Von KI-Experimenten zu autonomen Operationen
– Christophe Briguet, Senior Director of Product Management – AI & Security Analytics, Stellar Cyber
San Jose, Kalifornien – 28. April 2026
Anfang 2026 hat sich etwas verändert. Nicht allmählich – eher wie durch das Umlegen eines Schalters.
Jahrelang sprachen wir über KI in der SOC So wie wir über selbstfahrende Autos sprachen: immer fünf Jahre entfernt, immer mit dem Bedarf an „nur noch ein bisschen mehr Daten“. Dann kam MCP (Model Context Protocol). Dann hörten agentenbasierte Frameworks auf, Demos zu sein, und wurden zu Werkzeugen. Und plötzlich lautete die Frage nicht mehr: „Kann KI Sicherheitsteams helfen?“, sondern: „Was sollten wir ihr zuerst ermöglichen?“
Ich weiß das, weil ich selbst einen betrieben habe.
Der Agentic-Durchbruch, den niemand kommen sah
Folgendes hat sich geändert: KI-Agenten sind keine Chatbots mehr mit API-Zugriff, sondern echte Mitarbeiter, die sich an gestern erinnern, wissen, wie man Ihre Tools benutzt und selbstständig Anrufe tätigen können.
MCP, ursprünglich von Anthropic entwickelt und heute Teil der Linux Foundation, bot uns etwas Neues: eine universelle Möglichkeit für KI-Agenten, sich mit realen Systemen zu verbinden. Nicht durch fehleranfällige Integrationen oder benutzerdefinierten Code, sondern durch ein standardisiertes Protokoll, das es jedem KI-Agenten ermöglicht, mit jedem Tool, jeder API und jeder Plattform zu kommunizieren. Man kann es sich wie USB für KI vorstellen: Neue Funktionen anschließen, und der Agent nutzt sie einfach.
At Sternen-CyberWir haben die MCP-Unterstützung in unsere Plattform integriert. Ein KI-Agent kann sich nun mit einer Stellar Cyber-Instanz verbinden und sofort auf das Fallmanagement zugreifen: Fälle auflisten, vollständige Ermittlungsdetails mit MITRE-Mappings und Observables abrufen, Status aktualisieren und Analysten zuweisen. Ein einziger API-Aufruf genügt, um das zu erledigen, wofür früher acht Klicks und drei Tab-Wechsel nötig waren.
MCP ist jedoch nur das Bindeglied. Der eigentliche Durchbruch liegt in dem, was darauf aufbaut: eine agentenbasierte KI, die sich den Kontext merkt, mehrstufige Arbeitsabläufe plant und zwischen den Sitzungen in Ihrem Namen agiert.
Was ich beim Betrieb eines KI-Agenten für eine Woche gelernt habe
- Ich habe zwei Kunden-E-Mails zu den Funktionen verfasst. Dabei habe ich den Kontext aus einem E-Mail-Verlauf mit zehn Nachrichten extrahiert, die Wissensdatenbank konsultiert und die technischen Details korrekt wiedergegeben.
- Ich habe ein Jira-Ticket erstellt. Die Pflichtfelder habe ich zweimal falsch angegeben, dann habe ich die API verstanden und es im dritten Anlauf geschafft.
- Ich habe ein Treffen mit vier Personen vereinbart, indem ich die Kalender aller geprüft habe. Am Mittwochmorgen habe ich den einzigen freien Termin gefunden.
- Ich habe ein Prozessdokument in Confluence und das zugehörige Figma-Board überprüft. Dabei habe ich fünf Lücken entdeckt, die niemandem aufgefallen waren.
- Wir haben in einem einzigen Aufruf 30,000 Fälle von unserem Stellar Cyber MCP-Server abgerufen. Vollständige MITRE-Mappings, Observables, alles Notwendige.
- Ich habe einen Cronjob eingerichtet, der ein Google-Formular auf neue Einsendungen überwacht, automatisch Tickets erstellt und mich benachrichtigt, sobald etwas eingeht. Ganz ohne Programmierung. Es hat etwa zehn Minuten gedauert.
Die andere Seite der Medaille
Und hier wird es unangenehm. Alles, was ich eben beschrieben habe? Auch Gegner können das.
Wenn ein KI-Agent sich mit Ihrem Ticketsystem verbinden, Ihre Eskalationstickets lesen, Ihre Wissensdatenbank abgleichen und Ihre Sicherheitslücken erkennen kann, dann ist das ein kostenloser Leitfaden für all Ihre Abwehrschwächen. Dieselben Fähigkeiten, die Verteidiger schneller machen, ermöglichen Angreifern auch ein systematischeres Vorgehen.
MCP ist ein zweischneidiges Schwert. Menschenmenge Es gibt bereits veröffentlichte Forschungsergebnisse zur Absicherung agentenbasierter KI-Systeme gegen Prompt Injection und Privilege Escalation. Die Angriffsfläche ist nicht theoretisch. Es sind genau die Integrationspunkte, die Agenten erst nützlich machen.
