Kaspersky und das Paradox des privilegierten Verteidigers



Cybersecurity-Software soll Misstrauen technisch beherrschbar machen. Sie untersucht Dateien, Prozesse, Netzwerkverbindungen und Benutzeraktivitäten, um schädliches Verhalten zu erkennen. Dafür benötigt sie jedoch selbst außergewöhnlich weitreichende Zugriffsrechte.

Genau darin liegt das zentrale Paradox von Endpoint-Security: Um ein Unternehmen vor Angriffen schützen zu können, muss die Schutzsoftware tiefer in seine Systeme eingreifen dürfen als fast jede gewöhnliche Geschäftsanwendung.

Sie beobachtet Prozesse, analysiert Speicherbereiche, kontrolliert Dateizugriffe, empfängt kontinuierliche Updates und kann Programme blockieren oder isolieren. Moderne EDR-Systeme korrelieren darüber hinaus Ereignisse über zahlreiche Geräte hinweg, unterstützen Threat Hunting und ermöglichen unmittelbare Reaktionen auf erkannte Angriffe.

Kaspersky ist für die Analyse dieses Paradoxons besonders relevant. Das Unternehmen verbindet klassische Endpoint Protection mit EDR, XDR, Threat Intelligence, Incident Response und spezialisierten Enterprise- und OT-Angeboten. Gleichzeitig ist kaum ein anderer internationaler Cybersecurity-Anbieter mit vergleichbarer technischer Reputation Gegenstand ähnlich weitreichender staatlicher Vertrauens- und Lieferkettenbewertungen geworden.

Für B2B-Marketingentscheider liegt darin eine grundsätzliche Lektion:

Bei Cybersecurity-Produkten ist technische Leistungsfähigkeit nur eine Hälfte der Kaufentscheidung. Die andere Hälfte ist die Frage, wem ein Unternehmen privilegierten und dauerhaft aktualisierbaren Zugriff auf seine Systeme anvertrauen kann.

Threat Research ist Teil des Produkts

Kaspersky positioniert sein Enterprise-Portfolio nicht nur über Softwarefunktionen. Das Unternehmen stellt Threat Intelligence, Forschung und die Arbeit spezialisierter Expertisezentren als Grundlage seiner Schutztechnologien dar. Zum Enterprise-Angebot gehören nach offiziellen Angaben Endpoint-, EDR-, XDR-, SIEM-, Netzwerk-, Cloud-, OT- und Threat-Intelligence-Lösungen sowie Security Services. Kaspersky beschreibt diese Komponenten als zusammenhängendes IT- und OT-Sicherheitsökosystem.

Diese Verbindung ist technisch plausibel. Endpoint-Schutz hängt davon ab, dass neue Angriffsmuster erkannt, analysiert und in Detection-Regeln, Verhaltensmodelle und Reaktionsmechanismen übersetzt werden.

Threat Research ist damit kein redaktioneller Zusatz zum Produktmarketing. Es ist ein Teil der Wertschöpfung.

Forscher analysieren Malware, Kampagnen, Infrastrukturen, Exploits und Vorgehensweisen von Angreifern. Die daraus gewonnenen Erkenntnisse können in Signaturen, Indikatoren, Verhaltensregeln und Threat-Intelligence-Produkte einfließen. Gleichzeitig schaffen veröffentlichte Analysen Sichtbarkeit und fachliche Autorität.

Die erste Lektion lautet deshalb:

Im Cybersecurity-Markt ist Forschung zugleich Produktinput, Vertrauenssignal und Marketinginstrument.

Diese drei Rollen müssen dennoch getrennt bewertet werden.

Eine technisch detaillierte Untersuchung kann belastbare Erkenntnisse enthalten. Sie beweist aber nicht automatisch die Überlegenheit des gesamten Produktportfolios. Umgekehrt sagt eine Schwäche in einem Produkt nicht zwingend etwas über die Qualität jeder veröffentlichten Forschungsarbeit aus.

