Container-2.svg
Wie man KI-gestützte Angriffe stoppt:

4 Wege, wie KI-Agenten unsere Herangehensweise an die Identitätssicherheit verändern

Silverfort Bild
Beitragsbild des allgemeinen KI-Blogs

Als ob die Transparenz aller menschlichen und nicht-menschlichen Identitäten für Sicherheitsteams nicht schon Herausforderung genug wäre, hebt die Integration von KI-Agenten die Komplexität der Identitätsverwaltung auf ein neues Niveau. Organisationen jeder Größe stellen sich dieser neuen Realität, in der es noch verfrüht erscheint, mit Sicherheit behaupten zu können, alle in ihrer Umgebung eingesetzten KI-Agenten zu kennen. 

Diese Unsicherheit ist keine Wissenslücke. Sie ist eine Angriffsfläche. 

Neuer Gartner-Bericht über IAM für KI-Agenten Der eigentliche Kern der Wahrheit lautet: „Zweck/Absicht lassen sich nicht im Nachhinein durch Überwachungs- und Beobachtbarkeitsfähigkeiten feststellen.“

Gartner®-Bericht

Cybersicherheitstrend: IAM passt sich an, um KI-Agenten zu sichern und zu ermöglichen.

Das ist nicht nur Analytiker Sprache. Es handelt sich um einen grundlegenden Wandel in unserer Denkweise über die Steuerung von Akteuren. Man kann Akteure nicht steuern, indem man sie im Nachhinein beobachtet. sollen wissen, wer sie sind, wofür sie da sind und wer dafür verantwortlich ist bevor Sie rennen. 

Die Zahlen, die Ihre Prioritäten verändern sollten

Die Daten von Gartner unterstreichen die Dringlichkeit. Bis 2029 werden über 50 % der erfolgreichen Angriffe auf KI-Systeme Schwachstellen in der Zugriffskontrolle ausnutzen. Bereits im Jahr zuvor werden 90 % der Organisationen, die Zugangsdaten zwischen Menschen und KI-Systemen teilen, erhebliche Investitionen tätigen müssen, um diese Sicherheitslücke zu schließen.

Gartner IAM für KI-Agenten Statistikgrafik-18 (1)

Diese Zahlen sind Folgen, nicht Ursachen. Die eigentliche Ursache ist struktureller Natur: Der Reifegrad des Identitäts- und Zugriffsmanagements (IAM) ist für Agenten uneinheitlich. Die Gartner-Lebenszyklus-Reifegradanalyse macht dies sichtbar. Authentifizierungs- und Überwachungsfunktionen sind relativ ausgereift. Identitätsregistrierung und Autorisierung hingegen nicht. Diese Lücke ist die eigentliche Geschichte. 

Eine schwache Identitätsregistrierung bedeutet, dass der Agent nie ordnungsgemäß als Identität registriert wurde. Es gibt keinen definierten Eigentümer, keinen festgelegten Zweck und keinen dokumentierten Geltungsbereich. Er verfügt zwar über Anmeldeinformationen und läuft, aber niemand kann sagen, wer ihn entwickelt hat, was er leisten soll oder was passiert, wenn er ausfällt. Bei einer schwachen Registrierung ist die Eigentümerschaft unklar. Und wo die Eigentümerschaft unklar ist, gibt es keine Verantwortlichkeit. 

Schwache Autorisierung bedeutet, dass der Agent über mehr Zugriffsrechte verfügt als nötig. Er kann auf Datenbanken, APIs und Workflows zugreifen, die nichts mit seiner eigentlichen Funktion zu tun haben. Niemand hat den Umfang der Berechtigungen eingeschränkt, weil nicht definiert wurde, was „eingeschränkt“ bedeutet. Bei schwacher Autorisierung sind die Berechtigungen übermäßig.

Man kombiniere nun übermäßige Privilegien mit Autonomie. Ein Agent, der logisch denken, Werkzeuge verketten und selbstständig handeln kann.Mit mehr Zugriffsrechten, als ihr zustehen sollten, und ohne dass jemand klar für ihre Handlungen zur Rechenschaft gezogen wird. Das ist die angreifbare Angriffsfläche. Das ist die Kette, die in den Daten von Gartner aufgedeckt wird.

Was man nicht sieht, kann man nicht schützen.

Bevor Sie Agenten verwalten können, müssen Sie sie finden. Alle. Nicht nur die, die Ihr Plattformteam freigegeben hat. Sondern auch die, die Entwickler zur Problemlösung erstellt haben. Die von externen Dienstleistern. Die, die existieren, weil irgendjemand „einfach nur das zum Laufen bringen“ musste. 

