Blog

Vom Konzept zur Eindämmung: Wie ein agentisches SOC in der Praxis aussieht

NEU: Gestalten Sie Ihre MDR-Bewertung ganz nach Ihren Prioritäten
Wir haben soeben einen interaktiven MDR-Einkaufsleitfaden veröffentlicht, der aktiven Einkäufern dabei hilft, Anbieter anhand ihrer spezifischen Einkaufskriterien zu bewerten. Probieren Sie das neue Tool aus und teilen Sie uns anschließend mit, was gut funktioniert hat, was gefehlt hat und wie es in einem realen Einkaufsprozess noch nützlicher werden könnte.
Entdecken Sie den interaktiven MDR-Leitfaden zur Lieferantenbewertung →

Herkömmliche MDR-Systeme sind gut darin, Ihnen mitzuteilen, dass etwas passiert ist. Die schwierigere Frage ist, wie es weitergeht.

Wenn an einem Samstag um 2:00 Uhr morgens eine Warnmeldung eingeht, beginnt Ihr Anbieter dann sofort mit der Untersuchung? Kann er die richtigen Informationen zu Identität, Endgerät, Cloud und geschäftlichem Kontext zusammenstellen, ohne darauf zu warten, dass ein Analyst den Fall übernimmt? Kann er im Rahmen der von Ihnen bereits genehmigten Richtlinien entscheiden, was zu tun ist, die entsprechenden Maßnahmen ergreifen und Ihnen die Gründe dafür aufzeigen?

Diese Fragen standen im Mittelpunkt unseres jüngsten Webinars “Vom Konzept zur Eindämmung: Das Agentic SOC in der Praxis”, das von Vijay Viswanathan gemeinsam mit Craig Jones, dem Chief Security Officer von Ontinue, moderiert wurde. Anstatt sich auf abstrakte Behauptungen über KI zu stützen, gingen sie drei realistische Vorfälle durch und verglichen, wie traditionelle oder KI-gestützte MDR-Lösungen damit umgehen würden, mit der Vorgehensweise von Agentic SOC.

Der Unterschied besteht nicht lediglich in einer besseren Anreicherung der Warnmeldungen. Es handelt sich um ein anderes Betriebsmodell, das darauf ausgelegt ist, die Entscheidungsfindung im Sicherheitsbereich durch agentenbasierte KI und Automatisierung unter menschlicher Aufsicht zu skalieren.

Vorfall 1: Eine Warnmeldung mit geringem Schweregrad, die keinen Aufschub duldet

Das erste Szenario beginnt mit einer ungewöhnlichen Authentifizierung bei einem privilegierten Konto. Die Anmeldedaten und die MFA sind gültig, doch das Gerät wird nicht verwaltet und ist bisher noch nie gesichtet worden. Es handelt sich um eine Warnmeldung, die auf den ersten Blick als geringfügig erscheinen mag, obwohl das zugrunde liegende Risiko erheblich sein könnte.

Craigs Erwartung war ganz klar: schnell Ermittlungen anstellen, einen zeitlichen Ablauf erstellen, den Kontext untersuchen und, falls die Beweislage mit hoher Sicherheit auf einen Identitätsdiebstahl hindeutet, eine vorab genehmigte Maßnahme ergreifen. Wie er es im Webinar formulierte: “Ich möchte, dass sie das für mich regeln.”

In einem herkömmlichen MDR-Modell kann es vorkommen, dass die Warnmeldung in einer Warteschlange verbleibt, bis ein Analyst sie prüft. Der Analyst wechselt dann zwischen verschiedenen Tools hin und her, trägt Hintergrundinformationen zusammen und leitet die endgültige Entscheidung an einen anderen Mitarbeiter weiter. Jede solche Weiterleitung führt zu einem weiteren Wartezustand.

Ein Agentic SOC leitet die Untersuchung ein, sobald die Erkennung ausgelöst wird. Er erfasst den Umgebungskontext in Echtzeit, bewertet harmlose und böswillige Erklärungen und gleicht die verfügbaren Reaktionen mit den detaillierten Kundenberechtigungen ab. Wenn die Indizien den erforderlichen Schwellenwert überschreiten und die Reaktion vorab genehmigt wurde, kann es das Konto sichern und Anmeldesitzungen nahezu in Echtzeit widerrufen.

