Zur Startseite
Zur Startseite

09K01 Künstliche Intelligenz und Cyber-Sicherheit

Die Nutzung von künstlicher Intelligenz (KI) in Cyber-Sicherheitssystemen ermöglicht große Fortschritte in deren Effizienz zum Schutz der fortschreitenden Digitalisierung.
Dieser Beitrag gibt einen Einblick in die verschiedenen Arten des maschinellen Lernens und erläutert diese anhand von Beispielen. Dabei werden auch bestimmte Algorithmen und Methoden des maschinellen Lernens veranschaulicht. Mögliche Anwendungsszenarien der KI-Technologie werden an Beispielen aus dem Bereich der Cyber-Sicherheit aufgeführt. Weiterhin wird untersucht, wie durch die Manipulation von KI-Systemen und insbesondere Trainings- und Echtdaten die Ergebnisse einer KI im Sinne eines Angreifers verfälscht werden können. Abschließend werden wichtige Fragen aus dem Bereich KI und Cyber-Sicherheit im Kontext der Ethik betrachtet.
von:

1 Einleitung

KI erhöht die Erkennungsrate von Angriffen
Cyber-Sicherheitssysteme, die künstliche Intelligenz (KI) berücksichtigen, werden in der Zukunft immer mehr helfen, deutlich besser die intelligenten Hacker und deren Angriffe zu entdecken, Schäden zu vermeiden und Risiken im gewünschten Digitalisierungsprozess zu minimieren. Mithilfe von künstlicher Intelligenz kann die Erkennungsrate von Angriffen im Netzwerk und in den überall verbreiteten IT-Endgeräten (Smartphone, Notebook, Server, IoT etc.) deutlich erhöht werden. Anders gesagt können die Erkennungsraten von IT-Systemen, die keine Form der künstlichen Intelligenz verwenden, nicht dauerhaft auf dem gleichen Sicherheits- und Schutzniveau gehalten werden, wenn auch Angreifer heute schon Methoden der KI einsetzen, um IT-Systeme anzugreifen. Somit hat künstliche Intelligenz vermehrt Auswirkungen auf die Cyber-Sicherheitslage, die durch aktuelle Lagebilder darstellbar gemacht werden muss.
Mit KI kann menschliches Eingreifen reduziert werden
Eine große Herausforderung für die Verteidiger ist, für welche der vielen erkannten sicherheitsrelevanten Ereignisse zusätzliche, noch menschliche Analysten notwendig sind. Nicht alle Ereignisse können durch Spezialisten verarbeitet werden, da die Zahl der Ereignisse die Verarbeitungsfähigkeit und die Verarbeitungskapazitäten menschlicher Analysten an ihre Grenzen bringt. Diesen Umstand können Angreifer ausnutzen und die Verteidiger gezielt ablenken, um unbemerkt in das IT-System einzudringen. Künstliche Intelligenz kann dabei helfen, die Ereignisse in Echtzeit zu analysieren und situationsgerecht zu entscheiden, ob ein menschliches Eingreifen überhaupt noch notwendig ist. In anderen Einsatzszenarien, bei denen eine Teilautonomie technisch nicht möglich ist und der Mensch zwingend eingebunden werden muss, kann der Einsatz von KI die Aufgaben und Tätigkeiten des Menschen wesentlich unterstützen und die Reaktionszeiten minimieren. Damit werden die vorhandenen Ressourcen gezielter eingesetzt und das Cyber-Sicherheitsniveau wird insgesamt erhöht. Situationsgerecht bedeutet dabei, dass klassische Verfahren auf der Basis von Signaturen nur noch unterstützend eingesetzt werden und neuartige, verhaltensbasierte Verfahren wie fortgeschrittene Anomalie-Erkennung oder Predictive Analysis Einzug halten. Durch den Einsatz von KI können solche Verfahren möglich werden und einen deutlichen Fortschritt für die Cyber-Sicherheit bringen.
Automatische Auswertung
Weiterhin profitieren Identitäts- und Zugangsmanagementsysteme von der automatischen Auswertung der Bewegungsdaten von Nutzern, um nur berechtigten Nutzern den Zugriff zu IT-Systemen und Anwendungen zu geben. Sammlung, Verarbeitung und Speicherung von personenbezogenen Daten müssen jedoch im Einklang mit den datenschutzrechtlichen Bestimmungen (zum Beispiel DSGVO) stehen. Dabei ist zu beachten, dass die Datenschutzkonformität eine Asymmetrie bei Angriffsszenarien zwischen Verteidiger und Angreifer erzeugen kann.
Schäden werden deutlich minimiert
Neuartige, passive Identifikations- und Authentifizierungsverfahren können einen Beitrag leisten und zu einer erhöhten Resilienz und Robustheit von IT-Systemen führen. Durch die fehlende aktive Nutzerinteraktion bei dieser Form der Identifizierung und Authentifizierung, beispielsweise durch die Auswertung von Sensordaten im Smartphone, können IT-Systeme sehr einfach sicherer gemacht werden. Aber auch im Bereich der risikobasierten und adaptiven Authentifizierung wird die KI helfen, angemessene Cyber-Sicherheit situationsbedingt umzusetzen und so die Schäden deutlich zu minimieren [1].

2 Einordnung der künstlichen Intelligenz

Data Science: Extraktion von Wissen aus den Informationen in Daten
Die Wissenschaft „Data Science”, ein Fachgebiet der Informatik, beschäftigt sich mit der Extraktion von Wissen aus den Informationen in Daten. Da es immer mehr Daten mit Informationen gibt, kann auch immer mehr Wissen aus den Informationen der Daten abgeleitet werden, insbesondere auch im Bereich der Cyber-Sicherheit, siehe Abbildung 1.
Abb. 1: Einordnung der künstlichen Intelligenz
Dabei setzt „Künstliche Intelligenz” intelligentes Verhalten in Algorithmen um, mit der Zielsetzung, automatisiert „menschenähnliche Intelligenz” so gut wie möglich nachzubilden.
Starke und schwache KI
Es kann zwischen schwacher und starker KI unterschieden werden. Eine starke KI soll eine Intelligenz schaffen, die der des Menschen gleichkommt oder sie sogar übertrifft. Singularität ist die Begrifflichkeit für den Zustand, bei dem das KI-System eine höhere künstliche Intelligenz besitzt als die menschliche Intelligenz. KI-Systeme können sich dann selbstständig verbessern und eigenständig sehr schnell Fortschritte erzielen, die für die Menschheit nicht mehr vorhersehbar sind. Wann und ob überhaupt eine Singularität erreicht werden kann, ist aus heutiger Sicht nicht absehbar und vielleicht auch gar nicht gewünscht. Eine schwache KI beschäftigt sich in der Regel mit konkreten Anwendungsproblemen des menschlichen Denkens. Maschinelles Lernen ist ein Teil der schwachen KI.
Machine Learning
Maschinelles Lernen (Machine Learning/ML) ist ein Begriff im Bereich der künstlichen Intelligenz für die „künstliche” Generierung von Wissen aus den Informationen in Daten mit der Hilfe von IT-Systemen. Mithilfe der Algorithmen des maschinellen Lernens werden mit vorhandenen Datenbeständen Muster und Gesetzmäßigkeiten erkannt und verallgemeinert, um damit neue Problemlösungen umzusetzen. In Lernphasen lernen entsprechende ML-Algorithmen, aus vielen diversen Beispielen simple Muster und Strukturen bis hin zu komplexen Merkmalen und Gesetzmäßigkeiten zu erkennen. Daraus entstehende Regeln können auf neue Daten und ähnliche Situationen angewendet werden, in denen die KI beispielsweise entscheiden muss, ob es sich um einen Angriff oder eine legitime Nutzeraktion handelt.
Deep Learning
Maschinelles Lernen wird noch effektiver durch Deep Learning. Deep Learning ist eine Spezialisierung des maschinellen Lernens und nutzt vorwiegend künstliche neuronale Netze (KNN).

