[00:00:00] Rohit Agnihotri:
Wir alle haben schon von Statistiken gehört, wonach Maschinenidentitäten die menschlichen Identitäten um etwa 82 zu 1 übertreffen werden. Fakt ist: Es gäbe viel zu viele Maschinenidentitäten, um sie verwalten zu können. Das ist einfach so.
[00:00:12] Rob. A:
Rohit Agnihotri unterstützt Unternehmen seit fast zwei Jahrzehnten dabei, ihr Identitätsmanagement neu zu denken. Er hat erlebt, was nötig ist, um Identität erfolgreich zu skalieren und ihr die gebührende Aufmerksamkeit zu verschaffen – vom Aufbau und der Leitung von IAM-Programmen bis hin zur strategischen Beratung von Führungskräften.
[00:00:25] Rob. A:
Er ist außerdem Gründer und Moderator des vielgehörten Podcasts Identity Navigator.
[00:00:30] Rohit Agnihotri:
Wir alle kennen die Geschichte dieser Burg- und Wassergrabenarchitektur, die sich dann zu Identitätsstrukturen als neuem Perimeter weiterentwickelte. Doch Identität ist nicht der neue Perimeter. Sie war stets die Entscheidungsebene, die sich über die Burg- und Wassergrabenarchitektur hinaus entwickelte.
[00:00:42] Roy A.:
Der Begriff „Privileg“ reicht nicht mehr aus, um diese Frage zu beantworten, geschweige denn, um die neue Realität, in der wir uns befinden, zu bewältigen. Identität ist nicht nur ein operatives, sondern auch ein sicherheitsrelevantes Problem. Und die meisten Teams erkennen das gerade in Echtzeit.
[00:00:56] Rob. A:
Dies ist der Podcast, in dem wir die Bedeutung von Identitätssicherheit rückwärts analysieren und offene Gespräche über die Menschen führen, die Identitätssicherheit von innen heraus aufbauen, verbessern und neu denken.
[00:01:07] Roy A.:
Ich bin Roy Akerman. Und
[00:01:08] Rob. A:
Ich bin Rob Ainscough.
[00:01:09] Roy A.:
Lass uns eintauchen.
[00:01:10] Rob. A:
Lass es uns tun.
[00:01:17] Rob. A:
Herzlich willkommen, Rohit, dem Identitätsnavigator persönlich, heute in unserer Sendung! Wir freuen uns sehr, Sie hier zu haben. Es ist uns eine große Ehre. Wir dachten, wir beginnen mit ein paar Hintergrundinformationen. Jeder Mensch durchläuft seine eigene Identitätsreise. Und Ihre ist offensichtlich sehr interessant. Es wäre toll, wenn Sie uns diese Reise näher erläutern könnten.
[00:01:34] Rohit Agnihotri:
Vielen Dank für die Einladung. Ich freue mich sehr, hier zu sein. Ähm, meine Identitätsfindung war ehrlich gesagt nicht so dramatisch wie die mancher anderer. Direkt nach dem Studium habe ich einen Job angenommen. Es war ein cooler Job. Ich habe für die Backend-Systeme programmiert und so weiter. Es wurde aber ziemlich schnell eintönig. Ich programmiere zwar gerne, aber dann hat mir einer meiner Kommilitonen mehr Geld angeboten, um für ein Startup zu arbeiten.
[00:02:11] Rohit Agnihotri:
Einer meiner technischen Leiter zeigte mir, wie man Single Sign-On mit einem älteren Tool namens Oracle Identity Federation implementiert.
[00:02:19] Rob. A:
Oh wow
[00:02:19] Rohit Agnihotri:
Und Single Sign-On fühlte sich für mich damals einfach magisch an, nicht wahr? Als ob ich meine Unternehmenszugangsdaten verwenden könnte, um mich bei etwas anderem anzumelden, und ich müsste nicht einmal meine Passwörter angeben.
[00:02:29] Rohit Agnihotri:
So begann mein Interesse an Identität, und dann habe ich mich immer weiter damit auseinandergesetzt. Ich wurde recht gut darin, und als dann finanzielle Belohnungen und Auszeichnungen kamen, fing es an, mir wirklich Spaß zu machen. Da begann ich, Identität richtig zu lieben. Natürlich steckt noch mehr dahinter, aber ja, das ist im Großen und Ganzen meine Reise zur Identität.
[00:02:49] Rob. A:
Ein klassischer Wendepunkt hin zur Identität und dem Lernen, die eigene Identität zu lieben. Wir haben recherchiert und überlegt, worüber wir in diesem Podcast sprechen könnten, worüber unsere Zuhörer gerne mehr erfahren würden. Und etwas, worüber Sie in einem Ihrer letzten Podcasts gesprochen haben, hat sich als besonders relevant erwiesen: das Privileged Access Management, richtig?
[00:03:07] Rob. A:
Eine der interessantesten und, würde ich sagen, auch gefürchtetsten Disziplinen im Bereich Identitätsmanagement. Ich hatte jedenfalls auch Bedenken, als ich mich damit beschäftigt habe. Könnten Sie uns etwas genauer über Privileged Access Management erzählen? Wohin führt das Ganze? Worum geht es dabei genau? Wie wird es mit den Herausforderungen der Zukunft umgehen?