B2B-Marketing sollte Threat Research deshalb weder als bloßen Content noch als universellen Leistungsbeweis behandeln. Relevant sind vielmehr konkrete Fragen:

Wie transparent ist die Methodik? Welche technischen Indikatoren werden veröffentlicht? Sind Erkenntnisse reproduzierbar? Werden Unsicherheiten und alternative Attributionen offengelegt? Wie schnell fließen Forschungsergebnisse in Schutzmechanismen ein? Können Kunden die verwendete Intelligence in eigenen Security-Prozessen operationalisieren?

Der Wert von Threat Research entsteht nicht durch die Zahl veröffentlichter Berichte, sondern durch die Qualität der Verbindung zwischen Erkenntnis und Verteidigung.

Endpoint Protection ist die präventive Basisschicht

Kaspersky Endpoint Security for Business umfasst nach der offiziellen Dokumentation Anwendungen für Windows, Linux, macOS, mobile Geräte und Server. Die zentrale Verwaltung erfolgt über Kaspersky Security Center. Je nach Betriebsmodell kann die Managementumgebung lokal oder als Cloud-Service genutzt werden. Die Lösung unterstützt unter anderem Richtlinienverwaltung, zentrale Installation, Update- und Schwachstellenaufgaben, Reporting sowie die Verwaltung verschiedener Endpoint-Komponenten.

Die Produktseiten beschreiben einen mehrschichtigen Schutzansatz mit Datei-, Web- und Mail-Schutz, Exploit Prevention, Verhaltensanalyse, Machine Learning, Cloud-Analyse und Threat Intelligence. Hinzu kommen Funktionen zur Reduzierung der Angriffsfläche, zum Patch- und Schwachstellenmanagement sowie zur Verschlüsselungsverwaltung. Diese Aussagen beschreiben den vorgesehenen Funktionsumfang; sie sind kein unabhängiger Nachweis einer bestimmten Erkennungs- oder Schutzwirkung.

Strukturell erfüllt Endpoint Protection mehrere Aufgaben:

Sie verhindert bekannte und bestimmte unbekannte Angriffe. Sie reduziert die nutzbare Angriffsfläche. Sie standardisiert Sicherheitsrichtlinien über viele Geräte hinweg. Und sie liefert eine erste Ebene zentraler Transparenz.

Damit ist sie weit mehr als ein Virenscanner.

Die zweite Lektion lautet:

Endpoint Protection ist nicht nur ein Erkennungsprodukt. Sie ist ein Instrument zur Durchsetzung betrieblicher Sicherheitsdisziplin.

Ein Unternehmen kauft nicht allein eine Engine zur Malware-Erkennung. Es kauft auch Richtlinien, Updateprozesse, Ausschlussregeln, Geräteverwaltung, Rollenmodelle und eine zentrale Administrationslogik.

Die Wirksamkeit hängt deshalb nicht allein vom Hersteller ab. Sie hängt ebenso von der Implementierung ab.

Eine technisch leistungsfähige Lösung kann durch zu breite Ausnahmen, veraltete Agenten, unklare Richtlinien oder unkontrollierte Administrationsrechte geschwächt werden. Umgekehrt kann ein Unternehmen mit sauberem Hardening, konsequentem Patch Management und geringeren Benutzerrechten viele Risiken reduzieren, bevor eine Detection Engine eingreifen muss.

Endpoint-Security bleibt damit eine gemeinsame Leistung aus Produkt, Konfiguration und Betrieb.

EDR verändert den Gegenstand der Verteidigung

Kaspersky beschreibt EDR als Erweiterung gegenüber einer isolierten Endpoint-Lösung. EDR verbindet Ereignisse mehrerer Hosts, nutzt unter anderem Sandbox-Verfahren, Modelle zur Erkennung, Ereigniskorrelation und Werkzeuge für Untersuchung, Threat Hunting und Reaktion. Ziel ist nicht nur, einzelne Schadprogramme zu blockieren, sondern mehrstufige Angriffe über mehrere Systeme hinweg zu erkennen und einzudämmen.

Damit verändert sich die Sicherheitslogik.