3 Das Prinzip des maschinellen Lernens

Die Algorithmen des maschinellen Lernens haben als Input Eingangsdaten mit Informationen, berechnen mit einem (Lern-)Algorithmus nach einem vorgegebenen Verfahren und liefern als Output eine Funktion oder ein Modell. Diese Funktion/dieses Modell liefert den Output/das Ergebnis zu einem Eingabedatum. Die Anwendung entscheidet, wie die Verwendung der Ergebnisse stattfinden soll, siehe Abbildung 2.
Abb. 2: Workflow des maschinellen Lernens
Eingangsdaten der KI
Die Eingangsdaten können sehr vielfältig sein. Beispiele aus dem Cyber-Sicherheitsbereich:
•
Smartphone: Lage- und Beschleunigungssensoren, GPS-Daten, Nutzereingaben, ...
•
Notebook, PC: Nutzereingaben, Log-Daten, ...
•
Netzwerke: Bandbreite, Verzögerung, Header- und Kommunikationsdaten, ...
•
IoT: Sensorik- und Aktorik-Daten,
•
allgemein IT-Systeme: CPU-Aktivitäten, RAM-Verbrauch, SW-Aufrufe, Kommunikation, ...
Algorithmen der KI
Typische Algorithmen zum Verarbeiten von Eingangsdaten sind z. B.:
•
Support Vector Machine (SVM)
•
k-Nearest-Neighbor (kNN)
•
k-Means-Algorithmus
•
hierarchische Clustering-Verfahren
•
Convolutional Neural Network
Ergebnisse der KI
Ergebnisse aus der Verarbeitung der Eingangsdaten mit den Algorithmen können sein:
•
Klassifizierung der Eingangsdaten wie Erkennung von Angriffen
•
numerische Werte wie Hinweise zur Verbesserung eines Produkts
•
binäre Werte wie eine erfolgreiche biometrische Authentifizierung
Verwendung der KI-Ergebnisse
Die Anwendung entscheidet, wie die Ergebnisse verwendet werden.

3.1 Qualität der Eingangsdaten

Damit ein KI-System sehr gute Ergebnisse erzielen kann, müssen unterschiedliche Aspekte berücksichtigt werden. Relevante Faktoren:
•
Die Eingangsdaten der KI müssen eine hohe Qualität für den Anwendungsfall aufweisen.
•
Die IT-Anwendung und das KI-System sind von KI- und Anwendungsexperten konzipiert sowie manipulationssicher und vertrauenswürdig umgesetzt.
•
Bei der Entwicklung und Anwendung werden jeweils ethische Grundsätze eingehalten.
Im Folgenden wird der Faktor Qualität der Eingangsdaten diskutiert, um ein gutes Verständnis dafür zu erhalten.
Garbage in, Garbage out
Garbage in, Garbage out bedeutet im Umfeld der KI, dass unabhängig von der Qualität eines KI-Systems die Ergebnisse schlecht sind, wenn die Eingangsdaten eine schlechte Qualität haben. Dies leitet sich aus der grundsätzlichen Idee ab: Extraktion von Wissen aus Daten. Wenn in den Daten keine Informationen stehen, kann auch kein Wissen extrahiert werden. Die Ergebnisqualität eines KI-Systems kann normalerweise nicht besser sein als die Qualität der Eingangsdaten. Aus diesem Grund müssen die Eingangsdaten eine hohe Qualität ausweisen, um ein gutes Ergebnis zu erzielen.
Abb. 3: Garbage in, Garbage out
Qualität der Eingangsdaten
Wegen der Wichtigkeit der Qualität der Eingangsdaten sollte ein Standard der Datenqualität für KI-Systeme etabliert werden. Im Einzelnen sind dabei unter anderem Vollständigkeit, Repräsentativität, Nachvollziehbarkeit, Aktualität und Korrektheit zu berücksichtigen. Außerdem sollte es obligatorisch sein, entsprechende Positionen im Unternehmen zu konstituieren, die für das Modell der Datengewinnung und -nutzung zuständig sowie für die Kontrolle der ordnungsgemäßen Umsetzung verantwortlich sind [2].
1.
Vollständigkeit der DatenDie Grundvoraussetzung für Vollständigkeit ist, dass ein Datensatz alle notwendigen Attribute und Inhalte enthält. Kann die Vollständigkeit der darin enthaltenen Daten nicht garantiert werden, entsteht daraus potenziell das Problem von irreführenden Tendenzen, was letztlich zu falschen oder diskriminierenden Ergebnissen führt.
2.
Repräsentativität der DatenDie Repräsentativität zeichnet sich dadurch aus, dass die Daten eine tatsächliche Grundgesamtheit und somit entsprechend die Realität abbilden, die stellvertretend im Sinne der Aufgabenstellung ist. Sind die Daten nicht repräsentativ, hat dies einen Bias zur Folge.
3.
Nachvollziehbarkeit der DatenFür die Überprüfung der Datenqualität ist es essenziell, dass nachvollzogen werden kann, aus welchen Quellen die verwendeten Daten stammen. Sind die Quellen nicht transparent, das heißt nicht nachvollziehbar, ist es nicht möglich, eine notwendige Validierung der Daten vorzunehmen, was sich letztlich auf deren Qualität negativ auswirken kann.
Aktuell
4.
Aktualität der DatenDie grundsätzliche Idee beim maschinellen Lernen oder bei der KI ist die Extraktion von Wissen aus Daten. Aus diesem Grund muss sichergestellt werden, dass die generierten, respektive verwendeten Daten auch die passenden Informationen und Erfahrungen enthalten, um mit den KI-Algorithmen das Problem richtig und vertrauenswürdig zu lösen.
5.
Korrektheit der DatenDie Daten müssen mit der Realität übereinstimmen und damit für die Anwendung korrekt sein. Die Auswahl der Daten bedingt, dass diese Anforderungen mit einer detaillierten Analyse ermittelt wurden – als Methode können dazu das Mapping gegen Daten, deren Korrektheit bestätigt ist, oder definierte, abgestimmte Plausibilitätsregeln eingesetzt werden. So lässt sich sicherstellen, dass zwischen den – zur Entwicklung oder im Weiteren in der Anwendung – genutzten Daten und der Realität keine Diskrepanz besteht.
Abb. 4: Qualitative KI-Anwendung
Zur Umsetzung einer hohen Datenqualität ist auch die Entwicklung von qualitativ hochwertigen Sensoren sehr hilfreich. Auch Daten aus anderen Quellen müssen sorgfältig und möglichst nachvollziehbar erhoben und vor der Nutzung verifiziert werden. Darüber hinaus helfen hochwertige Datenpools, den Austausch von Daten zu motivieren, eine Interoperabilität von Daten zu schaffen und Open-Data-Strategien voranzutreiben, um bessere Ergebnisse zu erreichen (vgl. Abbildung 4).
Fortschritt von Analysen durch KI
Der Einsatz von KI macht bestimmte Analysen, die als Basis einer komplexen Urteilsfindung dienen, und viele andere Aktivitäten erst jetzt möglich oder führt dazu, dass diese verbessert werden können. Doch da die Prozesse hin zur KI-Entscheidung in einer Blackbox ablaufen, kann es unmittelbar keine Gewissheit darüber geben, wie die Ergebnisse zustande kommen und ob sie valide sind. Eine Vielzahl von bislang veröffentlichten Beispielen bezüglich Verzerrungen oder im Hinblick auf das Manifestieren von Vorurteilen macht deutlich, dass Entwicklung und Einsatz KI-basierter Anwendungen einer hohen Methodenkompetenz bedürfen – insbesondere in Bezug auf die Gestaltung von Modellen zur Erfassung und Nutzung von Daten. Insgesamt müssen diese Herausforderungen gemeistert werden, denn die daraus resultierende Vertrauenswürdigkeit ist maßgeblich für die Akzeptanz einer KI-Anwendung.

3.2 Kategorien und Algorithmen des maschinellen Lernens

In diesem Abschnitt werden die Kategorien und beispielhaften Algorithmen des maschinellen Lernens (ML) beschrieben und anhand von Beispielen im Bereich der Cyber-Sicherheit erläutert.

