MENU Schließen
Schließen

Enginsight im Expertengespräch mit Cybersecurity-Insider Candid Wüest: „Unternehmen brauchen Resilienz“

Digitale Souveränität. Künstliche Intelligenz. Security-Kontinuität.

Candid Wüest zählt zu den bekanntesten Cybersecurity-Experten Europas. Seit vielen Jahren analysiert er die internationale Bedrohungslage, beobachtet neue Angriffsmethoden und bewertet technologische Entwicklungen im Bereich Informationssicherheit. Als gefragter Redner ist er regelmäßig auf führenden Cybersecurity-Konferenzen weltweit vertreten und steht im engen Austausch mit Herstellern, Forschern, Sicherheitsexperten und IT-Verantwortlichen. Seine Einschätzungen zu aktuellen Bedrohungen und langfristigen Technologietrends genießen in der Branche hohe Aufmerksamkeit.

Im Interview spricht er über digitale Souveränität, den Einfluss von Künstlicher Intelligenz auf die Cybersicherheit und darüber, warum Unternehmen trotz aller Innovationen die Grundlagen der IT-Sicherheit nicht aus den Augen verlieren dürfen.

Sabine Kuch: Herr Wüest, die Cybersecurity-Branche produziert jedes Jahr neue Schlagworte. Welchen Trend halten Sie aktuell für wirklich relevant und welcher wird Ihrer Meinung nach überschätzt?

Candid Wüest: Ein besonders wichtiger Trend für Europa ist die digitale, beziehungsweise technologische Souveränität. Dabei geht es nicht um Autarkie um jeden Preis, sondern um die Fähigkeit, kritische Technologien, Daten, Cloud-Dienste, Lieferketten und Sicherheitsfunktionen bewusst zu kontrollieren und widerstandsfähig zu gestalten. Gerade in geopolitisch unsicheren Zeiten wird Cybersicherheit zunehmend zu einer Frage strategischer Handlungsfähigkeit. Unternehmen brauchen Resilienz, also Widerstandsfähigkeit, und nicht nur Präventionsmaßnahmen.

Ebenfalls hochrelevant ist der stärkere Fokus auf Identitäten, Authentisierung und Autorisierung. Besonders im Blick stehen sogenannte Non-Human Identities (NHI), also digitale Identitäten von Anwendungen, Maschinen, Bots, Diensten oder KI-Systemen. Viele erfolgreiche Angriffe basieren heute auf kompromittierten Identitäten, missbrauchten Zugriffsfreigaben, gestohlenen Sitzungsinformationen oder unzureichend kontrollierten Service-Konten. Entsprechend verlagern sich viele Angriffe von klassischen Passwortdiebstählen hin zur Übernahme bestehender Anmeldesitzungen.

Überschätzt wird aus meiner Sicht der aktuelle Hype um sogenannte AI-SOCs, also Security Operations Center mit KI-Unterstützung. Viele dieser Lösungen kombinieren etablierte Technologien wie SIEM-Systeme zur Analyse von Sicherheitsdaten oder SOAR-Plattformen zur Automatisierung von Sicherheitsprozessen mit großen Sprachmodellen. Das kann die Arbeit von Sicherheitsteams deutlich beschleunigen, etwa bei der Analyse, Priorisierung und Dokumentation von Vorfällen. Die eigentlichen Herausforderungen werden dadurch jedoch nicht automatisch gelöst.

Auch den Trend zu autonomen KI-Agenten sehe ich differenziert. Sie können wertvolle Unterstützung leisten, wenn ihre Aufgaben klar definiert sind, ihre Berechtigungen begrenzt bleiben und kritische Entscheidungen weiterhin von Menschen freigegeben werden. Problematisch wird es, wenn Agenten weitreichende Zugriffsrechte erhalten und externe Informationen ungeprüft übernehmen. Angriffe durch sogenannte Prompt Injections, bei denen KI-Systeme über manipulierte Eingaben beeinflusst werden, werden uns noch lange begleiten.

