http://www.faz.net/-gy9-74ggu
HERAUSGEGEBEN VON WERNER D'INKA, JÜRGEN KAUBE, BERTHOLD KOHLER, HOLGER STELTZNER

Veröffentlicht: 23.11.2012, 10:42 Uhr

Neue Sicherheitssysteme Mit jeder Cyberattacke wird die Software schlauer

Selbstlernende Sicherheitssysteme sollen Computer sicherer machen. Dafür werden Angriffsmuster ausgewertet. Denn neue Computerviren machen Experten das Leben schwer.

von Peter Welchering
© Damm

Neue Computerviren und ungewöhnliche Hackerangriffe machen den Sicherheitsfachleuten das Leben schwer. Denn oft vergehen Wochen, bis die Angriffsstrukturen erkannt sind und ein Gegenmittel entwickelt werden kann. In Zukunft sollen selbstlernende Sicherheitssysteme Lücken schnell schließen. In Banken, in der Robotik und der Medizin werden Expertensysteme schon seit fast 30 Jahren eingesetzt. Sie machen anhand einzelner Symptome Vorschläge für die Diagnostik und für die Behandlung von Krankheiten oder schätzen die Kreditwürdigkeit eines Bankkunden ab.

Grundlage sind eine umfangreiche Datensammlung zum Beispiel über die Symptome, die Ärzte bisher festgestellt haben, oder kreditrelevante Verhaltensdaten von Antragstellern sowie Algorithmen für das maschinelle Lernen. „Beim maschinellen Lernen wird mit aussagekräftigen Merkmalen gearbeitet“, sagt der Tübinger Computerwissenschaftler Pavel Laskov. Dabei hat er herausgefunden, dass diese Merkmale nicht nur Krankheitssymptome, Wetterdaten oder Daten über das Verhalten von Bankkunden sein können, sondern auch Merkmale von Hackerangriffen oder Computerviren.

Software für die Verhaltensanalyse von Bankkunden

“Mit Hilfe von maschinellem Lernen kann man effizient große Mengen sicherheitsrelevanter Daten analysieren“, erläutert Laskov. Eine Software für die Verhaltensanalyse von Bankkunden lässt sich prinzipiell auch auf andere Gefahrenbereiche übertragen. Der Informatiker Konrad Rieck und seine Kollegen von der Universität Göttingen haben das bei Computerviren ausprobiert. „Das ist im Prinzip reine Mustererkennung“, beschreibt Rieck die Methode, wie ein selbstlernendes Sicherheitssystem einen neuen Computervirus erkennen kann. Denn Angriffe werden zwar raffinierter, aber sie laufen oft nach ähnlichem Muster ab. Diese Muster können Computer regelrecht lernen.

“Bisher läuft Computersicherheit so, dass Menschen Schadsoftware und Angriffe analysieren“, sagt Rieck. Diese Sicherheitsexperten müssen - mitunter im Schichtdienst - 24 Stunden am Tag Tausende von Dateien anschauen und analysieren, um Schadsoftware und Computerangriffe erkennen zu können. Das maschinelle Lernen ist schneller. Dafür muss die selbstlernende Sicherheitssoftware nicht nur die Angriffsprozesse der Hacker und die Struktur der Schadsoftware sowie der Sicherheitslücken analysiert und gelernt haben. Sie muss auch berechnen, mit welchen Wahrscheinlichkeiten welche Dateistruktur bei einem Computervirus vorkommt und wie wahrscheinlich es ist, dass ein bestimmter Hackingangriff in genau beschriebenen Phasen abläuft. Je mehr Attacken ausgewertet und gelernt werden, desto treffsicherer kann die Software eine Attacke erkennen. Neben den Strukturen und Merkmalen von Cyberangriffen lernt die Software bei jedem Angriff, wie hoch die Wahrscheinlichkeit war, dass gerade diese Viren oder Angriffsschritte genutzt wurden. So kann sie auch prognostizieren, wie wahrscheinlich sie bei künftigen Angriffen sein werden.

