Tanium Security Operations: Neustart mit KI-Bedrohungsjagd

Tanium Security Operations: Neustart mit KI-Bedrohungsjagd

Tanium hat seine Plattform Tanium Security Operations neu aufgelegt. Das Update bringt eine verhaltensbasierte Erkennung auf Endpunkten, ein Modell, mit dem mehrere SOC-Teams auf einer gemeinsamen Plattform arbeiten können, und einen KI-Assistenten. Mit ihm können Analysten per Frage in Alltagssprache nach Bedrohungen suchen.

Nach Angaben des Unternehmens zielt der Neustart auf KI-gestützte Angriffe, bei denen die Täter ganz auf Schadsoftware verzichten. Stattdessen setzen sie legitime Verwaltungswerkzeuge ein, fallen so im normalen Betrieb nicht auf und hangeln sich von einem Endpunkt zum nächsten.

Wenn der Angreifer aussieht wie die IT

Tanium argumentiert, dass KI die Hürde für Angreifer gesenkt hat, die gar keine eigene Schadsoftware mehr brauchen. Ein Eindringling kann sich mit gestohlenen Zugangsdaten anmelden und mit denselben Verwaltungswerkzeugen arbeiten, auf die sich IT-Mitarbeiter jeden Tag verlassen. Ein Sicherheitsprodukt, das nach bekannten bösartigen Dateien sucht, sieht dabei nichts Auffälliges.

Um solche Angriffe zu erkennen, brauchen Verteidiger eine Vorstellung davon, wie normales Verhalten auf jedem einzelnen Rechner aussieht. Und sie müssen in der gesamten Umgebung eingreifen können, sobald sich etwas ändert. Tanium sammelt solche Echtzeitdaten von Endpunkten bereits für die IT-Verwaltung. Security Operations richtet dieselben Daten nun gegen Angreifer. Die Plattform soll vorhandene SIEM-Werkzeuge (Security Information and Event Management) und EDR-Werkzeuge (Endpoint Detection and Response) ergänzen, nicht ersetzen.

"KI hat verändert, wer der Angreifer ist und wie schnell er vorgeht. Der nächste Einbruch wird nicht nach Schadsoftware aussehen. Er wird aussehen wie einer Ihrer eigenen Administratoren", sagte Harman Kaur, CTO von Tanium. "Wir haben jahrelang gelernt, wie normal auf jedem Endpunkt unserer Kunden aussieht. Jetzt nutzen wir das, um zu erkennen, was dort nicht hingehört, und es überall gleichzeitig zu stoppen."

Mit dem Neustart wandern Erkennung, Reaktion und Bedrohungsjagd nicht mehr von einem Werkzeug zum nächsten. Laut Tanium laufen sie jetzt als ein durchgehender Kreislauf auf einer einzigen Plattform.

Verhalten statt Signaturen

Im Mittelpunkt des Updates stehen zwei neue Erkennungskomponenten. Endpoint Drift lernt, wie sich jeder Endpunkt normalerweise verhält, und stuft die Rechner ein, die aus der Reihe tanzen. So wissen Jäger, wo sie anfangen sollen.

Die Insights Engine ersetzt Taniums bisherige Erkennung von Process Injection. Nach Angaben des Unternehmens ist sie darauf ausgelegt, Angreifer aufzuspüren, die sich in vertrauenswürdigen Prozessen verstecken.

Reaktion auf der ganzen Flotte

Tanium argumentiert, dass ein einzelner Quarantäne-Knopf zu grob und zu langsam ist, wenn sich ein Angriff binnen Minuten über Tausende Endpunkte ausbreitet. Die Plattform bietet eine Reihe von Maßnahmen, die direkt auf dem Endpunkt ausgeführt werden: vom Beenden eines einzelnen Prozesses über das Sichern forensischer Beweise bis zum Isolieren eines Rechners. Sie lassen sich auf eine einzelne Maschine oder auf die gesamte Flotte auf einmal anwenden.