3.2.1 Überwachtes Lernen

Regressions- und Klassifizierungsproblem
Beim überwachten Lernen wird ein Algorithmus mithilfe von Eingangsdaten und Ergebnissen trainiert. Dadurch kann der Algorithmus lernen, ob das Ergebnis mit den Eingangsdaten den Erwartungen entspricht. Zum Aufgabenfeld des überwachten Lernens gehört das Regressions- und Klassifizierungsproblem. Mit der Regressionsanalyse ist es möglich, Werte von abhängigen Variablen zu prognostizieren. Aufgaben der Klassifikation befassen sich damit, Daten in verschiedene Klassen mit ähnlichen Ausprägungen einzuteilen [3].
Ziele
Ziele des überwachten Lernens sind:
•
Regression: Vorhersagen von numerischen Werten
•
Klassifizierung: Einteilung von Eingangsdaten in Klassen
Beispiele im Bereich der Cyber-Sicherheit sind:
•
Erkennen von Spam-E-Mails (Klassifizierung)
•
Erkennen von Angriffen in Intrusion Detection Systems (IDS) (Regressionsmodelle für die Vorhersage von Angriffen)
ML-Algorithmen aus dem Bereich des überwachten Lernens sind zum Beispiel:
•
Support Vector Machine (SVM)
•
k-Nearest-Neighbor (kNN)

3.2.2 ML-Algorithmus: Support Vector Machine (SVM)

Eingabewerte einer vordefinierten Klasse zuordnen
Eine Support Vector Machine ist ein mathematisches Verfahren zur Klassifizierung von Eingangsdaten (Objekte). Eine SVM arbeitet mit Trainingsdaten, für die bereits definiert ist, welcher Klasse sie angehören. Jedes Eingabedatum wird dabei durch einen Vektor in einem n-dimensionalen Vektorraum repräsentiert. Für diesen Vektorraum versucht die SVM, eine optimale Hyperebene zu berechnen, um damit die Daten in Klassen zu unterteilen. In Abbildung 5 ist exemplarisch dargestellt, wie in einem zweidimensionalen Raum nach einer optimalen Hyperebene zu den gegebenen Eingangsdaten gesucht wird. In einem n-dimensionalen Raum hat die Hyperebene die Dimension n-1. Aus diesem Grund ist jede der betrachteten Hyperebenen in dem dargestellten Beispiel eine Linie.
Abb. 5: Support Vector Machine (SVM) – Training
Eine Hyperebene ist optimal, wenn der Abstand zu den sogenannten „Support Vectors” am höchsten ist. Ein „Support Vector” ist der nächste Vektor einer Klasse zu der betrachteten Hyperebene. In dem dargestellten Beispiel sind es jeweils die nächsten Punkte einer Klasse (rot oder blau) zu der betrachteten Linie.
Eingangsdaten (1) in Abbildung 5:
•
Klassifizierte Objekte (Trainingsdaten, für die bereits definiert ist, welcher Klasse sie angehören)
•
Abstandsmaß der Objekte untereinander (durch Beschreibung als Vektor)
ML-Algorithmus (2) in Abbildung 5:
•
Ermitteln von Geraden zur Trennung der klassifizierten Objekte
•
Bewertung durch Abstand zu den Punkten
•
Wahl der Geraden mit maximalem Abstand zu beiden Klassen
Ergebnis (3) in Abbildung 5:
•
Gerade als Modell zur Klassifizierung
Danach klassifiziert das Modell mithilfe der Lage der Punkte die Eingabewerte in eine Klasse.

3.2.3 ML-Algorithmus: k-Nearest-Neighbor (kNN)

Klassifikation eines Eingabewerts durch Mehrheitsentscheidung
Der k-Nearest-Neighbor-Algorithmus ist ein Klassifikationsverfahren, bei dem eine Klassenzuordnung auf der Basis seiner k nächsten Nachbarn durchgeführt wird. Auch bei diesem Klassifikationsverfahren müssen bereits klassifizierte Objekte vorhanden sein. Die Klassifikation eines neuen Objekts erfolgt im einfachsten Fall durch Mehrheitsentscheidung. Für die Mehrheitsentscheidung werden die k nächsten bereits klassifizierten Objekte herangezogen. Als Maß für den Abstand der Objekte zueinander kann zum Beispiel die euklidische Distanz verwendet werden. Die euklidische Distanz beschreibt eine räumliche Distanz zwischen zwei Objekten und ist nachfolgend definiert:
Abb. 6: k-Nearest-Neighbor (kNN)
Eingangsdaten: (1) in Abbildung 6:
•
bereits klassifizierte Objekte
•
Zahl der zu betrachtenden Nachbarobjekte k
•
unklassifiziertes Objekt, das klassifiziert werden soll
ML-Algorithmus (2) in Abbildung 6:
•
Berechnung der Distanz zu allen anderen Objekten
•
Betrachtung der k nächsten Nachbarobjekte
•
Zuordnung zur am häufigsten vorkommenden Klasse unter den k Nachbarn
Ergebnis (3) in Abbildung 6:
•
Klassifizierung des neuen Objekts durch Mehrheitsentscheidung

3.2.4 Unüberwachtes Lernen

Muster in unklassifizierten Daten finden
Beim unüberwachten Lernen werden Muster und Gesetzmäßigkeiten in unklassifizierten Objekten gesucht.
Die Stärke im unüberwachten Ansatz liegt darin, nach Mustern auch in unklassifizierten Daten zu suchen, um sie nach vorheriger Aufbereitung besser beschreiben zu können. Mittels Clustering werden ähnliche Datengruppen miteinander in Verbindung gesetzt. Die Erwartung an diesen Ansatz besteht unter anderem darin, Dinge zu erkennen, die vorher anderweitig nicht sichtbar waren, und er ist im Weiteren auch gut geeignet, um unüberschaubare Datenmengen auf die wichtigsten Eigenschaften sowie Kriterien zu reduzieren. Da der Algorithmus selbstständig lernt, werden klassische Fehler in diesem Sinne nicht produziert. Dies kann jedoch zu einem anderen Problem führen: Lernt der Algorithmus auch in die gewünschte Richtung? Zur Überprüfung des unüberwachten Lernens müssen folglich alle relevanten Gegebenheiten miteinander abgeglichen werden, um so Korrelationen zu finden.
Clustering setzt ähnliche Datengruppen miteinander in Verbindung.
ML-Algorithmen aus dem Bereich des unüberwachten Lernens sind zum Beispiel:
•
k-Means-Algorithmus
•
hierarchische Clustering Verfahren

3.2.5 ML-Algorithmus: k-Means-Algorithmus

Verfahren zur Clusteranalyse
Der k-Means-Algorithmus ist ein Verfahren zur Clusteranalyse. Mit vorhandenen Eingangsdaten wird zufällig aus den gebildeten Mittelwerten für jeden Cluster ein Zentrum (Zentroid) ausgewählt. Die Elemente werden initial (z. B. zufällig) zu den Clustern zugeordnet. Im nächsten Schritt werden die Abstände der einzelnen Punkte, z. B. mithilfe der euklidischen Distanz, zu den Zentroiden neu berechnet. Dann werden die Elemente zu dem am nächsten befindlichen Zentroid und seinem Cluster zugeordnet. Im nächsten Schritt werden die Zentroide erneut berechnet und die Elemente dementsprechend zugeordnet. Diese Schritte wiederholen sich iterativ so lange, bis kein Punkt mehr zu einem anderen Cluster zugeordnet werden kann. Der k-Means-Algorithmus ist einfach umzusetzen, er besteht im Prinzip nur aus Abstandsberechnungen und Neuzuordnungen und kommt iterativ zu einem stabilen und effektiven Cluster. Die Zahl der gewünschten Cluster muss als Eingabewert (k) bestimmt werden.
Abb. 7: k-Means-Algorithmus
Eingangsdaten (1) in Abbildung 7:
•
beliebige Objekte
•
Abstandsmaß
•
Anzahl k Cluster
•
initiale Zuordnung der Elemente zu Clustern (zum Beispiel zufällig)
ML-Algorithmus (2) in Abbildung 7:
•
Berechnung der Schwerpunkte (Zentroide)
•
Zuordnung der Elemente zu dem Cluster mit dem nächsten Zentroid
•
Neuberechnung der Zentroide und erneute Zuordnung
Ergebnis (3) in Abbildung 7:
•
Einteilung der Objekte in k-Cluster

