Vordenker

Agentic AI verwandelt NHI-Sprawl in eine unregierbare Angriffsfläche

mm
Unite.AI zu deinen bevorzugten Quellen auf Google hinzufügen

Moderne Cloud-Umgebungen basieren auf Tausenden von nicht-menschlichen Anmeldeinformationen, die stillschweigend leistungsstarke Zugriffe haben und selten die gebotene Prüfung erhalten. Service-Konten, API-Schlüssel, OAuth-Tokens und andere nicht-menschliche Anmeldeinformationen authentifizieren stillschweigend das Verhalten von Anwendungen, werden jedoch oft schlecht inventarisiert, selten rotiert und sind schwierig zu regieren. Mandiant’s M-Trends-Bericht 2026, der auf über 450.000 Stunden der Reaktion auf Vorfälle basiert, bestätigt, was viele Sicherheitsteams seit Jahren vermutet haben: Diese Maschinenidentitäten sind zu einem primären Angriffspunkt bei Cloud-Verletzungen geworden. Bedrohungsakteure ernten langfristige OAuth-Tokens, kompromittieren Drittanbieter-SaaS-Anbieter, um hartcodierte Schlüssel zu stehlen, und verwenden diese Geheimnisse, um in Umgebungen für den großflächigen Diebstahl von Daten zu gelangen. Die Feststellung überrascht niemanden, der diesen Bereich verfolgt, aber was für diese Praktiker beunruhigend ist, ist das, was auf das Problem aufgeschichtet wird. Organisationen, die um die Regulierung von Service-Konten kämpfen, die sie bereits haben, setzen gleichzeitig agentic-AI-Systeme ein, die neue nicht-menschliche Identitäten in einem Tempo schaffen, das die vorherigen Regulierungsprozesse nicht bewältigen können. Diese Kollision zwischen einem bekannten Problem und einem neuen Beschleuniger ist der Ort, an dem die Exposition besteht.

Die Arithmetik der nicht-menschlichen Identitätsverbreitung

Die Verhältnisse sind schwer zu akzeptieren, bis man die Mathematik durchgearbeitet hat. Eine weitere kürzlich veröffentlichte Studie, die Anfang dieses Jahres veröffentlicht wurde, fand heraus, dass nicht-menschliche Identitäten menschliche Benutzer im Verhältnis 82:1 in Unternehmensumgebungen übersteigen. In ihrem Identity Security Outlook-Bericht 2026 berichtete ManageEngine, dass fast die Hälfte der befragten Organisationen Verhältnisse über 100:1 sah, wobei einige Branchen 500:1 erreichten. Zwischen H1 2024 und H1 2025 allein sah das durchschnittliche Unternehmen einen Anstieg der NHI-Volumina um 44%.
Die Verbreitung nicht-menschlicher Identitäten in Unternehmensumgebungen war bereits im Gange, bevor agentic-AI-Systeme weit verbreitet waren. Dieses Wachstum wurde hauptsächlich durch den Wechsel zu Cloud-Computing, die Übernahme von Microservices-Architekturen und die zunehmende Integration von SaaS-Plattformen getrieben. Agentic-AI fügt dieser bestehenden Herausforderung jedoch nicht einfach linear hinzu. Es wird den Rhythmus und die Größe des Problems in Zukunft grundlegend ändern. Jeder Agent, der zum autonomen Untersuchen von Warnungen, zum Orchestrieren von Workflows oder zum Zugriff auf Datenrepositorys bereitgestellt wird, benötigt seine eigene Identitätsinfrastruktur. Als Ergebnis erleben Organisationen einen schnellen Anstieg der Anzahl von Anmeldeinformationen, Zugriffstoken und Berechtigungsbereichen sowie das Auftreten von Sub-Agents, die ihre eigenen Identitätsketten besitzen. Folglich werden traditionelle Tools wahrscheinlich nicht mehr in der Lage sein, die Anzahl der aktiven nicht-menschlichen Identitäten innerhalb einer Organisation zuverlässig zu verfolgen oder zu quantifizieren.

Warum dies ein Problem der Bedrohungsintelligenz ist

Die Angriffsflächenarithmetik ändert sich, wenn Agenten beteiligt sind. Ein Angreifer, der ein privilegiertes menschliches Konto kompromittiert, hat Zugriff auf eine Identität erlangt. Ein Angreifer, der Zugriff auf eine falsch konfigurierte Agenten-Anmeldeinformation oder die Daten erhält, über die ein Agent nachdenkt, oder Anweisungen in die Eingabepipeline eines Agents injiziert, erbt die Berechtigungen eines autonomen Systems, das mit Dutzenden von nachgelagerten Diensten verbunden ist.