[00:03:24] Rohit Agnihotri:
Absolut, und ich finde es im Moment wirklich faszinierend, nicht nur, weil wir alle wissen, dass dieses System – Sie wissen schon – die Schlüssel zum Königreich birgt, die wir also speichern und verhindern. Aber vor allem fasziniert mich die Entwicklung dieses Bereichs. Wir alle haben ja schon von Statistiken gehört, wonach Maschinenidentitäten die menschlichen Identitäten um etwa 82 zu 1 oder 144 zu 1 übertreffen werden, je nachdem, welche Studie man betrachtet.
[00:03:52] Rohit Agnihotri:
Aber eines ist unbestreitbar: Es gäbe viel zu viele Maschinenidentitäten, um sie zu verwalten. Das ist einfach so. Wir haben außerdem festgestellt, dass die Speicherung all dieser Anmeldeinformationen unlogisch sein könnte, denn erstens wären die Lizenzkosten zu hoch und zweitens sind diese Identitäten an sich sehr unvorhersehbar. Wenn also ein System startet, seine Aufgabe erfüllt und dann nicht mehr existiert, was speichert man dann eigentlich?
[00:04:19] Rohit Agnihotri:
Und als Drittes haben wir die Zugriffsüberprüfungen identifiziert, die für all diese geschützten Zugangsdaten erforderlich sind. Das ist für niemanden angenehm und führt zu vielen negativen Bewertungen und schlechter Publicity für das Identity- und Access-Management-Team. Aus all diesen Gründen mussten wir zu einer sichereren Lösung übergehen, richtig?
[00:04:40] Rohit Agnihotri:
Uns allen ist klar, dass diese ungenutzten Zugangsdaten und bestehenden Berechtigungen potenziell, wenn nicht sogar der wichtigste, so doch definitiv einer der wichtigsten Angriffsvektoren in Unternehmen sind. Jeder Angreifer, der versucht, sich vertikal, lateral oder horizontal in einem Netzwerk zu bewegen, sucht nach ungenutzten Zugangsdaten, die er ausnutzen kann, um darauf basierend seine Berechtigungen zu erweitern.
[00:05:06] Rohit Agnihotri:
Wir haben also einige Punkte identifiziert. Zugriffsüberprüfungen für diese Anzahl an Identitäten sind nicht praktikabel. Die Lizenzierung wird sich als äußerst schwierig erweisen, wenn wir das Ganze verwalten wollen. Dauerhafte Berechtigungen funktionieren nicht, und jeder versucht, eine Identität zu finden, die er nutzen kann. Das ist also der Weg, den wir einschlagen, und das ist uns allen bekannt.
[00:05:23] Rohit Agnihotri:
Das ist kein neues Konzept mehr. Aber alle in der Branche versuchen, zunächst von der Vault-Lieferung zur Just-in-Time-Lieferung und idealerweise von Just-in-Time zu einer vollständigen Abschaffung von Warteschlangenprivilegien überzugehen. Das löst einen Großteil unserer Probleme. Und mit dem Einzug von agentenbasierter KI eröffnet sich eine neue Dimension, in der sich die Entscheidungsebene grundlegend verändert.
[00:05:47] Rohit Agnihotri:
Es gibt also viele positive Entwicklungen da draußen, und ich bin sehr gespannt darauf, wie sich dieser Bereich in den nächsten Jahren entwickeln wird.
[00:05:53] Roy A.:
Ich glaube, der Titel des Podcasts war ziemlich gewagt, oder? Es ging um „PAM ist tot“ oder so ähnlich, richtig? Also, was genau wollt ihr denn vermitteln? Geht es darum, dass die traditionelle PAM-Methode der neuen Realität nicht mehr standhält?
[00:06:10] Roy A.:
Was hat sich verändert? Oder was war Ihr kritischer Bezugspunkt?
[00:06:14] Rohit Agnihotri:
Also, A, ich bin mit Bollywood-Filmen aufgewachsen. Ich mag total gerne Schnulzen und Dramen. Ich liebe Dramen, richtig? Deshalb habe ich diese Vorliebe, meinen Podcast-Folgen Namen zu geben, die vielleicht etwas zu dramatisch sind. Aber ja, PAM, ich denke, wenn wir zu…
[00:06:29] Rohit Agnihotri:
Wenn wir so weitermachen wie in den letzten Jahren – also einfach nur Domänenanmeldeinformationen sichern, versuchen, alles zu sichern und unseren Erfolg nur daran zu messen, wie viele Anmeldeinformationen gesichert sind –, dann wird das nicht funktionieren. Ich denke, dieses Modell, oder besser gesagt, dieses alleinige Modell, ist definitiv überholt. Ich gebe Ihnen ein Beispiel.
[00:06:49] Rohit Agnihotri:
Selbst wenn es um die Verwaltung nicht-menschlicher Identitäten geht – und darüber spricht ja jeder in der Branche –, versuchen wir, diese zu klassifizieren oder mit zu vielen Bezeichnungen zu versehen. Das ist Identitätstyp A, das ist Identität B, das ist Identität C. Und ich als Entwickler werde ständig zur Multi-Faktor-Authentifizierung aufgefordert.
