eine mehrschichtige. Die Zeiten, in denen sich eine CVE in eine KM (Knowledge Malus) – also einen Exploit – verwandelte und man auf den Exploit wartete, sind vorbei. Jede CV kann heutzutage in Echtzeit ausgenutzt werden, sobald der Angreifer herausfindet, wie. Wenn ich also jemandem eine Strategie empfehlen sollte, würde ich sagen: Beginnen Sie mit den drei Säulen: Datensicherheit, Exposure-Management und Identitätsmanagement. Überlegen Sie sich also, wie Sie Ihre Daten schützen, falls etwas eindringt und versucht wird, sie abzugreifen. Sichern Sie Ihre externen und internen Sicherheitslücken und identifizieren Sie die offensichtlichen Schwachstellen. Beginnen wir damit, aber selbst geringe Risiken können miteinander verknüpft werden. Genau darin liegt die Stärke dieses Modells: Es kann mehrere geringe Risiken verknüpfen, um in ein System einzudringen. Die dritte Schwachstelle ist das Identitätsmanagement. Stellen Sie sicher, dass Sie die Zugriffskontrolle durchführen, Autorisierungen vornehmen und alle Identitäten protokollieren, egal ob System- oder Benutzeridentitäten, damit Sie nachverfolgen können oder überwacht und benachrichtigt werden, wenn der Geltungsbereich überschritten wird.

Rob Ainscough 13:11
Ich interessiere mich für das Konzept des Exposure- und Schwachstellenmanagements. Jeder hat da seine eigene Sichtweise und Bezeichnung, aber meine Erfahrung in der Branche – und das war lange vor der aktuellen Situation – war, dass es ein ständiger Kampf war, mit der Flut ungepatchter Schwachstellen im gesamten Unternehmen Schritt zu halten. Kaum hatte man sie gepatcht, tauchten schon wieder neue auf. Man hatte Mühe, den Überblick über die vielen Schwachstellen zu behalten. Das Modell war also schon vorher problematisch, aber jetzt kommt der Punkt hinzu: Die Wahrscheinlichkeit, von einer noch gar nicht gelisteten Zero-Day-Schwachstelle getroffen zu werden, ist viel höher. Sie ist also noch nie entdeckt worden. Ich frage mich daher: Sollten wir uns in diesem Kontext überhaupt noch auf Exposure- und Schwachstellenmanagement verlassen? Richtig, Sie haben es als eine Ihrer wichtigsten Säulen erwähnt, aber ist es nicht am sichersten anzunehmen, dass alles, was ich nutze, gefährdet ist, ob ich es weiß oder nicht?

Roy Akerman 14:19
Vielleicht versuche ich, das Ganze etwas spielerischer zu gestalten. Okay, nehmen wir an, ich bin der Agent und habe gerade diesen Linux-Rechner gefunden und bin drin. Ich habe diese unglaubliche Zero-Day-Schwachstelle entdeckt, bin eingedrungen und habe nun den Zugangskanal gesichert. Jetzt beginne ich mit der Übernahme Ihrer Organisation. Wie können wir Menschen die uns zur Verfügung stehenden Technologien optimal nutzen, um zu gewinnen? Ich würde sagen, wir hatten zwar schon die Welt des Berechtigungsmanagements, aber jetzt müssen wir davon ausgehen, dass jederzeit eine hochprivilegierte Identität oder ein hochprivilegierter Zugang eines Angreifers in unserer Organisation kompromittiert werden könnte. Okay, und die einzige Möglichkeit, wie wir dagegen vorgehen können, besteht darin, a) den nächsten Zug vorherzusehen und b) alle Züge zu verfolgen. Wie du schon sagtest, SSH und SMBs, der Versuch, einen Weg in die Cloud zu finden, Persistenz, die gesamte Angriffskette – aber jetzt, mit deutlich mehr Aufwand, müssen wir in der Lage sein, Angriffe vorherzusagen, zu erkennen und dann das Spiel zu spielen. Ich glaube, es geht um IAM. Es geht darum, wie man Pfade zulässt, die man kontrollieren und sichern kann, und wie man den Agenten dazu bringt, diese Pfade zu priorisieren oder als die nützlichsten anzusehen. Manchmal können wir den Agenten sogar austricksen, aber man muss sicherstellen, dass es sich um Pfade handelt, für die Sicherheitskontrollen oder Filter eingerichtet sind, die ihn verlangsamen, und nicht nur um eine binäre Blockierung. Am Ende wird jeder sagen: „Bring einen Agenten, um den Agenten zu bekämpfen“, richtig? So weit sind wir noch nicht. Ich denke, wir müssen es erst noch erreichen.