Das Fazit: Der Schweregrad sollte nicht darüber entscheiden, ob eine Untersuchung eingeleitet wird. Der eigentliche Test besteht darin, ob Ihr Anbieter in der Lage ist, Untersuchungen durchzuführen, Entscheidungen zu treffen und zu reagieren, bevor aus einem scheinbar unbedeutenden Anzeichen ein größerer Vorfall wird.

Vorfall 2: Wissen, wann man eine Eskalation vermeiden sollte

Das zweite Szenario vereint mehrere potenziell verdächtige Anzeichen: Sensible Ressourcen werden abgefragt, und spät in der Nacht wird auf neue Verwaltungstools zugegriffen. Dieses Muster kann auf böswillige Erkundungsaktivitäten hindeuten, aber auch normale Verwaltungs- oder Prüfungsarbeiten widerspiegeln.

Hier reicht “mehr KI” nicht aus. KI-gestützte MDR-Lösungen können zwar eine Warnmeldung ergänzen, Signale miteinander in Zusammenhang bringen und das Geschehene zusammenfassen. Wenn jedoch jeder unklare Fall weiterhin beim Kunden landet, bleibt der zentrale Engpass bestehen.

Ein Agentic SOC nutzt die Historie und den Kontext der Organisation, um Hypothesen zu überprüfen. Stimmt das Abfragemuster mit einem genehmigten Audit-Auftrag überein? Findet die Aktivität des Kontos innerhalb eines bekannten Wartungsfensters statt? Gibt es damit verbundene verdächtige Identitäts- oder Geräteaktivitäten? Wenn die Beweislage böswillige Erklärungen ausschließt, kann das System den Vorfall im Rahmen der Richtlinien als harmlos abschließen und die Begründung protokollieren.

Das Fazit: Die Entscheidung, nichts zu unternehmen, ist ebenfalls eine Entscheidung. Ein ausgereifter Service sollte in der Lage sein, diese Entscheidung transparent zu treffen, unnötige Eskalationen zu vermeiden und dem Kunden keine weiteren Schritte zu erfordern, wenn die Fakten auf einen harmlosen Ausgang hindeuten.

Vorfall 3: Autonomie mit Grenzen

Im dritten Szenario steht noch mehr auf dem Spiel. Eine Authentifizierung bei einem zweiten System und Aktivitäten im Zusammenhang mit Berechtigungen deuten auf einen Versuch der lateralen Bewegung hin. Eine sofortige Eindämmung ist wichtig, doch eine der verfügbaren Maßnahmen könnte sich auf eine geschäftskritische Ressource auswirken.

Die richtige Antwort lautet nicht „uneingeschränkte Autonomie“, sondern „geregelte Autonomie“. Das Agentic SOC sollte bereits genehmigte, reversible und auf das Konto beschränkte Aktionen ausführen und gleichzeitig Ausnahmen, die einer Genehmigung aufgrund ihrer geschäftlichen Auswirkungen bedürfen, eskalieren. Die Eskalation sollte den Angriffspfad, Belege, die Konfidenz, die angewandte Richtlinie sowie eine klare Empfehlung enthalten.

Craig hob die Bedeutung von Vertrauen als Grundlage hervor: Der Kunde muss kontrollieren, in welchen Bereichen das System autonom arbeitet, dessen Leistung beobachten und die Befugnisse erst dann erweitern, wenn das Vertrauen wächst.

Dieses Gleichgewicht ist entscheidend. Autonomie ohne Steuerung birgt Risiken. Steuerung ohne Autonomie führt zu Verzögerungen. Das Betriebsmodell muss sowohl Schnelligkeit als auch Kontrolle gewährleisten.Traditionelles oder KI-gestütztes MDR im Vergleich zu einem agentenbasierten SOC