[00:07:08] Rohit Agnihotri:
Wenn ich ein Dienstkonto erstelle, benötigt dieses definitionsgemäß keine Multi-Faktor-Authentifizierung (MFA). Damit habe ich eine Kontrollmaßnahme umgangen. Da es sich um ein Dienstkonto handelt, ist keine MFA mehr erforderlich, und ich kann diese Identität mit meinem Team teilen, richtig? Und niemand wird dazu aufgefordert. Solche Dinge gibt es. Es gibt solche Abkürzungen, die aus dem älteren PAM-Modell stammen, und wir müssen intelligenter, oder besser gesagt, bewusster damit umgehen.
[00:07:35] Rohit Agnihotri:
Konzentrieren Sie sich also nicht nur auf die Datensicherung. Fokussieren Sie sich stattdessen auf verhaltensbasierte Identitätsnomenklatur. Denken Sie an Just-in-Time-Berechtigungen und den Verzicht auf dauerhafte Berechtigungen. Ich glaube aber, dass die wichtigste Neuerung des PAM die Schaffung dieser Autorisierungsebene ist, richtig?
[00:07:54] Rohit Agnihotri:
Bei diesem Konto- oder Servicebroker haben Sie nie Zugriff auf das Konto selbst. Es handelt sich lediglich um eine Vermittlungs- oder Autorisierungsschicht. Und ich denke, genau in diese Richtung entwickelt sich das neue PAM-System.
[00:08:07] Rob. A:
Ich sehe das ganz genauso, denn ich denke, wenn wir PAM sagen, müssen wir ein bisschen vorsichtig sein, oder?
[00:08:12] Rob. A:
Ich glaube, viele Leute, mit denen ich in der Branche spreche, machen diesen Denkfehler: Sie setzen PAM mit Tresoren gleich, und Tresore mit PAM. Aber PAM ist eine Disziplin, richtig? Es geht um Risikomanagement, Risikominderung, Risikobegrenzung und Risikomanagement. Und ich denke, PAM als Disziplin ist keineswegs tot, sondern im Hinblick auf unsere zunehmend handlungsorientierte Zukunft wahrscheinlich wichtiger denn je.
[00:08:40] Rob. A:
Aber die praktische Anwendung von Vaulting im Unternehmen ist eine ganz andere Sache, nicht wahr? Ich spreche mit Leuten, die damit wirklich große Schwierigkeiten haben. Ich denke, es ist typisch für viele, Probleme mit der Implementierung und der damit verbundenen Risikokontrolle zu haben. Sie haben also völlig Recht, denn wir müssen das unbedingt richtig machen, oder?
[00:08:59] Rob. A:
Ja. Wir müssen das unbedingt richtig angehen. Wir müssen herausfinden, wie wir dieses privilegierte Risiko kontrollieren können.
[00:09:03] Roy A.:
Meine Herren, Sie haben den Sicherheitskontrollpunkt quasi von der Frage, wer Zugang zum Tresor hat, und wenn diese Personen Zugang zum Tresor haben, können wir ihnen vertrauen, dass sie tun können, was sie wollen, also mit welchem Schlüssel auch immer sie Zugang haben, an einen anderen Ort verlagert, richtig?
[00:09:17] Roy A.:
Ich weiß nicht, ob es in Echtzeit oder so ähnlich ist, aber es ist definitiv woanders, denn du hast gerade festgestellt, dass du das auch für Maschinen machen musst.
[00:09:24] Rohit Agnihotri:
Als Praktiker müssen wir sehr bewusst und klug vorgehen und uns auf Maßnahmen konzentrieren, die das Risiko bestmöglich reduzieren. Rob, wie du bereits erwähnt hast, ist PAM hier nicht das Ziel.
[00:09:34] Rohit Agnihotri:
Die Risikominderung ist objektiv, und alles, was uns dorthin bringt, ist die richtige Antwort.
[00:09:39] Rob. A:
Es geht nicht um ein einzelnes Werkzeug, oder? Es geht um die Disziplin der Risikominimierung, und das hat vielfältige Aspekte – menschliche, nicht-menschliche und akteurliche. Wir müssen verschiedene Aspekte berücksichtigen.
[00:09:50] Rob. A:
Aber ich glaube, du hast das schon mal angesprochen, Rohit. Es geht um die Ergebnisse. Das Ergebnis ist entscheidend, richtig? Der Schlüssel liegt darin, wie wir das schützen, was dem Unternehmen wirklich wichtig ist.
[00:10:01] Roy A.:
Was Rob gerade gesagt hat, lässt mich darüber nachdenken, wie privilegiert die KI-Agenten in Ihrem Unternehmen eigentlich sind, nicht wahr? Es ist ja schließlich ein sehr hochsensibler Bereich wie der Finanzsektor und das Gesundheitswesen, mit dem Sie zu tun haben, und noch andere Bereiche…
[00:10:12] Roy A.:
Die Daten sind also sehr sensibel. Die Infrastruktur ist extrem komplex, aber man muss vorankommen. Wie privilegiert sind sie?
[00:10:20] Rohit Agnihotri:
Das ist eine hervorragende Frage, die eigentlich fast unmöglich zu beantworten ist, nicht wahr? Denn in jedem Unternehmen, für das ich arbeite, gibt es eine ganz andere Definition von Privileg, richtig? Jedes Mal, wenn ich also in ein Meeting mit meinen Führungskräften gehe – in diesem Unternehmen, in früheren Unternehmen, in Unternehmen davor, sogar als ich als Berater tätig war –, fragt mich jeder: „Definieren Sie privilegiert.“
[00:10:39] Rohit Agnihotri:
Und es gibt keine allgemeingültige Antwort, daher definiert jeder Privilegien auf seine eigene Weise. Die Frage, wie privilegiert unsere Identitäten oder die unserer Agenten tatsächlich sind, ist für mich daher sehr, sehr schwer zu beantworten. Ich schaue mir auch an, was meine Agenten tun können. Das ist das Wichtigste. Aber am wichtigsten ist: Wie bewusst bin ich mir dessen, was meine Agenten aktuell tun?
