Wenn Sicherheitsteams über Identitätsrisiken sprechen, beginnt das Gespräch typischerweise mit Personen: Phishing, Zugangsdatendiebstahl und kompromittierte Adminkonten. Diese Darstellung spiegelt die Realität nicht mehr wider.
Im gesamten Unternehmen ist ein paralleles Identitätsökosystem weitgehend unkontrolliert gewachsen, darunter Dienstkonten, API-Schlüssel, CI/CDPipeline- Token, Automatisierungsskripte und KI-Agenten mit privilegiertem Zugriff. Das sind nicht-menschliche Identitäten (Non-Human Identities, NHIs). In vielen Organisationen übersteigen sie menschliche Identitäten bereits bei weitem, doch die für den menschlichen Zugang vorgesehenen Governance-Strukturen wurden nicht ausgeweitet, um sie abzudecken.
Die Zahlen bestätigen die Lücke
Die globale Studie von Keeper Security aus dem Jahr 2026, Identitätssicherheit in Maschinengeschwindigkeit, befragte weltweit 3.200 Entscheidungsträger im Bereich Cybersicherheit. 96 Prozent bestätigten, dass nicht verbundene Identitätstools ausnutzbare Lücken erstellen, und 72 Prozent können den Missbrauch von Zugangsdaten nicht in Echtzeit erkennen. Eine separate Keeper-Umfrage auf der RSA-Konferenz 2026 ergab, dass nur 26 Prozent automatisierte Erkennung zur Überwachung der NHI-Aktivitäten nutzen. Mehr als 40 Prozent hatten im vergangenen Jahr einen NHI-bedingten Vorfall erlebt, und 32 Prozent waren unsicher, nicht weil keine Vorfälle stattgefunden hatten, sondern weil ihnen die Sichtbarkeit fehlte, um davon zu wissen.
Agentische KI vergrößert die Lücke
KI-Agenten öffnen Terminals, fragen Datenbanken ab und erhalten erhöhte Berechtigungen ohne menschliche Überprüfung bei jedem Schritt. Gartner schätzt, dass bis 2028 ein durchschnittliches Fortune-500-Unternehmen mehr als 150.000 agentische KI-Instanzen betreiben wird, gegenüber heute weniger als 15. Jede ist ein NHI – eine Einheit mit Zugangsdaten, Zugriffsrechten und der Möglichkeit, eigenständig zu handeln.
Die meisten Organisationen haben keine einheitliche Kontrollebene, die alle Identitätstypen abdeckt.
Martin Sawczyn, Keeper Security
Der IBM-Bericht zu den Kosten einer Datenschutzverletzung von 2025 ergab, dass 97 Prozent der Organisationen, die eine KI-bezogene Sicherheitslücke erlebten, keine ordnungsgemäßen Zugriffskontrollen hatten und 63 Prozent aller untersuchten Organisationen keine KI-Governance-Richtlinie hatten. Die Schatten-KI, bei der Mitarbeiter Tools ohne IT-Überwachung übernehmen, fügt weitere unüberwachte Zugangswege zur Umgebung hinzu.
Fragmentierung ist die grundlegende Ursache
Die meisten Organisationen haben keine einheitliche Kontrollebene, die alle Identitätstypen abdeckt. Sie verlassen sich auf altbewährte PAM-Lösungen (Privileged Access Management), die für Menschen entwickelt wurden, einer Secrets-Management-Plattform ohne Integrationsmöglichkeiten und einen wachsenden Stapel isolierter Einzellösungen, die darüber hinaus eingesetzt werden. Das Ergebnis ist fragmentierte Sichtbarkeit und keine einheitliche Option, die Richtlinie durchzusetzen.
Die laterale Bewegung beginnt oft mit Dingen wie einem privilegierten Konto mit ständigem Zugang, einem fest codierten Schlüssel in einem öffentlichen Repository oder einem KI-Agenten mit weitaus umfassenderen Berechtigungen, als seine Aufgabe erfordert. Die Bewältigung des NHI-Risikos bedeutet, Least-Privilege, Just-In-Time (JIT)-Zugang und kontinuierliche Überwachung auf jede Instanz auszuweiten, die sich authentifiziert und ausführt – menschlich oder nicht.
| it-sa Expo&Congress |
| Besuchen Sie uns in Halle 7, Stand 607 |