Zwei Modelle arbeiten sich an derselben Umgebung ab, das eine sucht Lücken, das andere schließt sie, und dann geht es von vorn los.

Zwei Modelle, ein geschlossener Kreislauf

Vorgestellt wurde SafeMind am 1. September 2026 auf der hauseigenen Konferenz Fal.Con, entwickelt hat CrowdStrike es zusammen mit Nvidia. Die beiden Modelle tragen die Namen Red Tempest und Blue Solano und haben klar verteilte Rollen. Red Tempest greift an und sucht Schwachstellen, Blue Solano verteidigt und behebt sie.

Beide beruhen auf den offenen Nemotron-Modellen von Nvidia.

Trainiert wurden sie mit Material aus dem eigenen Haus: Sensordaten der Falcon-Plattform, Bedrohungsdaten und Erfahrungen aus 15 Jahren Vorfallbearbeitung. Interessant an der Beschreibung ist weniger die Herkunft der Modelle als der Ort, an dem sie arbeiten. Die beiden laufen auf einem digitalen Abbild der jeweiligen Kundenumgebung, also auf einer Kopie und nicht im laufenden Betrieb. Das Angreifermodell sucht dort nach Lücken, das Verteidigermodell schließt sie, danach beginnt der Durchlauf erneut. Der Kreislauf ist als geschlossenes System angelegt und hört nicht bei einem Ergebnis auf. Damit wird aus einer Prüfung, die einen Anfang und ein Ende hat, ein Betrieb, der weiterläuft.

Die Zahlen kommen vom Hersteller

Drei Werte nennt CrowdStrike zur Leistung: eine um 29 Prozent höhere Erkennungsrate, eine sechsmal schnellere Behebung von Anfang bis Ende und 99 Prozent geringere Kosten für Erkennung und Behebung. Der Vergleichsmaßstab ist laut Mitteilung jeweils der Einsatz führender kommerzieller Modelle in üblichen Sicherheitsumgebungen.

Alle drei Angaben macht der Anbieter über sein eigenes Produkt.

Sie stehen hier deshalb so, wie sie gefallen sind, als Herstellerangaben und ausdrücklich nicht als überprüfte Messwerte. Wer solche Zahlen in eine eigene Entscheidung übernimmt, sollte sie genauso behandeln.

Zur Verfügbarkeit heißt es, SafeMind laufe direkt in der Falcon-Plattform. Die beiden Modelle einzeln gibt es nur über ein Programm für geprüften Zugang.

Wie die beiden Häuser das einordnen

George Kurtz, Vorstandschef von CrowdStrike, ordnet die Ankündigung sinngemäß so ein: Über die Zukunft der Cybersicherheit entscheide die KI, die Bedrohungen besiegt, und nicht die, die sie erkennt. Jensen Huang von Nvidia rechnet damit, dass Cyberabwehr zu den rechenintensivsten KI-Anwendungen gehören wird.

Beide Aussagen sind Werbung in eigener Sache, und beide beschreiben trotzdem eine Richtung, die sich anderswo wiederfindet. In dieselbe Richtung zeigt der Artikel zu CrowdStrike, Okta und den Identitäten von KI-Agenten, in dem es darum geht, wie Maschinen im eigenen Netz überhaupt auseinandergehalten werden.

Unsere Einschätzung

Ein Kaufangebot ist das für einen Betrieb mit 30 Leuten nicht. Der Gedanke dahinter schon.

Bisher ist der Einbruchstest in kleinen Betrieben ein Termin. Einmal im Jahr kommt jemand, prüft die Systeme, schreibt einen Bericht. Von dem Tag an, an dem der Bericht fertig ist, altert er. In den Monaten danach kommt ein neuer Cloud-Dienst dazu, ein Mitarbeiter geht, ein Zugang bleibt offen, eine Firewall-Regel wird für einen Dienstleister aufgemacht und nie wieder zugezogen. Was CrowdStrike beschreibt, ist ein Dauerzustand ohne Termin. Genau darin liegt der Unterschied, der auch für kleine Betriebe zählt, ganz unabhängig von der Frage, welche Technik dahintersteckt.

