KI-gestützte Cyberangriffe und heterogene IT-Landschaften stellen Unternehmen vor wachsende Sicherheitsherausforderungen. Besonders der Mittelstand kämpft mit begrenzten Ressourcen gegen immer raffiniertere Bedrohungen. Im Gespräch erläutern Thorben Jändling (Elastic), Patrick Antoun und Kevin Zimmermann (beide Leitwerk AG), wie sie durch flexible Integrationsplattformen, pragmatische Ansätze und den strategischen Einsatz von KI-Technologien Unternehmen effektiv schützen. Beim digitalen Wettrüsten sind dieselben Technologien sowohl Angriffs- als auch Verteidigungswerkzeuge.
Patrick, was ist für Sie das Besondere an der Zusammenarbeit mit Elastic?
Patrick Antoun: Der CyberFox von Leitwerk bietet für seine Kunden eine Managed-SOC-Plattform an. Das bedeutet, wir überwachen ständig die Kunden-IT, um frühzeitig auf Angriffe reagieren zu können. Und dabei ist die Flexibilität, die wir bei der Anbindung der Kundensysteme haben, der große Vorteil des Systems von Elastic.
Worin besteht die Flexibilität der Lösung genau?
Kevin Zimmermann: Unser früheres System funktionierte zwar zuverlässig, erreichte jedoch nicht den Integrationsumfang, den wir heute benötigen. Mit der Vielzahl der in Elastic vorhandenen Schnittstellen decken wir ein beeindruckendes Spektrum von Datenquellen ab, die in das zentrale System einfließen. Der entscheidende Vorteil: Wir können sämtliche Technologien der Kundenumgebung einbinden – unabhängig vom Hersteller oder der eingesetzten Lösung. Die zentrale Konsolidierung aller Sicherheitsdaten auf einer Plattform steigert unsere Effizienz erheblich. Sie ermöglicht uns einen umfassenden Sicherheitsüberblick und beschleunigt die Erkennung potenzieller Bedrohungen deutlich.
Erläutern Sie das bitte anhand eines Beispiels.
Kevin Zimmermann: Manche Kunden von uns haben Surface Firewalls, andere wiederum Produkte von Checkpoint oder Sonicwall, die nicht von uns gemanagt werden. Bei einem SOC geht es aber darum, breite Transparenz zu schaffen. Ich brauche also Sicht auf alles – von den Endgeräten über Server bis hin zur restlichen Infrastruktur. Und hier bietet Elastic uns die Möglichkeit, das gesamte Portfolio einzubinden, also alles Relevante, was beim Kunden vorhanden ist.
Das bedeutet, unabhängig von der vorhandenen IT-Infrastruktur des Unternehmens kann sich ein Kunde an die Leitwerk AG wenden – und Sie können mit allem umgehen?
Patrick Antoun: Das ist richtig, unsere Aufgabe besteht in der erfolgreichen Einbindung aller Komponenten für vollständige Einblicke in die IT-Landschaft. Ein Security Operations Center muss maximale Übersicht gewährleisten, um unerwünschte Eindringlinge frühzeitig identifizieren zu können. Die technische Basis spielt dabei eine untergeordnete Rolle. Bei direkter Unterstützung durch eine vorhandene Schnittstelle für Elastic beschleunigt sich der Prozess erheblich. Falls diese Schnittstelle fehlt, können wir – mit einem gewissen Mehraufwand – auch andere Systeme problemlos in unsere Überwachungsumgebung einbinden, sofern eine Syslog-Funktionalität vorhanden ist.
Thorben, wenn jemand wie Leitwerk mit einem großen Portfolio an unterschiedlichen Herausforderungen zu ihnen kommt, wie gehen Sie dann damit um?