Klassische Endpoint Protection fragt primär: Ist diese Datei, dieser Prozess oder dieses Verhalten schädlich?

EDR fragt zusätzlich: Welche zusammenhängende Angriffsgeschichte ergibt sich aus einer Folge scheinbar einzelner Ereignisse?

Ein Anmeldeversuch, ein PowerShell-Aufruf oder eine neue geplante Aufgabe kann isoliert legitim wirken. Erst die zeitliche und systemübergreifende Korrelation kann erkennen lassen, dass sich ein Angreifer bewegt, Rechte ausweitet oder Persistenz aufbaut.

Die dritte Lektion lautet daher:

EDR schützt nicht nur Geräte. Es rekonstruiert Handlungen.

Das erzeugt einen höheren operativen Wert, aber auch einen höheren organisatorischen Anspruch.

Mehr Telemetrie bedeutet mehr potenziell relevante Signale. Diese müssen priorisiert, untersucht und in den Geschäftskontext eingeordnet werden. Ein EDR kann einen Prozess isolieren; es weiß aber nicht automatisch, ob dadurch eine kritische Produktions-, Finanz- oder Servicefunktion unterbrochen wird.

Deshalb ist EDR kein Ersatz für ein Security Operations Center. Es ist ein Instrument des Security-Betriebs.

Unternehmen müssen klären, wer Alarme bewertet, welche Reaktionen automatisiert werden dürfen, wann Incident Response eskaliert wird und wie Security-Entscheidungen mit dem operativen Geschäft abgestimmt werden.

Enterprise Security ist ein Betriebsmodell

Kaspersky strukturiert das aktuelle Business-Portfolio unter anderem entlang verschiedener Reife- und Funktionsstufen: von grundlegender Endpoint Protection über EDR bis zu XDR und Managed XDR. Für große Umgebungen werden zusätzlich Lösungen für SIEM, gezielte Angriffe, Netzwerke, Cloud, Embedded Systems und OT angeboten.

Diese Portfolioentwicklung spiegelt einen breiteren Wandel der Cybersecurity wider.

Unternehmen kaufen nicht mehr nur einzelne Schutzkomponenten. Sie versuchen, Prävention, Detection, Investigation und Response als zusammenhängenden Prozess zu organisieren.

Der wirtschaftliche Gegenstand verschiebt sich damit vom Lizenzprodukt zum Operating Model.

Ein Enterprise-Kunde muss unter anderem entscheiden:

Welche Daten werden zentral gesammelt? Welche Systeme dürfen automatisiert isoliert werden? Wie werden Endpoint-, Netzwerk-, Cloud- und Identitätssignale korreliert? Welche Aufgaben übernimmt das interne SOC? Welche übernimmt ein Managed Service? Welche Aufbewahrungsfristen gelten? Wer darf auf Rohdaten und Untersuchungsergebnisse zugreifen?

Die vierte Lektion lautet:

Je weiter sich Endpoint Security in Richtung XDR und Managed Detection entwickelt, desto weniger lässt sie sich als isolierter Softwarekauf bewerten.

Entscheidend werden Integration, Betriebsfähigkeit, Berechtigungen, Datenflüsse und Incident-Prozesse.

Für B2B-Marketing bedeutet das, Enterprise Security nicht primär als Feature-Pyramide zu erklären. Der Käufer benötigt ein Bild davon, wie die Lösung in seine bestehende Organisation passt:

Welche Fähigkeiten benötigt sein Team? Welche Prozesse verändern sich? Welche Schnittstellen werden benötigt? Welche Verantwortung übernimmt der Hersteller oder Service Provider? Welche Abhängigkeiten entstehen?

Cloud Intelligence erzeugt kollektiven Schutz und neue Vertrauensfragen

Kaspersky Security Network verbindet nach Unternehmensangaben Technologien und Prozesse zur cloudgestützten Analyse von Bedrohungen. Nutzer können verdächtige oder unbekannte Dateien und zugehörige Metadaten zur automatisierten Analyse übermitteln. Kaspersky erklärt, dass cyberbedrohungsbezogene Daten aus Europa sowie weiteren Regionen in zwei Rechenzentren in Zürich verarbeitet werden. Das Unternehmen beschreibt übermittelte Daten als anonymisiert und durch technische und organisatorische Kontrollen geschützt.

