Bildquelle: Pexels.com
Security Information and Event Management – kurz SIEM – ist seit Jahren das Rückgrat moderner SOC-Infrastruktur. Doch klassische SIEM-Systeme stoßen zunehmend an ihre Grenzen: Die Menge der Events wächst exponentiell, Korrelationsregeln veralten schnell, und Analysten verbringen mehr Zeit mit False Positives als mit echten Bedrohungen. KI-gestützte SIEM-Systeme treten genau hier an – und sie verändern die Bedrohungserkennung fundamental.
Warum klassisches SIEM nicht mehr ausreicht
Traditionelle SIEM-Systeme arbeiten regelbasiert: Ein Administrator definiert, welche Ereigniskombinationen als verdächtig gelten, und das System löst bei deren Auftreten einen Alert aus. Das funktioniert gut für bekannte Angriffsmuster, hat aber erhebliche Schwächen:
- Tote Winkel bei neuen Angriffsvektoren: Für unbekannte Angriffsmuster gibt es keine Regeln – und damit keinen Alert
- Regelwartung als Dauerproblem: Korrelationsregeln müssen ständig angepasst werden, was erhebliche Ressourcen kostet
- Alert-Überlastung: Viele Umgebungen produzieren täglich Tausende Events, die manuell kaum triagiert werden können
- Kontextblindheit: Klassische Regeln kennen keinen Kontext – ob ein Login zu einem ungewöhnlichen Zeitpunkt wirklich verdächtig ist, hängt von vielen Faktoren ab
KI schließt genau diese Lücken – allerdings auf eine Art, die ein grundlegendes Umdenken in der SOC-Arbeit erfordert.
Machine Learning in der Bedrohungserkennung: Die wichtigsten Ansätze
Anomalieerkennung durch Verhaltensbaselines
Statt fixer Regeln lernt ein ML-Modell, wie normale Aktivität in der jeweiligen Umgebung aussieht – für einzelne Nutzerkonten, Dienste, Systeme und Netzwerksegmente. Abweichungen von dieser Baseline werden als potenzielle Bedrohungen gewertet. Dieses Verfahren, auch als User and Entity Behavior Analytics (UEBA) bekannt, erkennt zum Beispiel, wenn ein Mitarbeiterkonto plötzlich in ungewöhnlichem Tempo auf große Mengen sensibler Dateien zugreift – auch ohne vorherige Regel für dieses Szenario.
Natürliche Sprachverarbeitung für Log-Analyse
Moderne SIEM-Plattformen nutzen NLP-Modelle (Natural Language Processing), um unstrukturierte Log-Daten zu verstehen. Sicherheitsrelevante Muster, die in freitext-basierten Logs versteckt sind – etwa in Fehlerausgaben, Systemnachrichten oder Audit-Trails – können so automatisch erkannt und klassifiziert werden.
Graph-basierte Angriffspfaderkennung
Viele moderne Angriffe bestehen nicht aus einem einzigen Event, sondern aus einer Kette von Aktionen über verschiedene Systeme hinweg. Graph-Neural-Networks modellieren die Beziehungen zwischen Entitäten – Benutzer, Geräte, Dienste, Netzwerke – und erkennen verdächtige Pfade, die einzeln betrachtet unauffällig wirken würden. Lateral Movement im Netzwerk ist ein klassisches Beispiel: Jeder einzelne Login mag legitim erscheinen, aber das Muster verrät den Angreifer.
Threat Intelligence Integration mit KI
KI-gestützte SIEM-Systeme verbinden interne Events mit externen Threat-Intelligence-Feeds in Echtzeit. Ein Sprachmodell kann dabei helfen, Bedrohungsinformationen aus verschiedenen Quellen zu aggregieren, Zusammenhänge herzustellen und relevante Indicators of Compromise (IoC) automatisch in aktive Erkennungsregeln umzusetzen.
Praxisbeispiel: Erkennung eines Insider-Threats
Ein konkretes Szenario verdeutlicht den Unterschied: Ein Mitarbeiter eines Finanzdienstleisters beginnt, abends nach Büroschluss auf Kundendaten zuzugreifen – eine Aktivität, die nie zuvor in seinem Profil aufgetaucht ist. Außerdem lädt er größere Mengen Daten auf einen externen Cloud-Dienst hoch.