3.2.6 ML-Algorithmus: Hierarchische Clustering-Verfahren

Hierarchische Clustering-Verfahren
Bei hierarchischen Clustering-Verfahren entstehen geschachtelte Cluster, die wiederum aus Clustern entstehen. Dabei werden zu Anfang viele kleine Cluster gebildet, die im weiteren Verlauf zu größeren Clustern zusammengeführt werden. Das Ergebnis wird in einem Dendrogramm dargestellt.
Jedes Objekt der Eingangsdaten ist zu Beginn ein eigenes Cluster. Durch das gewählte Ähnlichkeitsmaß werden ähnliche Cluster zu einem größeren Cluster zusammengeführt. Die zusammengeführten Cluster werden wiederum als Eingangsdaten verwendet und weiter zusammengeführt. So entsteht nach jeder Iteration eine hierarchische Struktur.
Abb. 8: Hierarchische Clustering-Verfahren
Eingangsdaten (1) in Abbildung 8:
•
beliebige Daten
•
Ähnlichkeitsmaß
ML-Algorithmus (1) bis (5) in Abbildung 8:
•
jeder Datenpunkt ist ein eigenes Cluster
•
ähnliche Cluster werden zuerst zusammengeführt
•
entstandene Cluster werden erneut als Eingangsdaten verwendet
•
iteratives Zusammenführen der Cluster induziert eine hierarchische Struktur
Ergebnis (6) in Abbildung 8:
•
hierarchische Beziehungen zueinander in Form eines Binärbaums (Dendrogramm)

3.2.7 Künstliche neuronale Netze (KNN)

Künstliche Neuronen für die Informationsverarbeitung
Die Vorlage von künstlichen neuronalen Netzen (KNN) ist die biologische Struktur des Gehirns und seiner Neuronen. Dabei werden Gewichte, mathematische Funktionen und miteinander verbundene Schichten aus künstlichen Neuronen für die Informationsverarbeitung genutzt. Die Struktur eines künstlichen neuronalen Netzes besteht aus einer Eingabeschicht, verdeckten Schichten und einer Ausgabeschicht (s. Abbildung 9). Die Schichten selbst bestehen wiederum aus einer Vielzahl an künstlichen Neuronen.
Abb. 9: Künstliche Neuronale Netze (KNN)
Die Eingabeschicht dient der Informationsaufnahme. Die Eingangsdaten werden in verwendbare Repräsentationen transformiert. Je nach Komplexität und Problematik der Aufgabe kann ein KNN eine beträchtliche Zahl miteinander verknüpfter verdeckter Schichten besitzen, die mit jeder weiteren Schicht immer komplexere Merkmale und Strukturen herausfiltern sollen. Am Ende gibt die Ausgabeschicht die Ergebnisse in sämtlichen möglichen Repräsentationen aus.
Künstliches Neuron
Bei einem künstlichen Neuron (s. Abbildung 10) berechnet die Übertragungsfunktion anhand der Summe der Gewichtungen der Eingaben die Netzeingabe. Jedes Neuron hat einen individuellen Schwellenwert, der durch eine Schwellenfunktion berechnet wurde. Im Lernvorgang wird der Schwellenwert anhand der Eingaben stetig optimiert. Übersteigt die Netzeingabe den Schwellenwert, wird das Neuron aktiviert. Biologisch stellt der Schwellenwert die Reizschwelle dar, ab der das Neuron aktiviert wird. Als Aktivierungsfunktion kann zum Beispiel die Sigmoidfunktion verwendet werden, die die Summe der Eingaben für die Ausgabe auf einen Wertebereich zwischen 0 und 1 abbildet. Im Gegensatz zum Schwellenwert, der bei jedem Neuron individuell sein kann, gilt die Aktivierungsfunktion für jedes Neuron.
Abb. 10: Schema künstliches Neuron

3.2.8 Deep Learning

Kein händisches Feature Engineering
Die KI-Forschung hat in den vergangenen Jahren und Jahrzehnten verschiedene Architekturen hervorgebracht, die bestimmte Aufgabentypen besonders gut lösen. Die komplexen Schichtenarchitekturen wie Convolutional Neural Nets (CNN) oder Long Short-Term Memory Networks (LSTM) profitieren von enormen Datenmengen und haben daher bessere Ergebnisse im Big-Data-Bereich. Bei Deep Learning ist kein händisches Feature Engineering mehr notwendig, daher ist weniger Domänenwissen erforderlich.
Beispiel Handschrifterkennung
Die Eingabe besteht aus einem Bild mit einer handschriftlichen Ziffer, siehe Abbildung 11. Je nach der Größe des Bilds könnte ein Eingabeneuron genau ein Bildpixel repräsentieren. Bei diesem Vorgang werden die Helligkeitswerte der Pixel an die Eingabeneuronen übergeben. Die Helligkeitswerte aus der Eingabeschicht werden in den Neuronen der verdeckten Schichten weiterverarbeitet. Die Ausgabeschicht besteht aus zehn Neuronen, wobei ein Neuron jeweils eine Ziffer von 0–9 repräsentiert. Die Ausgabe liefert als Ergebnis eine Tabelle mit den Ziffern und deren Wahrscheinlichkeit einer Übereinstimmung. Folglich ist aus der Tabelle zu entnehmen, dass es sich zu 85 % um eine Sieben handeln könnte.
Abb. 11: Beispiel Handschrifterkennung
Eingangsdaten:
•
Bilddatei mit einer Zahl, die klassifiziert werden soll
ML-Algorithmus (Deep Learning):
•
Eingangsdaten werden in den künstlichen Neuronen in den Schichten verarbeitet
Ergebnis:
•
Tabelle mit einer Verteilung der Wahrscheinlichkeiten für eine Übereinstimmung mit einer Ziffer, siehe Tabelle 1
Tabelle 1: Wahrscheinlichkeiten für eine Übereinstimmung mit einer Ziffer
Ziffer
0
1
2
3
4
5
6
7
8
9
Übereinstimmung
0 %
7 %
1 %
0 %
4 %
0 %
0 %
85 %
0 %
3 %