Die veränderte Bedrohungslandschaft besteht darin, dass der Geschwindigkeitsvorteil, SOC Die Anzahl der Teams, die mit vorgefertigten Skriptangriffen zu kämpfen hatten, nimmt ab. Angreifer mit entsprechenden Tools können nun:
- Erfassen Sie Ihre Umgebung schneller, als Ihre Analysten Warnmeldungen priorisieren können.
- Generieren Sie Social-Engineering-Inhalte, die den Kontext Ihrer Organisation berücksichtigen.
- Automatisieren Sie Entscheidungen zur seitlichen Verlegung genauso, wie wir Triage-Entscheidungen automatisieren.
- Passen Sie die Taktiken in Echtzeit an, je nachdem, was funktioniert.
Zahlreiche Automatisierungsmöglichkeiten
1. Alarmierung und Falltriage in Maschinengeschwindigkeit
Dies ist der naheliegendste Ansatz, und genau hier setzt Stellar Cybers automatische Alarm-Triage bereits an. Der Agent führt für jeden kritischen Fall Verdict Signal Checks durch: IP-Reputation, Verhaltensanomalien, Entitätsbeziehungen und Geräte-Schwachstellen. Anschließend liefert er ein Ergebnis: Wahr positiv, Unbedenklich, Falsch positiv oder Nicht eindeutig.
Neu ist der Feedback-Mechanismus. Wenn ein Analyst ein Urteil revidiert, dient diese Revision als Trainingssignal. Nicht im vagen Sinne von „Wir werden das Modell irgendwann neu trainieren“, sondern im Sinne von „Wenn dieses Muster das nächste Mal auftritt, berücksichtigt das System Ihre Entscheidung“. Tesla FSD lernt aus menschlichen Eingriffen. Dieses System ebenfalls.
Die Agentenentsperrung: Ein mit MCP verbundener Agent kann nun Falldetails abrufen, diese mit externen Bedrohungsdaten korrelieren, frühere Urteile zu ähnlichen Mustern überprüfen und eine Triage-Entscheidung mit vollständiger Erklärbarkeit abgeben, ohne dass ein Mensch durch fünf Registerkarten klicken muss.
2. Automatisierung von Aufnahme und Onboarding
Anfragen werden über ein Formular übermittelt. Bisher hat jemand die Anfrage gelesen, ein Ticket erstellt, die Voraussetzungen geprüft und eine Bestätigungs-E-Mail versendet. Vier Systeme, drei Kontextwechsel, eine Person, die Daten manuell eingibt.
Ein Agent überwacht die Eingangsquelle nach einem Zeitplan. Sobald ein neuer Eintrag eingeht, erstellt er ein Ticket mit der vollständigen, strukturierten Beschreibung, schreibt die Referenz zurück an die Quelle und versendet eine Benachrichtigung mit einer Zusammenfassung. Keine manuellen Schritte erforderlich.
Die agentenbasierte Entsperrung: Dieses Muster lässt sich auf jeden Aufnahmeprozess verallgemeinern. Testanfragen. Compliance-Anfragen. Meldungen von Sicherheitslücken. Eskalationsweiterleitung für Kunden. Jeder Workflow, der „von Quelle A lesen, in System B erstellen, über Kanal C benachrichtigen“ beinhaltet, ist ein Kandidat.
3. Rückkopplungsschleife zur Erkennungsqualität
Das ist der Bereich, der mich am meisten begeistert. Sicherheitsanbieter häufen enorme Bearbeitungsrückstände von Supportanfragen an, bei denen es heißt: „Diese Erkennung funktioniert nicht richtig.“ Die Beschreibungen sind oft kryptisch. Der Kontext ist in E-Mail-Verläufen und Support-Tickets vergraben. Der zuständige Mitarbeiter benötigt tiefgreifende Produktkenntnisse, um die Anfrage überhaupt zu verstehen.
Ein KI-Agent mit Zugriff auf Ihr Ticketsystem, Ihre Wissensdatenbank und Ihre Sicherheitsplattform kann ein Feedback-Ticket zur Erkennung lesen, die tatsächlichen Alarmdaten abrufen, diese mit der Dokumentation abgleichen und eine klare Zusammenfassung erstellen: „Dies ist ein Fehlalarm, der durch eine Teilzeichenfolgenübereinstimmung in Regel X verursacht wurde. Der Melder hat eine Korrektur bereitgestellt. Hier ist die korrigierte Abfrage.“
Die Agentenfreigabe: Verbinden Sie den Agenten (mit Berechtigung) über MCP mit der Meldeumgebung. So kann er das gemeldete Problem anhand von Live-Daten validieren. Schluss mit der Frage „Können Sie einen Screenshot senden?“ und dem wochenlangen Hin und Her. Der Agent sieht, was der Melder sieht.
4. Die verschiedenen Werkzeuge miteinander verbinden
Die Aufgabe eines Leiters für Sicherheitsoperationen besteht darin, Verbindungen zwischen verschiedenen Systemen herzustellen. Ein E-Mail-Verlauf zu einer Partnerkooperation, ein Ticket zu einer Sicherheitslücke, eine Wiki-Seite zu Prozessen, ein Designboard zu Workflows, Preisinformationen in einem Vertriebsthread. Diese Daten befinden sich in unterschiedlichen Tools und werden nicht automatisch miteinander verknüpft.