Das zugrunde liegende Modell ist ein Kernelement moderner Endpoint-Security.

Ein einzelner Endpoint sieht nur einen kleinen Ausschnitt der Bedrohungslage. Eine globale Analyseinfrastruktur kann Beobachtungen vieler Systeme zusammenführen und neue Muster schneller identifizieren.

Kollektive Erkennung erhöht potenziell die Geschwindigkeit des Schutzes. Sie setzt aber voraus, dass Endpoints Daten an eine zentrale Infrastruktur übermitteln und regelmäßig neue Regeln oder Modelle empfangen.

Die fünfte Lektion lautet:

Cloudbasierte Threat Intelligence verwandelt Endpoint-Security in eine wechselseitige Lieferkette.

Daten fließen vom Kunden zum Sicherheitsanbieter. Erkennungslogik und Updates fließen vom Anbieter zurück auf den Endpoint.

Damit entstehen zwei grundlegende Risikofragen:

Welche Daten verlassen die Kundenumgebung?

Und wer kann beeinflussen, was über den Updatekanal in die Kundenumgebung gelangt?

Genau deshalb ist die Vertrauensprüfung bei Endpoint-Security strenger als bei vielen gewöhnlichen SaaS-Produkten. Ein kompromittierter Newsletterdienst verursacht ein anderes Risiko als ein kompromittierter Updateprozess einer Software mit tiefen Systemrechten.

Transparenz ist eine Antwort auf strukturelles Misstrauen

Kaspersky startete 2017 seine Global Transparency Initiative. Nach eigener Darstellung gehören dazu die Verlagerung bestimmter cyberbedrohungsbezogener Datenverarbeitung nach Zürich, Transparency Center zur Einsicht in Quellcode, Updates und Detection-Regeln, externe Prüfungen, ISO-27001- und SOC-2-bezogene Maßnahmen, Transparenzberichte sowie ein Bug-Bounty-Programm.

Die Transparency Center stehen nach Kaspersky-Angaben staatlichen Stellen, Regulierern sowie bestehenden und potenziellen Enterprise-Kunden offen. Dort können je nach Prüfmodell Teile des Quellcodes, Updates, Erkennungsregeln und technische Prozesse unter kontrollierten Bedingungen untersucht werden.

Diese Maßnahmen sind relevant. Sie schaffen konkrete Prüfmöglichkeiten, die über eine allgemeine Vertrauensaussage hinausgehen.

Ihre Aussagekraft besitzt dennoch Grenzen.

Eine Quellcodeprüfung kann dokumentieren, wie eine untersuchte Version aufgebaut ist. Sie beweist nicht automatisch, dass jede spätere Version identisch vertrauenswürdig ist. Ein Audit kann Prozesse innerhalb eines definierten Umfangs bewerten. Es schließt nicht jede mögliche organisatorische oder staatliche Einflussnahme aus. Ein Rechenzentrumsstandort klärt die Speicherung bestimmter Daten, aber nicht zwingend jede Eigentums-, Entwicklungs- und Weisungsbeziehung.

Die sechste Lektion lautet deshalb:

Transparenz reduziert die Notwendigkeit blinden Vertrauens. Sie beseitigt Vertrauen aber nicht vollständig.

Für Beschaffer ist die relevante Frage nicht, ob ein Anbieter „transparent“ ist. Sie lautet, was konkret geprüft werden kann, wer geprüft hat, welcher Zeitraum und welche Produktversion erfasst wurden und welche Risiken außerhalb des Prüfungsumfangs verbleiben.

