Tankeledere
Agentic AI forvandler NHI-spredning til en ukontrollerbar angrebsflade

Moderne cloud-miljøer er bygget på tusindvis af ikke-menneskelige legitimationsoplysninger, der stille og roligt har kraftig adgang og sjældent modtager den opmærksomhed, de fortjener. Servicekonti, API-nøgler, OAuth-token og andre ikke-menneskelige legitimationsoplysninger godkender stille og roligt applikationsadfærd, men er ofte dårligt opført, sjældent roteret og svære at styre. Mandiant’s M-Trends 2026-rapport, der bygger på mere end 450.000 timer med incidentrespons, bekræfter, hvad mange sikkerhedsteams har formodet i år: disse maskinidentiteter er blevet en primær angrebsvektor i cloud-brud. Trusler aktører indsamler langvarige OAuth-token, kompromitterer tredjeparts SaaS-leverandører for at stjæle hårdkodede nøgler og bruger derefter disse hemmeligheder til at skifte i miljøer til storstilet datastjæl. Fundet overrasker ikke rigtigt nogen, der følger med i dette område, men det, der er alarmerende for disse praktikere, er, hvad der lagres oven på problemet. Organisationer, der kæmper for at styre servicekonti, de allerede har, deployer samtidig agentic AI-systemer, der præger nye ikke-menneskelige identiteter i en hastighed, som for-AI-styringsprocesser aldrig var designede til at håndtere. Den kollision, mellem et kendt problem og en ny accelerer, er, hvor eksponeringen bor.
Arithmetikken for ikke-menneskelig identitetsspredning
Forholdene er svære at acceptere, indtil du arbejder dig igennem matematikken. En anden nylig studie, der blev offentliggjort tidligere på året, fandt, at ikke-menneskelige identiteter overgår menneskelige brugere 82 til 1 i virksomhedsmiljøer. I deres Identity Security Outlook 2026-rapport, fandt ManageEngine, at næsten halvdelen af de organisationer, de havde spurgt, så forhold over 100 til 1, med visse sektorer, der nåede 500 til 1. Mellem H1 2024 og H1 2025 alene så den gennemsnitlige virksomhed en stigning på 44% i NHI-volumen.
Spredningen af ikke-menneskelige identiteter i virksomhedsmiljøer var allerede i gang, før agentic AI-systemer blev almindelige. Denne vækst blev primært drevet af skiftet til cloud-computing, adoptionen af mikrotjeneste-arkitekturer og den øgede integration af SaaS-platforme. Imidlertid tilføjer agentic AI ikke blot til denne eksisterende udfordring på en lineær måde. Det vil fundamentalt ændre tempoet og omfanget af problemet i fremtiden. Hver agent, der deployes til at undersøge advarsler, orchestrere arbejdsgange eller adgang til data-repositorier, kræver sin egen identitetsinfrastruktur. Som resultat oplever organisationer en hurtig stigning i antallet af legitimationsoplysninger, adgangstoken og tilladelsesomfang, samt opkomsten af underagenter, der har deres egne identitetskæder. Derfor er det sandsynligt, at traditionelle værktøjer ikke længere vil være i stand til pålideligt at spore eller kvantificere antallet af aktive ikke-menneskelige identiteter inden for en organisation på et given tidspunkt.
Hvorfor dette er et trusselsintelligensproblem
Angrebsfladens aritmetik skifter, når agenter er involveret. En angriber, der kompromitterer et privilegeret menneske-konto, har fået adgang til en identitet. En angriber, der får adgang til en miskonfigureret agent-legitimationsoplysning, eller forgifter data, som en agent forklarer over, eller injicerer instruktioner i en agents input-rørledning, arver tilladelserne til en autonom system, der er forbundet til dusinvis af downstream-tjenester.
Incidenterne er allerede begyndt at materialisere. I 2025 AppOmni afslørede CVE-2025-12420 i ServiceNow’s Virtual Agent-integration, en fejl, der tillod uautentificerede angribere at efterligne enhver bruger ved hjælp af kun en email-adresse, og omgå MFA og SSO for at udføre AI-agenter med administrative tilladelser. OpenClaw-sårbarhederne, der dukkede op i begyndelsen af 2026, og som påvirkede en open-source AI-agent-ramme med over 135.000 GitHub-stjerner, demonstrerede, at en ondsindet website kunne kapre en udviklers AI-agent uden at kræve nogen plugins eller brugerinteraktion. Mandiant’s eget sagarbejde dokumenterede trusselsaktør UNC6395, der stjal OAuth-token fra en SaaS-leverandørs Salesforce (CRM ) -integration for at få adgang til kunde-miljøer på mere end 700 organisationer.
Eksplosionsradiusen for en identitets-kompromis er ikke længere begrænset af, hvad en person kan få adgang til. Det er begrænset af, hvad en agent var autoriseret til at gøre, hvilket i mange produktionsinstallationer i dag betyder, at det ikke er praktisk begrænset overhovedet.
Styringsgapet er arkitektonisk
Cloud Security Alliance og Strata Identity afhørte sikkerhedsledere i slutningen af 2025 og fandt, at kun 18% udtrykte høj tillid til, at deres IAM-værktøjer kunne styre agent-identiteter. Kun 28% kunne spore agent-handlinger tilbage til en menneskelig sponsor på tværs af alle miljøer. De øverste bekymringer, der driver investeringer, fortæller historien: følsom data-eksponering (55%), uautoriserede handlinger (52%), misbrug af legitimationsoplysninger (45%) og evnen til at opdage eller registrere agenter (40%).
Disse tal beskriver en situation, hvor sikkerhedsteams ved, at agenter kører, men ikke kan pålideligt svare på, hvem der ejer dem, hvad de er autoriseret til at få adgang til, hvad de har fået adgang til, eller hvordan de kan tilbagekalde deres legitimationsoplysninger renligt. Identitetsrammerne, der danner grundlag for de fleste virksomheds-sikkerhedsprogrammer, antager evnen til at tildele handlinger til en principal. Når en agent genererer en underagent, der kæder en anden handling, der udløser en tredje system, bliver tildelelse et graf-problem snarere end et opslag. De fleste organisationer har ikke værktøjerne til at gå igennem denne graf.
Cisco’s State of AI Security 2026-rapport kvantificerede forberedelsesgapet fra den anden side: mens de fleste organisationer planlagde at deployere agentic AI, rapporterede kun 29% at være forberedt på at sikre disse installationer. De resterende 71% manglede forberedelse, ikke fordi angreb er hypotetiske, men fordi angrebene ikke ligner, hvad eksisterende værktøjer var designede til at fange.
Rate-problemet
Organisationer, der vil klare dette bedst, er dem, der behandler agent-identitet med samme livscyklus-disciplin, de anvender til privilegerede menneske-konti. Specifikt defineret ejerskab, mindst-privilegeret omfang, rotationsplaner og en troværdig kill-switch. Maskin-hastighed identitetsoprettelse kan ikke styres af menneske-hastighed godkendelsesprocesser. Styringsværktøjerne skal operere i samme tempo som installationsværktøjerne. For de fleste organisationer findes denne værktøj ikke i produktion. Det, der mangler, er ikke bevidsthed om, at ikke-menneskelige identiteter er en risiko. Det er styrings-infrastruktur, der kan operere i samme takt som systemerne, der opretter disse identiteter. Hver uge, som dette gap består, udvides afstanden mellem, hvad sikkerhedsteams kan se, og hvad der faktisk kører, med endnu en generation af agent-installationer.