[00:11:02] Roy A.:
Der Begriff „Privileg“ hilft uns nicht mehr weiter, um diese Frage zu beantworten, geschweige denn die neue Realität, in der wir uns befinden, zu kontrollieren. Privilegien und Ergebnisse – da besteht ein Unterschied, wenn es um einen KI-Agenten geht, richtig? Und ich denke, Sie beide haben die Frage beantwortet. Ich meine, ich betrachte das aus der Sicherheitsperspektive: Es ist nicht die richtige Frage, wie privilegiert sie sind, sondern wie frei sie in ihren Handlungen sind – in Bezug auf diese Geschäftsergebnisse oder wie sie diese Geschäftsergebnisse anstreben.
[00:11:37] Roy A.:
Es ist so, als ob die Mittel keine Rolle mehr spielen, sondern nur noch die Ergebnisse. Deshalb wollen wir die Ergebnisse kontrollieren. Die Ergebnisse sind die Risiken und umgekehrt.
[00:11:45] Rob. A:
Und im Grunde ist es eine wirklich schwierige Frage, denn meiner Meinung nach gibt es da draußen einige sehr wackelige Identitätsfundamente, die meiner Ansicht nach sehr anfällig für die Dinge sind, zu denen Agenten fähig sind, richtig?
[00:12:01] Rob. A:
Wir wissen ja bereits aus dem, was Anthropic letztes Jahr erzählt hat, dass Agenten unterwandert und für Aufklärung und Identitätsmissbrauch missbraucht werden können, um finstere Ziele zu erreichen, richtig? Wir wissen, dass das schon existiert, und das lange vor Mythos und all den Entwicklungen dieses Jahres, richtig? Was die Sache wahrscheinlich nur noch beängstigender macht.
[00:12:18] Rob. A:
Ich denke, wenn wir das jetzt wissen, was wird es dann wirklich über unsere Identität enthüllen, worauf wir wahrscheinlich nicht besonders stolz sind? Denn wir sprechen über NHI, als wäre es etwas Neues und ein neues Problem, nicht wahr? In verschiedenen Formen gibt es das aber schon seit 15, 20 Jahren. Der Übergang zur Cloud hat diesen Prozess wahrscheinlich beschleunigt.
[00:12:38] Rob. A:
Da sind einige beachtliche Zahlen im Hinblick auf die nationalen Krankenversicherungen. Wir hinken immer irgendwie hinterher, und es gibt da diese Art von Identitätsschuld, über die ich im Zusammenhang mit Handlungsfähigkeit wirklich nachdenke und die aufgedeckt werden könnte.
[00:12:49] Roy A.:
In unseren ersten Gesprächen erwähnten Sie, dass Sie eine Möglichkeit haben, Identitäten oder KI-Agenten auf eine andere Art und Weise zu betrachten, richtig?
[00:12:55] Roy A.:
Gibt es eine Art Formel, die uns einen Rahmen bietet? Ich wäre Ihnen sehr dankbar, wenn Sie das etwas genauer erklären könnten.
[00:13:01] Rohit Agnihotri:
Hier hat es also seinen Ursprung. Während wir darüber nachdachten und sprachen, stellten wir fest, dass es schwierig ist, Privilegien zu definieren, oder zumindest ist es ziemlich subjektiv, nicht wahr?
[00:13:11] Rohit Agnihotri:
Und dann kamen wir zu dem Thema, dass es hervorragende Forschung gibt, also gibt es heutzutage viele Frameworks, die viel Wert haben, wenn es darum geht, okay, welche Art von Agenten möchten Sie erstellen? Möchten Sie so etwas wie einen Praktikanten- oder Beobachteragenten erstellen? Möchten Sie einen Chatbot erstellen?
[00:13:26] Rohit Agnihotri:
Wollen Sie einen Agenten erstellen, der sich wie ein leitender Ingenieur, ein Principal Engineer oder vielleicht wie ein CEO verhält? Und dann können Sie sehen, okay, welches Risiko mit jeder dieser Personas verbunden ist, wenn Sie Agenten mit einem Principal Engineer assoziieren, kann das viel mehr Schaden anrichten als potenziell ein leitender Ingenieur oder ein Praktikant, richtig?
[00:13:45] Rohit Agnihotri:
Und auch diese Logik hat einen Fehler. Wir versuchen ja, dieselben menschlichen Konzepte auch auf Agenten zu übertragen, nicht wahr? Damit meine ich, dass wir alle gern glauben, einen freien Willen zu haben – und vielleicht haben ihn manche von uns auch, aber eben nicht alle. Wir sind im Großen und Ganzen sehr verhaltensgetriebene Wesen, nicht wahr?
[00:14:05] Rohit Agnihotri:
Rob, Instagram kann im Prinzip vorhersagen, was du als Nächstes kaufen wirst, auch wenn sie es dir nicht sagen – aber sie werden es vorhersagen, richtig? Ich kann mir deinen Terminkalender für vielleicht ein paar Jahre ansehen und dir genau sagen, wann du dir einen Kaffee holst oder wann du spazieren gehst.
