Künstliche Intelligenz (KI)
Veränderte Risikodynamik für kritische Infrastrukturen
Kritische Systeme und Industrien sind es, auf die es Angreifer besonders abgesehen haben. KI-gestützte Cyberbedrohungen verkürzen die Vorwarnzeit auf Stunden. Ein umfassender Überblick über die aktuelle Bedrohungslage und Empfehlungen für Betreiber kritischer Infrastrukturen.
Wichtigste Erkenntnisse
- Die Lücke bei der OT/IT-Konvergenz ist die größte Einzelquelle für unkontrollierte Sicherheitslücken: Den meisten Betreibern kritischer Infrastrukturen fehlt ein vollständiger Überblick über ihre Angriffsfläche, und nicht verwaltete Geräte, die mit Unternehmensnetzwerken verbunden sind, schaffen blinde Flecken, die Angreifer systematisch ausnutzen.
- Staatlich unterstützte Advanced-Persistent-Threat-Gruppen (APT) kartieren aktiv Operational-Technology-Umgebungen (OT), um sich dauerhaften Zugriff für zukünftige strategische Zwecke zu sichern.
- KI verschiebt das Gleichgewicht zwischen Angriff und Verteidigung: Angreifer nutzen KI, um die Entdeckung von Schwachstellen zu beschleunigen, Spear-Phishing in großem Maßstab zu personalisieren und Aufklärung, laterale Bewegung sowie den Angriffsverlauf innerhalb segmentierter OT-Umgebungen zu automatisieren.
- Regulierung ist notwendig, aber nicht ausreichend: Rahmenwerke wie die EU-Richtlinie NIS2 erhöhen das Sicherheitsniveau, doch Regulierung allein kann die Risikolücke nicht rechtzeitig schließen.
- Der Reifegrad des Informationsaustauschs zwischen dem öffentlichen und dem privaten Sektor variiert stark zwischen Ländern und Regionen: Da die Telemetriedaten aus der Privatwirtschaft mittlerweile den Umfang dessen übersteigen, was Regierungen aus eigener Kraft erfassen können, wird das Fehlen vertrauenswürdiger Mechanismen für den Informationsaustausch zu einem wachsenden Risiko.
- Hybride Angriffe, die physische und Cyber-Operationen kombinieren, betreffen die Telekommunikations- und Energieinfrastruktur: Angriffspfade machen nicht mehr an digitalen Grenzen Halt – und KI beschleunigt die Cyber-Dimension dieser Operationen.
Staatsnahe Akteure, Ransomware-Syndikate und Hacktivisten nutzen eine gefährliche Kombination aus: die rasche Ausweitung der Angriffsflächen in OT und IT, anhaltende Unterfinanzierung der Cybersicherheit in der Industrie und die zunehmende Raffinesse KI-gestützter Angriffstools. All dies gefährdet die Stromnetze, Verkehrsnetze, Wasserversorgungssysteme, Krankenhäuser und Finanzinstitute, auf die die moderne Zivilisation angewiesen ist. KI vervielfacht nicht nur das Angriffsvolumen, sondern verkürzt auch die Zeit zwischen der Entdeckung einer Schwachstelle und deren Ausnutzung sowie der damit verbundenen Störung.
Vor dem Hintergrund dieses Wandels hat TrendAI™ seinen Bericht zur Sicherheit kritischer Infrastrukturen 2026 veröffentlicht. Auf der Grundlage von TrendAI™-Bedrohungsinformationen, Feldforschung aus Projekten im Bereich kritischer Infrastrukturen weltweit und einer Analyse der regulatorischen Rahmenbedingungen aus erster Hand liefert der Bericht ein umfassendes Bild der Bedrohungen, denen (OT-)Umgebungen im Jahr 2026 ausgesetzt sein werden. Der Bericht analysiert auch die jüngsten Aktivitäten der vier Akteure, die die Bedrohungslandschaft dominieren: China, Russland, Iran und Nordkorea.
Bedrohungen für kritische Infrastrukturen: In Zahlen
- 0,05 % – geschätzter Anteil der Cyberverbrechen, die zu Festnahmen und Strafverfolgung führen
- Über 1 Billion US-Dollar – jährliche Verluste durch Cyberkriminalität
- Mehr als 75 – kompromittierte speicherprogrammierbare Steuerungen (SPS) in kritischen Infrastrukturen der USA, darunter Wasserversorgungsunternehmen
- Mehr als 30 – polnische Standorte für erneuerbare Energien, die von der DynoWiper-Malware befallen wurden
- 717 – Ransomware-Opfer in der Fertigungsindustrie in den letzten sechs Monaten – die höchste Anzahl aller Branchen
Was geschieht in Umgebungen, die nicht gepatcht werden können?
Unsere Untersuchung widmet einem strukturellen Nachteil, der für OT-Umgebungen einzigartig ist, besondere Aufmerksamkeit. Ein Umspannwerk kann während Spitzenlastzeiten nicht abgeschaltet werden, und das Netzwerk medizinischer Geräte in einem Krankenhaus kann nicht zu Schutzzwecken offline genommen werden, ohne Patienten zu gefährden. Infolgedessen läuft Software mit bekannten Schwachstellen in kritischen Infrastrukturen oft jahrelang weiter.