Die Software Elasticsearch selbst ist eine Open-Source-Entwicklung und wir haben sehr viel von dieser Kultur mitgebracht – allen voran die Flexibilität. Ich weiß zum Beispiel, dass ich einfach zu unserem Project Engineering gehen kann, falls ich Unterstützung für eine neue Integration brauche. Oft gibt es die gesuchte Integration dann bereits, denn wir haben inzwischen knapp 500 dieser Anbindungsmöglichkeiten für verschiedene Datenquellen in unserem Portfolio. Damit ist es sehr leicht, die Daten des Kunden ins System zu bekommen, um es im nächsten Schritt auswerten zu können. Auf der anderen Seite haben wir Elastic Security Labs, die sind unser Malware- und Threat-Forschungsteam. Alle Sicherheitsfunktionen, die in Elastic Security enthalten sind, werden durch dieses Team kuratiert. Sie sorgen dafür, dass wir immer die neuesten Alerts, Detection Rules und Endpoint-Sicherheitsfunktionen haben, die dann auch direkt zum Kunden gelangen. Durch all das ist es für uns einfach, die Kunden zu unterstützen und ihre Probleme zu lösen.
Was passiert in einem solchen Fall dann bei Ihnen im Hintergrund?
Patrick Antoun: Der erste Schritt ist dabei die Elastic-Plattform, die die Gesamtheit der Daten korreliert und Anomalien erkennt. Sobald das System eine solche Anomalie erkennt, wird bei uns ein Ticket eröffnet. Dann analysieren unsere Kollegen von der Forensik diesen Fall genau. Sie untersuchen, was da passiert ist und ob es ein True Positive oder ein False Positive ist. Bei einem False Positive geht es eher darum, das System noch mal anzupassen, sodass der Fehlalarm nicht noch mal auftritt. Handelt es sich jedoch um ein True Positive, werden unsere Incident-Responder aktiv und versuchen, die Auswirkungen des Vorfalls so gering wie möglich zu halten – also den Hacker auszuschließen. Im schlimmsten Fall müssen wir vor Ort sein, um den Kunden wieder arbeitsfähig zu machen.
Wie ist bei Ihnen die Entscheidung gefallen, Elastic als Partner mit an Bord zu nehmen?
Kevin Zimmermann: Das hatte viele Gründe. Wir haben uns mehrere Lösungen angesehen, auch von den ganz Großen auf dem Markt. Weil wir selbst mehrere Rechenzentren betreiben und uns Themen wie Datensouveränität, Auditmöglichkeiten oder DSGVO wichtig sind, wollten wir das System möglichst nah bei uns haben und kontrollieren können. Am Ende war klar: Das Ganze muss bei uns im Rechenzentrum stehen. Daraufhin sind viele Lösungen schon ausgeschieden. Eine der letzten Alternativen war Elastic. Das haben wir uns angesehen, und weil es so schnell einsatzbereit war, gleich einen Elastic Cluster bei uns in der OwnCloud hochgezogen. Darauf betreiben wir mittlerweile an die 30 Kunden und können alles damit abbilden, was in Sachen Regulation gefragt ist, wie etwa künftig NIS 2 oder das, was Kunde für KRITIS benötigen.
Wenn jemand wie Leitwerk auf Sie zukommt und sagt, wir brauchen NIS 2, wir brauchen alles Mögliche, was Sicherheit ist. Was passiert dann bei Ihnen? Wie gehen Sie mit so einer Anfrage um?
Thorben Jändling: Wir sind nicht die Einzigen, die NIS 2 oder DORA umsetzen müssen. Ein großer Vorteil bei mir ist die Zusammenarbeit mit meinen Kollegen beim Thema Security. Denn so erhalten wir gemeinsames Wissen: Was hat in einem Fall funktioniert oder im anderen Fall nicht. Mit diesem Wissen kann ich besser dafür sorgen, dass Leitwerk Erfolg hat.
Wagen wir einen Blick in die Zukunft: Welche Herausforderungen erwarten Sie?