Sabine Kuch: Auf internationalen Fachmessen sehen Sie Entwicklungen oft Jahre früher als viele Unternehmen in Europa. Welche Technologien oder Sicherheitsansätze werden die Cybersecurity-Landschaft in den kommenden drei bis fünf Jahren prägen?

Candid Wüest: Fünf Jahre sind im Zeitalter der Künstlichen Intelligenz eine lange Zeit. Dennoch zeichnen sich bereits heute einige Entwicklungen klar ab.

Dazu gehört das sogenannte Agentic Exposure Management. Vereinfacht gesagt geht es darum, Angriffsflächen kontinuierlich durch intelligente Systeme analysieren und bewerten zu lassen. Ergänzt wird dies durch agentisches Penetration Testing, bei dem KI-gestützte Werkzeuge laufend Schwachstellen identifizieren und reale Angriffsszenarien simulieren. Der Trend geht weg von punktuellen Scans und jährlichen Penetrationstests hin zu einer kontinuierlichen Bewertung der tatsächlichen Sicherheitslage.

Gleichzeitig entwickelt sich Identity Security, also der Schutz digitaler Identitäten, zum zentralen Kontrollpunkt moderner Sicherheitsarchitekturen. Nicht nur Mitarbeiter, sondern auch Anwendungen, Cloud-Workloads und KI-Agenten benötigen klar definierte Identitäten, zeitlich begrenzte Berechtigungen und vollständige Nachvollziehbarkeit ihrer Aktivitäten.

Darüber hinaus gewinnt der Ansatz Secure by Design wieder an Bedeutung. Sicherheitsanforderungen, Bedrohungsanalysen und die Absicherung von Lieferketten müssen bereits in Entwicklung und Beschaffung berücksichtigt werden, statt Schwachstellen erst nachträglich durch Scans und Updates zu beheben.

Ein weiterer Trend betrifft den Browser. Da immer mehr Anwendungen als Cloud-Dienste genutzt werden, entwickelt sich der Browser zunehmend zur zentralen Arbeitsplattform. Damit wird er automatisch zu einer sicherheitskritischen Komponente. Es ist allerdings denkbar, dass diese Entwicklung durch den Aufstieg persönlicher KI-Assistenten teilweise übersprungen wird.

Sabine Kuch: Künstliche Intelligenz wird mittlerweile von Angreifern und Verteidigern gleichermaßen eingesetzt. Wer hat aktuell die Nase vorn?

Candid Wüest: Derzeit haben Angreifer eher einen Vorteil. KI ermöglicht eine weitgehende Automatisierung und Skalierung von Angriffen. Phishing-Nachrichten wirken überzeugender, die Aufklärung potenzieller Ziele erfolgt schneller und bis dahin unbekannte Schwachstellen können effizienter priorisiert und ausgenutzt werden. Das spiegelt sich auch in der stark steigenden Zahl gemeldeter Sicherheitslücken wider.

Die Verteidiger holen allerdings auf. Vor allem bei der Angriffserkennung, der Priorisierung von Vorfällen, dem sogenannten Threat Hunting und der Bewertung von Risiken liefert KI bereits heute einen erheblichen Mehrwert. Dennoch löst sie keine grundlegenden Probleme wie mangelnde Transparenz über die vorhandenen Systeme, unzureichende Identitätskontrollen oder schwache Prozesse zur Behebung von Schwachstellen.

Eine besondere Herausforderung stellen frei verfügbare KI-Modelle dar. Modelle wie DeepSeek oder Kimi können von Angreifern vergleichsweise einfach für offensive Zwecke eingesetzt werden. Gleichzeitig erschweren die Sicherheitsmechanismen kommerzieller KI-Systeme in einigen Fällen sogar die Analyse realer Cybervorfälle. Unternehmen sollten KI deshalb als leistungsfähiges Werkzeug betrachten, nicht als Allheilmittel.

Sabine Kuch: Viele Unternehmen kämpfen mit einer immer größeren Zahl von Sicherheitslösungen und Warnmeldungen. Liegt die Zukunft eher in integrierten Plattformen oder im Best-of-Breed-Ansatz?

