KI: Sicherheits- und Schwachstellenmanagement unter neuen Vorzeichen

Die Veröffentlichung von Anthropics Claude Mythos hat eine neue Zeitrechnung bei der Suche und Behebung von Schwachstellen eingeläutet. Sechs Monate später machen sich die damit einhergehenden Folgen allerdings im Channel sehr unterschiedlich bemerkbar, berichten Führungskräfte von Lösungsanbietern und Sicherheitsexperten gegenüber CRN.

(Foto: Black_Kira - GettyImages)

Das Aufkommen extrem leistungsfähiger KI-Modelle zur Erkennung von Schwachstellen, das Anfang dieses Jahres mit Anthropics Claude Mythos begann, hat die Branche aufgerüttelt. Innerhalb von nur sechs Monaten wurden die Verfahren im Exposure Management umfassend verändert. Gleichzeitig stehen viele Unternehmen dadurch vor enormen Herausforderungen, konstatieren mehrere Cybersecurity-Experten gegenüber CRN.

Die am 7. April veröffentlichten Details darüber, wie effizient Mythos Software-Schwachstellen in bislang unerreichter Geschwindigkeit entdecken und ausnutzen kann, führten in vielen Unternehmen zu einer sofortigen Mobilisierung. Da viele Unternehmen nach der Offenlegung einer Schwachstelle Wochen oder Monate für das Patchen benötigen, sorgte die Aussicht auf einen massiven Anstieg neuer Softwarefehler auf höchster Ebene in Wirtschaft und Regierung für große Aufmerksamkeit, und teils sogar für Panik.

[siehe auch: CRN Global Cybersecurity Week 2026]

Tatsächlich haben die sechs Monate seit Bekanntwerden von Mythos, in denen auch OpenAI aufgeholt hat und schon wieder zahlreiche weitere Fortschritte bei Frontier-KI wie Open-Weight-Modellen erreicht wurden, das Vulnerability und Exposure Management in der Branche massiv verändert. Die damit einhergehenden Fortschritte bei den Prozessen zur Erkennung und Behebung von Schwachstellen sind in der Branche allerdings äußerst nur ungleichmäßig angekommen, wie Führungskräfte von Lösungsanbietern und Sicherheitsexperten gegenüber CRN betonen.

Zweifellos habe das Aufkommen von Mythos und anderen Frontier-Modellen zur Schwachstellenerkennung "unseren Kunden die Chance eröffnet, ihr Threat-Exposure-Management bis in den Vorstand zu tragen – denn dort hört man ihnen jetzt zu", berichtet Kathryn Hall, Senior Vice President of Services bei Optiv, das 2026 Platz 29 der CRN Solution Provider 500 belegt. Das Ergebnis seien "eine Menge wirklich substanzieller Fortschritte" in relativ kurzer Zeit gewesen, so Hall weiter. Allerdings sei auch offensichtlich, dass das Ausmaß der Fortschritte "je nach Unternehmen erheblich variiert".

Zu den wichtigsten Veränderungen zählt Experten zufolge ein deutlicher Wandel bei der Entscheidung, welche Schwachstellen behoben werden und wie kontinuierlich Unternehmen ihre Exponierung bewerten. Auch die Argumentation gegenüber dem Vorstand für höhere Sicherheitsinvestitionen entwickelt sich weiter. Gleichzeitig stoßen viele Unternehmen trotz neuer Funktionen, die die Transparenz über Schwachstellen erhöhen und bei der Identifizierung der wichtigsten Exponierungen helfen, weiterhin auf die bekannten Hindernisse, die einer schnellen Behebung anfälliger Software im Weg stehen.

Security muss neu gedacht werden

Beim Beratungskonzern Accenture hat sich das typische Kundengespräch seit der ersten Alarmstimmung rund um die durch Mythos angestoßene KI-gestützte Schwachstellenerkennung deutlich verändert, erklärt Jason Lewkowicz von Accenture. Anfangs hätten sich die Anrufe besorgter Kunden vor allem darum gedreht, Schwachstellen schneller zu patchen, weil die Modelle Softwarefehler deutlich schneller identifizierten, berichtet Lewkowicz, der Global Lead for Cyber Resiliency and Defense beim in Dublin ansässigen Unternehmen ist, das 2026 Platz 1 der CRN Solution Provider 500 belegt. "Ich habe festgestellt, dass mehr Kunden Zeit darauf verwenden wollten, schneller zu patchen, statt ihr gesamtes Programm zu überdenken", führt er aus. "Am Anfang hieß es wahrscheinlich zu 80 Prozent: ‚Lasst uns schneller patchen und Whac-A-Mole spielen.‘"

Mit der Zeit und mit Unterstützung von Accenture hätten viele Kunden jedoch die Grenzen dieses Ansatzes erkannt und eingesehen, dass ihre Strategie umfassender aktualisiert werden müsse. "Heute entfallen wahrscheinlich 80 Prozent auf die Kategorie: ‚Lasst uns unseren Ansatz wirklich überdenken‘", so Lewkowicz. Das führt ihm zufolge beispielsweise zu einem stärkeren Interesse der Kunden an Ansätzen wie Continuous Threat Exposure Management (CTEM), der Identifizierung der Angriffsfläche sowie an Penetrationstests und offensiver Sicherheit.