Ein KI-Agent durchläuft all diese Prozesse. Fragen Sie ihn: „Wie ist der Status der Testphase dieses Partners?“, und er ruft den E-Mail-Verlauf ab, prüft das Ticket, liest das Aufnahmeformular und liefert eine einzige Antwort. Kein Wechseln zwischen Tabs. Kein „Ich schaue nach“.
Die agentenbasierte Entsperrung: Hier zeigt MCP seine Stärken. Jedes System fungiert als MCP-Server. Dem Agenten ist es egal, ob die Daten in E-Mails, Jira oder Stellar Cyber vorliegen. Er verwendet für alle das gleiche Protokoll.
5. Proaktive Überwachung ohne Alarmmüdigkeit
Die traditionelle Überwachungsmethode besteht entweder darin, „alles ständig zu überprüfen“ (teuer, aufwändig) oder „zu warten, bis jemand etwas bemerkt“ (langsam, riskant). KI-Systeme bieten einen dritten Weg: geplante, intelligente Überprüfungen mit menschlicher Beurteilungskompetenz, die feststellt, was einer Eskalation bedarf.
Mein Agent prüft regelmäßig die Kommunikationskanäle, meldet aber nicht einfach nur „Sie haben 15 ungelesene Nachrichten“. Er kategorisiert die Nachrichten nach Dringlichkeit, identifiziert Handlungsfelder, filtert irrelevante Meldungen heraus und benachrichtigt mich nur, wenn tatsächlich Handlungsbedarf besteht. Dasselbe Prinzip gilt für die Sicherheitsüberwachung: Fallwarteschlangen werden geprüft, Anomalien in der Erkennungsabdeckung markiert und SLA-Verletzungen überwacht. Solange alles normal läuft, erfolgt keine Benachrichtigung.
Die Agentenfreischaltung: Geplante Agentenläufe mit modellbasierter Optimierung. Nutzen Sie ein schlankeres Modell für Routineprüfungen und greifen Sie auf ein leistungsfähigeres Modell zurück, wenn eine Beurteilung erforderlich ist. Kostenbewusste Automatisierung.
6. Dokumentation und Wissenserfassung
Sicherheitsteams generieren enorme Mengen an institutionellem Wissen, das nie dokumentiert wird. Der Analyst, der weiß, dass sich die Logeinträge eines bestimmten Firewall-Anbieters anders verhalten als erwartet? Dieses Wissen bleibt in seinem Kopf, bis er das Unternehmen verlässt.
KI-Systeme können dieses Wissen in Echtzeit erfassen und strukturieren. Jede Ticketbearbeitung, jede Interaktion, jede Entscheidung wird zu einem strukturierten Eintrag in einer permanenten Wissensdatenbank. Das System erstellt tägliche Notizen, aktualisiert sein Langzeitgedächtnis mit den wichtigsten Erkenntnissen und gleicht neue Informationen mit seinem bestehenden Wissen ab.
Der entscheidende Vorteil: Je mehr der Agent arbeitet, desto mehr lernt er. Der Agent, der eine Reihe von Erkennungstickets priorisiert hat, versteht nun herstellerspezifische Protokollbesonderheiten, Integrations-Sonderfälle und Lücken in der Identitätskorrelation. Wenn das nächste zugehörige Ticket eingeht, beginnt er auf diesem Fundament – nicht bei null.
Was das für Sicherheitsteams bedeutet
Die Sicherheitsbranche hat das letzte Jahrzehnt mit dem Aufbau von Detektionssystemen verbracht. Im nächsten Jahrzehnt geht es um Entscheidungen. Wer entscheidet, was real ist? Wer entscheidet, was dagegen unternommen wird? Und wie schnell können diese Entscheidungen getroffen werden?
Agentische KI ersetzt den Analysten nicht. Sie verschafft ihm jedoch zusätzliche Möglichkeiten. Derselbe Analyst, der bisher täglich 20 Fälle manuell priorisierte, kann nun 200 von Agenten priorisierte Fälle prüfen und sich so auf die entscheidenden Punkte konzentrieren: Grenzfälle, neuartige Angriffe und Entscheidungen, die Maschinen noch nicht treffen können.
Anbieter, die sich weiterhin hinter geschlossenen APIs und einmaligen KI-Zusammenfassungen verstecken, werden abgehängt. Erfolgreich werden diejenigen Plattformen sein, die ihre APIs über Protokolle wie MCP öffnen, Feedbackschleifen aufbauen, die tatsächlich aus menschlichen Entscheidungen lernen, und KI-Automatisierung als Produkt mit Genauigkeitsmetriken, Kostenkontrolle und Governance-Strukturen behandeln.
Wir entwickeln das bei Stellar Cyber. Der MCP-Server ist live. Die automatische Alarm-Triage ist im Produktivbetrieb. Und ich habe einen KI-Agenten, der gerade diesen Blogbeitrag verfasst hat.
Nun ja, größtenteils.