Ein regelbasiertes SIEM hätte dieses Verhalten nur erkannt, wenn eine Regel für genau diesen Datenzugriffstyp oder diese Uhrzeit existiert hätte. Das KI-basierte System hingegen erkennt die Abweichung vom Verhaltensbaseline – ohne vorherige Regel.
Das ML-Modell bewertet die Kombination aus untypischer Uhrzeit, untypischem Zugriffsvolumen und dem unbekannten externen Ziel als hochgradig anomal und erzeugt einen priorisierten Alert an das SOC-Team – ergänzt um eine automatische Erklärung der relevanten Faktoren.
KI-gestützte Alert-Priorisierung: Weniger Rauschen, mehr Signal
Ein zentraler Vorteil moderner KI-SIEM-Systeme ist die automatische Priorisierung von Alerts. Anstatt alle Events gleichwertig als Verdachtsfall zu melden, bewertet das Modell jeden Alert nach Schweregrad, Kontext und Wahrscheinlichkeit einer echten Bedrohung. Analysten bekommen so eine kurze, handlungsorientierte Liste an priorisierten Fällen statt eines überfluteten Event-Streams.
Einige Systeme gehen noch weiter und empfehlen konkrete nächste Schritte für jeden Alert – basierend auf Playbook-Daten aus vergangenen Incidents und automatisch generierten Analysen des betroffenen Systems.
Herausforderungen und Grenzen
KI-SIEM-Systeme sind kein Allheilmittel. Die wichtigsten Herausforderungen bleiben:
- Erklärbarkeit: Viele ML-Modelle sind Black Boxes – Analysten müssen verstehen können, warum ein Alert ausgelöst wurde
- Einarbeitungszeit: Verhaltensbaselines brauchen Zeit zum Einpendeln, in der Anfangsphase können erhöhte False-Positive-Raten auftreten
- Datenschutz: UEBA analysiert das Verhalten einzelner Mitarbeiter – das erfordert klare Richtlinien und rechtliche Absicherung
- Adversarial Evasion: Sophisticated Angreifer können ihr Verhalten gezielt so anpassen, dass es der trainierten Baseline entspricht
Integration in den SOC-Workflow
KI-gestützte SIEM-Systeme verändern die Arbeit im Security Operations Center grundlegend. Der klassische Tier-1-Analyst, der Alert-Queues manuell triagiert, wird ergänzt durch Analysten, die mit KI-generierten Fallzusammenfassungen arbeiten und komplexere Investigationen durchführen können.
Für IT-Teams bedeutet das eine Verschiebung der Anforderungsprofile: Weniger Volumenarbeit, mehr Fokus auf Interpretation, strategisches Denken und die Fähigkeit, KI-Systeme kritisch zu hinterfragen. Gleichzeitig sinkt die Einstiegshürde für erste Sicherheitsanalysen, weil KI viele Routineaufgaben übernimmt.
Fazit: KI verändert die SOC-Arbeit – nicht ersetzt sie
KI-gestützte SIEM-Systeme sind keine Bedrohungserkennung auf Autopilot, sondern leistungsfähige Werkzeuge, die das Fachwissen erfahrener Sicherheitsanalysten ergänzen und multiplizieren. Teams, die den Übergang aktiv gestalten – mit klaren Prozessen, Verständnis der Modellgrenzen und regelmäßiger Qualitätsprüfung der KI-Ausgaben – profitieren erheblich von der verbesserten Erkennungsrate und der reduzierten Alert-Last.
Die eigentliche Stärke liegt nicht in der KI allein, sondern in der Kombination aus maschineller Mustererkennung und menschlichem Sicherheitswissen.
Quellen: Gartner – Magic Quadrant for Security Information and Event Management 2025; MITRE ATT&CK Framework; IBM Security – Cost of a Data Breach Report 2025; SANS Institute – SIEM and UEBA Best Practices 2026