4 Anwendungsszenarien von KI und Cyber-Sicherheit

Im Folgenden werden einige ausgewählte Anwendungsszenarien von KI und Cyber-Sicherheit vorgestellt, um die Anwendungsvielfalt zu demonstrieren.
Betrugsschutz im Onlinebanking
Im Bereich des Onlinebankings kann zum Beispiel mithilfe von KI ermittelt werden, ob eine erhöhte Bedrohungslage herrscht. Dazu werden verschiedene Datenquellen herangezogen und beispielsweise ermittelt, wie viele Banking-Trojaner gerade aktiv sind, ob es zurzeit bekannte Software-Schwachstellen im Umfeld von Onlinebanking gibt, die für einen Angriff auf Bankkunden verwendet werden könnten, oder ob derzeit vermehrt versucht wird, mit Phishing-Mails Zugangsdaten zu Onlinekonten abzugreifen. Diese und andere Indikatoren wie identifizierte Betrugs- oder Betrugsversuchsfälle der Bank können dann verwendet werden, um mit verschiedenen Algorithmen aus dem Bereich des maschinellen Lernens ein Bedrohungslagebild zu erstellen und die Bankkunden bei erheblicher Bedrohung/bei erhöhtem Risiko zu warnen und entsprechend aufzuklären, um die Schäden zu verhindern.
Angriffserkennung über Internet und Kommunikationslagebild
Durch die Analyse der Kommunikationsdaten kann mithilfe von KI die Erkennungsrate von Angriffen über das Internet erhöht werden. Dadurch können die Kommunikationsmöglichkeiten entsprechend reduziert werden, um den Angriff abzuwehren. Die Reduzierung kann sich zum Beispiel auf einen bestimmten Port oder die ganze Internetkommunikation beziehen. Ob ein IT-Sicherheitsexperte bei der Entscheidung eingebunden wird oder das Cyber-Sicherheitssystem dies automatisiert oder teilautomatisch durchführt, ist ein wichtiger Aspekt für die Effektivität und die Kosten des Systems. Die Ergebnisse können dann in ein Security Information and Event Management (SIEM) System einfließen und zum besseren Management von Vorfällen führen. Zusätzlich kann auch ein Kommunikationslagebild erstellt werden, um Angriffe, Bedrohungen und Schwachstellen eines Netzwerks auszuwerten und Handlungsempfehlungen zu geben.
Authentifikationsverfahren
Passive, kontinuierliche Authentifizierung ist besonders bei der zunehmenden Verbreitung mobiler Endgeräte ein Zukunftsfeld für KI-Algorithmen. Sensordaten aus Beschleunigungsmessgeräten oder Gyroskopen können während der Nutzung des Geräts erhoben und ausgewertet werden. Die KI kann folglich unberechtigte Nutzer von der Gerätenutzung ausschließen. Solche Authentifizierungsverfahren sind ein weiterer Schritt zur Usability von robusten und sicheren Cyber-Sicherheitsmechanismen. Diese sind außerdem inklusiv, da sie keine zusätzliche Nutzerinteraktion erfordern und auch von Nutzern mit (beispielsweise kognitiven) Einschränkungen genutzt werden können. Neben der Analyse von Sensordaten ist auch eine verbesserte Authentifizierung mittels Bild- oder Spracherkennung möglich, da die Hardware zum Aufnehmen in den Endgeräten vorhanden ist und die Algorithmen zur Auswertung besser geworden sind.
Malware-Erkennung
Die konventionelle Malware-Erkennung basiert zumeist auf signaturorientierten Detektoren, die bei einer Überprüfung die Signaturen von Dateien und Programmen mit bekannten Signaturen von Malware vergleichen. Wird Malware jedoch nur minimal verändert, kann die Signatur nicht mehr zur Erkennung genutzt werden. Heutige Malware verändert sich daher sehr dynamisch. Dies hat zur Folge, dass immer neue Varianten erscheinen und die Analyse und Aktualisierungen der Signaturdatenbanken kaum noch effizient zu bewältigen sind. KI-basierte Detektoren können genutzt werden, um in Echtzeit verdächtige Aktivitäten zu erkennen. Anomalie-Erkennung oder Predictive Malware Analysis sind Verfahren, die durch den Einsatz von KI deutlich verbessert werden können.
Threat Intelligence
Threat Intelligence ist derzeit meist auch signaturbasiert, mit denselben Nachteilen wie bei der signaturbasierten Malware-Erkennung. Threat Intelligence hat mit der starken Heterogenität von Unternehmensnetzwerken bei der Auswertung und Erkennung von Bedrohungen zu kämpfen. Da könnten Deep-Learning-Ansätze, die auch mit heterogenen Datensätzen arbeiten können, unter anderem bei der Analyse von Verhaltensmustern und Verhaltensprofilen den gewünschten Erfolg bringen und normale Prozesse von bösartigen unterscheiden (beispielsweise Lateral Movement oder Exfiltration von Daten).
Identifizierung von Spam-E-Mails
Die klassischen Filtermethoden zur Identifizierung und Klassifizierung von Spam-E-Mails anhand statistischer Modelle, Blacklists oder Datenbanklösungen stoßen an ihre Grenzen. Sie können zum Teil einen hohen Pflegeaufwand erzeugen, da sie regelmäßige und manuelle Überprüfungen oder Aktualisierungen erfordern. Absender von Spam-E-Mails sind zunehmend in der Lage, ihre E-Mails als legitime E-Mails zu verschleiern (obfuskieren) und somit Filter zu überwinden. KI-Lösungen können dazu beitragen, komplexe Muster und Strukturen von Spam-E-Mails zu identifizieren und zu erlernen, damit Spam-E-Mails effektiv klassifiziert werden können. Durch jede neue richtig erkannte Spam-E-Mail lernt die KI weitere Merkmale für die Erkennung. Das Automatisierungspotenzial ist beim Einsatz von KI groß und hilft, IT-Spezialisten zu entlasten.
IT-Forensik
Im Bereich der IT-Forensik werden KI-Systeme ebenfalls ein relevanter Faktor. Durch die vermehrte Verlagerung von Lebensbereichen in die digitale Welt werden auch zunehmend Straftaten im Cyber-Raum begangen, deren Spuren in den gewaltigen Datenmengen der alltäglichen Nutzung gefunden werden müssen. Dabei stoßen klassische Analysewerkzeuge immer schneller an ihre Grenzen, da IT-Systeme prinzipiell heterogener Natur sind. Verschiedene IT-Geräte mit unterschiedlichen Betriebssystemen, Installationen und Konfigurationen können unzählige Fragmente aufweisen, die im Kontext von Ermittlungen vielfältige Relevanz besitzen. KI-Anwendungen können dann beispielsweise dabei helfen zu entscheiden, ob bestimmte „Adressen” von einer verdächtigten Person kontaktiert wurden oder ob es sich um Fragmente handelt, die von Softwareentwicklern standardmäßig in ihr Programm eingebunden wurden – wie es unter anderem bei Support-Adressen häufig der Fall ist.
Advanced Persistent Threats & Cyber Crime
Analog zur Sammlung von Informationen zu Akteuren in klassischen Sicherheitsbereichen, um beispielsweise terroristische Aktivitäten bestimmten Gruppierungen zuordnen zu können, wird es auch im Cyber-Raum für Verteidiger immer wichtiger, Informationen über verschiedene Akteure zu sammeln und zu verarbeiten. So konnten in der Vergangenheit wiederholt Schadprogramme und Angriffe auf IT-Systeme, Einzelpersonen oder auch Gruppierungen zugeordnet und laufende Kampagnen identifiziert werden. Diese Informationen sind zum einen unerlässlich, wenn es um die Strafverfolgung, die Gewinnung weiterer Ermittlungsansätze und letztlich gerichtsverwertbarer Beweise geht. Zum anderen können sie aber auch in Bedrohungslagebilder eingebettet werden und die Effektivität von Warnmeldungen erhöhen oder auch ganze Strategieentwicklungen im geschäftlichen wie sicherheitspolitischen Sinne beeinflussen. Die korrekte Identifizierung von Akteuren und den von ihnen ausgehenden Bedrohungen hat demnach eine steigende Bedeutung, unterliegt aber den gleichen Problemen wie in der analogen Welt. Indikatoren können manipuliert, Spuren verschleiert und sogar falsche Spuren gelegt werden. Zugehörigkeiten, Organisationsstrukturen und Geldflüsse werden verschleiert und Handlungsweisen verändern sich mit der Zeit. Des Weiteren steigt die Zahl der potenziellen Opfer von Cyber-Kriminalität durch den digitalen Wandel kontinuierlich, und erfolgreich angegriffene Systeme versprechen steigende Profite. Da kann künstliche Intelligenz unterstützen, indem bisher unerkannte Muster in Datenströmen und -mengen aufgedeckt und Manipulationsversuche enttarnt werden.
Zur Identifizierung von Akteuren auf der Angreiferseite kann eine Klassifizierung der Akteure vorgenommen werden, um Angriffsziele, Motivation, Risiken beziehungsweise Kritikalität und mögliche Gegenmaßnahmen einzustufen und zu bewerten. Eine solche Klassifizierung von Akteuren kann anhand von Kategorien und Einordnungen erfolgen, beispielsweise interne versus externe Angreifer, Einzeltäter versus organisierte Gruppen, White Hats versus Black Hats, kriminell motivierte Angreifer versus Scriptkiddies, terroristisch motivierte Angreifer sowie staatliche Angreifer.
Weitere Anwendungsszenarien
Weitere Anwendungsszenarien sind sichere Softwareentwicklung, Erkennen von Fake News, Bilderkennung von Ausweisen, VideoIdent, biometrische Verfahren wie Tippverhalten, Gestikerkennung, Seitenkanalanalyse, Kryptoanalyse usw.

