Home
http://www.faz.net/-gy9-74ggu
HERAUSGEGEBEN VON WERNER D'INKA, BERTHOLD KOHLER, GÜNTHER NONNENMACHER, HOLGER STELTZNER
IT-Security

Neue Sicherheitssysteme Mit jeder Cyberattacke wird die Software schlauer

Selbstlernende Sicherheitssysteme sollen Computer sicherer machen. Dafür werden Angriffsmuster ausgewertet. Denn neue Computerviren machen Experten das Leben schwer.

© Damm Vergrößern

Neue Computerviren und ungewöhnliche Hackerangriffe machen den Sicherheitsfachleuten das Leben schwer. Denn oft vergehen Wochen, bis die Angriffsstrukturen erkannt sind und ein Gegenmittel entwickelt werden kann. In Zukunft sollen selbstlernende Sicherheitssysteme Lücken schnell schließen. In Banken, in der Robotik und der Medizin werden Expertensysteme schon seit fast 30 Jahren eingesetzt. Sie machen anhand einzelner Symptome Vorschläge für die Diagnostik und für die Behandlung von Krankheiten oder schätzen die Kreditwürdigkeit eines Bankkunden ab.

Grundlage sind eine umfangreiche Datensammlung zum Beispiel über die Symptome, die Ärzte bisher festgestellt haben, oder kreditrelevante Verhaltensdaten von Antragstellern sowie Algorithmen für das maschinelle Lernen. „Beim maschinellen Lernen wird mit aussagekräftigen Merkmalen gearbeitet“, sagt der Tübinger Computerwissenschaftler Pavel Laskov. Dabei hat er herausgefunden, dass diese Merkmale nicht nur Krankheitssymptome, Wetterdaten oder Daten über das Verhalten von Bankkunden sein können, sondern auch Merkmale von Hackerangriffen oder Computerviren.

Software für die Verhaltensanalyse von Bankkunden

“Mit Hilfe von maschinellem Lernen kann man effizient große Mengen sicherheitsrelevanter Daten analysieren“, erläutert Laskov. Eine Software für die Verhaltensanalyse von Bankkunden lässt sich prinzipiell auch auf andere Gefahrenbereiche übertragen. Der Informatiker Konrad Rieck und seine Kollegen von der Universität Göttingen haben das bei Computerviren ausprobiert. „Das ist im Prinzip reine Mustererkennung“, beschreibt Rieck die Methode, wie ein selbstlernendes Sicherheitssystem einen neuen Computervirus erkennen kann. Denn Angriffe werden zwar raffinierter, aber sie laufen oft nach ähnlichem Muster ab. Diese Muster können Computer regelrecht lernen.

“Bisher läuft Computersicherheit so, dass Menschen Schadsoftware und Angriffe analysieren“, sagt Rieck. Diese Sicherheitsexperten müssen - mitunter im Schichtdienst - 24 Stunden am Tag Tausende von Dateien anschauen und analysieren, um Schadsoftware und Computerangriffe erkennen zu können. Das maschinelle Lernen ist schneller. Dafür muss die selbstlernende Sicherheitssoftware nicht nur die Angriffsprozesse der Hacker und die Struktur der Schadsoftware sowie der Sicherheitslücken analysiert und gelernt haben. Sie muss auch berechnen, mit welchen Wahrscheinlichkeiten welche Dateistruktur bei einem Computervirus vorkommt und wie wahrscheinlich es ist, dass ein bestimmter Hackingangriff in genau beschriebenen Phasen abläuft. Je mehr Attacken ausgewertet und gelernt werden, desto treffsicherer kann die Software eine Attacke erkennen. Neben den Strukturen und Merkmalen von Cyberangriffen lernt die Software bei jedem Angriff, wie hoch die Wahrscheinlichkeit war, dass gerade diese Viren oder Angriffsschritte genutzt wurden. So kann sie auch prognostizieren, wie wahrscheinlich sie bei künftigen Angriffen sein werden.

Abwehrsoftware kann die Sicherheitslücken schließen

Stellt die Analysesoftware Merkmale oder Strukturen fest, die auf einen Cyberangriff hindeuten, kann die Prognosesoftware sofort berechnen, mit welcher Wahrscheinlichkeit der Angriff wann ausgeführt werden wird. Die Abwehrsoftware kann die Sicherheitslücken schließen, die ein Strukturmerkmal dieses berechneten Cyberangriffs sind, und den Angriff abwehren. Erste Labortests zeigen, dass auch in kritischen Sicherheitsfällen Entscheidungen über die Gegenmaßnahmen zur Abwehr eines Cyberangriffs von der selbstlernenden Sicherheitssoftware in Echtzeit getroffen werden können. Außer einer umfangreichen Datenbank mit genauen Strukturbeschreibungen verschiedener Angriffe und einer statistischen Datenbasis zur Berechnung der Wahrscheinlichkeiten hängt der Erfolg der Abwehrmaßnahmen von der programmierten Entscheidungslogik der selbstlernenden Sicherheitssoftware ab.