Patrick Antoun: Wir sehen, dass sich die Bedrohungslage stetig weiterentwickelt. Wo es früher den Hackern eher darum ging, zu zeigen, was sie können, sehen wir seit einigen Jahren typischerweise die kommerziellen Hacker, die also beispielsweise über Ransomware Geld machen möchten. Wir bemerken dabei, dass Hacker immer mehr von KI Gebrauch machen. Leider fehlt der KI jegliche Ethik, sodass sie auch unmoralische Bemühungen unterstützt. Um diesen fortschrittlichen Angriffen wirksam zu begegnen, müssen wir selbst KI-gestützte Abwehrmechanismen in unseren Sicherheitsarchitekturen implementieren. Nur mit intelligenten, automatisierten Systemen, die eigenständig und umfassend auf Bedrohungen reagieren können, lässt sich das Gleichgewicht im digitalen Wettrüsten aufrechterhalten.
Thorben Jändling: Zum Glück haben wir diese Entwicklungen genau im Blick und veröffentlichen unsere Erkenntnisse auch im Global Threat Report (GTR), den wir jährlich herausbringen. Die Datenquelle hierfür sind Telemetriedaten, die manche Kunden mit uns teilen. Das erlaubt uns zu sehen, was momentan aktiv ist, und gibt uns Einblicke in das Verhalten von Angreifern und Verteidigern. Wir haben im letzten Report, dem GTR 2025, ein Zunehmen an neuen Droppers und Loaders gesehen. So etwas ist immer der erste Schritt bei einem Angriff. Wir vermuten, dass die Angreifer zum Erstellen dieser Werkzeuge KI verwenden, um sie einzigartig zu machen. Dadurch können die Antivirus-Mechanismen nicht anschlagen, weil die verwendeten Angriffstools ja ganz neu sind. Im Report haben wir dokumentiert, dass sich die Anzahl dieser Werkzeuge gegenüber 2024 verdoppelt hat.
Andererseits sehen wir eine Steigerung an kompromittierten Zugangsdaten, wo vermutlich auch KI dahintersteckt. Denn heutzutage kann man eine perfekte Spearfishing-E-Mail schreiben, die in Sprache und Thematik genau passend zur Zielfirma ist. Ich gebe ein Beispiel: Auf der Elastic-Website haben wir eine Seite, die heißt „Our Source Code“. Sie beschreibt ganz genau, was für eine Firma Elastic ist, wie wir miteinander umgehen und reden. Das können Sie einer KI geben und ihr sagen, dass sie eine E-Mail in dieser Tonalität schreiben soll, die den Empfänger zu einer bestimmten Handlung verleiten soll. Schon haben Sie eine perfekte Phishing-E-Mail, die genauso aussieht wie eine interne E-Mail von Elastic. Und dass das so einfach ist, macht es so gefährlich. Aber KI hilft auch den angegriffenen Unternehmen: Ein LLM kann sehr gut bei der Awareness helfen oder kann so eine Phishing-Nachricht gut durchschauen. Es ist gut darin zu erkennen, welche Anzeichen darauf hindeuten, dass es sich um eine KI-generierte E-Mail handelt.
Sie haben also einen Text auf der Website, den sich die KI ansehen kann, um eine bessere Phishing-Mail zu erzeugen. Wie erkennen Sie dann, dass es doch eine Phishing-E-Mail ist? Am Absender?
Thorben Jändling: Ja, der Absender ist ein Zeichen. Außerdem würden wir nie Nachrichten versenden, wo verlangt wird, dass der User ein Passwort-Reset machen soll oder etwas Ähnliches. Aber wenn man diese E-Mail an ein LLM zur Untersuchung gibt, kann es ganz viele Punkte untersuchen, um am Ende ein valides Ergebnis über die Echtheit auszugeben. Eine andere KI-gestützte Funktion in Elastic Security ist „Attack Discovery“. Sie erledigt die Level-1-Triage von Alerts, sichtet diese also und teilt sie in False Positives und True Positives ein. Daraus ergibt sich dann die Identifikation eines aktiven Angriffs.