[00:14:21] Rohit Agnihotri:
Wir sind also von Natur aus sehr berechenbar, richtig? Dann gibt es da noch diese menschlichen Emotionen wie Schuld, Scham oder die Angst, einen Job zu bekommen. Und genau hier sind Agenten frei. Sie kennen keine Schuld, keine Scham. Sie müssen ihren Job nicht behalten. Sie sind von Natur aus unberechenbar, richtig? Und manchmal ist es eine Blackbox, sodass wir nicht mit Sicherheit sagen können, was ein Agent tun wird.
[00:14:47] Rohit Agnihotri:
Es kann Werkzeuge oder Wege zusammenfügen, an die wir vielleicht nie gedacht hätten, richtig? Daher rührt diese Unsicherheit. Und daher rührt meiner Meinung nach das von mir vorgeschlagene Prinzip der Identitätsunsicherheit. Es handelt sich im Grunde um das fundamentale Gesetz der Sicherheit agentenbasierter KI, okay?
[00:15:06] Rohit Agnihotri:
Es ist im Grunde ganz einfach. Es besagt, dass mit zunehmender Autonomie eines Agenten die Wahrscheinlichkeit, dass es sich um denselben Agenten handelt wie zu Beginn, exponentiell abnimmt. Je autonomer der Agent also ist, desto geringer wird die Wahrscheinlichkeit, dass es sich um denselben Agenten handelt wie zu Beginn. Es ist also ein umgekehrtes Verhältnis.
[00:15:29] Rohit Agnihotri:
Um dem entgegenzuwirken, müssen Sie zusätzliche Kontrollmechanismen einführen. Sie müssen Ihre dynamische Risikobewertung festlegen. Sie müssen Ihre Verhaltensanalysen definieren, und diese Verhaltensanalysen werden sich deutlich von Analysen menschlichen Verhaltens unterscheiden. Genau hier setzte mein Argument mit dem Prinzip der Identitätsunsicherheit an, denn sehen Sie sich das an, nicht wahr?
[00:15:48] Rohit Agnihotri:
Wenn Sie hundertprozentig sicher sind, was Ihr Agent tut, benötigen Sie möglicherweise gar keinen Agenten. Stattdessen verwenden Sie vielleicht hochentwickelte RPA-Skripte, die ein LLM-Modell nutzen – und das kostet Sie Unmengen an Geld, nicht wahr? Genau hier setzt das Prinzip der Identitätsunsicherheit an. Die Sicherheit nimmt mit zunehmender Autonomie des Agenten ab.
[00:16:10] Rob. A:
Und glauben Sie, dass sich das wie ein Endpunkt anfühlt, der wahrscheinlich nicht der Endpunkt ist, sondern vielmehr Teil eines langfristigen Trends in der Identitätsentwicklung – einer zunehmenden Unsicherheit darüber, wozu das Ganze da ist, wozu es gedacht ist –, den wir in den nationalen Gesundheitseinrichtungen (NHIs) nun auch als handlungsrelevant erlebt haben? Es fühlt sich wie ein langfristiger Trend an, nicht wahr?
[00:16:29] Rob. A:
Das wird nicht aufhören. Das wird sich nicht ändern. Das ist einfach eine neue Realität, mit der wir als Verteidiger umgehen müssen, richtig?
[00:16:36] Rohit Agnihotri:
Das stimmt absolut, Rob, nicht wahr? Und ich wurde auch schon infrage gestellt. Wissen Sie, als ich dieses Prinzip entwickelte, habe ich versucht, es von vielen Identitätsexperten begutachten zu lassen, und sie hatten eine sehr berechtigte Frage.
[00:16:46] Rohit Agnihotri:
Worin unterscheidet sich das von Menschen? Wir arbeiten lange in einem Unternehmen und sammeln Berechtigungen an, deshalb gibt es Zertifizierungen und ähnliches. Außerdem könnte ich böswillig handeln, und deshalb habe ich ein Team für Insiderbedrohungen, das prüft, ob ich etwas tue, was ich nicht tun sollte.
[00:17:05] Rohit Agnihotri:
Aber der Unterschied liegt nicht nur in der Geschwindigkeit und dem Umfang, in dem die Agenten agieren können, richtig? Der Unterschied liegt in all dem anderen, worüber wir gerade gesprochen haben: Sie kennen keine Scham, keine Schuldgefühle. Sie können Wege erkennen. Es geht also um mehr als nur Geschwindigkeit und Umfang. Da spielen noch andere Dinge eine Rolle.
[00:17:21] Rohit Agnihotri:
Es hat vielleicht keine rechtlichen Konsequenzen, wenn ein Agent unkontrolliert handelt. Als Besitzer des Agenten, Rob, könnten Sie jedoch rechtliche Konsequenzen zu befürchten haben, richtig? Aber nicht der Agent selbst, richtig? Ja. Genau da liegt der Unterschied zwischen menschlichen und nicht-menschlichen Konzepten.
[00:17:34] Rob. A:
Aber es ist interessant. Wir haben doch darüber gesprochen, oder?