Sreenarayan Ashokkumar 16:02
Wie sehen Sie die zukünftige Entwicklung dieses Bereichs aus Sicht der Reaktionsmaßnahmen? Erwarten Sie eine zunehmende Automatisierung? Werden KI-gestützte Agenten zum Einsatz kommen? Und wie lässt sich dies vertrauensvoll umsetzen, ohne den Geschäftsbetrieb zu stören?

Rob Ainscough 16:15
Ich denke, als Erstes sollte man sagen, dass die beste Lösung für dieses Problem derzeit die Anwendung von Richtlinien zur Authentifizierung, also direkt über die Identitätsprüfung, ist. Die Herausforderung dabei ist, wie Sie schon sagten, dass die Richtlinien manuell erstellt werden müssen. Zwar werden sie durch Verhaltens- und Telemetriedaten analysiert, was gut ist, aber die Abdeckung des benötigten Bereichs ist mit diesem Ansatz sehr schwierig. Ich bin überzeugt, dass KI dabei eine wichtige Rolle spielen kann, indem sie uns hilft, unsere Abwehrmechanismen und -strukturen über die Identitätsprüfung zu definieren und diese Richtlinien viel dynamischer anzuwenden als bisher mit statischen Regelsätzen und Richtlinien, die bisher als Goldstandard galten.

Roy Akerman 17:05
Ja, ich werde Ihnen diese Frage gleich stellen, also seien Sie bereit. Sie gehören ja zu den größten Organisationen, die sich von einem großen Angriff erholen mussten, richtig? Wir haben ja gerade über die zahlreichen Projekte gesprochen, die Sie dort durchführen mussten. Ich denke, unsere Kontrollmechanismen sollten deutlich intelligenter sein. Sie müssen wahrscheinlich die Kontrollpunkte neu definieren, um sicherzustellen, dass dieser rasante Strom an KI-Verhalten nicht nur überwacht werden kann. Mit Überwachung meine ich beispielsweise die Überwachung des Denkprozesses, des Gedächtnisses und der Kommunikation eines Agenten. Letztendlich wollen wir aber nicht nur wissen, was vor sich geht, sondern ein Gespür für Sicherheit entwickeln. Was wollten Sie damit erreichen, und wie sind Sie vorgegangen, als Sie in einer anderen Organisation, in der Sie die Sicherheitsleitung übernommen haben, nach einem großen Cyberangriff und einem schwerwiegenden Datenleck die Verantwortung übernommen haben? Und wie verändert sich die Situation, wenn ein KI-Agent dahintersteckt oder jemand einen Schlüssel missbraucht hat?