Bei Security-Anbietern wird Herkunft zur Architekturfrage

Im März 2022 warnte das BSI vor dem Einsatz von Virenschutzsoftware des russischen Herstellers Kaspersky. Das BSI begründete dies mit dem damaligen geopolitischen und nachrichtendienstlichen Risikokontext und erklärte, Manipulationen an der Software oder Zugriffe auf gespeicherte Daten könnten für Aufklärung oder Sabotage genutzt oder unterstützt werden. Die Veröffentlichung ist eine behördliche Risikobewertung aus dem Jahr 2022; sie ist kein technischer Nachweis einer konkret dokumentierten Manipulation eines bestimmten Kaspersky-Produkts.

Im Juni 2024 untersagte das US-Handelsministerium Kaspersky und verbundenen Unternehmen, bestimmte Cybersecurity- und Antivirenprodukte und -dienste in den USA oder gegenüber US-Personen bereitzustellen. Das Bureau of Industry and Security begründete die Entscheidung mit aus seiner Sicht nicht ausreichend mitigierbaren nationalen Sicherheitsrisiken und der Möglichkeit russischer staatlicher Einflussnahme. Seit dem 29. September 2024 gelten unter anderem Verbote für bestimmte Updates, den Betrieb des Kaspersky Security Network in den USA sowie Wiederverkauf und Integration betroffener Produkte. Rein informative Threat-Intelligence-, Trainings-, Beratungs- und bestimmte Incident-Response-Leistungen werden in der offiziellen Erläuterung ausdrücklich anders behandelt.

Diese Maßnahmen dürfen nicht unzulässig verallgemeinert werden. Eine US-amerikanische Verbotsentscheidung gilt nicht automatisch in Deutschland oder der gesamten Europäischen Union. Ebenso ist eine deutsche BSI-Warnung nicht gleichbedeutend mit einem weltweiten Produktverbot.

Sie verdeutlichen jedoch eine grundlegende Entwicklung:

Bei sicherheitskritischer Software wird die Herkunft des Anbieters zu einem Bestandteil der technischen Risikobewertung.

Das erscheint zunächst politisch. Tatsächlich ist es auch architektonisch.

Endpoint-Software besitzt privilegierten Zugriff. Sie erhält regelmäßige Updates. Sie kommuniziert möglicherweise mit Cloud-Infrastrukturen. Der Anbieter kontrolliert Entwicklung, Signaturen, Erkennungslogik und Teile des Supportprozesses.

Deshalb gehören Eigentümerstruktur, Rechtsraum, staatliche Zugriffsmöglichkeiten, Entwicklungsstandorte und Update-Lieferkette zum Threat Model.

Die siebte Lektion lautet:

Lieferkettenrisiko beginnt nicht erst bei einer kompromittierten Bibliothek. Es umfasst auch die institutionellen Bedingungen, unter denen ein Hersteller handeln muss.

Technische Qualität und institutionelles Vertrauen sind getrennte Achsen

Die Diskussion über Kaspersky wird häufig in eine falsche Alternative gezwungen.

Entweder gelten die Produkte als technisch leistungsfähig, dann müssten institutionelle Bedenken irrelevant sein. Oder staatliche Stellen äußern Sicherheitsbedenken, dann müsse jede technische Leistung wertlos sein.

Beide Schlussfolgerungen sind unzureichend.

Ein Unternehmen kann starke Forschung betreiben und technisch leistungsfähige Produkte entwickeln, während ein Kunde dennoch zu dem Ergebnis gelangt, dass die institutionellen oder geopolitischen Risiken für seine konkrete Umgebung nicht akzeptabel sind.

Umgekehrt beweist eine staatliche Beschränkung nicht automatisch, dass jede technische Analyse oder jede Detection eines Unternehmens falsch ist.

Die achte Lektion lautet:

Technische Kompetenz und institutionelle Vertrauenswürdigkeit müssen separat bewertet werden.

Für eine belastbare Beschaffung könnten daher mindestens vier Prüfungen getrennt durchgeführt werden:

Die technische Prüfung untersucht Erkennung, Performance, Integrationsfähigkeit, Fehlalarme und Betriebsaufwand.

Die Lieferkettenprüfung untersucht Entwicklung, Build-Prozesse, Signierung, Updates, Abhängigkeiten und Supportzugriffe.

