Sicherheit & Datenschutz

Schließung der Lücke zwischen Absicht und Ausführung im Identitätsmanagement für KI-Agenten

Traditionelle IAM-Systeme erfassen konfigurierte Zugriffe, übersehen jedoch, was autonome Agenten tatsächlich tun. Ein neues Framework schließt diese Lücke durch Runtime-Telemetrie und delegierte Berechtigungen mit definiertem Umfang.

Automatisch aus dem englischen Original übersetzt.

Sicherheitsteams in Unternehmen kämpfen damit, KI-Agenten zu verwalten, die autonom in internen Systemen agieren, was eine Blindstelle zwischen den beabsichtigten Berechtigungen und der tatsächlichen Ausführung schafft. Am 28. September 2026 skizzierte The Hacker News ein praktisches Framework für das Identity and Access Management (IAM), das speziell für diese nicht-menschlichen Identitäten entwickelt wurde. Der Leitfaden betont, dass Organisationen ohne Runtime-Observability lediglich über Policy-Absichten verfügen, aber keine operative Sicherheit gewährleisten können.

Was passiert ist

Das Kernproblem wird als „Identity Dark Matter“ (Identitäts-Dunkle-Materie) bezeichnet. Dieser Begriff beschreibt Agenten, Anmeldeinformationen, anwendungslokale Konten und Authentifizierungspfade, die von zentralen Identitätsanbietern nie gemeldet werden. Während traditionelle IAM-Plattformen menschliche Lifecycle-Ereignisse verwalten und die Perimeter-Authentifizierung durchsetzen, versagen sie bei der Erfassung dynamischer Aktionen autonomer Agenten, sobald sich diese innerhalb einer Anwendung befinden. Dies erzeugt eine gefährliche Lücke, in der Konfigurationsdaten Compliance suggerieren, die Telemetrie jedoch unüberwachte Aktivitäten offenlegt.

Konventionelle Identitätsprogramme operieren auf zwei Dimensionen: Lifecycle-Management zum Designzeitpunkt und Durchsetzung der Perimeter-Sicherheit zur Laufzeit. Keine dieser Dimensionen verfolgt, was ein autonomer Agent nach der Authentifizierung mit seinem Zugriff tut. Agenten verketten Aufgaben, wählen Tools dynamisch aus und komponieren Aktionen, die statische Entitlement-Prüfungen nicht antizipieren können. Folglich sind Fehlkonfigurationen nicht nur theoretische Risiken, sondern aktive Expositionsstellen, abhängig von den dem Agenten zugewiesenen Berechtigungen und den Systemen, die er während der Ausführung erreichen kann.

Wie es funktioniert

Das vorgeschlagene Framework behandelt jeden KI-Agenten als eigenständige nicht-menschliche Identität mit einem spezifischen menschlichen Eigentümer, einem definierten Zweck, autorisierten Berechtigungen mit festgelegtem Umfang und einem Ablaufdatum. Es geht über statische Rollenweisungen hinaus, indem feingranulare Autorisierungssteuerungen implementiert werden. Dazu gehören aufgabenbezogene Grants, die bei Abschluss der Aufgabe ablaufen, Tool-Allowlisting, das API-Aufrufe auf notwendige Funktionen beschränkt, sowie Datengrenzen, die die Quellen für Datenabfragen einschränken. Für Szenarien, in denen ein Agent im Namen eines Benutzers handelt, empfiehlt das Framework die Verwendung des OAuth 2.0 Token Exchange, um die Unterscheidung zwischen der Identität des Agenten und der geliehenen Autorität zu wahren.

Entscheidend stützt sich die Architektur auf kontinuierliches Monitoring und Verhaltensanalyse statt auf einfache Log-Aggregation. Da Agenten legitime Anmeldeinformationen verwenden, erscheinen ihre Aktionen in Authentifizierungsprotokollen oft als normal. Die Erkennung erfordert einen Vergleich der beabsichtigten Aufgabe des Agenten mit seiner tatsächlichen Ausführung über Anwendungen und Infrastruktur hinweg. Dieser Ansatz stimmt mit den Access-Control-Familien der NIST SP 800-53 Rev. 5 und dem NIST AI Risk Management Framework überein, die nachvollziehbares Systemverhalten für die Rechenschaftspflicht verlangen. Das Ziel ist die Generierung telemetrie-gestützter Nachweise des Verhaltens, um sicherzustellen, dass Audit-Nachweise die Realität widerspiegeln und nicht nur die konfigurierte Richtlinie.