Candid Wüest: Die Zukunft liegt wahrscheinlich weder ausschließlich bei Plattformen noch ausschließlich bei spezialisierten Einzellösungen. Entscheidend werden offene Integrationen und Automatisierung sein.

Plattformen helfen dabei, Werkzeuglandschaften zu konsolidieren, Daten besser zu korrelieren und den administrativen Aufwand zu reduzieren. Spezialisierte Lösungen bleiben jedoch dort wichtig, wo sie nachweislich bessere Erkennungs- oder Analysefähigkeiten bieten.

Der Plattformansatz hat derzeit leichte Vorteile. Allerdings existiert die Vision eines einzigen zentralen Dashboards seit mehr als einem Jahrzehnt. Ein „Single Pane of Glass“ allein löst keine Sicherheitsprobleme. Künftig werden Teams ihre Ansichten und Arbeitsabläufe zunehmend selbst gestalten. KI-Agenten werden dabei über standardisierte Schnittstellen und klar definierte Berechtigungen mit unterschiedlichen Sicherheitslösungen zusammenarbeiten.

Sabine Kuch: Digitale Souveränität ist in Europa zu einem zentralen Thema geworden. Beobachten Sie ein zunehmendes Interesse an europäischen Cybersecurity-Lösungen?

Candid Wüest: Definitiv. Digitale Souveränität hat in Europa erheblich an Bedeutung gewonnen. Die großen US-Anbieter dominieren zwar weiterhin den Markt, reagieren aber zunehmend mit europäischen Rechenzentren, regionalen Betriebsmodellen und lokalen Rechtsstrukturen.

Entscheidend ist jedoch nicht nur der physische Standort von Daten. Unternehmen müssen verstehen, welchem Rechtsraum ihre Daten unterliegen, wer administrativen Zugriff besitzt und wie abhängig sie von einzelnen Anbietern geworden sind.

Deshalb empfehle ich, kritische Abhängigkeiten systematisch zu erfassen und Notfallpläne zu entwickeln. Unternehmen sollten sich bewusst die Frage stellen, welche Auswirkungen der Ausfall eines Cloud-Anbieters, einer Region oder eines zentralen Identitätsdienstes auf ihr Geschäft hätte. Ziel ist nicht die vollständige Ablösung großer Hyperscaler, sondern die bewusste Reduzierung von Risiken und die Vorbereitung realistischer Ausweichszenarien.

Sabine Kuch: Welche neuen Angriffsszenarien bereiten Ihnen derzeit die größten Sorgen?

Candid Wüest: Am meisten Sorge bereitet mir die Geschwindigkeit und Kontinuität moderner Angriffe. Nicht zwingend, weil KI schneller arbeitet als klassische Werkzeuge, sondern weil autonome Systeme rund um die Uhr nach Schwachstellen suchen, Angriffspfade analysieren und Angriffsketten vorbereiten können.

Dadurch stößt das klassische Schwachstellen- und Patch-Management zunehmend an seine Grenzen. Unternehmen müssen davon ausgehen, dass jederzeit ungepatchte oder bislang unbekannte Schwachstellen vorhanden sein können.

Die Konsequenz daraus lautet: Defense in Depth, also ein mehrschichtiges Sicherheitskonzept. Dazu gehört die kontinuierliche Überprüfung von Angriffsflächen, Netzwerksegmentierung, minimale Berechtigungen, starke Identitätskontrollen und umfassende Transparenz über die gesamte IT-Umgebung.

Interessanterweise entstehen durch KI bislang nur selten völlig neue Angriffsmethoden. Viel häufiger werden bekannte Techniken automatisiert und massiv skaliert. Gleichzeitig bleiben erstaunlich einfache Social-Engineering-Angriffe sehr erfolgreich. Ein Beispiel sind sogenannte ClickFix-Angriffe, bei denen Anwender durch gefälschte Sicherheitsabfragen dazu verleitet werden, selbst schädliche Skripte auszuführen. Deshalb reichen Sensibilisierungsmaßnahmen allein nicht aus. Unternehmen benötigen ergänzend wirksame technische Schutzmechanismen.