5 Manipulationen von künstlicher Intelligenz

In diesem Abschnitt wird diskutiert, wie und an welchen Stellen die künstliche Intelligenz mit ihren Algorithmen manipuliert werden kann [4].
Abb. 12: Angriffsziele eines KI-Systems
Eingangsdaten der KI
Die Qualität der Eingangsdaten bestimmt auch die Güte der Ergebnisse. Dabei gilt es einige Faktoren zu beachten. So ist es beispielsweise bei Verwendung der persönlichen Daten eines Nutzers wichtig, dass diese auch Eigenschaften und Interessen der jeweiligen Person beschreiben.
Schutzziele eines KI-Systems
Außerdem müssen die folgenden Schutzziele beachtet und passende IT-Sicherheitsmaßnahmen umgesetzt werden:
•
IntegritätEs müssen IT-Sicherheitsmaßnahmen zum Erkennen von Manipulationen der Daten umgesetzt werden, zum Beispiel durch die Berechnung von kryptografischen Prüfsummen, die vor der Nutzung überprüft werden.
•
VertraulichkeitWenn in den Daten wie Trainingsdaten und Echtdaten Geschäftsgeheimisse enthalten sind, muss deren Schutz gewährleistet werden, zum Beispiel durch die Verschlüsselung der Daten während der Speicherung.
•
DatenschutzWenn personenbezogene Daten enthalten sind, müssen auch diese nach dem Stand der Technik geschützt werden.
•
VerfügbarkeitWenn zunehmend KI-Systeme in der Digitalisierung genutzt werden, wird die Verfügbarkeit immer wichtiger. Dazu müssen die Daten entsprechend redundant vorgehalten werden.
Manipulieren von Trainingsdaten
Poisoning Attack: Manipulieren der Trainingsdaten, um das Modell zu beeinflussen (z. B. Genauigkeit verschlechtern). Insbesondere Anwendungen der Cyber-Sicherheit sind dagegen anfällig, weil ein Angreifer Spam erstellt und somit die Trainingsdaten kontrolliert. Spam kann so erstellt werden, dass legitime Inhalte mit Spam assoziiert werden, sodass legitime Mails als Spam klassifiziert werden. Andersherum kann ein Angreifer legitime Mails versenden und bestimmte Inhalte einfügen, die er in einer speziellen Spam-E-Mail nutzen will, sodass diese Inhalte als legitim gelernt werden. Die Spam-E-Mail wird folglich nicht blockiert. Grundsätzliche Frage bei der Wahl von Trainingsdaten bei Spam: Ist der vorliegende Spam echter Spam (das, was gelernt werden soll) oder eine Poisoning Attack, die wie Spam aussieht, um das Modell zu manipulieren? Online Learning Systems lernen durchgehend und sind daher anpassbar an sich ständig verändernde Angriffe, aber auch anfällig für Poisoning (bzw. causative) Attacks.
Allgemein fügt bei einer Poisoning Attack ein Angreifer bösartige Samples in die Trainingsdaten ein, um die Entscheidungen der betroffenen KI-Systeme zu beeinflussen. Die Voraussetzung für diesen Angriff ist ein Zugriff auf die Trainingsdaten entweder mittelbar (z. B. Feedback Loop) oder unmittelbar. Ziel des Angreifers ist es, das KI-Modell so zu verändern, dass es zu seinen Gunsten falsche Entscheidungen trifft.
Beispiel einer Poisoning Attack
In diesem Beispiel werden bei der Support Vector Machine die klassifizierten Eingangsdaten so modifiziert, dass die Hyperebene zur Trennung der klassifizierten Objekte so verändert wird, dass gezielt unerkannte Angriffe möglich sind.
Abb. 13: Beispiel einer Poisoning Attack
(1)
Normale Klassifizierung eines neuen Inputs(neuer schwarzer Punkt gehört zur blauen Klasse)
(2)
Beispiel: Manipulation von TrainingsdatenFalsch klassifizierte Daten werden in den Trainingsprozess als Angriff eingeschleust (zwei weitere blaue Punkte). Dadurch wird die Gerade des Modells zur Klassifizierung manipuliert (Gerade wird flacher).
(3)
Damit kann ein Angreifer für falsche Klassifizierungen sorgen (jetzt gehört der neue schwarze Punkt zur roten Klasse).
Manipulieren der Echtdaten
Evasion Attack: Erstellung einer Eingabe, eines sogenannten Adversarial Examples, das eine falsche oder bestimmte Vorhersage/Klassifizierung verursachen soll. Oft dient eine natürliche Eingabe als Ausgangspunkt und wird gezielt modifiziert: Einfügen von speziellen Störungen/Rauschen (Perturbation/Distortion), die für einen Menschen nicht sichtbar sind. Adversarial Examples können aber auch in der Praxis vorkommen, zum Beispiel ein teilweise bemaltes oder beklebtes Verkehrsschild (es kommt auf die Sichtweise an, ob solche Fälle natürlichen oder bösartigen Ursprungs sind; da beklebte Schilder oft vorkommen, sollten sie eigentlich Teil der Trainingsdaten sein). Ein anderes Beispiel ist eine Brille, um sich gegenüber einer Gesichtserkennung zu verstecken oder sich als eine bestimmte Person auszugeben (Backdoor Attack: ein spezieller Trigger wird mit einer bestimmten Klasse assoziiert, ansonsten soll das Modell nicht weiter verändert werden). In der Regel benötigt eine Evasion Attack Zugriff auf Eingabe-Ausgabe-Paare des Zielmodells (ein Prediction-Interface/Orakel), um zu testen, welche Angriffsvektoren funktionieren und mit welcher Konfidenz (wenn das Modell Konfidenzwert zurückgibt). Oft geschieht dies in Kombination mit einer Model Extraction Attack, bei der ein ähnliches Modell nachgebaut wird und die gesammelten Eingabe-Ausgabe-Paare erlauben, die Ähnlichkeit des lokalen Modells zu dem Zielmodell einzuschätzen. Die Transferability Property beschreibt die Eigenschaft, dass ein Adversarial Example, das für ein Modell funktioniert, mit hoher Wahrscheinlichkeit auch für ein anderes Modell funktionieren wird, wenn beide Modelle für die gleiche Aufgabe trainiert wurden.
Generell erzeugt bei einer Evasion Attack ein Angreifer speziell gestaltete Eingaben, um eine falsche Entscheidung bei einem KI-Modell zu verursachen, um zum Beispiel einer Detektion zu entgehen. Diese Eingaben können so gestaltet sein, dass sie von Menschen als normal wahrgenommen werden, aber von KI-Algorithmen falsch klassifiziert werden.
Beispiel einer Evasion Attack
Adversarial Examples sind von Angreifern absichtlich generierte einzelne Exemplare, durch die KI-Algorithmen getäuscht werden können. Bisherige Forschungen deuten darauf hin, dass eine minimale Änderung der Eingangsdaten zu einer Fehlklassifizierung bei den KI-Algorithmen führen kann. Forscher von der Universität Michigan zeigten auch, wie sie ein in Autos eingebettetes Mustererkennungssystem täuschten, indem sie auf ein Stoppschild schwarze und weiße Sticker geklebt hatten. Obwohl Menschen dieses Stoppschild nicht für verdächtig halten würden, haben die getesteten Algorithmen in den Autos dieses Schild als „Speed Limit 45” interpretiert (siehe Abbildung 14).
Abb. 14: Ein Stoppschild, das von einem KI-System als „Speed Limit 45” erkannt wurde
KI-Algorithmus
Der Umgang mit maschinellem Lernen ist oftmals geprägt durch Ausprobieren und benötigt viel Erfahrung. Es lässt sich vorab nicht eindeutig bestimmen, welcher Ansatz der bestmögliche für eine bestimmte Aufgabenstellung ist. Gerade im unüberwachten Ansatz besteht die reale Möglichkeit, dass Korrelationen in den Input-Daten gefunden werden, die in die Irre führen können. Die Herausforderungen in diesem Bereich liegen darin, eine geeignete Skalierbarkeit der Dateninfrastruktur und eine passende Architektur sowie Algorithmen der automatisierten Entscheidungsfindung abzuleiten. Die Architekten (Zielsetzungsgeber) und Programmierer (Umsetzer) können somit im Prinzip die Ergebnisse durch die konkreten Methoden und deren Umsetzung beeinflussen. Aus diesem Grund wird es immer essenzieller, dass die Richtigkeit der Nutzung von Algorithmen validiert werden kann.
Ergebnisse der KI schützen
Die Ergebnisse sind erst einmal (theoretisch) neutral, weil diese durch den KI-Algorithmus berechnet worden sind. Abhängig von der konkreten Problemstellung können die gelernten Ergebnisse in der Praxis als schützenswerte Ressource betrachtet werden, da sie beispielsweise Rückschlüsse auf sensible Eingabe- oder Ausgabedaten aus der Lernphase ermöglichen können (Model Inversion Attack).
Im Kontext eines Cyber-Sicherheitsmechanismus auf der Basis einer künstlichen Intelligenz könnten Cyber-Kriminelle die gelernten Ergebnisse verwenden, um beispielsweise den Erfolg von Angriffen im Vorfeld zu simulieren. Darauf aufbauend könnten von den Cyber-Kriminellen ggf. weitere Schutzvorkehrungen gegen eine Erkennung im Produktivumfeld implementiert werden.
Für derartige Angriffsszenarios könnten die Cyber-Kriminellen entweder direkt auf die gespeicherten Datenstrukturen einer künstlichen Intelligenz zugreifen oder bereitgestellte Funktionen in der Anwendung einer künstlichen Intelligenz verwenden (zum Beispiel API-Aufrufe), um anschließend die Ergebnisse zu rekonstruieren (Model Extraction Attack).
Exploratory Attack
Exploratory Attack ist das Herausfinden von Informationen über eine ML-Anwendung (Modell, Trainingsdaten, Aufgabe) und enthält folgende Unterkategorien von Angriffen:
•
Model Extraction Attack: Kopieren des Zielmodells (z. B. um Adversarial Examples lokal testen zu können oder den Wettbewerbsvorteil eines Unternehmens zu zerstören).
•
Model Inversion Attack: Eingabe-Ausgabe-Paare des Zielmodells nutzen, um Trainingsdaten oder deren statistische Eigenschaften zu erfahren.
•
Membership Inference Attack: Für eine gegebene Eingabe herausfinden, ob diese Eingabe Teil der Trainingsdaten eines Modells ist. Dazu werden Eingabe-Ausgabe-Paare des Zielmodells verwendet.
Verwendung der Ergebnisse
Bei Verwendung der Ergebnisse sind die Einflussmöglichkeiten am größten. So kommen etwa bei der Google-Suchmaschine basierend auf dem Algorithmus die relevantesten Einträge in einer entsprechenden Reihenfolge heraus. Bei der Auflistung von Suchergebnissen jeglicher Art setzt Google jedoch an die erste Stelle Werbung, was eine Manipulation der Resultate darstellt, wie beispielsweise über den Hinweis „Anzeige” dokumentiert wird. Daher ist es leicht vorstellbar, dass jegliche Ergebnisse mithilfe eines weiteren Algorithmus gemäß der Zielsetzung von Google manipuliert werden können und damit nicht mehr die „relevantesten Einträge” des eigentlichen Algorithmus sind, sondern die von Google präferierten – nachlesbar auch in [5]. Diese Art der Manipulation lässt sich bei jedem automatisierten Entscheidungssystem anwenden.

