Edgescan Atomic bringt kontrollierte KI-Penetrationstests

Edgescan Atomic bringt kontrollierte KI-Penetrationstests

Edgescan hat Edgescan Atomic vorgestellt, eine Funktion für autonome Penetrationstests. Sie nutzt agentenbasierte KI, um Anwendungen abzuklopfen und zu bestätigen, welche Angriffswege sich tatsächlich ausnutzen lassen. Laut Unternehmen kann das Produkt auf der bestehenden Plattform für kontinuierliche Sicherheitsprüfungen aufsetzen oder als eigenständige Lösung für agentenbasierte Penetrationstests eingesetzt werden.

Edgescan präsentiert Atomic als Antwort auf eine ganz bestimmte Sorge. Unternehmen wollen sicher sein, dass sie KI-gestützten Cyberangriffen standhalten können. Atomic soll ihnen eine kontinuierliche, schnelle und jederzeit abrufbare offensive Überprüfung liefern, damit sie ihre Sicherheitslage prüfen können, ohne auf einen fest eingeplanten Auftrag warten zu müssen.

Aufbauend auf vorhandenen Scandaten

Atomic kann eigenständig arbeiten, liefert laut Edgescan aber deutlich bessere Ergebnisse, wenn es mit Edgescan Intelligence verbunden ist. Dabei handelt es sich um die Daten, die das Unternehmen bereits über die Umgebung eines Kunden besitzt, darunter:

  • frühere Scandaten und Ergebnisse vergangener Prüfungen
  • Erkenntnisse aus PTaaS-Aufträgen (Penetrationstests als Dienstleistung)
  • Daten zu Fehlalarmen und bestätigte Schwachstellen
  • Kontext zu IT-Assets und Authentifizierungsabläufen
  • Informationen zu APIs

Nach Angaben von Edgescan verschafft dieses Hintergrundwissen der KI einen besseren Ausgangspunkt, wenn sie mögliche Angriffswege erkundet und zu bestätigen versucht. Statt jeden Test ohne Wissen über das Ziel zu beginnen, kann Atomic auf Metadaten aus früheren Prüfungen zurückgreifen, sofern diese vorhanden sind.

Ein Rahmen, der die KI im Zaum hält

Der zentrale Kontrollmechanismus ist das, was Edgescan den Edgescan Harness nennt. Er legt fest, was die KI während eines Tests tun darf. Der Harness setzt einen festgelegten Prüfumfang, Berechtigungen, Freigaben und Richtlinien durch.

Innerhalb dieser Grenzen kann Atomic Schlüsse ziehen und sein Vorgehen anpassen, so wie es ein menschlicher Angreifer tun würde. Seine Aktionen bleiben kontrolliert und nachvollziehbar, und der Harness protokolliert, was die KI tut, und wendet auf jede Aktion die Richtlinien an. Laut Edgescan können Unternehmen so autonome Penetrationstests einsetzen, ohne den Überblick darüber zu verlieren, was in ihrer Umgebung passiert.

Was Atomic aufspüren soll

Edgescan zufolge zielt das Werkzeug auf Schwachstellen in der Geschäftslogik und in der Zugriffskontrolle. Dazu gehören IDOR-Lücken (Insecure Direct Object Reference), bei denen eine Anwendung Daten oder Funktionen preisgibt, weil sie einer vom Nutzer übergebenen Kennung vertraut, ohne zu prüfen, ob dieser Nutzer überhaupt darauf zugreifen darf. Weitere Ziele sind Schwächen bei der Autorisierung und fehlerhafte Zugriffskontrollen im Allgemeinen.

Solche Fehlerklassen sind für klassische automatisierte Scanner oft schwer zu erkennen, weil man dafür verstehen muss, wie sich eine Anwendung eigentlich verhalten soll.

Atomic versucht außerdem, seine Funde mit Belegen zu untermauern, bevor sie bei menschlichen Analysten landen. Laut Edgescan soll das den Ballast verringern, den Teams aus Security Operations und Anwendungssicherheit durchforsten müssen, und den Aufwand für Untersuchung und Priorisierung senken. Die Überprüfung übernimmt nach Unternehmensangaben ein agentenbasiertes Validierungsteam, bei Bedarf stehen die menschlichen Experten von Edgescan bereit.

Lizenzierung und Kosten

Bei den Preisen verspricht Edgescan Planbarkeit. Das Lizenzmodell gibt Kunden ein festgelegtes Testbudget, und der Harness sorgt für Kontrolle über den Prüfumfang und zeichnet die Aktionen der KI auf.

"Edgescan Atomic geht eine grundlegende Schwäche klassischer Penetrationstests an: die KI-gestützte Bedrohungslage und das Tempo, in dem sich Anwendungscode ändert. Atomic gibt Kunden die Möglichkeit, autonome Penetrationstests zu starten, wann immer sie sie brauchen, und legt damit mehr Kontrolle, größere Flexibilität und eine schnellere Sicherheitsüberprüfung direkt in ihre Hände", sagte Eoin Keary, CEO von Edgescan.

Unsere Einschätzung

Atomic reiht sich in eine wachsende Zahl von Produkten ein, die KI-Agenten für offensive Tests einsetzen. In den vergangenen Wochen hat Hadrian Kapital für seine agentenbasierte Plattform für offensive Sicherheit eingesammelt, und Vijil hat Werkzeuge vorgestellt, die KI-Agenten mit adaptiven Angriffen auf die Probe stellen. Das Versprechen ist jedes Mal ähnlich. Jährliche oder vierteljährliche Pentests können nicht mit Code mithalten, der sich täglich ändert, und auch nicht mit Angreifern, die ebenfalls auf KI setzen. Diese Sorge äußerte auch Microsoft, als der Konzern erklärte, dass im frühen KI-Wettlauf die Angreifer vor den Verteidigern liegen.

Am auffälligsten an der Ankündigung von Edgescan ist die Betonung des Harness. Das deutet darauf hin, dass die Anbieter wissen, wie unwohl sich Käufer dabei fühlen, autonome Agenten auf Produktivsysteme loszulassen. Der Fokus auf die Durchsetzung des Prüfumfangs, auf Freigaben und Prüfprotokolle wirkt wie ein Versuch, genau diese Bedenken direkt auszuräumen.

Es lohnt sich zu beobachten, wie gut diese Kontrollen in der Praxis standhalten und ob KI-gesteuerte Tests Fehler in der Geschäftslogik wie IDOR zuverlässig finden können, ohne die Teams mit unbestätigten Ergebnissen zu überschwemmen. Unabhängige Bewertungen würden Käufern helfen, diese Versprechen einzuordnen.