Angreifer wissen das. Exploit-Datenbanken für OT-spezifische „Common Vulnerabilities and Exposures“ (CVEs) werden von staatlichen Geheimdiensten aktiv gepflegt. Das Zeitfenster, in dem Schwachstellen ausgenutzt werden können, beträgt nicht nur Wochen, sondern wird in Jahren gemessen. Erkenntnisse aus der Praxis zeigen, dass Angreifer sich auf eine kleine Anzahl wiederkehrender OT- und Edge-Schwachstellen stützen, anstatt auf neuartige Zero-Day-Exploits. Der Bericht ordnet Schwachstellen, deren Ausnutzung bestätigt wurde, den entsprechenden Angreifern dahinter zu.
Weltweit werden die Vorschriften für kritische Infrastrukturen verschärft. Die NIS2-Richtlinie der EU ist das ehrgeizigste Beispiel hierfür. Sie umfasst verpflichtendes Risikomanagement, eine 24-Stunden-Meldepflicht für Vorfälle, Sicherheit in der Lieferkette sowie die persönliche Haftung von Führungskräften, verbunden mit Strafen von bis zu 10 Millionen Euro oder 2 % des Jahresumsatzes.
Regulierung ist jedoch kein Garant für Sicherheit. Der Reifegrad bei der Durchsetzung variiert stark. Jedes Regulierungssystem weist strukturelle Lücken auf, die kein Compliance-Programm schließen kann.
Jahrzehntelang hatten Regierungen einen Vorsprung bei der Informationsgewinnung. Nationale Signalaufklärungsdienste (SIGINT) hatten Einblick in die Infrastruktur und Fähigkeiten von Angreifern, wie ihn der Privatsektor nicht erreichen konnte. Diese Asymmetrie hat sich umgekehrt, und heute generieren große Cybersicherheitsanbieter mit Hunderten von Millionen verwalteter Endpunkte, Petabytes an Netzwerk-Telemetriedaten und globalen Teams zur Bedrohungsforschung mehr verwertbare Erkenntnisse über die Taktiken, Techniken und Vorgehensweisen (TTPs) von Angreifern als die meisten nationalen Behörden.
Dies schafft ein strukturelles Problem für den Schutz kritischer Infrastrukturen. Die Anbieter aus der Privatwirtschaft sind rechtlich und operativ darin eingeschränkt, wie sie diese an die Betreiber weitergeben können, die sie am dringendsten benötigen. Rahmenwerke für den öffentlich-privaten Informationsaustausch existieren zwar, es kann jedoch fünf oder mehr Jahre dauern, bis sie ihre operative Wirksamkeit entfalten, und sie erfordern ein anhaltendes Engagement der Führungsspitzen auf beiden Seiten.
Empfehlungen
ritische Branchen und Infrastrukturbetreiber müssen bei der Cybersicherheit einen mehrgleisigen Ansatz verfolgen. Dies ist eine direkte Folge der technischen Gegebenheiten in OT-Umgebungen, der zunehmenden Verbreitung von KI-gestützten Bedrohungen, regulatorischer Mängel sowie der Umkehrung des traditionellen Paradigmas der Informationsgewinnung.
Hier sind acht konkrete Empfehlungen für Betreiber kritischer Branchen und Infrastrukturen. Die ersten drei haben höchste Priorität.
- Erstellen Sie ein vollständiges Inventar der OT-Assets, bevor Angreifer dies tun.
- Setzen Sie virtuelles Patching als dauerhaften Prozess des Schwachstellenmanagements ein, nicht als Notlösung.
- Priorisieren Sie eine schnelle Eindämmung neben Ansätzen, die auf Erkennung und Überwachung basieren.
- Passen Sie die Sicherheitsarchitektur an die Vorschriften an – und bereiten Sie sich auf die nächsten Schritte vor
- Investieren Sie in KI-gestützte Erkennung für OT-Umgebungen
- Gehen Sie explizit auf menschliche Angriffsvektoren ein
- Beziehen Sie Anforderungen an die Datenhoheit bereits in der Planungsphase ein
- Entwickeln Sie Fähigkeiten zum Informationsaustausch zwischen dem öffentlichen und dem privaten Sektor durch nachhaltige Zusammenarbeit mit realistischen Zeitplänen
Jede Empfehlung ist im Bericht mit einem indikativen Investitions- und Aufwandsniveau (niedrig, mittel oder hoch) sowie Angaben dazu versehen, wo sich der Nutzen konzentriert. Dies ermöglicht es Organisationen auf unterschiedlichen Reifegraden zu entscheiden, wo sie ansetzen sollen.
Abschließend werden in dem Bericht die sechs Fähigkeiten umrissen, die zur Abwehr KI-gestützter Bedrohungen erforderlich sind – Kontext, Informationen, Umsetzbarkeit, Transparenz, Zugriffskontrolle und operative Widerstandsfähigkeit – und jede davon wird den entsprechenden Funktionen der TrendAI Vision One™-Plattform zugeordnet.