Wichtige Details

  • Identity Dark Matter: Bezieht sich auf Agentenidentitäten und Anmeldeinformationen, die durch Automatisierung oder App-Teams erstellt wurden, die HR-gesteuerte Governance umgehen und für zentrale IAM-Plattformen unsichtbar bleiben.
  • Excessive Agency (LLM06): Ein OWASP Top 10 Risiko, bei dem Agenten aufgrund breiter Berechtigungen und dynamischer Tool-Auswahl Fähigkeiten ausüben, die über ihre genehmigte Aufgabe hinausgehen.
  • Credential Architecture: Das Framework bevorzugt Workload Identity Federation und kurzlebige, automatisch rotierende Anmeldeinformationen gegenüber eingebetteten statischen Secrets oder geteilten Service-Konten.
  • Delegation Semantics: Nutzt Standards wie RFC 8693, um sicherzustellen, dass die Identität eines Agenten von der Benutzerautorität getrennt bleibt, die er ausübt, was eine präzise Widerrufbarkeit ermöglicht.
  • Runtime Telemetry: Effektives Monitoring muss Aktionen auf der Anwendungsebene wie Tool-Aufrufe und Datenzugriffe erfassen, nicht nur erfolgreiche Authentifizierungsereignisse.
  • Implementation Models: Die meisten Unternehmen müssen bestehende IAM-Plattformen für das Lifecycle-Governance erweitern, während sie Lösungen für Discovery und Runtime-Observability kaufen oder selbst entwickeln.

Warum es wichtig ist

Für Software-Ingenieure und Security-Leads bedeutet dieser Wandel, dass traditionelle Zugriffsprüfungen für KI-gesteuerte Workflows nicht mehr ausreichen. Einem Agenten könnte Leserecht auf eine Datenbank für eine spezifische Abfrage gewährt worden sein, doch wenn seine Berechtigungen zu breit sind, könnte er versehentlich sensible Daten exportieren oder Entitlements aktualisieren. Ohne Sichtbarkeit in diese Aktionen auf der Anwendungsebene können Teams Privilegien-Eskalationen oder Datenexfiltration erst erkennen, nachdem der Schaden eingetreten ist. Das Framework hebt hervor, dass Konfigurationsbefunde Möglichkeiten beschreiben, während Telemetrie das tatsächlich Geschehene abbildet.

Darüber hinaus stellt das Lifecycle-Management nicht-menschlicher Identitäten einzigartige Compliance-Herausforderungen dar. Agenten haben oft keine benannten Eigentümer, bestehen lange nach Ende von Pilotprojekten weiter und akkumulieren statische Secrets, die selten rotiert werden. In regulierten Branchen untergräbt die Unfähigkeit, spezifische Aktionen einer spezifischen Agentenidentität zuzuordnen, die Audit-Trails. Durch die Einführung eines Frameworks, das Least Privilege am Punkt der Aktion durchsetzt und kontinuierliche Observability bereitstellt, können Organisationen die Risiken autonomer Entscheidungsfindung mindern und verteidigungsfähige Sicherheitspositionen aufrechterhalten.

Was Sie tun können

  • Ownership zuweisen: Stellen Sie sicher, dass jede Agentenidentität einen benannten menschlichen Eigentümer hat, der für Zweck, Umfang und Ablauf verantwortlich ist.
  • Statische Secrets eliminieren: Ersetzen Sie eingebettete API-Keys durch Workload Identity Federation und kurzlebige Anmeldeinformationen, die automatisch rotieren.
  • Task-Scoped Grants implementieren: Gewähren Sie Autorität für spezifische Aufgaben.
  • Delegationssemantik nutzen: Stellen Sie sicher, dass die Identität des Agenten von der ausgeübten Benutzerautorität getrennt bleibt.
  • Runtime-Telemetrie aktivieren: Erfassen Sie Aktionen auf der Anwendungsebene, nicht nur Authentifizierungsereignisse.
  • Implementierungsmodelle anpassen: Kombinieren Sie erweiterte IAM-Plattformen für Governance mit neuen Lösungen für Observability.

Tools aus dem Bytechap-Shop

Weiterlesen

Alle Artikel