http://www.faz.net/-gy9-74ggu
HERAUSGEGEBEN VON WERNER D'INKA, JÜRGEN KAUBE, BERTHOLD KOHLER, HOLGER STELTZNER

Veröffentlicht: 23.11.2012, 10:42 Uhr

Neue Sicherheitssysteme Mit jeder Cyberattacke wird die Software schlauer

Selbstlernende Sicherheitssysteme sollen Computer sicherer machen. Dafür werden Angriffsmuster ausgewertet. Denn neue Computerviren machen Experten das Leben schwer.

von Peter Welchering
© Damm

Neue Computerviren und ungewöhnliche Hackerangriffe machen den Sicherheitsfachleuten das Leben schwer. Denn oft vergehen Wochen, bis die Angriffsstrukturen erkannt sind und ein Gegenmittel entwickelt werden kann. In Zukunft sollen selbstlernende Sicherheitssysteme Lücken schnell schließen. In Banken, in der Robotik und der Medizin werden Expertensysteme schon seit fast 30 Jahren eingesetzt. Sie machen anhand einzelner Symptome Vorschläge für die Diagnostik und für die Behandlung von Krankheiten oder schätzen die Kreditwürdigkeit eines Bankkunden ab.

Grundlage sind eine umfangreiche Datensammlung zum Beispiel über die Symptome, die Ärzte bisher festgestellt haben, oder kreditrelevante Verhaltensdaten von Antragstellern sowie Algorithmen für das maschinelle Lernen. „Beim maschinellen Lernen wird mit aussagekräftigen Merkmalen gearbeitet“, sagt der Tübinger Computerwissenschaftler Pavel Laskov. Dabei hat er herausgefunden, dass diese Merkmale nicht nur Krankheitssymptome, Wetterdaten oder Daten über das Verhalten von Bankkunden sein können, sondern auch Merkmale von Hackerangriffen oder Computerviren.

Software für die Verhaltensanalyse von Bankkunden

“Mit Hilfe von maschinellem Lernen kann man effizient große Mengen sicherheitsrelevanter Daten analysieren“, erläutert Laskov. Eine Software für die Verhaltensanalyse von Bankkunden lässt sich prinzipiell auch auf andere Gefahrenbereiche übertragen. Der Informatiker Konrad Rieck und seine Kollegen von der Universität Göttingen haben das bei Computerviren ausprobiert. „Das ist im Prinzip reine Mustererkennung“, beschreibt Rieck die Methode, wie ein selbstlernendes Sicherheitssystem einen neuen Computervirus erkennen kann. Denn Angriffe werden zwar raffinierter, aber sie laufen oft nach ähnlichem Muster ab. Diese Muster können Computer regelrecht lernen.

“Bisher läuft Computersicherheit so, dass Menschen Schadsoftware und Angriffe analysieren“, sagt Rieck. Diese Sicherheitsexperten müssen - mitunter im Schichtdienst - 24 Stunden am Tag Tausende von Dateien anschauen und analysieren, um Schadsoftware und Computerangriffe erkennen zu können. Das maschinelle Lernen ist schneller. Dafür muss die selbstlernende Sicherheitssoftware nicht nur die Angriffsprozesse der Hacker und die Struktur der Schadsoftware sowie der Sicherheitslücken analysiert und gelernt haben. Sie muss auch berechnen, mit welchen Wahrscheinlichkeiten welche Dateistruktur bei einem Computervirus vorkommt und wie wahrscheinlich es ist, dass ein bestimmter Hackingangriff in genau beschriebenen Phasen abläuft. Je mehr Attacken ausgewertet und gelernt werden, desto treffsicherer kann die Software eine Attacke erkennen. Neben den Strukturen und Merkmalen von Cyberangriffen lernt die Software bei jedem Angriff, wie hoch die Wahrscheinlichkeit war, dass gerade diese Viren oder Angriffsschritte genutzt wurden. So kann sie auch prognostizieren, wie wahrscheinlich sie bei künftigen Angriffen sein werden.