6 KI und Cyber-Sicherheit – eine Frage der Ethik?

KI und Ethik
Da nicht nur aus dem Einsatz von KI neue Schwachstellen resultieren, sondern auch mittels KI neue Angriffsmöglichkeiten auf Staat und Unternehmen realisierbar sind, erscheint es als eine logische Schlussfolgerung, kriminelle Attacken auf gleicher Ebene abzuwehren – also mithilfe von KI den Schutz von IT-Systemen und IT-Infrastrukturen zu gewährleisten. Obwohl KI im Kontext der IT-Sicherheit unweigerlich als probates Mittel zur Abwehr scheint, ist auch dann – wie bei jedem Einsatz der KI – die Frage zu diskutieren, in welchem Rahmen dies angemessen ist [6].
Warum dieser Diskurs nötig ist und welche Forschungsfragen in diesem Kontext zu bearbeiten sind, wird nachfolgend exemplarisch anhand von drei Szenarien aus dem Bereich des Schutzes der IT dokumentiert.

6.1 Privatheit vs. Allgemeinwohl: Problem Schutz von Daten

Zielkonflikt
Die Berücksichtigung der Annahme, dass mittels KI eine Optimierung der IT-Schutzmaßnahmen realisierbar ist, bedeutet, dass ein Angriff schneller und präziser detektiert werden kann, je mehr Daten mit sicherheitsrelevanten Informationen zur Verfügung stehen. Daraus lässt sich im Weiteren auch ableiten, dass für eine bestmögliche Kennung in bestimmten Fällen die Einbeziehung personenbezogener Daten von Mitarbeitern unverzichtbar ist, da viele Angriffe mithilfe von Social Engineering und Malware über die Endgeräte der Mitarbeiter indirekt durchgeführt werden. Eine Notwendigkeit für deren Hinzunahme könnte sich zum Beispiel für den Fall ergeben, wenn ein Energieversorger angegriffen wird, da dies eine präzise Ursachenforschung für die schnellstmögliche Reaktion zur Gewährleistung der Stromversorgung verlangt. Der Bedarf ist theoretisch nachvollziehbar – andererseits werden dadurch die Individualrechte außer Kraft gesetzt, da die Nutzung von personenbezogenen Daten durch die DSGVO exakt limitiert ist. Im konkreten Fall würde dies bedeuten, dass durch eine Analyse der Daten parallel das Verhalten der Mitarbeiter ausgewertet und somit deren Privatsphäre verletzt wird.
Grenzen definieren
Daraus resultiert folgendes Dilemma: Die Ethik fordert, dass keine grundlegenden Rechte wie die Privatheit zugunsten eines höheren Ziels völlig aufgegeben werden dürfen. Dagegen steht die Prämisse des Strebens nach dem (maximierten) Gesamtnutzen für die Gesellschaft. Daraus resultiert dann zwangsläufig die Fragestellung, wann es angeraten oder sogar unabdingbar ist, die Rechte des Individuums zugunsten des Wohls für die Gemeinschaft aufzuheben. Eine mögliche Annäherung zur Auflösung dieses Dilemmas könnte sein, dafür Grenzen zu definieren, indem Kriterien dafür festgelegt werden, wann das Individualrecht nachrangig zu behandeln ist. Dafür bedarf es unter anderem der Forschung bezüglich der Wertvorstellungen, auch um sicherzustellen, dass die Wertmaßstäbe zur Beurteilung mit den höheren Zielen einer Gesellschaft konform sind.