Das hören wir immer wieder von Sicherheitsteams. Ein InfoSec-Manager eines Beratungsunternehmens formulierte es so: „Wir erfahren erst davon, wenn jemand eine tatsächliche Systemprüfung durchführt.“ 

Die Gartner-Analyse bestätigt dies: Die Identitätsregistrierung gehört zu den am wenigsten ausgereiften IAM-Funktionen für KI-Agenten. Die meisten Unternehmen können die grundlegenden Fragen nicht beantworten: Was soll dieser Agent leisten? Wem gehört er? Was passiert im Fehlerfall? 

Discovery ist keine Checkliste. Es ist die Grundlage. Ohne sie basiert jede Richtlinie, die Sie erstellen, auf Annahmen, und Annahmen überstehen den ersten Kontakt mit autonomen Agenten, die in Maschinengeschwindigkeit arbeiten, nicht.

Die Lücke bei der Identitätsregistrierung

Die meisten Organisationen versuchen, Agenten mit den falschen Werkzeugen zu steuern. Sie überwachen und protokollieren zwar die Vorgänge, aber die Überwachung zeigt nur, was passiert ist. Die Identitätsregistrierung hingegen beschreibt, was passieren soll. Die Autorisierung stellt die Grenze zwischen diesen beiden Polen her. 

Wenn Ihr Governance-Modell darauf beruht, Probleme erst zu erkennen, nachdem sie bereits aufgetreten sind, werden Sie immer im Rückstand sein. 

Hier greifen viele Organisationen auf bewährte Tools zurück. IGA-Plattformen können bei der Registrierung und dem Lebenszyklusmanagement helfen. IAM-Lösungen wie Okta oder Entra ID Agentenidentitäten können registriert werden. Das sind notwendige Schritte. Doch damit ist Schluss. Sie können zwar bestätigen, dass ein Agent existiert und wer ihn angefordert hat, aber sie können in dem Moment, in dem der Agent handelt, keine Maßnahmen erzwingen. 

Das ist die Kluft: Governance auf dem Papier versus deren Durchsetzung in der Praxis. 

Agenten sind Identitäten, aber anders als alle, die Sie bisher verwaltet haben.

So wie ich die Empfehlungen von Gartner verstehe, gibt es einen roten Faden: Behandeln Sie KI-Agenten wie jede andere Identität in Ihrem Unternehmen. Sie authentifizieren sich. Sie greifen auf Ressourcen zu. Sie handeln im Auftrag von jemandem. Das ist kein Werkzeug. Das ist eine Identität. 

Agenten sind jedoch komplexer als herkömmliche Identitäten. Es handelt sich um sogenannte zusammengesetzte Identitäten. Sie vereinen die Reichweite von Servicekonten mit der Unvorhersehbarkeit menschlicher Entscheidungsfindung in Maschinengeschwindigkeit.

Vier Gründe, die sie unterscheiden: 

  • Sie agieren autonom, im Gegensatz zu Servicekonten, die vordefinierte Operationen ausführen.
  • Sie könnten die Delegierung von Privilegien an andere Personen übernehmen, wodurch das Risiko einer Eskalation von Privilegien entsteht.
  • Sie können mehrere Maschinenidentitäten in einer einzigen Aufgabe verketten.
  • Sie können über Vertrauensgrenzen hinweg agieren, für deren Bewältigung Ihr IAM-System nicht ausgelegt ist.

Überlegen Sie einmal, wie Sie einen neuen Mitarbeiter einarbeiten. Sie geben ihm ja auch nicht gleich am ersten Tag Administratorrechte. Sie definieren ihre Rolle, ihren Vorgesetzten und ihren Aufgabenbereich. Sie überprüfen ihre Zugriffsrechte, wenn sich ihre Verantwortlichkeiten ändern. Agenten benötigen denselben Lebenszyklus. Doch derzeit überspringen die meisten Organisationen diese Schritte und geben ihnen einfach die Zugangsdaten und hoffen auf das Beste. 

Wie die Laufzeitüberwachung tatsächlich aussieht

Gartner prangert die Autorisierungslücke an. Doch wie sieht die Schließung dieser Lücke in der Praxis aus? 

Selbst moderne IAM-Systeme, einschließlich bedingtem Zugriff und kontinuierlicher Überprüfung, wurden primär entwickelt, um zu prüfen, wer sich anmeldet und welche Berechtigungen diese Identität im Allgemeinen hat. Agenten stellen ein anderes Problem dar. Sie melden sich nicht einfach nur an. Sie führen das Verfahren aus. Sie rufen Werkzeuge dynamisch auf. Sie arbeiten innerhalb einer einzigen Aufgabe in mehreren Identitätskontexten. 