“Die Entscheidungsbäume, mit denen Angriffsarten unterteilt werden, dürfen nicht zu groß werden“, sagt Laskov. Sonst müsste zur Bestimmung der Abwehrmaßnahme der gesamte Entscheidungsbaum mit allen Fallunterscheidungen abgearbeitet werden. Die Sicherheitssoftware wäre zu langsam.

Mehr zum Thema

Wird die Struktur der Entscheidungsbäume dagegen komplex angelegt, um nicht allzu viele Fallunterscheidungen treffen zu müssen, besteht die Gefahr, dass das Expertensystem „überlernt“ und hilflos reagiert. „Die Kunst besteht also darin, die Entscheidungsbäume so groß zu machen, dass alle notwendigen Optionen bei einem Cyberangriff bewertet werden können, und gleichzeitig nur so komplex anzulegen, dass diese Optionen sofort erkannt werden können“, meint Laskov. Das setzt regelrechte Kalibrierungsläufe voraus, mit denen die Größe der Entscheidungsbäume eingestellt werden muss. Hier sei noch ein Forschungsbedarf vorhanden, meint Doug Tylor von der Universität von Kalifornien in Berkeley. Nach seiner Ansicht werden fünf oder sechs Jahre vergehen, bis selbstlernende Software robust genug ist, um auch raffinierteste Attacken aus dem Netz abwehren zu können.

Quelle: F.A.Z.

 
 ()
   Permalink
 
 
 

Hier können Sie die Rechte an diesem Artikel erwerben

Weitere Empfehlungen
Hackerangriff aus Österreich Tausende E-Mails der AfD erbeutet

Der Hackerangriff auf die Computersysteme der AfD galt offenbar nicht nur den Kundendaten des parteieigenen Goldhandels. Auch die E-Mails von Parteifunktionären mit brisanten Informationen interessierten die Datendiebe. Mit dem Diebstahl brüstet sich eine Hackertruppe aus Österreich. Mehr Von Justus Bender

21.10.2014, 15:18 Uhr | Politik
Razzia gegen Schadsoftware-Vertreiber

Bei einer Razzia gegen die Vertreiber und Nutzer einer Blackshades Schad-Software in 16 Staaten - darunter Deutschland - sind knapp 100 Personen festgenommen worden. Neben Computern, Handys und Festplatten wurden auch Bargeld, Waffen und Drogen beschlagnahmt. Mehr

20.05.2014, 13:52 Uhr | Gesellschaft
Propagandaangriffe IS-Sympathisanten hacken deutsche Firmenwebsites

Islamistische Propagandabotschaften statt Kinoprogramm: Unterstützer des Islamischen Staats haben mehreren deutschen Mittelständlern und ihren Kunden eine böse Überraschung bereitet. Auf Facebook brüsten sie sich mit ihren Erfolgen. Mehr

17.10.2014, 07:05 Uhr | Politik
Ausspähsichere Assoziativcomputer

Ein Computer, der immun ist gegen Viren, Schadsoftware oder Spähprogramme? Fast zu schön, um wahr zu sein. Forscher der Uni Hildesheim sind dabei, eine solche Wundermaschine zu entwickeln: ein Assoziativcomputer. Mehr

04.06.2014, 11:22 Uhr | Technik-Motor
Hamburger Zukunftscamp Es reicht nicht mehr für alle

Welche Entwicklungen für Leben und Arbeit bringen die nächsten hundert Jahre? In einem Hamburger Zukunftscamp entwarfen Experten Prognosen, die äußerst unterschiedlich ausfielen. Mehr Von Stefan Schulz

13.10.2014, 17:30 Uhr | Feuilleton
   Permalink
 Permalink

Veröffentlicht: 23.11.2012, 10:42 Uhr

Und schon ist die Karte hin

Von Hans-Heinrich Pardey

Dummheiten, die das Internet mit all seiner digitalen Verstocktheit aufbewahrt: Aus Sparsamkeit oder aus der „Jetzt helfe ich mir selbst“-Mentalität heraus eine Sim-Karte kleiner stanzen zu wollen. Mehr