FlächeTraditionelles / KI-gestütztes MDRAgentic SOC
UntersuchungWartet darauf, dass ein Analyst die Initiative ergreift und zwischen den Tools wechseltWird bei Erkennung gestartet und stellt den Kontext ohne Übergabe zusammen
EntscheidungBietet ergänzende Informationen, Zusammenfassungen oder EmpfehlungenPrüft Hypothesen und trifft Entscheidungen innerhalb klar definierter Richtlinien
AntwortWartet darauf, dass ein Mensch die meisten oder alle Empfehlungen umsetztFührt genehmigte Aktionen aus und eskaliert nur Ausnahmen
TransparenzLiefert nach Eskalation möglicherweise eine Zusammenfassung des VorfallsErfasst Nachweise, Vertrauen, Entscheidungen und die angewandte Politik
VerbesserungSchließt den Vorfall ab und macht weiterNutzt die Ergebnisse, um die Leitlinien zur Absicherung und zukünftige Entscheidungsgrenzen zu verfeinern

Die Eindämmung hat Vorrang, nicht das Erreichen des Ziels

Ein eingedämmter Vorfall ist zwar ein positives Ergebnis, sollte aber auch zur Verbesserung des Sicherheitsprogramms beitragen. Nach Abschluss der Reaktionsmaßnahmen sollte der Anbieter dabei helfen, die Ursachen des Vorfalls zu erläutern, Maßnahmen zur Absicherung und Prävention empfehlen und prüfen, ob sich die Entscheidungsgrenzen in Zukunft ändern sollten.

Dadurch entsteht ein Kreislauf der kontinuierlichen Verbesserung. Der Kunde kann mit begrenzten Befugnissen beginnen, die Qualität der Entscheidungen und etwaige Ausnahmen überprüfen und die Autonomie mit zunehmendem Vertrauen ausweiten. Menschliches Fachwissen bleibt unverzichtbar, konzentriert sich jedoch auf die Entscheidungen, bei denen Urteilsvermögen und geschäftlicher Kontext am wichtigsten sind, und nicht auf jeden einzelnen routinemäßigen Untersuchungs- und Reaktionsschritt.

Fünf Fragen, die Sie bei der Bewertung eines MDR-Anbieters stellen sollten

  1. Können sie Ermittlungen durchführen, ohne darauf zu warten, dass ein Mensch jeden einzelnen Schritt einleitet?
  2. Können sie Aktivitäten anhand von Kontexten verknüpfen, die für unsere Umgebung spezifisch sind?
  3. Können sie Entscheidungen im Rahmen der von uns festgelegten Richtlinien treffen?
  4. Können sie erste Maßnahmen ergreifen, ohne dass eine weitere operative Übergabe erforderlich ist?
  5. Können sie ihre Entscheidungen begründen und diese kontinuierlich verbessern?

Diese Fragen gehen über die Erfassungsrate und die versprochenen Reaktionszeiten hinaus. Sie zeigen, ob ein Anbieter mit der Geschwindigkeit moderner Angriffe Schritt halten kann und dabei gleichzeitig die Kontrolle des Kunden, Transparenz und Rechenschaftspflicht gewährleistet.

Passen Sie die Bewertung an Ihre Prioritäten an

Kein MDR-Beschaffungsprozess gleicht dem anderen. Für das eine Unternehmen steht möglicherweise eine umfassende Integration in die Microsoft-Sicherheitslösung im Vordergrund. Ein anderes Unternehmen legt vielleicht größten Wert auf Reaktionsbefugnisse, Nachvollziehbarkeit, globale Abdeckung, Kommunikation oder den Weg zu einer kontinuierlichen Verbesserung des Sicherheitsstatus. Ihre Bewertung sollte die Ergebnisse, Einschränkungen und Kompromisse widerspiegeln, die in Ihrem Umfeld von Bedeutung sind.

Helfen Sie uns, diese neue Ressource zu verbessern
Wenn Sie derzeit MDR-Anbieter prüfen, nutzen Sie den interaktiven Leitfaden, um eine Bewertung anhand Ihrer eigenen Kaufkriterien zu erstellen. Wir freuen uns über ehrliches Feedback von aktiven Käufern dazu, was das Tool nützlich macht, was noch verbessert werden muss und was Ihnen helfen würde, eine sicherere Entscheidung zu treffen.
Probieren Sie den interaktiven MDR-Einkaufsführer aus →

Fragen Sie, was Ihr MDR entscheiden und tun kann, und nicht nur, was es erkennen kann.

Teilen
Schlüsselwörter