Mit dem neuen Modell Federated SOC können getrennte Sicherheitsteams eine Plattform gemeinsam nutzen. Jedes Team legt eigene Unterdrückungsregeln und automatische Reaktionen fest, und die Regeln eines Teams greifen nie auf den Endpunkten eines anderen. Menschen ziehen die Leitplanken, und automatische Maßnahmen bleiben innerhalb dieser Grenzen.

Jagen in Alltagssprache

Laut Tanium jagen die meisten Teams selten, weil das tiefes Fachwissen und tagelange Arbeit erfordert. Die Antwort des Unternehmens heißt Tanium Atlas. Ein Analyst tippt eine Frage in Alltagssprache ein, erhält innerhalb von Sekunden Antworten von allen Endpunkten und kann über dieselbe Oberfläche direkt auf die Ergebnisse reagieren. Jagdstrategien, die Taniums eigene Threat Hunter geschrieben haben, leiten durch jeden Schritt.

Atlas sortiert außerdem die Warteschlange der Alarme und empfiehlt für jeden Alarm, ob er verworfen, eskaliert, weiter untersucht oder eingedämmt werden sollte. Neue SecOps-Dashboards und Vorlagen geben Teams einen Ausgangspunkt.

Dave Gruber, Chefanalyst bei Omdia, sagte, Angriffe liefen inzwischen so schnell ab, dass sie "die aktuellen Mechanismen und Prozesse im Sicherheitsbetrieb abhängen". Agentische SOC-Funktionen "hinken den Aktivitäten der Angreifer weiterhin hinterher", wenn ihnen keine nahezu Echtzeit-Telemetrie und Reaktion zur Verfügung stehen. Taniums Ansatz bezeichnete er als Antwort auf "eine der hartnäckigsten Lücken in den SOC-Architekturen von Unternehmen".

Verwaltete Jagd mit HuntIQ

Organisationen, die Unterstützung von außen wollen, können Tanium HuntIQ nutzen. Dabei arbeiten Taniums Threat Hunter mit derselben Plattform und derselben KI. Die HuntIQ-Jäger sind in den Umgebungen der Kunden im Einsatz, um Bedrohungen aufzuspüren, Erkennungen zu verbessern und bei der Reaktion auf Vorfälle zu helfen.

Nach Angaben von Tanium können sie eine Jagd aufsetzen, noch bevor es einen Patch oder eine CVE gibt, so wie bei der Zero-Day-Lücke FalconFlank. Ihre Erkenntnisse fließen zurück in die Plattform und verbessern spätere Jagden.

Warum das wichtig ist

Der Neustart passt in ein Muster, das unsere Leser kennen. Hersteller warnen immer wieder, dass Angreifer den Verteidigern beim Einsatz von KI voraus sind, und der Missbrauch legitimer Admin-Werkzeuge taucht bei aktuellen Vorfällen häufig auf. Tanium setzt darauf, dass Verteidiger, die bereits detaillierte Daten über ihre Endpunkte haben, "Living off the Land"-Aktivitäten besser erkennen können als Werkzeuge, die sich vor allem auf Dateisignaturen stützen.

Der Markt für agentische SOC-Werkzeuge ist allerdings dicht besetzt. Verhaltensbasierte Erkennung kämpft seit Langem mit zu vielen Fehlalarmen. Es lohnt sich also zu beobachten, ob die Einstufungen von Endpoint Drift in großen, unübersichtlichen Umgebungen bestehen. Das Modell Federated SOC könnte für große Organisationen und Dienstleister interessant sein, die getrennte Sicherheitsteams betreiben. Und die Jagd in Alltagssprache zeigt, dass Hersteller die Bedrohungsjagd auch weniger spezialisierten Analysten zugänglich machen wollen. Wie gut die KI-Empfehlungen sich bewähren, sobald echte Angreifer versuchen, nicht aufzufallen, lässt sich noch nicht sagen.