Cybersecurity Month

Sicherheitsprinzipien prüfen und durchsetzen

Der Monat der Cybersicherheit war traditionell auf das menschliche Verhalten ausgerichtet.

Sicherheitsprinzipien prüfen und durchsetzen

Dazu gehört das Erkennen von Phishing, der Schutz von Zugangsdaten sowie bessere Entscheidungen über den Zugriff auf das Netzwerk, die Daten und die Konten einer Organisation. Diese Sicht muss nun ausgeweitet werden, da Organisationen rasant KI-Agenten in ihren Umgebungen einsetzen. Damit schaffen sie eine völlig neue Klasse an digitalen Nutzern, allerdings oft ohne dieselbe Identitätsrichtlinien anzuwenden, die für Mitarbeitende, Auftragnehmer oder Administratoren erwartet wird.

KI entwickelt sich von einer Form von Intelligenz hin zu einer nicht mehr entfernbaren Unternehmensinfrastruktur. KI-Agenten können sich heute mit Maschinengeschwindigkeit in Systeme authentifizieren, sensible Informationen abrufen, mit Anwendungen interagieren, Workflows ausführen und kritische Entscheidungen treffen. Wenn ein KI-Agent Zugangsdaten und Berechtigungen besitzt, stellt er eine Identität dar. Und jede Identität birgt Risiken, wenn ihr Zugriff übermäßig, dauerhaft oder unzureichend überwacht ist.

Anzeige

Das größte Problem ist die Größenordnung. Organisationen können Hunderte oder Tausende nicht-menschlicher Identitäten weit schneller bereitstellen als sie menschliche Mitarbeitende onboarden. Wenn diese Agenten dauerhafte Zugangsdaten, weitreichende Berechtigungen oder langlebige Geheimnisse ohne angemessene Kontrollen und Richtlinien erhalten, weitet sich die Angriffsfläche genauso schnell aus. Ein kompromittierter KI-Agent mit privilegiertem Zugriff kann einem Angreifer direkten Zugang zu kritischen Systemen und Daten verschaffen.

Die Sicherheitsprinzipien, die zum Schutz dieser Identitäten erforderlich sind, sind nicht neu. Organisationen sollten auf KI-Agenten dieselbe Zero-Trust-Disziplin anwenden wie auf Menschen: jede Identität überprüfen, das Prinzip der geringsten Rechte durchsetzen, unnötige ständige Zugriffsberechtigungen beseitigen, privilegierte Aktivitäten kontinuierlich überwachen sowie Zugangsdaten und Geheimnisse schützen und rotieren. Der Zugriff sollte nur auf die Ressourcen gewährt werden, die für eine bestimmte Aufgabe erforderlich sind, und nur so lange, wie dieser Zugriff notwendig ist.

Das Bewusstsein für Cybersicherheit muss sich mit der Technologie weiterentwickeln. Wir haben Jahre damit verbracht, Organisationen zu sagen, dass jede Mitarbeiteridentität Governance erfordert. Jetzt müssen wir dieses Verständnis auf Maschinen ausweiten.

Die nächste Stufe des Bewusstseins für Cybersicherheit besteht in der Erkenntnis, dass auch KI-Agenten Nutzer sind. Organisationen, die KI-Agenten entsprechend verwalten, sind deutlich besser positioniert, um die Vorteile von agentischer KI zu nutzen, ohne dabei eine unkontrollierte Ebene privilegierten Zugriffs zu schaffen.

Anzeige
Anzeige