Aikido

Die „ Aikido “-Maschine: eine On-Premise- KI-Penetrationstests , die Ihr Netzwerk nie verlässt

Verfasst von
Mario Popescu

Heute stellen wir die „Aikido -Maschine“ vor und heißen das Team willkommen, das an ihrer Entwicklung mitgewirkt hat. Die „ Aikido -Maschine“ ist ein On-Premise-Server, auf dem das „ KI-Penetrationstests “ von Aikido Security sowie KI-Codeanalyse (+ viele weitere werden folgen) vollständig innerhalb Ihres Netzwerks ausführt: lokale GPUs, lokale Modelle, lokale Ergebnisse. Weder Quellcode noch Repositorys noch Eingabeaufforderungen verlassen jemals Ihre Infrastruktur. 

Manche Teams können ihren Code nicht außerhalb ihres Netzwerks versenden

Für eine Bank, eine Behörde, einen Rüstungskonzern oder ein Krankenhaus treffen zwei Dinge gleichzeitig zu.

Erstens: Der Druck steigt weiter. Angreifer agieren schneller denn je, und KI hat den Aufwand für das Aufspüren und Ausnutzen von Schwachstellen gesenkt. Für die Aufsichtsbehörden ist dies keine hypothetische Situation. Die EZB hat kürzlich 110 Banken eine Frist von vier Monaten gesetzt, um Aktionspläne gegen KI-gesteuerte Cyberbedrohungen vorzulegen, während der Europäische Ausschuss für Systemrisiken seine Einschätzung des systemischen Cyberrisikos auf „schwerwiegend“ angehoben und die neuesten Modelle als „Paradigmenwechsel für die Cybersicherheit“ bezeichnet hat. Unterdessen zeigen die alten Abwehrmaßnahmen ihre Grenzen. Signaturbasierte Erkennung von bösartigem Code ( DAST ) wurde für eine Welt entwickelt, in der Angreifer Skripte ausführten. Heute setzen Angreifer Modelle ein, die eine Anwendung besser verstehen als ein Scanner, und auch manuelle Penetrationstests hinken hinterher: 51 % der CISOs und CTOs geben an, dass Logikfehler, fehlerhafte Zugriffskontrollen und mehrstufige Schwachstellen immer oder oft übersehen werden,

Zweitens: Kontinuierliche, KI-gestützte Penetrationstests gibt es zwar bereits, doch bisher wurden sie in der Cloud durchgeführt, was bedeutet, dass Teams in stark regulierten Branchen diese nicht nutzen konnten. Der Grund dafür ist, dass entweder interne Richtlinien oder gesetzliche Vorschriften vorschreiben, dass Quellcode, Repository-Daten und Eingabeaufforderungen nicht in eine externe Cloud oder an Dritte weitergegeben werden dürfen.

Die einzige Möglichkeit, diesen Teams eine kontinuierliche „ KI-Penetrationstests “ zu gewährleisten, besteht darin, den gesamten Server – einschließlich der Modelle – physisch in ihr Netzwerk zu integrieren. Das ist die „Aikido Machine“.

Aikido Security übernimmt Milou

Aikido arbeitet bereits seit einiger Zeit daran, ein zuverlässiges, hochmodernes Produkt im Bereich „ KI-Penetrationstests “ zu entwickeln.

Um dies vor Ort zu realisieren und ein Qualitätsniveau zu erreichen, das den Anforderungen hochkomplexer, regulierter Organisationen gerecht wird, mussten wir über den Tellerrand hinausschauen. Wir mussten mit Menschen zusammenarbeiten, die sich voll und ganz der offensiven Sicherheit verschrieben haben und nachweislich Erfolge vorweisen können.