6.2 Neutralität vs. Voreingenommenheit: Problem Bias

Algorithmische Voreingenommenheit
Aufgrund der Quantität und auch Vielfältigkeit an Angriffsarten, mit denen Unternehmen und insgesamt staatliche Institutionen tagtäglich attackiert werden, erscheint es sinnvoll, den IT-Sicherheitsverantwortlichen mithilfe von KI Unterstützung zu bieten. Diese könnte so erfolgen, dass automatisiert eine Selektion der zehn gravierendsten Bedrohungen inklusive Handlungsempfehlungen zur Verfügung gestellt wird, die dann priorisiert im Sinn der optimalen Schadensbegrenzung umsetzbar sind. Obwohl diese Vorgehensweise per se sinnvoll erscheint, entsteht daraus jedoch potenziell ein Dilemma in Bezug auf die richtige Handlungsweise, allein basierend auf der Tatsache einer algorithmischen Voreingenommenheit beziehungsweise Verzerrung. Denn die Auswahl der sicherheitsrelevanten Daten, geprägt unter anderem durch Erfahrungswerte aus der Vergangenheit und/oder Vorurteile, beeinflusst die zukünftigen Ergebnisse. Das wird zum Beispiel deutlich an statistischen Analysen im Kontext der Polizeiarbeit in den USA: Die Annahme, dass eine bestimmte Bevölkerungsgruppe eher zu Straftaten neigt, legt den Fokus auf diese und wird dann kontinuierlich anhand aktualisierter Werte weiter bestätigt. Analog dazu wäre es beispielsweise vorstellbar, dass komplexe Angriffe auf Institutionen bevorzugt mit China in Verbindung gebracht werden. Dies hätte dann zur Folge, dass ein Hauptaugenmerk auf Angriffe aus diesem Land läge, die automatisch als gravierender bewertet würden, inklusive obligatorischer Vorgaben für die Ergreifung entsprechender Maßnahmen. Die Analyse, ob es der Realität entspricht oder ob der Angriff einer anderen Nation viel kritischer einzustufen wäre, würde dann sekundär. Da sich im Einzelfall aus der Masse der vorliegenden sicherheitsrelevanten Daten nicht ad hoc entscheiden lässt, ob seitens der KI die richtigen Präferenzen getroffen worden sind, besteht dazu Forschungsbedarf zu der Frage, wie die algorithmische Voreingenommenheit auf ein Minimum reduzierbar ist. Dabei ist unter anderem relevant zu untersuchen, wie Entscheidungen – unabhängig von Vorurteilen, Vergangenheitswerten oder einem bestimmten (wirtschaftlichen/gesellschaftlichen) Kontext – getroffen werden können.

6.3 Strike Back: Problem Unvollständigkeit der Daten

Gibt es vertrauenswürdige KI-Systeme?
Dem Konstrukt des „Strike Back” liegt die Hypothese zugrunde, dass ein Angriff durch einen Gegenangriff beendet werden kann. Unter Einsatz von KI wäre es theoretisch möglich, eine vollkommen neutrale Einschätzung zu entwickeln, was unternommen werden müsste, um den Angreifer zum Aufgeben zu motivieren. Die ethische Frage in diesem Kontext dreht sich um den Begriff der Neutralität und ob es überhaupt möglich ist, die Vollständigkeit der Daten zu erreichen, um eine ausgewogene und verantwortliche Entscheidung durch KI-Systeme errechnen zu lassen. Davon ausgehend, dass ein Strike Back automatisiert erfolgt, könnte möglicherweise ein Schaden auf einer höheren Ebene angerichtet werden, der moralisch nicht vertretbar wäre – etwa ein Gegenschlag, der gleichzeitig auch die Stromversorgung eines Krankenhauses lahmlegen würde. Fragestellungen wie diese zeigen den eklatanten Forschungsbedarf zu der Frage, inwieweit es leistbar ist, vertrauenswürdige KI-Systeme zu entwickeln, die den Schutz der Zivilgesellschaft gewährleisten können.

6.4 Fazit der Ethik bezogen auf KI und Cyber-Sicherheit

Beim Einsatz von KI im Bereich der Cyber-Sicherheit muss der gesellschaftliche Diskurs in zwei Richtungen geführt werden. Zum einen dazu, welchen Stellenwert die Cyber-Sicherheit einnehmen soll; dazu gehören auch inhaltliche Definitionen wie „Welche Werte sollen durch sie gewahrt werden” (etwa physische Unversehrtheit oder ökonomisches Wohlergehen) oder auch „Ab welchem Grad der Cyber-Sicherheit gilt eine Situation als sicher”. Denn dies hat Auswirkungen darauf, was für eine Gesellschaft akzeptabel ist, beispielsweise der automatisierte Einsatz von Strike Back. Zum anderen werfen die Szenarien die Frage auf, wie weit es möglich ist, sich auf Technologie – etwa KI – zu verlassen.
Nachvollziehbarkeit von Entscheidungen als Prinzip
Die Unklarheit, ob KI-Systeme eine perfekte Lösung sein können, lässt den Schluss zu, dass es insbesondere aufgrund der Komplexität sowie der schnellen Weiterentwicklung angemessen ist, grundsätzlich bei wichtigen Anwendungen den Menschen als kontrollierenden Faktor gemäß dem Grundsatz „Keep the human in the loop” einzubinden.
Wie in der Abbildung 15 zu erkennen ist, sind bei den meisten KI-Anwendungen die Eingangsdaten immer nur ein Teil des gesamten Wissens und der Erfahrungen in einem Themenfeld. Idealerweise sind die verfügbaren qualifizierten Eingangsdaten für die KI besonders signifikant, um ein gutes Ergebnis zu erzielen. Dennoch kann ein KI-System nicht alle Daten nutzen, weil sie nicht als Daten verfügbar sind oder der Aufwand viel zu groß ist, sie verfügbar zu machen.
Prinzip: KI-System als Handlungsempfehlung
Folglich sollte das Ergebnis von KI-System stets als Handlungsempfehlung verstanden werden, und es muss sichergestellt sein, dass der Mensch jederzeit entscheiden kann, ob er dieser folgt oder nicht. Damit wird die Selbstbestimmtheit und Souveränität der Menschen gefördert sowie gleichzeitig die Vertrauenswürdigkeit in KI-Systeme erhöht.
Abb. 15: Ergebnisse der KI werden am besten als Handlungsvorschlag von Menschen zur Verfügung gestellt

7 Zusammenfassung

Die Cyber-Sicherheit im Internet kann auf vielfältige Weise von den bereits existierenden Verfahren aus dem Bereich der künstlichen Intelligenz und den zugehörigen Teildisziplinen profitieren. Dazu wurden Anwendungsszenarien von KI und Cyber-Sicherheit vorgestellt. Diese äußerst unterschiedlichen Beispiele sollen verdeutlichen, dass bei der Entwicklung eines KI-gesteuerten Cyber-Sicherheitsmechanismus grundsätzlich die Prinzipien des maschinellen Lernens in den Kontext der zugrunde liegenden Problemstellung gebracht werden müssen. Aus Sicht eines Entwicklers können die einzelnen Bestandteile eines KI-Verfahrens als „Black Box” betrachtet werden. Die Güte der Ergebnisse hängt neben der Qualität der Eingangsdaten auch stark von der Güte der Modellierung der Problemstellung ab und wie die einzelnen Verfahren in sie integriert werden.
Da ein Cyber-Sicherheitsmechanismus auf der Basis von KI grundsätzlich ein IT-System im klassischen Sinne darstellt, müssen sowohl die klassischen Angriffsvektoren als auch neue spezielle Angriffe auf die KI verhindert werden.
Künstliche Intelligenz im Bereich Cyber-Sicherheit wird helfen, Angriffe besser zu identifizieren, die wenigen Cyber-Sicherheitsexperten zu unterstützen und die Wirkung von Cyber-Sicherheitslösungen zu erhöhen.
Außerdem wird Cyber-Sicherheit benötigt, um den Schutz von künstlicher Intelligenz und deren Ergebnissen zu gewährleisten. Zusätzlich sollten auch die ethischen Herausforderungen betrachtet werden, um eine Akzeptanz der Lösungen erzielen zu können.

Quellen

1
Pohlmann, Norbert; Cyber-Sicherheit – Das Lehrbuch für Konzepte, Mechanismen, Architekturen und Eigenschaften von Cyber-Sicherheitssystemen in der Digitalisierung. Springer-Vieweg Verlag, 2019
2
Coester, Ulla; Pohlmann, Norbert; Sei gewarnt! Diskriminierung und weniger Selbstbestimmung? Die Schattenseiten der Algorithmen. tec4u, 2018
3
Pohlmann, Norbert; Kann Big Data Security unsere IT-Sicherheitssituation verbessern? SecMedia Verlag, 2015
4
Coester, Ulla; Pohlmann, Norbert; Wie können wir der KI vertrauen? – Mechanismus für gute Ergebnisse. Technik-Dokumentations-Verlag, 2020/2021
6
Coester, Ulla; Pohlmann, Norbert; Ethik und künstliche Intelligenz – Wer macht die Spielregeln für die KI? TeDo Verlag, 2019
 
Loading...