Die traditionelle bedingte Zugriffsbewertung WER meldet sich an und unter was Bedingungen. Die Agentensteuerung muss auch bewerten, was ausgeführtim Moment der Hinrichtung. 

So sieht das aus: Ein Agent ist im Begriff, ein Tool aufzurufen, Daten aus einer Datenbank zu lesen, eine API auszulösen oder einen Workflow auszuführen. Zuvor muss eine Entscheidung getroffen werden. Die Laufzeitüberwachung prüft die zusammengesetzte Identität – den menschlichen Besitzer, den Agenten selbst, die Tool-Anmeldeinformationen und den definierten Zweck – zur Laufzeit. Ist dieser Agent authentifiziert? Besitzt er die Berechtigung für diese spezifische Aktion? Entspricht dieses Verhalten seiner beabsichtigten Funktion? 

Das ist die Durchsetzung zur Laufzeit. Nicht Richtlinien, die zur Konfigurationszeit festgelegt werden und davon ausgehen, dass sich der Agent wie vorgesehen verhält. Entscheidungen werden jedes Mal zur Laufzeit getroffen.

Gartner IAM AI-Berichtstabelle

Was Silverfort macht es anders

Wenn das Fehlermuster in einer unzureichenden Identitätsprüfung liegt, muss auch der Kontrollpunkt die Identität sein. Die meisten Sicherheitsansätze für KI-Agenten setzen auf der Modell- oder Anwendungsebene an. Wir beginnen mit der Identitätsschicht.Denn wenn die Identität unkontrolliert ist, alles oben ist zerbrechlich. 

Menschliche Verantwortung durch Design

Jeder KI-Agent ist in den Richtlinien explizit an einen realen menschlichen Verantwortlichen gebunden. Nicht informell. Nicht in der Dokumentation. Sondern in der Durchsetzungslogik.

Jede Aktion lässt sich bis zu einer realen Verantwortlichkeitskette zurückverfolgen: Welcher Mensch ist für diesen Agenten verantwortlich, unter welcher Identität agiert der Agent und welche Zugangsdaten verwendet er für den Zugriff auf Ressourcen? Das verstehen wir unter zusammengesetzter Identität. Und genau das ermöglicht die Durchsetzung von Maßnahmen, noch bevor die Überwachung überhaupt beginnt.

Menschliche Verbindung zum KI-Agenten
KI-Agent, der an einen menschlichen Besitzer gebunden ist in SilverfortDie KI-Agentensicherheitslösung von

Laufzeitdurchsetzung auf der Identitätsebene

Silverfort Die Durchsetzung erfolgt zur Laufzeit am Punkt der Identitätsentscheidung. Bei MCP-verbundenen Agenten bedeutet dies, dass die Durchsetzung zwischen Agent und MCP-Server erfolgt. Bei plattformnativen Agenten wird die Durchsetzung durch native Integration direkt in der Plattform realisiert. 

Bevor ein Toolaufruf ausgeführt wird, prüfen wir Identität, Kontext, Delegierung und Richtlinie in Echtzeit. Überschreitet die Aktion den zulässigen Bereich, wird sie nicht ausgeführt. Dies ist keine IAM-Prüfung zur Konfigurationszeit, sondern eine Identitätsprüfung zur Laufzeit. Dieser Unterschied ist wichtig. 

Blog

Wir präsentieren Silverfort MCP-Server: Wo KI-Agenten auf Identitätssicherheit treffen

Das geringste Privileg, das die Autonomie überlebt

Das statische Prinzip der minimalen Berechtigungen setzt vorhersehbares Verhalten voraus. Agenten verstoßen gegen diese Annahme. Sie argumentieren. Sie verketten Tools. Sie weichen von ihren ursprünglichen Berechtigungen ab. Das Prinzip der minimalen Berechtigungen muss zur Laufzeit validiert und nicht nur bei der Bereitstellung festgelegt werden. 

Das bedeutet, dass ein Agent blockiert wird, wenn er versucht, auf eine Ressource zuzugreifen, die nicht seinem deklarierten Zweck entspricht. Sollten delegierte Berechtigungen über ihren ursprünglichen Umfang hinausgehen, werden sie eingeschränkt. Dieses Durchsetzungsmodell wenden wir auch auf Benutzer und Dienstkonten an und haben es nun auf KI-Agenten ausgeweitet.