Sabine Kuch: Wie wird ein modernes Security Operations Center im Jahr 2031 aussehen?

Candid Wüest: Routineaufgaben werden weitgehend automatisiert sein. KI-Systeme werden Sicherheitsereignisse analysieren, Bedrohungen bewerten und bei klar definierten Szenarien eigenständig Gegenmaßnahmen einleiten.

Menschen bleiben jedoch unverzichtbar. Sie werden sich auf Risikoentscheidungen, neuartige Angriffsmuster, forensische Analysen und Vorfälle mit hoher geschäftlicher Relevanz konzentrieren.

Entscheidend wird dabei ein abgestuftes Vertrauensmodell sein. Je geringer die Risiken und je leichter sich eine Maßnahme rückgängig machen lässt, desto autonomer dürfen Systeme handeln. Voraussetzung dafür sind nachvollziehbare Entscheidungen, klar definierte Eskalationswege sowie getestete Rollback- und Notfallmechanismen, mit denen automatisierte Maßnahmen jederzeit kontrolliert zurückgenommen werden können.

Sabine Kuch: Wenn Sie nur einen Rat an Geschäftsführer und IT-Verantwortliche geben dürften: Worauf sollten sie sich heute vorbereiten, um morgen nicht überrascht zu werden?

Candid Wüest: Bei aller Begeisterung für Künstliche Intelligenz dürfen Unternehmen die Grundlagen der Cybersicherheit nicht vernachlässigen. Wer seine Systeme nicht kennt, privilegierte Zugriffe nicht absichert, Schwachstellen nicht konsequent behebt oder keine funktionierenden Backups besitzt, wird auch künftig ein leichtes Ziel für Angreifer bleiben.

Ebenso wichtig ist es, Verantwortlichkeiten und Notfallprozesse bereits vor einem Sicherheitsvorfall festzulegen und regelmäßig zu trainieren.

„Cybersicherheit ist kein Produkt und kein Projekt. Sie ist ein kontinuierlicher Risikomanagement-Prozess, der Governance, Prävention, Erkennung, Reaktion und Wiederherstellung umfasst. Nur auf dieser Grundlage entsteht echte Cyberresilienz.

Sabine Kuch: Zum Abschluss: Was macht Ihnen mit Blick auf die digitale Zukunft mehr Hoffnung, die Geschwindigkeit technologischer Innovationen oder die zunehmende Sensibilisierung von Unternehmen für Cyberrisiken?

Candid Wüest: Mehr Hoffnung macht mir die zunehmende Sensibilisierung für Cyberrisiken, auch wenn die Entwicklung noch zu langsam voranschreitet. Viele kleine und mittlere Unternehmen unterschätzen ihre Attraktivität als Angriffsziel. Gleichzeitig ordnen auch große Unternehmen Sicherheitsaspekte häufig dem Druck schneller Entwicklungs- und Bereitstellungszyklen unter.

Die grundlegenden Bedrohungen und Schutzmaßnahmen sind heute weitgehend bekannt. Das eigentliche Problem besteht darin, dieses Wissen konsequent in Entwicklung, Beschaffung und Betrieb umzusetzen.

Ein gutes Beispiel dafür ist das sogenannte Threat Modeling, also die systematische Analyse möglicher Bedrohungen vor der Einführung neuer Systeme, Anwendungen oder Prozesse. Es sollte keine Spezialdisziplin für Hochrisikoprojekte sein, sondern ein selbstverständlicher Bestandteil jeder sicherheitsrelevanten Veränderung. Denn nachhaltige Sicherheit entsteht nicht allein durch Technologie, sondern durch konsequentes Handeln.

Sabine Kuch: Herr Wuest, vielen herzlichen Dank für dieses spannende Interview.

Weitere Beiträge im Enginsight Blog