ISEC7 Digital Workplace Blog

Verhaltensbasierte Sicherheit: Signatur oder Verhalten?

Geschrieben von Remi Keusseyan | 06.07.2021, 07:30:00

Geprüft und aktualisiert im Oktober 2026.

Signaturbasierter Virenschutz allein hält heutige Angriffe nicht mehr auf. In einer vernetzten Welt kann ein falscher Klick Tausende Rechner erreichen: Wenige Tage nach dem Ausbruch im Mai 2017 hatte die Ransomware WannaCry laut Europol mehr als 200.000 Opfer in 150 Ländern getroffen. Klassische Sicherheit braucht ein Opfer: Erst muss jemand angegriffen werden, dann sind alle anderen geschützt.

Verhaltensbasierte Sicherheit erkennt Bedrohungen daran, was ein Programm tut, nicht daran, wie es aussieht. Statt Dateien mit einer Liste bekannter Schadsoftware-Signaturen abzugleichen, lernt sie das normale Verhalten eines Systems und meldet oder stoppt Abweichungen, etwa einen Prozess, der plötzlich massenhaft Dateien verschlüsselt. So erkennt sie auch neue und veränderte Schadsoftware, für die es noch keine Signatur gibt.

Wo liegen die Grenzen signaturbasierter Sicherheit?

Einer muss sich infizieren, damit die anderen später geschützt sind. Signaturbasierter Virenschutz prüft die Dateien auf einem Rechner und vergleicht ihren Hash, also ihre Signatur, mit einer Liste bekannter Schaddateien wie Trojanern und Viren, den sogenannten Definitionen. Die Hersteller ergänzen diese Liste, sobald eine neue Bedrohung bekannt ist, und verteilen das Update an alle Rechner mit ihrer Software. Üblich ist dann, die Datei zu blockieren, in Quarantäne zu verschieben oder zu löschen, in der Hoffnung, dass noch kein Schaden entstanden ist.

Das ist reaktive Sicherheit. Sie schützt nur vor bekannten Bedrohungen, und jede Lösung ist nur so gut, wie ihre Definitionen vollständig und aktuell sind. Außerdem muss jeder Rechner auf dem neuesten Stand bleiben, was meist heißt: online sein. Weil die Erkennung am Hash hängt, entsteht schon bei der kleinsten Änderung an einer Datei ein neuer Hash, den die Software nicht mehr erkennt, obwohl die Bedrohung bleibt. Immer mehr Schadsoftware nutzt zudem polymorphen Code, der sein Erscheinungsbild ändert, um lange genug unentdeckt zu bleiben.

Wie funktioniert verhaltensbasierte Sicherheit?

Verhaltensbasierte Abwehr geht anders vor. Statt sich auf eine Liste bekannter Schaddateien zu verlassen, beobachtet die Software, was auf dem System passiert, und sucht nach Verhaltensänderungen, die auf eine Bedrohung hindeuten. Sie lernt, wie sich das System im Normalbetrieb verhält: welche Prozesse laufen, wie sie zusammenwirken, auf welche Dateien sie wie zugreifen. Abweichungen von diesem Normalzustand werden gemeldet, und eine ganze Angriffskette aus mehreren Prozessen und Dateien lässt sich stoppen, während sie abläuft.

Das schützt nicht nur vor bekannten, sondern auch vor unbekannten Bedrohungen, einschließlich Angriffen über Zero-Day-Schwachstellen, für die es noch keinen Patch und keine Signatur gibt. Warum ungepatchte Schwachstellen so gefährlich sind, beschreibt Sicherheitsvorfall: Patchen oder scheitern.

Die meisten Produkte bringen einen kuratierten Katalog verdächtiger Verhaltensweisen mit und erlauben eigene Richtlinien dafür, was in der jeweiligen Umgebung erlaubt ist und was nicht. Weil das Erkennungsmodell oft lokal auf dem Gerät läuft, schützen viele dieser Agenten ein Gerät auch offline. Cloud-Abfragen und regelmäßige Updates verbessern die Erkennung trotzdem.

Welche Rolle spielen KI, Machine Learning und Big Data?

Verhalten laufend zu beobachten, braucht viel Rechenleistung und sehr viele Daten. Hier kommen künstliche Intelligenz (KI), Machine Learning (ML) und Big Data ins Spiel.