[00:17:37] Rob. A:
Wir haben doch darüber gesprochen, auf PAM und die Tresore zurückzukommen, richtig, und auf die Spiele, die wir entwickeln, richtig? Ich werde deine Zugangsdaten im Tresor sichern. Ich werde sie blockieren. Ich werde es dir etwas erschweren, sie täglich zu benutzen. Stattdessen werde ich mein Servicekonto verwenden, auf das ich Zugriff habe und für das ich die Zugangsdaten besitze, richtig?
[00:17:51] Rob. A:
Es geht immer um zielorientiertes Verhalten. Letztendlich will jeder, ob Mensch oder Agent, die Aufgabe erledigen, und dafür werden sie kreativ. Ich denke, all das führt uns – und ich wäre an Ihrer Meinung dazu interessiert – zu einem neuen Verständnis von Identität, davon, was wichtig ist und wozu sie dient, richtig?
[00:18:10] Roy A.:
Während ihr also eine neue Methode beschreibt, um mikroskopische Einblicke in das Verhalten von etwas Nicht-Deterministischem zu gewinnen – oder es kann sich um eine gut konzipierte, aber häufig veränderte NHI handeln –, versucht ihr, aus Sicherheitsperspektive zu denken: Wie könnte ich sie knacken? Und der erste Gedanke, der mir in den Sinn kommt, ist: Okay, man wird das Verhalten herausfinden.
[00:18:36] Roy A.:
Du hast ein paar Kontrollmöglichkeiten, ein paar Einblicke, ein paar Anhaltspunkte, die dir mit hoher Wahrscheinlichkeit sagen, was dieses spezifische Verhalten bedeutet, was das Ergebnis oder die verschiedenen Ergebnisse sein werden, richtig? Aber ein Angreifer kann schneller sein als deine Einschätzungs- oder Analysesysteme. Und solange du nicht herausgefunden hast, ob es sich um etwas Bösartiges oder Legitimes handelt, solange du die Zusammenhänge nicht erkennst, bleibe ich dabei.
[00:19:02] Roy A.:
Ich erledige meinen Auftritt und bin dann weg. Ich versuche gerade herauszufinden, wie wir – du – das Problem mit dem fehlerhaften PAM-System gelöst haben, um die Sichtbarkeit zu verbessern. Ihr habt den Fokus auf die Verhaltensanalysen oder Sichtbarkeitspunkte verlagert, aber was kommt als Nächstes? PAM könnte euren Zugriff entziehen. PAM kann euch verpfeifen und sagen: „Oh, äh, jemand, ähm, ähm, ich weiß nicht, hat den Zugriff auf den Tresor kompromittiert.“
[00:19:25] Roy A.:
„Lasst uns, äh, ihr wisst schon, eine Rotation machen. Lasst uns dies und das machen.“ Was werdet ihr tun, wenn ihr merkt, dass dieses Verhalten bösartig wird?
[00:19:31] Rob. A:
Ich finde es wirklich interessant, wenn wir… Sie haben ja sicher schon viele Situationen im Zusammenhang mit der Reaktion auf Sicherheitsvorfälle miterlebt, nicht wahr? Und wenn wir sehen, wie SOC-Teams reagieren, beobachten wir oft eine Art rabiate Vorgehensweise, bei der Guthaben massenhaft zurückgesetzt werden, weil wir nicht genau wissen, was passiert ist.
[00:19:48] Rob. A:
Wir haben also diese Verhaltenserkenntnis, fantastisch. Mhm. Aber was bringt das konkret? Was steht uns im Weg? Ich habe Martin Sandrin es „Hürden“ nennen hören. Was sind diese Hürden? Mhm. Mhm. Ja. Und das ist ein wirklich guter Ansatz. Aber wir müssen proaktiver sein, insbesondere im Bereich der privilegierten Zugänge, wo es wirklich darauf ankommt.
[00:20:05] Rohit Agnihotri:
Das war eine super Formulierung, oder? Und du hast gefragt, was ich in dieser Situation tun könnte? Also werde ich meinen Lebenslauf aufpolieren. Das ist das Erste.
[00:20:16] Rohit Agnihotri:
Aber vor allem ist das der Punkt, an dem sich die Technologie weiterentwickelt hat. Deshalb haben wir dieses gemeinsame Signalframework, dieses Protokoll bzw. Paradigma zur kontinuierlichen Zugriffsbewertung. Wir verfügen also über diese Möglichkeiten. Eine agentenbasierte KI-Sicherheit, insbesondere wenn Agenten hochgradig autonom agieren, kann nicht sitzungsbasiert sein.
[00:20:36] Rohit Agnihotri:
Angenommen, ein Mitarbeiter wird entlassen, gekündigt oder wegen unzulässigen Verhaltens mit einer Geldstrafe belegt – das ist sitzungsbasiert. Man widerruft das Token. Dieses Token ist beispielsweise 15, 30 oder eine Stunde gültig, und genau so lange kann die Sitzung des Mitarbeiters bestehen. In dieser Zeit kann ein Angreifer erheblichen Schaden anrichten.
[00:20:55] Rohit Agnihotri:
Deshalb benötigen Sie für jeden Agenten in Ihrem Ökosystem einen großen roten Not-Aus-Schalter.
[00:20:59] Rob. A:
Ich glaube, das ist der entscheidende Punkt für mich: die Denkweise, dass Identität der Hebel ist. Und ich brauche die Möglichkeit, in dieser Hinsicht zu handeln. Ich brauche einen Not-Aus-Schalter.
