Splunk lässt KI-Agenten Angriffswege statt Alarme jagen
Auf der Hauskonferenz .conf26 stellt Splunk neue agentenbasierte Funktionen für Security Operations Center (SOC) vor. Dazu gehören spezialisierte KI-Agenten für Detection & Security Engineering, Threat Hunting, Investigation & Response sowie Governance & Policy. Sie sollen sich unterstützend in bestehende Arbeitsabläufe einbinden lassen. Der Mensch bleibt dabei vorerst in der Verantwortung: Kontrolle und Entscheidung liegen weiterhin bei ihm. Zuarbeit und Aufbereitung sollen jedoch mit deutlich höherer Geschwindigkeit erfolgen.
Damit überträgt die Cisco-Tochter ein Prinzip, das Cisco im Februar 2026 unter dem Namen AgenticOps für den IT-Betrieb vorgestellt hatte, auf die Sicherheit. Im Kern geht es darum, Betriebs- beziehungsweise Sicherheitsprozesse mit Maschinengeschwindigkeit zu steuern: Menschen können mit dem Tempo von KI-Agenten nicht mithalten.
Datenbasis aus Cisco und Splunk
Ein wesentliches Fundament neben den KI-Agenten ist die Cisco Data Fabric. Hier laufen Daten zu Ereignissen und Telemetrie aus der IT-Landschaft zusammen. An dieser Stelle zeigt sich auch, dass Cisco und Splunk seit dem Abschluss der Übernahme im März 2024 deutlich enger zusammenrücken. Gerade Netzwerkinformationen, etwa zu Topologie oder Gerätezustand, sollen sich durch die Cisco-Integration besser in die Auswertung einbeziehen lassen.
Doch zurück zur Cisco Data Fabric: Die Vision von Splunk und Cisco ist ein zentraler Anlaufpunkt für alle relevanten Daten. Dabei soll es keine Rolle spielen, ob es um Leistung, Fehlverhalten oder sicherheitsrelevante Ereignisse geht. Für ein möglichst vollständiges Bild sorgen Integrationen mit weiteren Plattformen, etwa Snowflake.
Angriffswege statt einzelner Schwachstellen
Auch das neue Exposure Analytics setzt auf der Cisco Data Fabric auf. Es soll einerseits ein Gesamtbild der Angriffsfläche liefern, andererseits bestimmte Schwachstellen hervorheben und priorisieren. Dazu gehört zunächst das Erkennen von IT-Objekten. Danach folgt die Einordnung in den Kontext von Technologie, Arbeitsprozessen und Kritikalität.
Ein Beispiel: Eine mittelschwere Schwachstelle in einer Datenbank mit Zahlungsinformationen ist deutlich brisanter als ein unverschlüsselter Zugriff auf eine statische Webseite. Oder anders gesagt: Ein Rechner mit einer veralteten OpenSSL-Bibliothek mag zunächst unwichtig erscheinen. Er erfüllt keine wichtige Funktion und wirkt isoliert. Mit der Hubschrauberperspektive von Exposure Analytics lässt sich jedoch erkennen, dass er als möglicher Ausgangspunkt eines Angriffspfads in Richtung unternehmenskritischer Daten dienen könnte.
Auch hier spielt die Geschwindigkeit beim Erkennen und Auswerten eine wichtige Rolle. Splunks Vision ist, dass eingesammelte Daten quasi direkt Arbeitsaufträge für passende KI-Agenten auslösen. Blinde Flecken in der IT-Landschaft sollen dann der Vergangenheit angehören, und Proaktivität würde die bislang vorwiegend ereignisgesteuerte Reaktion ablösen.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.