Wir haben auch einen Assistenten in unserer Software, der KI verwendet. Der Assistent unterstützt die Analysten dabei, die aktuelle Lage zu erkennen. Er empfiehlt, welche Alerts die größte Aufmerksamkeit benötigen, welche Bedrohung dahintersteckt und was die nächsten Schritte sein sollten. Das lässt sich auch gut zusammen mit den Playbooks der Teams nutzen. Leitwerk hat beispielsweise sicher ein Wiki oder Ähnliches, das beschreibt, wie seine Analysten arbeiten sollen. Das kann man mit diesem Assistenten verknüpfen, sodass er jeweils den Rat gibt, der zum Playbook von Leitwerk passt statt einer im Internet gefundenen Empfehlung. So können wir als Verteidiger bei diesem Katz-und-Maus-Spiel gut mithalten. Das zwingt beide Seiten, auf KI zu setzen.
Patrick Antoun: Die Herausforderung, die wir speziell in Deutschland haben, ist der sehr starke Mittelstand. Der hat die gleichen Herausforderungen wie große Konzerne in Bezug auf Verfügbarkeit, Erreichbarkeit oder die notwendige Bandbreite der Systeme. Dem steht aber die Wirtschaftlichkeit im Weg. Die Lösungen müssen also für den Mittelstand bezahlbar sein – und das ist uns gemeinsam mit Elastic gelungen.
Wie gehen Sie mit dieser Herausforderung um?
Kevin Zimmermann: Wir verfolgen einen pragmatischen Ansatz. So ist es oft sinnvoll, Dinge einfach zu halten, sich aufs Wesentliche zu konzentrieren. Denn je komplizierter das Ganze wird, umso teurer wird es auch. Dass wir das für den Mittelstand kostengünstig bleiben können, ist auch eine Folge davon, dass wir zur Q-FOX Gruppe gehören, innerhalb der wir 360-Grad-IT anbieten können. So hat man nicht mehrere Dienstleister, sondern bekommt alles aus einer Hand. Und auch unsere Kommunikationswege sind kurz, denn in der Regel sitzen alle Kollegen im selben Gebäude. Das ermöglicht Flexibilität und unterstützt den angesprochenen Pragmatismus.
Wir bieten unseren Kunden auch einfache Hinweise auf aufgetretene Alarmmeldungen, bieten einen Mehrwert, der aus den festgestellten Ereignissen Schlüsse zieht – wie die Notwendigkeit, eine Schwachstelle in der Firewall gemeinsam mit dem Kunden zu lösen.
Die Herausforderung für das nächste Jahr wurde genannt: Es ist der Wettlauf zwischen Angreifern und Angegriffenen. Wenn wir aber noch weiter in die Zukunft schauen, was glauben Sie, kommt noch auf uns zu?
Thorben Jändling: Dieses Katze-und-Maus-Spiel wird auf einem höheren Niveau weitergehen – und wir bei Elastic spielen mit. Wir haben beispielsweise kürzlich auf der ElasticON-Tour den Agent-Builder vorgestellt. Mit diesem KI-gesteuerten Framework für die native Entwicklung von AI Agents direkt in Elasticsearch können Teams viel mehr automatisieren, Kosten sparen und neue Human-in-the-Loop-Prozesse aufbauen. Am Ende hilft das, mehr Infrastruktur mit weniger Leuten schützen zu können. Das ist das große Ziel auf unserer Seite.
Was sind die Ziele bei Leitwerk? Sie haben bereits erwähnt, dass sie derzeit rund 30 Kunden mit Elastic am Laufen haben. Wie soll das im nächsten Jahr aussehen? Steuern sie 50 an oder gar 100?
Thorben Jändling: Ich glaube eher an die 100 – das ist mein persönliches Ziel. Tatsächlich registrieren wir bei Unternehmen ein jährliches Wachstum der Schäden durch Cyberangriffe von 30 Prozent. Entsprechend wächst auch der Security-Markt mit. Ich gehe davon aus, dass wir eine Verdoppelung sehen werden.
Hören Sie hier das vollständige Interview.
Dieser Beitrag ist bereits älter als 90 Tage. Hier finden Sie die Übersicht neuer Sponsored Articles
.kommentar field