Und genau aus diesem Grund hat Aikido Milou übernommen, um diese Mission voranzutreiben. Hinter dem in Belgien ansässigen Unternehmen stehen zwei erfahrene Pentester und Bounty- hunters, Tiburce Gridello und Selim Decamps. Das Ziel von Milou war einfach: Pentestern das Leben zu erleichtern, indem die Berichterstellung automatisiert wird, damit sich die Tester auf ihre Kernaufgabe konzentrieren können – das Hacken. Wir haben Milou übernommen, um dieses Fachwissen und noch viel mehr Ehrgeiz in unsere On-Prem-Arbeit einzubringen. Seit dem Zusammenschluss hat sich das Team auf Forschung und Entwicklung sowie auf das Testen von Modellen auf der schnellsten verfügbaren Hardware konzentriert, um die beste Konfiguration für Penetrationstests zu finden, die vollständig auf dem Gerät selbst ausgeführt werden.

„Milou konzentrierte sich darauf, Offensiv-Tools auf lokaler Hardware auszuführen, damit diese in streng regulierten Umgebungen eingesetzt werden können. Aikido entwickelte die Technologie „ KI-Penetrationstests “, die darauf läuft. Aikido Machine vereint diese beiden Komponenten, sodass sie von einem gesamten Sicherheitsteam genutzt werden können.“

Selim Decamps, Mitbegründer von Milou.

Welche Möglichkeiten eröffnet „ KI-Penetrationstests “ in der On-Premise-Version?

Aikido „Machine“ ist ein GPU-Server, der von Aikido Security installiert, betrieben und gewartet wird. Hier sind die Vorteile für Sie:

  • Alles bleibt vor Ort: Die Inferenz läuft auf den eigenen GPUs v Aikido -Maschinen. Die von Ihnen eingegebenen Daten kommen niemals mit einem Cloud-Anbieter oder einem externen Modell in Berührung. Das System ist von Grund auf isoliert und benötigt keine Internetverbindung.
  • Immer aktiv: Führen Sie kontinuierlich Penetrationstests durch. Dank der lokalen Auswertung fallen keine Token- oder testbezogenen Gebühren an, sodass es keinen Grund gibt, die Tests zwischen den einzelnen Aufträgen zu rationieren.
  • Vollständige Transparenz: Dank uneingeschränktem Zugriff auf Ihren Quellcode, Ihre Dokumentation und Ihre Laufzeitumgebung arbeitet die „ Aikido -Maschine“ in einem Kontext, der für einen Black-Box-Angreifer unzugänglich ist, und kann mit einem „Frontier“-Modell mithalten oder dieses sogar übertreffen, das Ihre App von außen testet.
  • Ein echtes Toolset: Ein- oder mehrstufige Authentifizierung, Sitzungsverwaltung, eine Proxy-Ebene und die Durchsetzung von Zugriffsbereichen. Dank dieser Infrastruktur kann die „ Aikido -Maschine“ Tests hinter echten Anmeldeabläufen durchführen und dabei innerhalb der von Ihnen definierten Zielbereiche bleiben. 
  • Nachweis: Zu jedem Befund wird ein funktionierender Exploit bereitgestellt, sodass sich Ihr Team auf bestätigte Probleme konzentrieren kann. Die „ Aikido “-Maschine liefert zudem pull-requests, die sofort in den Code integriert werden können, sowie erneute Tests im gleichen Umfang.
  • Betrieb ab dem ersten Tag: Ein Sicherheitsingenieur von „ Aikido “ kommt vor Ort, schließt die Strom- und Netzwerkanschlüsse an und führt noch vor seiner Abreise Ihren ersten Penetrationstest durch.

KI-Penetrationstests und KI-Codeanalyse sind heute auf der „ Aikido “-Maschine verfügbar, wobei noch viel mehr aus dem „ Aikido “-Sicherheitsstack folgen wird.