Aus Sicht von Gary Brickhouse, CISO von GuidePoint Security (Platz 32 der CRN Solution Provider 500 2026), hat Mythos zweifellos dem bereits laufenden Übergang in Richtung CTEM zusätzlichen Schub verliehen. "Mythos beschleunigt das offen gesagt – und Unternehmen müssen sich wahrscheinlich schneller damit auseinandersetzen, als sie ursprünglich geplant hatten", zeigt sich Brickhouse überzeugt. Zuvor hätten viele vermutlich gedacht: "Wir können uns langsam daran herantasten", stellt er fest.

Tatsächlich sei CTEM aber eher ein fortlaufender Ansatz, um Exponierungen zu verstehen und zu reduzieren, als ein bestimmtes Ziel, das eine Organisation irgendwann erreicht, so Brickhouse weiter. Unternehmen sollen ihre Angriffsfläche kontinuierlich bewerten und neue mögliche Wege für Angreifer identifizieren. "Der wahrscheinlich größte und wichtigste Bestandteil von CTEM ist das ‚C‘ – es steht für kontinuierlich", betont Brickhouse.

Letztlich gehe es darum, Unternehmen einen fortlaufenden Prozess an die Hand zu geben, mit dem sie bestimmen können, welche Schwachstellen und Exponierungen tatsächlich am wichtigsten sind. Sechs Monate nach Mythos sei die Weiterentwicklung hin zu einer besseren Priorisierung von Exponierungen "der Bereich, in dem wir die größten Reifefortschritte sehen".

Fatale Verkettung vermeintlich unwichtiger Schwachstellen

Ein weiterer entscheidender Aspekt beim Umgang mit dem Wandel durch Frontier-KI ist Experten zufolge die Erkenntnis, dass diese Modelle Schwachstellen auf eine Weise miteinander verknüpfen können, die früher nicht möglich war. "Tatsächlich wird KI eingesetzt, um neue Schwachstellen zu finden", bestätigt Rocky Giglio, Gründer und CEO von Cloud Security Pros. "Gleichzeitig wird KI aber auch genutzt, um Schwachstellen miteinander zu verketten." Das sei für Unternehmen, die ihr Vulnerability Management an die Mythos-Ära anpassen wollen, von großer Bedeutung, so Giglio. Der Grund sei einfach: Wer nur Schwachstellen mit den höchsten Schweregraden behebt, lässt einen Rückstau an Fehlern bestehen, die Angreifer inzwischen möglicherweise zu Cyberangriffen verketten können.

Um diese Herausforderung zu bewältigen, sei ein wesentlich vollständigerer Blick auf mögliche Angriffspfade erforderlich – und KI könne auch Verteidiger dabei unterstützen, findet Giglio. So könne eine Organisation etwa eine Schwachstelle auf einem Webserver haben, die bereits durch eine Regel der Web Application Firewall geschützt ist. Ein anderer Fehler auf einer virtuellen Maschine mit öffentlicher IP-Adresse könnte dagegen tatsächlich die dringendste Aufmerksamkeit erfordern. Ein Unterschied, wie ihn gerade neue KI-gestützte Funktionen sehr effizient erkennen können. Die Idee bestehe darin, "KI auf den gesamten Angriffspfad anzuwenden, statt nur zu sagen: ‚Auf diesem System gibt es diese Schwachstelle‘", so Giglio.

Schnelleres Patchen

Neben der Einführung neuer Funktionen zur Priorisierung und Behebung von Schwachstellen müssten viele Unternehmen jedoch weiters auch ihre Verfahren im Vulnerability Management aktualisieren, um schneller reagieren zu können, unterstreicht Giglio. In der Mythos-Ära könne man zweifellos "keinen monatlichen Patch-Zyklus mehr haben", sagt Giglio. "Das ist zu lang."