[00:21:11] Roy A.:
Ihr werdet also die Session unterbrechen, sodass Vault nicht mehr der richtige Weg ist, um Zugriff zu erhalten oder eine Session zu starten, und ihr werdet jede Aktion unter eine Lupe nehmen und vielleicht die Zugriffsentscheidung bei der großen Zugriffsentscheidung jedes Mal in einem Bruchteil einer Sekunde treffen, immer und immer wieder.
[00:21:31] Roy A.:
Als Sicherheitsexperte mache ich mir jetzt Sorgen. Ich meine, nein, aus der Perspektive von Hackern bringt das eine völlig neue Realität für IAM mit sich. Ich frage mich, Rohit, wenn Sie jetzt jemanden für Ihr Team einstellen und KI-Agenten bereits massiv im Einsatz sind, welche technischen oder mentalen Qualitäten sind dann die wichtigsten Kriterien?
[00:21:56] Rohit Agnihotri:
Ich glaube, das Wichtigste für mich ist das Denken in Grundprinzipien, richtig? Kann man das Problem in seine grundlegendsten Bausteine zerlegen und von dort aus weitermachen? Es gibt ja so viele Informationen, und ich würde nicht sagen, dass es Fehlinformationen gibt, denn wir lernen ja alle ständig dazu. Was ich sage, könnte in sechs Monaten schon völlig falsch sein.
[00:22:16] Rohit Agnihotri:
Ich weiß es nicht, oder? Wir lernen also alle gemeinsam. Ich denke, es geht darum, das Ganze aufzuschlüsseln, und genau das fasziniert mich an Identität. Was ich einstellen würde, ist, dass man in Grundprinzipien denkt. Kann man sich den Agenten ansehen und mir erklären, was er wirklich bedeutet? Warum ist dieses Unschärfeprinzip der Identität für mich sinnvoll?
[00:22:32] Rohit Agnihotri:
Egal für welche Position ich Personal suche, ich denke, Lernagilität und die Fähigkeit zum Denken in Grundprinzipien wären wahrscheinlich die beiden wichtigsten Kriterien.
[00:22:39] Rob. A:
Da stimme ich vollkommen zu. Ich habe das also quasi zehn Jahre lang gemacht, richtig? Die Bedrohungslandschaft hat sich radikal verändert. Das war vor Agentic, richtig? Es gab so viele Veränderungen in Bezug auf das, was da draußen vor sich ging, worüber wir uns Sorgen machten und was wir erreichen wollten, dass man diese Flexibilität einfach braucht.
[00:22:56] Rob. A:
Man braucht diese veränderten Denkweisen, diese Neugier, anders zu denken und über die Folgen nachzudenken, wie Sie schon sagten. Das ist, glaube ich, ein wirklich hilfreicher Rat. Was wir unseren Zuschauern besonders gern vermitteln, ist: Was ist der wichtigste Aspekt? Was sind die praktischen Dinge, über die wir schon viel gesprochen haben?
[00:23:12] Rob. A:
Sie haben wertvolle Erfahrungen mit uns geteilt, die wir besprochen haben. Was können die Teilnehmenden daraus mitnehmen? Was können sie montagmorgens tun, um die Herausforderungen, denen sie begegnen, anders anzugehen, basierend auf unseren Gesprächen?
[00:23:25] Rohit Agnihotri:
Ich war lange Zeit Entwickler, und heutzutage ist ein Großteil der Entwicklung eine Black-Box-Exposition.
[00:23:31] Rohit Agnihotri:
Ich nutze einfach die Werkzeuge dieser Genies und muss sie anwenden, ohne sie zu verstehen. Wir verwenden diese Aussage nun schon seit fast zehn Jahren: Identität ist der neue Perimeter, richtig? Und jetzt gehen wir darüber hinaus und sagen, dass dies mit agentenbasierter KI möglicherweise nicht mehr stimmt. Aber wir müssen verstehen, dass das immer nur eine Metapher war.
[00:23:50] Rohit Agnihotri:
Es war nie die Wahrheit, aber keiner von uns wollte es zugeben, weil es für uns einfach zu bequem war, unseren Vorgesetzten und den Geldgebern unsere Identität zu verkaufen. Identität war nie der äußere Rahmen. Die Entscheidungsebene war im Grunde das neue Netzwerk, nicht wahr? Und Identität war das stärkste Signal.
[00:24:10] Rohit Agnihotri:
Die Identität war wie die Zugbrücke, die den Widerstand gegen die Art und Weise, wie Entscheidungen getroffen werden, anführte.
[00:24:17] Roy A.:
Ich höre immer wieder, dass man, um im Bereich Instant Messaging (IM) erfolgreich zu sein, jetzt besonders sachlich vorgehen muss, vor allem aus Prozesssicht. Und zwar aus so vielen Gründen, nicht wahr? Angesichts der herausragenden Leistungsfähigkeit und Effektivität von KI-Programmen in Unternehmen müssen wir da mitmischen.
[00:24:32] Roy A.:
Angesichts des Entscheidungsprozesses, den wir für die Gewährung von Zugriffsrechten haben, sollte IM viel aktiver, viel mehr in Echtzeit und vielleicht eine viel wichtigere Person im Sicherheitsraum werden.
[00:24:46] Rob. A:
Ich möchte, Rohit, das, was du gesagt hast, noch ergänzen, denn ich stimme dir vollkommen zu. Ich finde, das ist ein wirklich toller Ratschlag für alle da draußen.