Sreenarayan Ashokkumar 18:12
Wenn Sie zu den Glücklichen gehören, die Hunderter oder Hunderter besitzen, und dann mit einem schwerwiegenden Sicherheitsvorfall konfrontiert werden, richtig? Das Schlimmste, was passiert, ist Chaos. Überall tauchen die Regulierungsbehörden auf, fangen an zu klopfen, und die Kunden geraten in Panik. Ihr Notfallplan ist Ihr bester Freund, und Sie müssen sicherstellen, dass Sie mit den dreistelligen Organisationen zusammenarbeiten und so viel Hilfe wie möglich erhalten. Manchmal befindet man sich heutzutage in der Branche in einer Situation, in der man nicht einmal ein großes Team hat, dann muss man sich einen Plan ausdenken. Alle Ihre Technologiepartner und Führungskräfte erwarten von Ihnen Antworten, daher ist es eine sehr schwierige Situation, in der Sie sich befinden und für die Sie eine Lösung finden müssen. Daher empfehle ich Ihnen, folgendermaßen vorzugehen: Identifizieren und definieren Sie zunächst, wie Sie das regulatorische und das externe Problem angehen wollen, um Ihren Kunden zunächst und unverzüglich Sicherheit zu geben, und wenden Sie sich dann mit einem speziell darauf fokussierten Team an die Regulierungsbehörden. Danach gehen Sie ins Büro zu Ihren Technologie-Stakeholdern und definieren 100 bis 1000 Initiativen, um Ihr Ökosystem zu sichern. Diese Initiativen sollen Ihrem Vorstand und den Technologieführern das nötige Vertrauen geben, damit sie als Ihre Partner in Sie investieren und Ihrem Programm vertrauen. Anschließend bauen Sie eine Delivery-Plattform auf, die Ihnen bei der Priorisierung hilft. Genau, wenn ich heute ein ähnliches Szenario im Zusammenhang mit KI erlebe. Ich weiß nicht, wie viele Türen ich abschließen muss, wissen Sie. Auch ohne KI gibt es so viele Türen, die verschlossen werden müssen. Niedrige Prioritäten werden plötzlich zu mittleren Prioritäten. Mittlere Prioritäten werden zu hohen, hohe zu kritischen. Da gibt es noch viel mehr. Um auf die Grundlagen zurückzukommen: Jedes Mal, wenn ein Mitarbeiter ein- oder austritt, sollte ein sehr, sehr solider, grundlegender Lebenszyklus vorhanden sein, und dann wird sich das Problem von selbst lösen. Die erste Initiative, die nächste wird die Analyse aller Identitäten für den richtigen segmentierten Zugriff sein. Eine offene Sternepolitik ist nicht möglich, richtig? Das wird nur Ärger hervorrufen. Sie werden nicht einmal wissen, welche Rolle sie übernommen haben. Ich möchte auf die Antwort zurückkommen. Okay, wie und was genau enthalten Sie? Ich glaube, wenn das gleiche Szenario heute eintritt, wie Sie schon sagten, dann haben wir nicht mehr viel Zeit, oder? Wenn man sich einige bekannte Banken ansieht, die Opfer von Datenlecks wurden, stellt man fest, dass es bei derselben Bank immer wieder, etwa alle drei Monate, zu Datenlecks gekommen ist. Das waren Angreifer, die Zeit hatten; jetzt haben sie Agenten, jetzt haben sie Modelle, die tiefer eindringen können. Stell dir also vor, wie viel mehr Munition sie haben, und wie exponentiell sich ihre Angriffe auf dich vervielfachen werden. Diese Monate werden also zu Stunden oder Tagen, richtig? Genau hier, Roy, sind die Antwortmöglichkeiten, wie du schon sagtest, sehr begrenzt. Ich habe keins – ich weiß nicht, ob es ein einzelnes Identitätstool oder einen Reaktionsmechanismus gibt, der einen Identitätsfleck eindämmen, ihn beseitigen oder sofort darauf reagieren kann, indem er ihn auf natürliche Weise erkennt. Selbst wenn ich eine SOC-Automatisierung habe, die etwas erkennt, das eine Verbindung herstellt und ein Signal an ein Eindämmungstool sendet, kann die Identität dann eingedämmt werden? Wir können es vernichten, aber können wir es auch eindämmen? Und ist das die richtige Entscheidung?

Rob Ainscough 21:33
Darüber denke ich viel nach, und das schon seit einigen Jahren. Ich glaube, wir nähern uns diesem Punkt in Bezug auf die dahinterstehende Technologie. Ich habe angefangen, Identität hauptsächlich als eine Art Zugbrücke zu betrachten, die man in Stresssituationen hochziehen kann, und zwar entweder ganz oder nur teilweise. Der Betriebsmodus, den man seinem Unternehmen beschreiben kann, während man diese Stufen des Hochziehens der Zugbrücke durchläuft, ist unterschiedlich, aber man kann sie erklären, und man kann sagen: „Unser normaler Betriebsmodus ist dieser. Diese Einschränkung wird eingeführt, wenn wir diese Belastung im Umfeld feststellen.“ Diese Signale, egal woher sie kommen – die Identität des Netzwerkendpunkts selbst spielt keine Rolle –, könnten irgendwann an einen Punkt gelangen, an dem wir diese „Zugbrücke“ automatisch hochziehen, weil wir keine Zeit für andere Maßnahmen haben und immer weniger Risiken eingehen wollen. Dadurch entstehen unserem Unternehmen immer höhere Kosten. Idealerweise erreichen wir jedoch einen Punkt, an dem diese „Zugbrücke“ überall dort verfügbar ist, wo wir sie benötigen, und letztendlich automatisch angewendet wird. So müssten wir nicht mehr manuell entscheiden, diese „Zugbrücke“ hochzuziehen. Ich weiß, das ist eine sehr theoretische Betrachtungsweise, aber für mich ist das das dringlichste Problem im Bereich Identität.