Abwehrsoftware kann die Sicherheitslücken schließen

Stellt die Analysesoftware Merkmale oder Strukturen fest, die auf einen Cyberangriff hindeuten, kann die Prognosesoftware sofort berechnen, mit welcher Wahrscheinlichkeit der Angriff wann ausgeführt werden wird. Die Abwehrsoftware kann die Sicherheitslücken schließen, die ein Strukturmerkmal dieses berechneten Cyberangriffs sind, und den Angriff abwehren. Erste Labortests zeigen, dass auch in kritischen Sicherheitsfällen Entscheidungen über die Gegenmaßnahmen zur Abwehr eines Cyberangriffs von der selbstlernenden Sicherheitssoftware in Echtzeit getroffen werden können. Außer einer umfangreichen Datenbank mit genauen Strukturbeschreibungen verschiedener Angriffe und einer statistischen Datenbasis zur Berechnung der Wahrscheinlichkeiten hängt der Erfolg der Abwehrmaßnahmen von der programmierten Entscheidungslogik der selbstlernenden Sicherheitssoftware ab.

“Die Entscheidungsbäume, mit denen Angriffsarten unterteilt werden, dürfen nicht zu groß werden“, sagt Laskov. Sonst müsste zur Bestimmung der Abwehrmaßnahme der gesamte Entscheidungsbaum mit allen Fallunterscheidungen abgearbeitet werden. Die Sicherheitssoftware wäre zu langsam.

Mehr zum Thema

Wird die Struktur der Entscheidungsbäume dagegen komplex angelegt, um nicht allzu viele Fallunterscheidungen treffen zu müssen, besteht die Gefahr, dass das Expertensystem „überlernt“ und hilflos reagiert. „Die Kunst besteht also darin, die Entscheidungsbäume so groß zu machen, dass alle notwendigen Optionen bei einem Cyberangriff bewertet werden können, und gleichzeitig nur so komplex anzulegen, dass diese Optionen sofort erkannt werden können“, meint Laskov. Das setzt regelrechte Kalibrierungsläufe voraus, mit denen die Größe der Entscheidungsbäume eingestellt werden muss. Hier sei noch ein Forschungsbedarf vorhanden, meint Doug Tylor von der Universität von Kalifornien in Berkeley. Nach seiner Ansicht werden fünf oder sechs Jahre vergehen, bis selbstlernende Software robust genug ist, um auch raffinierteste Attacken aus dem Netz abwehren zu können.

Quelle: F.A.Z.

 

Hier können Sie die Rechte an diesem Artikel erwerben

Weitere Empfehlungen
Internetkriminalität Hackerangriff auf dreizehn deutsche Banken

Kunden von deutschen Banken geraten immer häufiger ins Visier von Kriminellen. Die Betrüger arbeiten mit gefälschten Internetseiten, die den Kunden zur Eingabe von Kontodaten auffordern. Mehr Von Christian Siedenbiedel

23.08.2016, 20:54 Uhr | Finanzen
Pegasus Schadsoftware bedroht Millionen iOS-Geräte

Eigentlich gelten Apple-Produkte als sicher. Doch vor Kurzem wurde eine Schadsoftware entdeckt, die Hackern vollen Zugriff auf alle Daten ermöglicht. Die Schadsoftware mit dem Namen Pegasus kann auf das Gerät gelangen, wenn Nutzer im Safari-Browser einen präparierten Link anklicken. Am Freitag veröffentlicht Apple ein Update, das die Sicherheitslücke schließen soll. Mehr

27.08.2016, 10:41 Uhr | Wirtschaft
Sicherheitslücke im iPhone Die ausgeklügeltste Malware, die wir je gesehen haben

Die IT-Sicherheitsspezialisten von Lookout haben die drei Sicherheitslücken im Apple-Betriebssystem iOS identifiziert. Im Interview verraten sie, was es mit der Attacke auf sich hat. Mehr Von Jonas Jansen

26.08.2016, 12:36 Uhr | Wirtschaft
Hype um Handyspiel Pokémon auf Rachefeldzug durch Basel

Die Stadt Basel hat eine Version des weit verbreiteten Handyspiels Pokémon Go in Szene gesetzt, bei der keine wilden Monster gejagt werden müssen, sondern diese Passanten mit überdimensionalen Bällen abwerfen. Die nahmen den Angriff allerdings ziemlich gelassen. Mehr

09.08.2016, 02:00 Uhr | Gesellschaft
Russland im Verdacht FBI untersucht Hackerangriff auf New York Times

Die New York Times ist offenbar Ziel von Hackern geworden. Hinter dem Angriff auf das Büro der amerikanischen Zeitung in Moskau werden russische Hacker vermutet. Nun ermittelt das FBI. Mehr

24.08.2016, 10:01 Uhr | Politik

Vermessen

Von Georg Küffner

Die Störungsstelle der Telekom will sich per SMS melden. Doch das Telefon ist tot, und mobil geht wegen der Lage im Funkschatten auch nicht. Und nun? Mehr 3