Eine Identitätssicherheitsplattform

AI Agent Security ist kein eigenständiges Produkt. Agenten agieren an der Schnittstelle von menschlichen und nicht-menschlichen Identitäten, Dienstkonten, Cloud-Ressourcen, SaaS-Anwendungen und Protokollschichten wie MCP. Werden diese Bereiche separat gesichert, nutzen Agenten die entstehenden Sicherheitslücken aus. 

Silverfort vereinheitlicht dies. Ein einheitlicher politischer Rahmen. Eine BeobachtbarkeitsschichtEine einheitliche Durchsetzungsarchitektur. Für Menschen, Maschinen und KI. Das ist der architektonische Unterschied.

KI-Innovationen ermöglichen, ohne sie zu verlangsamen

Sicherheitsverantwortliche wollen die Einführung von KI nicht verhindern. Sie wollen lediglich sicherstellen, dass diese ihre Kontrollmöglichkeiten nicht übersteigt. Die Organisationen, die KI-Systeme am schnellsten einsetzen, haben frühzeitig erkannt: Das richtige Sicherheitsmodell verschafft einen Geschwindigkeitsvorteil, anstatt zu behindern. 

Autos haben Bremsen, damit man schnell fahren kann. Das gleiche Prinzip gilt hier. 

Die Bremsen funktionieren jedoch nur, wenn sie mit demselben System verbunden sind. Aktuell sichern die meisten Organisationen menschliche Identitäten in einem Tool, Servicekonten in einem anderen und KI-Agenten (falls überhaupt) in einem dritten. Werden diese Bereiche getrennt gesichert, nutzen Agenten die Sicherheitslücken aus. 

Deshalb benötigen Teams eine einheitliche Strategie. Identitätssicherheitsplattform. 

  • Ein einheitliches Richtlinienframework ermöglicht es einem CISO, einmalig festzulegen, dass kein Agent ohne menschliche Genehmigung auf Produktionsdaten zugreifen darf, und diese Regel dann für jeden Agenten, jede Plattform und jedes Protokoll anzuwenden. Keine Konfiguration pro Tool. Keine Abdeckungslücken.
  • Eine einzige Überwachungsebene ermöglicht es, bei jeder Aktion eines Agenten die gesamte Kette nachzuvollziehen: welcher Benutzer die Aktion ausgelöst hat, mit welchem ​​NHI er sich authentifiziert hat, welches Tool er aufgerufen hat und welche Daten er verarbeitet hat. Nicht drei nachträglich zusammengefügte Dashboards, sondern eine einzige Ansicht, die eine Reaktion auf Vorfälle innerhalb von Minuten statt Tagen ermöglicht.
  • Ein einziger Durchsetzungspunkt bedeutet, dass die Richtlinie zur Laufzeit, also im Moment der Aktion, angewendet wird und nicht rückwirkend durch vierteljährliche Zugriffsüberprüfungen. Wenn ein Agent Zugriff anfordert, erfolgt die Entscheidung direkt. Erlauben, verweigern oder steigern. Bevor die Aktion ausgeführt wird, nicht danach. 

Dadurch wird die Sicherheit von KI-Agenten von einer reinen Verwaltungsaufgabe zu einer operativen Fähigkeit. Die Erkennung zeigt, was existiert. Die Registrierung zeigt, wem es gehört. Die Laufzeitüberwachung legt fest, was Agenten im jeweiligen Moment und jederzeit tatsächlich tun dürfen. 

KI-Agenten stellen die nächste Stufe der Identitätssicherheit dar. Die Identitätssicherheit muss sich dementsprechend weiterentwickeln, von reiner Governance hin zu … kontinuierliche Durchsetzung zur LaufzeitFinden Sie heraus, was läuft. Registrieren Sie, wem es gehört. Setzen Sie es im Moment der Ausführung durch. Das ist der Weg. 

Der Gartner-Bericht ist es wert, vollständig gelesen zu werden. Hier gehts zum download.

Möchten Sie lernen, wie Silverfort Entdeckt und schützt die Identitäten von KI-Agenten?

Wir haben Identity Security auf ein neues Level gehoben.

Entdecken Sie, was möglich ist.

Vereinbaren Sie eine Demo und erleben Sie die Silverfort Identity-Security-Plattform in Aktion.

new hero (1)

Silverfort übernimmt Fabrix Security

Bereitstellung autonomer Identitätssicherheit zur Laufzeit

Pionierarbeit bei der Entwicklung der ersten autonomen Laufzeit-Zugriffskontroll-Engine, die alle menschlichen, maschinellen und agentenbasierten Identitäten mithilfe von tiefgreifendem Kontext und der Geschwindigkeit von KI schützen soll.