[00:24:53] Rob. A:
Es ist ein schwieriges Thema. Viele Menschen tun sich schwer damit, die Bedeutung von Identität zu verstehen, ihren Zweck zu ergründen und ihre Rolle für die Organisation zu definieren. Ich halte diesen Rat für absolut fantastisch.
[00:25:03] Roy A.:
Ich denke, meine Herren, es ist an der Zeit, zum letzten Teil unserer heutigen Sendung überzugehen. Lassen Sie uns Rohit mit unseren Schnellfragen etwas unter Zeitdruck setzen.
[00:25:13] Rob. A:
Wir haben vier davon. Also, die erste Frage: Was ist ein Identitätsmythos?
[00:25:18] Rohit Agnihotri:
Identität ist der neue Perimeter. Das war für mich schon immer ein Mythos. Die Entscheidungsebene ist der Ort, wo die eigentlichen Entscheidungen getroffen werden, und Identität ist das stärkste Signal. Verwenden Sie das also weiterhin in Ihren Präsentationen und Gesprächen, aber wenn es um Architektur geht, verstehen Sie diesen Unterschied: Identität ist nicht der neue Perimeter.
[00:25:36] Rohit Agnihotri:
Es war stets die Entscheidungsebene, die sich über die Burggraben-und-Burg-Architektur hinaus weiterentwickelte.
[00:25:41] Rob. A:
Einverstanden. Tolle Antwort. Dann kommen wir zur zweiten Frage. Was ist ein Fehler, den Führungskräfte häufig machen?
[00:25:47] Rohit Agnihotri:
Identität lässt sich nicht einfach anbringen. Sie erfordert mehr Absicht, und ich denke, viele Leute verstehen das, aber sie begreifen nicht, wie man ein Identitätsteam einbezieht, richtig?
[00:25:58] Rohit Agnihotri:
Und genau da liegt meiner Meinung nach das Problem vieler Unternehmen: Entweder bei der Einführung oder bei der Wahl der richtigen Architektur, weil das Identity-Team zu spät in den Prozess einbezogen wurde.
[00:26:07] Rob. A:
Da stimme ich vollkommen zu. Die nächste Frage ist meiner Meinung nach noch schwieriger. Was ist eine unumstößliche Wahrheit?
[00:26:12] Rohit Agnihotri:
Was ist die ungeschminkte Wahrheit? Also gut. Je mehr Geld dein Agent verdient, desto schneller solltest du bereit sein, ihn zu töten.
[00:26:17] Rohit Agnihotri:
Es geht nicht um Autonomie. Darum geht es nicht… Sobald Sie anfangen, Agenten für Ihr Unternehmen zu entwickeln und diese Geld für Sie verdienen, und je mehr Geld sie einbringen, desto besser, seien Sie bereit, sie sofort zu eliminieren, richtig? So nutzen Sie diese agentenbasierte KI.
[00:26:32] Rob. A:
KI-Architektur. Das ist ein wichtiges Thema. Das ist ein wichtiges Thema.
[00:26:33] Roy A.:
Ich würde gerne den nächsten Film drehen, wenn es Ihnen nichts ausmacht.
[00:26:35] Roy A.:
Ihnen Erarbeiten
[00:26:35] Rob. A:
Das klaue ich immer. Ja.
[00:26:36] Roy A.:
Welcher Begriff oder welche Überzeugung wird Ihrer Meinung nach gerade überbewertet? Sie wissen schon, die, die man nicht mehr hören kann und von denen man weiß, dass sie wahrscheinlich nicht stimmen, aber die gerade im Trend liegen?
[00:26:50] Rohit Agnihotri:
Ich würde damit ziemlich kontrovers auftreten und einige meiner Freunde in der Branche – dem Management nicht-menschlicher Identitäten – vor den Kopf stoßen, nicht wahr?
[00:26:56] Rohit Agnihotri:
Ich glaube einfach, dass das ein zu umfassender Begriff ist, um ihn auf eine einzige Sache zu reduzieren, oder? Man kann kein Identitätsmanagementprogramm haben, das nicht auf menschlichen Prozessen basiert. Ihre API-Schlüssel funktionieren ganz anders als Ihre Agenten, ganz anders als Ihre OAuth-Token. Wir versuchen also, ein Konzept zu stark zu vereinfachen, das gar nicht so einfach ist.
[00:27:14] Roy A.:
Ja. Ich denke, das ist das Problem: Man versucht, etwas zu früh einzuordnen, nicht wahr? Während es sich noch entwickelt. Ich stimme dem vollkommen zu. Rohit, vielen Dank, dass du ein so angenehmer Gast warst. Es war wirklich interessant, diese Diskussion zu führen, und ich bin sicher, unser Publikum hat viel daraus mitgenommen.
[00:27:28] Rohit Agnihotri:
Vielen Dank, meine Herren. Es war mir ein Vergnügen, hier zu sein.
[00:27:30] Rob. A:
Das war’s für diese Folge von Identity Decoded.
[00:27:33] Roy A.:
Falls dieses Gespräch Ihre Sichtweise auf Identitätssicherheit verändert hat, teilen Sie es mit jemandem, der mit denselben Herausforderungen zu kämpfen hat.
[00:27:39] Rob. A:
Und vergesst nicht, die Sendung zu verfolgen, damit ihr nichts verpasst!
[00:27:43] Rob. A:
weiter