Die Vorfälle materialisieren bereits. Im Jahr 2025 veröffentlichte AppOmni CVE-2025-12420 in der Virtual-Agent-Integration von ServiceNow, einen Fehler, der es nicht authentifizierten Angreifern ermöglichte, jeden Benutzer mit nur einer E-Mail-Adresse zu imitieren, MFA und SSO zu umgehen und AI-Agents mit administrativen Berechtigungen auszuführen. Die OpenClaw-Schwachstellen, die Anfang 2026 auftraten und einen Open-Source-AI-Agenten-Framework mit über 135.000 GitHub-Sternen betrafen, zeigten, dass eine bösartige Website einen Entwickler-AI-Agenten ohne Plugins oder Benutzereingriff übernehmen konnte. Mandiant’s eigene Fallarbeit dokumentierte Bedrohungsakteure UNC6395, die OAuth-Tokens von einem SaaS-Anbieter stahlen, um Kundenumgebungen in über 700 Organisationen zu erreichen.

Der Radius eines Identitätskompromisses ist nicht mehr durch das begrenzt, was eine Person erreichen kann. Er ist durch das begrenzt, was ein Agent autorisiert war zu tun, was in vielen Produktionsbereitstellungen heute bedeutet, dass er nicht praktisch begrenzt ist.

Die Regierungslücke ist architektonisch

Die Cloud Security Alliance und Strata Identity befragten Sicherheitsführer im späten Jahr 2025 und fanden heraus, dass nur 18% hohe Zuversicht hatten, dass ihre IAM-Tools Agenten-Identitäten verwalten konnten. Nur 28% konnten Agenten-Aktionen auf einen menschlichen Sponsor in allen Umgebungen zurückverfolgen. Die wichtigsten Bedenken, die Investitionen antreiben, erzählen die Geschichte: sensible Datenexposition (55%), nicht autorisierte Aktionen (52%), Anmeldeinformationsmissbrauch (45%) und die Unfähigkeit, Agenten zu entdecken oder zu registrieren (40%).

Diese Zahlen beschreiben eine Umgebung, in der Sicherheitsteams wissen, dass Agenten ausgeführt werden, aber nicht zuverlässig sagen können, wer sie besitzt, was sie autorisiert sind zu erreichen, was sie erreicht haben oder wie sie ihre Anmeldeinformationen sauber widerrufen können. Die Identitätsrahmen, die die meisten Unternehmenssicherheitsprogramme untermauern, gehen davon aus, dass Aktionen einem Prinzipal zugeordnet werden können. Wenn ein Agent einen Sub-Agenten spawnen lässt, der eine weitere Aktion verbindet, die ein drittes System auslöst, wird die Zuordnung zu einem Graph-Problem anstelle eines Lookup-Problems. Die meisten Organisationen haben nicht die Tooling, um diesen Graphen zu durchlaufen.

Cisco’s State of AI Security-Bericht 2026 quantifizierte die Vorbereitungslücke aus der anderen Richtung: Während die meisten Organisationen planten, agentic-AI einzusetzen, berichteten nur 29%, dass sie darauf vorbereitet seien, diese Bereitstellungen zu sichern. Die restlichen 71% fehlten nicht, weil Angriffe hypothetisch waren, sondern weil die Angriffe nicht dem entsprachen, was die bestehenden Tools entworfen hatten, um zu fangen.

Das Ratenproblem

Organisationen, die dies am besten bewältigen, sind diejenigen, die Agenten-Identitäten mit der gleichen Lebenszyklusdisziplin behandeln, die sie auf privilegierte menschliche Konten anwenden. Insbesondere definierte Eigentümerschaft, minimale Berechtigung, Rotationspläne und ein glaubwürdiges Kill-Switch. Die Identitäts-Erstellung im Maschinentakt kann nicht durch menschliche Genehmigungsprozesse geregelt werden. Die Regierungstooling muss mit dem gleichen Tempo wie die Bereitstellungstooling arbeiten. Für die meisten Organisationen existiert diese Tooling nicht in der Produktion. Was fehlt, ist nicht das Bewusstsein, dass nicht-menschliche Identitäten ein Risiko darstellen. Es ist die Regierungsinfrastruktur, die mit dem gleichen Taktsignal wie die Systeme arbeiten kann, die diese Identitäten erstellen. Jede Woche, die diese Lücke besteht, vergrößert den Abstand zwischen dem, was Sicherheitsteams sehen können, und dem, was tatsächlich ausgeführt wird, um eine weitere Generation von Agenten-Bereitstellungen. (CRM )

Josh Taylor ist ein leitender Cyber-Sicherheitsanalyst bei dem globalen Cyber-Sicherheitsunternehmen Fortra mit umfangreicher Erfahrung in der Cyber-Sicherheits-Optimierung und -Strategie. Er spezialisiert sich auf die Nutzung von Datenanalysen und menschzentrierten Verteidigungsansätzen, um proaktive und widerstandsfähige Sicherheitsumgebungen zu schaffen. Josh ist auch ein junger Absolvent des Master-Studiengangs für Information und Cyber-Sicherheit (MICS) an der UC Berkeley.