Abwehrsoftware kann die Sicherheitslücken schließen

Stellt die Analysesoftware Merkmale oder Strukturen fest, die auf einen Cyberangriff hindeuten, kann die Prognosesoftware sofort berechnen, mit welcher Wahrscheinlichkeit der Angriff wann ausgeführt werden wird. Die Abwehrsoftware kann die Sicherheitslücken schließen, die ein Strukturmerkmal dieses berechneten Cyberangriffs sind, und den Angriff abwehren. Erste Labortests zeigen, dass auch in kritischen Sicherheitsfällen Entscheidungen über die Gegenmaßnahmen zur Abwehr eines Cyberangriffs von der selbstlernenden Sicherheitssoftware in Echtzeit getroffen werden können. Außer einer umfangreichen Datenbank mit genauen Strukturbeschreibungen verschiedener Angriffe und einer statistischen Datenbasis zur Berechnung der Wahrscheinlichkeiten hängt der Erfolg der Abwehrmaßnahmen von der programmierten Entscheidungslogik der selbstlernenden Sicherheitssoftware ab.

“Die Entscheidungsbäume, mit denen Angriffsarten unterteilt werden, dürfen nicht zu groß werden“, sagt Laskov. Sonst müsste zur Bestimmung der Abwehrmaßnahme der gesamte Entscheidungsbaum mit allen Fallunterscheidungen abgearbeitet werden. Die Sicherheitssoftware wäre zu langsam.

Mehr zum Thema

Wird die Struktur der Entscheidungsbäume dagegen komplex angelegt, um nicht allzu viele Fallunterscheidungen treffen zu müssen, besteht die Gefahr, dass das Expertensystem „überlernt“ und hilflos reagiert. „Die Kunst besteht also darin, die Entscheidungsbäume so groß zu machen, dass alle notwendigen Optionen bei einem Cyberangriff bewertet werden können, und gleichzeitig nur so komplex anzulegen, dass diese Optionen sofort erkannt werden können“, meint Laskov. Das setzt regelrechte Kalibrierungsläufe voraus, mit denen die Größe der Entscheidungsbäume eingestellt werden muss. Hier sei noch ein Forschungsbedarf vorhanden, meint Doug Tylor von der Universität von Kalifornien in Berkeley. Nach seiner Ansicht werden fünf oder sechs Jahre vergehen, bis selbstlernende Software robust genug ist, um auch raffinierteste Attacken aus dem Netz abwehren zu können.

Quelle: F.A.Z.

 

Hier können Sie die Rechte an diesem Artikel erwerben

Weitere Empfehlungen
2,5 Milliarden Dollar Gewinn Der größte IT-Dienstleister der Welt kriegt die Kurve

Stark wachsendes Geschäfts in der Cloud und unter dem Strich ein satter Gewinn: Der Strategieschwenk zahlt sich für IBM offensichtlich aus. Mehr

19.07.2016, 07:37 Uhr | Wirtschaft
Türkei Trauer um die Opfer des Selbstmordanschlags in Istanbul

Rund um die Welt gedenken Menschen der mehr als 40 Toten. Der türkische Präsident Erdogan erklärte, der Angriff müsse zum Wendepunkt im globalen Kampf gegen den Terrorismus werden. Mehr

30.06.2016, 08:38 Uhr | Politik
Sicherheitsbehörden Keine Zweifel erwünscht

Die Sicherheitsbehörden lernen aus ihren Niederlagen. In Deutschland tun sie sich mit konstruktiver Selbstkritik allerdings immer noch schwer. Mehr Von Peter Carstens

24.07.2016, 10:57 Uhr | Politik
Trauerfeier in Dallas Obama lobt Mut der getöteten Polizisten

Der amerikanische Präsident Barack Obama hat auf der Trauerfeier für die Opfer des Angriffs auf Polizisten bei einem Protestmarsch in Dallas den Mut der fünf getöteten Beamten und deren Kollegen gewürdigt. Die Polizisten hätten mehr Leben gerettet, als wir jemals wissen werden, sagte Obama am Dienstag vor hunderten Teilnehmern in der texanischen Metropole. Mehr

13.07.2016, 13:28 Uhr | Politik
Wahl in Amerika Clinton-Lager wirft Trump Nähe zu Putin vor

In Philadelphia beginnt der Parteitag der Demokraten – und ausgerechnet jetzt muss sich die Partei wieder mit einer E-Mail-Affäre herumschlagen. Dahinter stecken angeblich Putin und Trump. Ein Ablenkungsmanöver? Mehr Von Andreas Ross, Philadelphia

25.07.2016, 22:16 Uhr | Politik

Siri Fußballgott

Von Holger Appel

Im Handy hat der elektronisch sprechende Alltagsbutler den freundlichen Namen Siri bekommen und eine zärtliche Damenstimme. Nur hat die Frau offenbar von Fußball keine Ahnung. Mehr 1 5