Die institutionelle Prüfung untersucht Eigentum, Rechtsräume, staatliche Einflussmöglichkeiten und regulatorische Einschränkungen.

Die operative Prüfung untersucht, ob das eigene Team die Lösung sicher konfigurieren, überwachen und gegebenenfalls ersetzen kann.

Ein Gesamtscore, der diese Dimensionen ununterscheidbar vermischt, verdeckt mehr, als er erklärt.

Enterprise-Kunden müssen auch den Ausstieg planen

Bei Endpoint-Security ist eine Ablösung besonders anspruchsvoll. Agenten befinden sich auf möglicherweise Zehntausenden Geräten. Richtlinien, Ausnahmen und Integrationen sind über Jahre gewachsen. SIEM-Regeln, SOC-Prozesse und Incident-Playbooks bauen auf der vorhandenen Telemetrie auf.

Ein Anbieterwechsel ist daher nicht nur eine Lizenzentscheidung.

Er erfordert Deinstallation, Neuverteilung, Policy-Migration, Tests, Anpassung von Schnittstellen und einen kontrollierten Übergang ohne Schutzlücke.

Die regulatorischen Maßnahmen in den USA zeigen, dass ein Wechsel nicht nur durch technische Unzufriedenheit ausgelöst werden kann. Er kann auch durch Rechts- oder Risikobewertungen notwendig werden. Das US Bureau of Industry and Security räumte Bestandskunden 2024 ausdrücklich einen Übergangszeitraum ein, bevor bestimmte Update- und KSN-Leistungen eingestellt werden mussten.

Die neunte Lektion lautet:

Bei privilegierter Security-Software ist Exit-Fähigkeit selbst eine Sicherheitskontrolle.

Unternehmen sollten deshalb bereits vor der Beschaffung klären:

Wie lässt sich der Agent automatisiert entfernen? Welche Daten und Policies können exportiert werden? Wie lange bleiben Untersuchungsergebnisse verfügbar? Welche alternativen Telemetriequellen existieren? Wie wird ein paralleler Betrieb getestet? Welche vertraglichen und technischen Abhängigkeiten erschweren den Wechsel?

Ein Unternehmen, das seinen Security-Anbieter nicht kontrolliert verlassen kann, hat einen Teil seiner Sicherheitssteuerung abgegeben.

Was B2B-Marketing aus dem Fall Kaspersky lernen kann

Kaspersky zeigt besonders deutlich, dass Cybersecurity-Marketing nicht ausschließlich über Bedrohungserkennung, Produktfunktionen oder Forschungskompetenz funktionieren kann.

Ein Enterprise-Kunde kauft drei Dinge gleichzeitig:

Schutztechnologie, Zugang zu laufender Bedrohungsforschung und eine dauerhafte Vertrauensbeziehung zu einem privilegierten Softwarelieferanten.

Daraus ergeben sich fünf Grundsätze:

Erstens: Threat Research sollte als methodisch prüfbare Expertise dargestellt werden, nicht als pauschaler Beweis für Produktüberlegenheit.

Zweitens: Endpoint Protection, EDR und XDR müssen als unterschiedliche betriebliche Ebenen erklärt werden.

Drittens: Cloud Intelligence erfordert Transparenz über Datenflüsse und Updatewege.

Viertens: Audits und Transparency Center sind relevante Kontrollinstrumente, aber keine universellen Vertrauensgarantien.

Fünftens: Geopolitische und institutionelle Risiken dürfen weder als bloße Vorurteile abgetan noch ohne konkrete Zuständigkeit und Rechtswirkung verallgemeinert werden.

Die entscheidende Frage eines Enterprise-Kunden lautet deshalb nicht nur:

Wie gut erkennt dieses Produkt Angriffe?

Sie lautet:

Welche technische und institutionelle Macht erhält dieser Anbieter über unsere Systeme – und wie können wir diese Macht überprüfen, begrenzen und notfalls entziehen?

Bei gewöhnlicher Business Software ist Vertrauen wichtig.

Bei Endpoint-Security ist Vertrauen Teil der Systemarchitektur.