Eine europäische Bank mit einer Bilanzsumme von 192,8 Milliarden Euro hat diese Lösung bereits eingeführt

Belfius, die im Besitz der belgischen Bundesregierung befindliche Bank-Versicherung mit einer Bilanzsumme von 192,8 Milliarden Euro, gehört zu den ersten Unternehmen, die die „ Aikido -Maschine“ in ihrem eigenen Rechenzentrum betreiben. Mehr als 200 KI-Agenten testen nun rund um die Uhr die Systeme der Bank – und zwar direkt aus der eigenen Infrastruktur von Belfius heraus. Belfius bringt die operative Komplexität und das Fachwissen eines großen Finanzinstituts in den Technologie-Stack von „ Aikido “ ein. Die Bank wird dabei helfen, das Produkt weiterzuentwickeln, um strenge Sicherheits- und regulatorische Anforderungen zu erfüllen.

„Cybersicherheit ist längst keine gelegentliche Maßnahme mehr. Sie ist zu einer ständigen Aufgabe geworden. Durch den Einsatz von KI-Agenten, die unsere Systeme rund um die Uhr testen, können wir Risiken schneller erkennen, unsere Widerstandsfähigkeit kontinuierlich stärken und das Vertrauen, das Millionen von Kunden jeden Tag in Belfius setzen, weiter festigen. KI entwickelt sich zu einem unserer stärksten Verbündeten beim Schutz dessen, was am wichtigsten ist.“

Fabian Delava, Leiter der Technologieabteilung bei Belfius

Warum Penetrationstests vor Ort gerade jetzt so wichtig sind

KI beschleunigt einerseits die Softwareentwicklung, bietet Angreifern andererseits aber auch einfachere und kostengünstigere Möglichkeiten, Unternehmen anzugreifen. Das bedeutet, dass sie dies häufiger tun können. Um damit Schritt zu halten, müssen Unternehmen in der Lage sein, ihre Systeme so oft wie möglich zu testen. Wir wissen jedoch, dass hier eine Lücke besteht: 76 % führen wöchentlich oder noch häufiger wesentliche Änderungen ein, und 21 % überprüfen die Sicherheit bei jedem Release.

Bislang standen die besten KI-gestützten Sicherheitstests nur Teams zur Verfügung, die alle Daten in die Cloud übertragen konnten. Unternehmen mit den strengsten Vorschriften – und oft auch diejenigen, für die am meisten auf dem Spiel steht – hatten keinen Zugang, es sei denn, sie entwickelten eine eigene interne Lösung. Aikido Machine schließt diese Lücke.

Ein herzliches Willkommen an Tiburce und Selim. Die Einführung von „ KI-Penetrationstests “ vor Ort war bereits im Gange, und ihre Arbeit hat uns die Grundlage geschaffen, die wir brauchten, um ein Produkt zu liefern, das seiner Zeit voraus ist.

Wenn Sie in einer stark regulierten Branche für die Sicherheit zuständig sind und der Satz „Das darf unser Netzwerk nicht verlassen“ jedes Ihrer Gespräche über „ KI-Penetrationstests “ beendet hat, ist es an der Zeit, die „ Aikido Machine“ kennenzulernen.

{{cta}}

Teilen:

https://www.aikido.dev/blog/the-aikido-machine-on-prem-ai-pentesting-that-never-leaves-your-network

Nachrichten abonnieren

4.7/5
Falschpositive Ergebnisse leid?

Probieren Sie Aikido, wie 100.000 andere.
Jetzt starten
Erhalten Sie eine personalisierte Führung

Von über 100.000 Teams vertraut

Jetzt buchen
Scannen Sie Ihre App nach IDORs und realen Angriffspfaden

Von über 100.000 Teams vertraut

Scan starten
Erfahren Sie, wie KI-Penetrationstests Ihre App testen

Von über 100.000 Teams vertraut

Testen starten
KI-Penetrationstests voll und ganz in Ihrer Hand

Technisches Beratungsgespräch vereinbaren

Sicherheit jetzt implementieren

Sichern Sie Ihren Code, Ihre Cloud und Ihre Laufzeit in einem zentralen System.
Finden und beheben Sie Schwachstellen schnell und automatisch.

Keine Kreditkarte erforderlich | Scan-Ergebnisse in 32 Sek.