KI ist das Feld, das Software baut, die Probleme löst, die früher als menschliche Stärke galten. Machine Learning ist ein Teil davon: ein System, das nicht nur Aufgaben löst, für die es programmiert wurde, sondern aus Daten und Erfahrung lernt, neue zu lösen.

Big Data bedeutet, Datenmengen zu speichern und auszuwerten, die für klassische Verfahren zu groß sind. Verhaltensbasierte Erkennung braucht davon viel, weil ein Modell Muster an Beispielen lernt. Umfang und Vielfalt der Trainingsdaten zählen: Je mehr unterschiedliche Umgebungen und Angriffe ein Modell gesehen hat, desto mehr Muster erkennt es.

Wird verhaltensbasierte Sicherheit heute allein eingesetzt?

Nein. Aktuelle Endpoint Protection Platforms (EPP) kombinieren Signaturen für bekannte Schadsoftware mit Machine Learning und Verhaltensanalyse für unbekannte Bedrohungen. Endpoint Detection and Response (EDR) geht weiter: Es zeichnet die Aktivität auf dem Endgerät laufend auf, damit Analysten auch Angriffe mit legitimen Werkzeugen untersuchen und darauf reagieren können. Auf Smartphones und Tablets übernimmt Mobile Threat Defense (MTD) diese Rolle. Wie die drei zusammenspielen, erklärt Sicherheit erklärt: EPP, EDR und MTD.

Verhaltensbasierte Erkennung hat auch einen Preis: Fehlalarme, also Meldungen zu Aktivitäten, die ungewöhnlich, aber harmlos sind. Die Richtlinien müssen auf die eigene Umgebung abgestimmt werden, und jemand muss die Meldungen prüfen. Warum menschliche Aufsicht auch mit KI-gestützten Werkzeugen unverzichtbar bleibt, beschreibt Human Oversight in the AI Era: Finding the Right Balance in TDIR and SIEM (Englisch).

Fazit

Cyberangriffe auf öffentliche und private Infrastruktur verursachen Schäden, Lösegeldzahlungen, Imageverluste und Datenverluste, die ein Unternehmen lange nach dem Vorfall belasten. Viele dieser Angriffe nutzen neue, bisher unbekannte Techniken. Vorausschauender, verhaltensbasierter Schutz gibt Ihnen die Chance, sie zu erkennen und zu stoppen, statt auf den Schaden zu warten und hinterher aufzuräumen. Wie sich Endpoint-Schutz in die übrige Produktlandschaft einfügt, zeigt Cybersecurity-Produkte: Was ist was?

Häufige Fragen

Was unterscheidet signaturbasierte von verhaltensbasierter Sicherheit?

Signaturbasierte Sicherheit erkennt Schadsoftware durch den Abgleich von Dateien mit einer Liste bekannter Bedrohungen. Verhaltensbasierte Sicherheit beobachtet, was Programme tun, und stoppt Abweichungen vom Normalverhalten. So erkennt sie auch Bedrohungen, für die es noch keine Signatur gibt.

Ersetzt verhaltensbasierte Sicherheit den Virenschutz?

Sie ergänzt ihn. Aktuelle Endpoint-Schutzprodukte kombinieren Signaturen für bekannte Schadsoftware mit Verhaltensanalyse und Machine Learning für unbekannte Bedrohungen.

Kann verhaltensbasierte Erkennung Zero-Day-Angriffe stoppen?

Sie kann Angriffe über unbekannte Schwachstellen an schädlichem Verhalten erkennen und stoppen, ohne eine Signatur zu brauchen. Eine Garantie ist das nicht. Patches und weitere Schutzebenen bleiben nötig.

Warum erzeugt verhaltensbasierte Sicherheit Fehlalarme?

Weil ungewöhnlich nicht immer schädlich ist. Ein Admin-Skript oder eine neue Anwendung kann wie ein Angriff aussehen. Auf die Umgebung abgestimmte Richtlinien und geprüfte Meldungen halten die Fehlalarme beherrschbar.

Sie möchten wissen, welcher Endpoint-Schutz zu Ihrer Umgebung passt? ISEC7 berät zu Endpoint Security, von der Auswahl einer EDR- oder XDR-Plattform bis zu Mobile Threat Defense. Sprechen Sie uns an.