Sreenarayan Ashokkumar 22:56
Wie stellen Sie sich die Funktionsweise einer Zugbrücke vor? Haben Sie beispielsweise Erfahrung mit Zugbrücken und können Sie uns über die verschiedenen Optionen und Einsatzmöglichkeiten in diesem Bereich informieren, die es heute gibt oder die Sie für die Zukunft erwarten?

Rob Ainscough 23:07
Ja, genau. Also, ich gebe Ihnen ein paar ganz einfache Beispiele, die auf nichts Konkretem basieren, einfach nur simpel. Man hat standardmäßig weniger Vertrauen in Drittanbieter und deren Identität als in die Identität der eigenen Mitarbeiter, richtig? Man kann zwar Maßnahmen ergreifen, um dieses Vertrauen zu erhöhen, aber man ist Drittanbietern gegenüber immer etwas skeptisch. Wir wissen, dass das ein gängiger Weg ist. Aber vielleicht sollten wir bei diesen ersten Nachteilen sagen: „Okay, wir erlauben Drittanbietern vorerst keine Authentifizierung.“ Vielleicht ist das nicht der richtige Ausgangspunkt, aber vielleicht der erste Schritt dorthin, denn so verringern Sie das Risiko, dass diese Risiken in Ihre Umgebung gelangen. Wenn Sie sich in dieser Unsicherheitslage befinden, ist das natürlich ein großer Schritt, nicht wahr? Aber wenn Sie beispielsweise eine ungewöhnliche Nutzung eines nicht-menschlichen Kontos feststellen, lassen Sie das einfach nicht zu. Normalerweise würde ich das vielleicht dem SOC melden, aber unter diesem Stress werde ich das nicht tun. Ich sage einfach nein, das wird nicht passieren.

Roy Akerman 24:13
Ich denke, das ist der Punkt, über den wir mit unserem Gast immer wieder sprechen, nämlich die Konvergenz von Sicherheit und Zugriff, richtig? Genau, das ist die Realität, mit der wir es dort zu tun haben.

Sreenarayan Ashokkumar 24:23
Mir gefällt Ihre Analogie. Stellen wir uns vor, wir gehen zurück ins Jahr 2015, als die Cloud ihren Boom erlebte. Wir haben versucht, alle Rechenzentrumstools an die Cloud anzupassen, aber wir konnten Fehlkonfigurationen nie rechtzeitig beheben und die Sicherheit nie richtig gewährleisten. Dann kamen Cloud Security Policy Management Systems (CSPMS) und Cloud Security Policy Management Systems (CNAPS). Ich denke, Identitätsmanagement braucht jetzt einen eigenen Bereich, zum Beispiel ein Identity Security Posture Management (ISPM), das Transparenz, Prävention und automatisierte Feinabstimmung ermöglicht, um sofort reagieren zu können, sobald etwas erkannt wird.

Rob Ainscough 25:02
Sie sagen also, dass die Identitätspolitik einen Wendepunkt braucht. Sie muss sich verändern. Was würden Sie dazu sagen, Sri, wenn die Leute das hören und am Montagmorgen zur Arbeit kommen? Was werden sie anders machen? Worüber sollten sie anders nachdenken? Was können sie daraus mitnehmen und in ihrer Arbeit anwenden?