In diesem Sinne überprüfen nach der Beobachtung von Brickhouse von GuidePoint viele Kunden inzwischen tatsächlich ihre bisherigen Vorgaben, nach denen potenziell störende Software-Updates bislang meist nur einmal im Monat durchgeführt werden durften. Doch selbst nach der Einführung neuer Patch-Richtlinien müssten viele Unternehmen weiterhin bereit sein, schwierige Entscheidungen darüber zu treffen, wohin sie ihre begrenzten Ressourcen lenken, mahnt er zugleich. Auch dabei könnten neue KI-Funktionen wieder helfen. Der Ansatz bestehe darin, mithilfe von KI Signale aus verschiedenen Security-Tools zusammenzuführen und um den nötigen Kontext zu ergänzen, um zu bestimmen, welche Exponierungen für das Unternehmen höchste Priorität haben, erläutert Brickhouse.

Eine Möglichkeit, mit der Logicalis gemeinsam mit Kunden deren Patch-Prozesse beschleunigt, besteht darin, vorab einen beschleunigten "Emergency Change Process" zu vereinbaren, erklärt Troy Saunders, CISO von Logicalis U.S., das 2026 Platz 79 der CRN Solution Provider 500 belegt. "Es geht darum, alle Parameter festzulegen und im Vorfeld zu vereinbaren, was wir ohne Genehmigung patchen können", fasst Saunders zusammen. Mit diesem Verfahren könne der Lösungsanbieter festlegen, welche Änderungen ohne eine weitere Genehmigungsrunde umgesetzt werden dürfen, und zugleich sicherstellen, dass die Maßnahmen dokumentiert werden, erklärt er.

Kommunikation ist entscheidend

Beim Cybersecurity-Anbieter Optiv zeigen viele Kundenprojekte laut Hall sowohl die erzielten Fortschritte als auch die Bedeutung, zentrale organisatorische Fragen rund um Remediation-Prozesse anzugehen. Für einen Kunden aus der Fertigungsindustrie habe Optiv beispielsweise ein neues Vulnerability-Management-Programm entwickelt und die erforderlichen Tools implementiert, um die Transparenz zu verbessern, berichtete sie.

Optivs größter Beitrag habe jedoch darin bestanden, verschiedenen Geschäftsbereichen dabei zu helfen, miteinander zu kommunizieren und Verantwortung für die Behebung von Exponierungen zu übernehmen, so Hall. "Das ist nicht nur ein Sicherheitsproblem", ist sie deshalb überzeugt. "Es betrifft alle Geschäftsbereiche und die Infrastruktur – und erfordert umfassende Kommunikation mit den Stakeholdern, Schulungen und Change Management."

Uneinheitliche Fortschritte

Trotz all dieser Ansatzpunkte und Möglichkeiten haben das gestiegene Bewusstsein und hilfreiche neue KI-Funktionen laut den Sicherheitsexperten nicht überall zu deutlichen Verbesserungen im Vulnerability Management geführt. "Ich glaube, das Interesse an einem Wechsel zu einem neuen Ansatz ist sehr groß", befindet Rob Lefferts, Corporate Vice President for Threat Protection bei Microsoft. "Ich bin mir nicht sicher, ob der Wandel in der Praxis bereits schnell genug vorankommt. Das gilt besonders für Organisationen, die keinen starken Sicherheitsfokus haben."

Ein weiteres Problem sei, dass die fortlaufende Einführung neuer Tools und konkurrierende Versprechen die Entscheidung über die nächsten Schritte sogar erschweren könnten, fürchtet unterdessen Giglio von Cloud Security Pros. "Es gibt ein gewisses Maß an Analyse-Paralyse. Die Auswahl ist riesig", konstatiert er. "Jeden Tag kommt ein neues Cybersecurity-Tool auf den Markt, das verspricht, einen Teil dieses Problems zu lösen."

Zwar seien Kunden nach Mythos eher bereit, die notwendigen Investitionen in die Modernisierung ihrer Vulnerability- und Exposure-Management-Programme zu finanzieren. Insgesamt scheine dies jedoch noch nicht schnell genug zu geschehen, erklärt Hall von Optiv. Unabhängig davon werde Finanzierung allein die Herausforderungen der KI-beschleunigten Schwachstellenerkennung nicht vollständig lösen, merkt sie an: "Mit dem Geld kann man einige Tools kaufen – aber jemand muss sie implementieren und betreiben und weiterhin die gesamte Kommunikation und Vernetzung der Stakeholder vorantreiben."

Unterm Strich habe die größere Aufmerksamkeit von Vorständen und Führungskräften zwar für mehr Unterstützung bei notwendigen Sicherheitsänderungen gesorgt. Diese Unterstützung in nachhaltige Verbesserungen zu überführen, sei für viele Unternehmen jedoch weiterhin ein laufender Prozess, beobachtet sie. "Ja, ich bin optimistisch", so Hall, "aber es gibt noch viel zu tun".

Dieser Artikel erschien zuerst bei unserer Schwesterpublikation crn.com.

CRN-Newsletter beziehen und Archiv nutzen - kostenlos: Jetzt bei der CRN Community anmelden