Die brauchbare Frage für einen kleinen Betrieb lautet deshalb nicht, ob er so etwas kaufen kann, sondern wie alt sein letzter Prüfbericht ist und wie viel sich seither an seinen Systemen geändert hat. Wer darauf keine Antwort hat, hat ein größeres Problem als die Frage nach dem passenden Werkzeug.

Ein zweiter Punkt fällt an dieser Meldung auf. Das Angreifermodell arbeitet auf einem Abbild der Kundenumgebung, damit es sich am echten Betrieb nicht vergreift. Wer im eigenen Haus Werkzeuge ausprobiert, die selbständig auf Systeme zugreifen, kann sich dasselbe Prinzip zu eigen machen, auch ohne Plattform im Rücken: erst auf einer Kopie, dann im Echtbetrieb.

Quellen

Die genannten Angaben stützen sich auf folgende öffentlich zugängliche Quellen (Stand der Recherche: 4. September 2026):

Erst kostenlos reinschnuppern, dann entscheiden

Bevor du dich für eine Weiterbildung entscheidest, sieh dir kostenlos an, wie sie läuft, fünf Lektionen plus Live-Demo, ohne Verpflichtung. Passt es, ist der Digitalisierungsmanager bei bewilligtem Bildungsgutschein für dich kostenlos.

Kostenlos reinschnuppern

Der Schnupperkurs ist gratis. Ob die Weiterbildung über den Bildungsgutschein gefördert wird, entscheidet die Agentur für Arbeit im Einzelfall.

Häufige Fragen

Was ist CrowdStrike SafeMind?

SafeMind ist ein Modellpaar für Cybersicherheit, das CrowdStrike am 1. September 2026 auf der eigenen Konferenz Fal.Con vorgestellt hat, entwickelt zusammen mit Nvidia. Red Tempest übernimmt darin die Angreiferrolle und sucht Schwachstellen, Blue Solano übernimmt die Verteidigerrolle und behebt sie. Beide beruhen auf den offenen Nemotron-Modellen von Nvidia und wurden mit Sensordaten der Falcon-Plattform, Bedrohungsdaten und Erfahrungen aus 15 Jahren Vorfallbearbeitung trainiert.

Wie arbeiten Red Tempest und Blue Solano zusammen?

Die beiden Modelle laufen in einem geschlossenen Kreislauf gegeneinander, und zwar auf einem digitalen Abbild der Kundenumgebung. Das Angreifermodell sucht Lücken, das Verteidigermodell schließt sie, danach beginnt der Durchlauf von vorn. Der Kreislauf endet nicht mit einem einzelnen Ergebnis.

Wie belastbar sind die genannten Leistungszahlen?

Die Werte von 29 Prozent höherer Erkennungsrate, sechsmal schnellerer Behebung von Anfang bis Ende und 99 Prozent geringeren Kosten für Erkennung und Behebung stammen aus der Mitteilung von CrowdStrike über das eigene Produkt. Der Vergleichsmaßstab ist laut Hersteller der Einsatz führender kommerzieller Modelle in üblichen Sicherheitsumgebungen. Es handelt sich um Herstellerangaben und nicht um Messungen Dritter.

Was sollte ein kleiner Betrieb daraus jetzt regeln?

SafeMind läuft direkt in der Falcon-Plattform, die einzelnen Modelle gibt es nur über ein Programm für geprüften Zugang. Für einen kleinen Betrieb ist deshalb die naheliegende Aufgabe eine andere: nachsehen, wie alt der letzte Sicherheitsbericht ist und was sich seither an den eigenen Systemen geändert hat. Und wer Werkzeuge einsetzt, die selbständig auf Systeme zugreifen, kann das Prinzip aus der Meldung übernehmen und zuerst auf einer Kopie testen.

Wie alt ist der letzte Sicherheitsbericht im eigenen Betrieb, und was hat sich seither geändert?

Im kostenlosen KI-Schnupperkurs zeigen wir in fünf Lektionen, wie kleine und mittlere Firmen KI im Alltag einsetzen. Tiefer und praxisnah geht es im Vollkurs Digitalisierungsmanager, DEKRA-zertifiziert und förderfähig über den Bildungsgutschein.


Zuletzt aktualisiert: 4. September 2026. Stand der Recherche: 4. September 2026.