Sreenarayan Ashokkumar 25:20
Mir gefällt ein Gedanke, den Sie angesprochen haben: die unterschiedlichen Reaktionsstile. Das war eine wichtige Lernerfahrung, die den Status quo hinterfragt. Ich kann zwar sagen, dass Aktivitätsprotokollierung und Identitätssegmentierung wichtig sind, aber die Identitätsreaktion ist wie ein Not-Aus-Schalter. Doch wie wichtig sind fein abgestimmte Richtlinien für verschiedene Identitätstypen? Wie reagiert man je nach Zugriffsart? Handelt es sich um ein SaaS-System, das interne Administrationssystem, eine Anwendung oder ein Systemkonto? Unterschiedliche Richtlinien sind entscheidend. Als Zuhörer sollten Sie sich das bewusst machen, denn so können Sie angemessen reagieren, ohne den Geschäftsbetrieb ständig zu stören. Außerdem bietet es die Möglichkeit, dies mithilfe von KI dynamisch zu gestalten. Vielleicht kann das Modell die Richtlinien vorgeben und die Gestaltung übernehmen. Ein wichtiger Punkt, den ich allen Beteiligten ans Herz legen möchte, ist, die Zugbrücke zu bauen.

Rob Ainscough 26:28
Ich stimme zu, und ich denke, es geht darum, auf ein Scheitern vorbereitet zu sein, richtig? Nicht gerade der optimistischste Gedanke, richtig, aber ich denke, ein wichtiger Aspekt, den wir in den letzten Jahren im Bereich Cybersicherheit allgemein beobachtet haben, ist der starke Fokus auf Resilienz, darauf, vom Schlimmsten auszugehen und sich zu überlegen, wie wir reagieren und uns erholen werden.

Sreenarayan Ashokkumar 26:50
Und zum Schluss noch ein Tipp für uns alle: Ich empfehle allen Zuhörern, sich ein Testarsenal aufzubauen, um sich selbst mit bestehenden, ihnen zur Verfügung stehenden Modellen zu testen, sogar mit Opus. Der große Unterschied zwischen Opus und Mythios besteht darin, dass Mythios sich ständig weiterentwickelt, sodass der Mensch in den Schleifen auch Opus zur nächsten Stufe treiben kann, und dadurch werden Systeme aufgedeckt.

Roy Akerman 27:16
Es ist wichtig, erstens, dass Sie bei Opus, Sunette oder anderen Modellen – nicht unbedingt Anthropic – die Schlagzeilen im Auge behalten, aber testen Sie diese auf Ihrem eigenen System. Führen Sie kontinuierlich KI-Penetrationstests durch und entdecken Sie so die Zugriffspfade und Vertrauensketten, die missbraucht werden können, bevor ein anderes Modell Sie ins Visier nimmt und dies versucht. Wir nähern uns dem Ende, und es ist hier in der Sendung Tradition, einige Schnellfragen zu stellen, die wir „…“ nennen.

Rob Ainscough 27:47
Ja, Schnellfeuerfragen, kurze Fragen,

Roy Akerman 27:49
Ja. Und Rob ist darin wirklich gut, also überlasse ich ihm das.

Rob Ainscough 27:53
Gut gemacht. Okay, dann gehen wir die jetzt mal durch. Also, die erste Frage: Was ist ein Identitätsmythos? Ein Identitätsmythos.

Rob Ainscough 28:03
Oh, das ist die schwierige Frage. Ich glaube, der größte Irrglaube, den jeder auf der Straße hegt, ist, dass die Zwei-Faktor-Authentifizierung den Welthunger lösen wird. Das stimmt nicht. Selbst wenn Sie, zum Beispiel als Zuhörer, gerade Face ID verwenden, wird damit lediglich Ihr Passwort entsperrt. Der Passkey wird nicht automatisch freigegeben, es sei denn, Sie entscheiden sich dafür.

Rob Ainscough 28:23
Unsere nächste Frage: Was ist ein Fehler, den Führungskräfte häufig machen?

Sreenarayan Ashokkumar 28:27
Sie denken nicht an die Gesamtperspektive und sind weniger technisch versiert. Ich glaube, das knüpft an die Anfänge des Podcasts an. Wir haben mehr Führungskräfte im Bereich Governance, Risk & Compliance (GRC) und in Aufsichtsräten, und auch die anderen Führungskräfte im Technologiebereich werden immer technikaffiner. Gehen wir doch mal einen Schritt zurück, zurück in die Vergangenheit, nicht wahr?

Roy Akerman 28:47
Yeah,

Sreenarayan Ashokkumar 28:48
In den 1990er-Jahren lernten alle höhere Programmiersprachen. Heute lernen alle KI, wissen, wie man sie einsetzt und Produkte entwickelt, aber die Systemgrundlagen bleiben bestehen. Wenn Sie als Führungskraft diese Sprache nicht beherrschen, wie wollen Sie dann die Systeme absichern, an denen ein Produktmanager experimentiert und Prototypen entwickelt?

Rob Ainscough 29:04
So, die nächste Frage, eine harte Wahrheit. Was ist eine harte Wahrheit?

Sreenarayan Ashokkumar 29:08
Ich würde auf die vorherige Antwort zurückkommen. Die Geschichte wiederholt sich. Man muss die Parallelen ziehen zwischen dem Übergang von Low-Level- zu High-Level-Programmiersprachen und dem Beginn der Toolentwicklung. Erinnern Sie sich an die Spiele und Softwareentwicklung der 80er und 90er Jahre? Jeder begann, Tools zu entwickeln, aber davor programmierten nur Mikroprozessor-Ingenieure Befehle, richtig? Sie bauten Taschenrechner und riesige Computer. Ich denke also, die Geschichte wiederholt sich. Wenn ich der Zuhörer wäre, würde ich in die Vergangenheit reisen und verstehen, was in den 90er Jahren geschah, als High-Level-Programmiersprachen populär wurden und die Entwicklung für alle begann.

Roy Akerman 29:51
Eine letzte, wirklich interessante Frage: Welcher Begriff oder Trend wird Ihrer Meinung nach überbewertet?

Sreenarayan Ashokkumar 29:57
Ich bin fest davon überzeugt, dass KI den Welthunger besiegen kann. Das ist unmöglich. Viele glauben das felsenfest. Ich lege Wert auf die Grundlagen und vermittle meinen Führungskräften genau das. Sie fragen mich: „Wie kann ich KI einsetzen? Kann ich KI nutzen, um dieses komplexe Problem zu lösen?“ Und ich sage ihnen: „Nein.“ Ich sage ihnen dann respektvoll: „Stellen Sie sich vor, Sie hätten Zugriff auf 100 Praktikanten mit ihren jeweiligen Fähigkeiten. Welche Aufgabe würden Sie mit ihnen lösen?“ Genau das können KI-Modelle heute schon lösen.

Roy Akerman 30:29
Ja, du kapitulierst also im Grunde nicht vor der KI. Du sagst immer noch, dass der Mensch Dinge kann, die KI nicht kann, und dass es gewisse Grenzen gibt. Und ja, wir müssen aufhören zu trauern und vielleicht einfach mal ein bisschen Dampf ablassen.

Rob Ainscough 30:45
Wir müssen dich in einem Jahr wieder einladen und sehen, wie es gelaufen ist, ja.

Roy Akerman 30:49
Ja, es war mir ein Vergnügen. Ich denke, es erfordert viel Mut, diese Punkte anzusprechen, an denen alles zusammenbricht und neu erfunden werden muss. Das löst bei vielen Ängste und Sorgen aus, aber ich bin überzeugt, dass die Gespräche in diesem Gespräch im CEO-Büro uns zu einer interessanten Entwicklung in unserer Zeit führen, die wir wahrscheinlich gewinnen werden. Wir sind noch nicht im Terminator-Bereich angelangt, und ich möchte Ihnen herzlich für Ihre Zeit danken. Ich weiß, dass Sie sehr beschäftigt sind. Vielen Dank, dass Sie uns ein Stück weit weitergebracht haben. Ich wünsche Ihnen einen schönen Tag.

Sreenarayan Ashokkumar 31:29
Ich freue mich sehr über die Gelegenheit, die Tabelle mit R und der R-Identität zu teilen.

Roy Akerman 31:36
Wir führen jetzt ein Rebranding durch.

Rob Ainscough 31:37
Danke dafür, Sree. Das weiß ich zu schätzen. Das war's für diese Folge von „Identität entschlüsselt“.

Roy Akerman 31:43
Falls dieses Gespräch Ihre Sicht auf Identitätssicherheit verändert hat, teilen Sie es mit jemandem, der mit denselben Herausforderungen zu kämpfen hat, und vergessen Sie nicht, die Sendung zu abonnieren.

Rob Ainscough 31:50
Damit Sie nichts verpassen, was als Nächstes kommt.

Identität entschlüsselt

mit Roy Akerman & Rob Ainscough

Abonniere den Kanal, damit du keine neue Folge verpasst.