Vordenker

Von generativer zu agenter AI: Der Wechsel von Content-Risiko zu Ausführungs-Exposition

mm
Unite.AI zu deinen bevorzugten Quellen auf Google hinzufügen
A photorealistic widescreen image of a modern Security Operations Center (SOC) where a single glowing data stream from a computer screen branches out into multiple autonomous pathways, representing the shift from generative AI to complex agentic AI workflows.

Das Unternehmen AI entwickelt sich schnell. Was als generative AI-Copiloten begann, die E-Mails verfassten und Dokumente zusammenfassten, wird jetzt zu etwas viel Autonomerem: Systemen, die Pläne erstellen, Entscheidungen treffen und Aufgaben in Tools und Umgebungen ausführen.

Dies ist der Wechsel von generativer zu agenter AI. Es sieht das Risiko metamorphosieren.

GenAI führte Content-Risiken ein, einschließlich Halluzinationen, Datenlecks über Prompts und voreingenommene Ausgaben. Agenter AI-Exposition tritt durch seine autonomen Systeme auf, die Berechtigungen, Speicher und die Fähigkeit haben, auf alle verfügbaren Tools mit der Geschwindigkeit von Maschinen zuzugreifen.

Dies ist eine Gelegenheit für Sicherheits-, Governance- oder AI-Professionals, ihre Position zu diesen neuen Risiken zu überdenken.

Was ist agenter AI-Risiko?

Agenter AI-Risiko bezieht sich auf die Sicherheits-, Betriebs- und Governance-Risiken, die von AI-Systemen ausgehen, die autonom arbeiten, nicht nur Text generieren, sondern auch mehrschrittige Workflows in Unternehmenssystemen ausführen.

Im Gegensatz zu traditionellen großen Sprachmodellen (LLMs) können agente Systeme Aufgaben in dynamische Workflows aufteilen, externe API-Anfragen senden und interne Anwendungen aufrufen sowie Speicher und Erinnerungen speichern und abrufen. Sie können auch unter delegierter Identität arbeiten und mit anderen Agenten kommunizieren.

In anderen Worten, sie sind weniger wie Chatbots und mehr wie junior digitale Mitarbeiter. Dies stellt eine massive Erhöhung der Angriffsfläche des AI-Agents dar.

Generative vs agenter AI: Was ändert sich?

Generative AI-Risiko konzentriert sich auf Ausgaben. Sicherheitsteams stellen Fragen wie: Ob das Modell Daten leckt, ob es halluziniert oder ob schädliche oder nicht konforme Inhalte generiert werden.

Menschen sind fest in der Schleife. Der AI schlägt vor, die Menschen genehmigen.

Agenter AI-Risiko ist handlungsorientiert. Jetzt müssen sich die Sicherheitsteams fragen, mit welchen Systemen der Agent interagieren könnte, welche Berechtigungen er erben wird, wie weit sein Plan reichen könnte und was passieren würde, wenn er während der Ausführung getäuscht wird.

Der Unterschied mag sehr klein sein, aber er ist signifikant: Generative AI erstellt Inhalte. Agenter AI erstellt Konsequenzen. Dies ist der Wechsel von Content-Risiko zu Ausführungs-Exposition.

Wie erweitert agenter AI die Angriffsflächen von Unternehmen?

Agenter AI fügt nicht nur eine neue Anwendung hinzu. Es erstellt eine neue betriebliche Ebene. Hier ist, wie die Angriffsfläche wächst:

1. Privilegierte AI-Agents

Es gibt viele Agents, die im Namen von Benutzern oder Dienstkonten handeln. Wenn der Umfang der Berechtigungen nicht eng ist, werden sie zu wertvollen Zielen.

Dies kann zu verwirrten Stellvertreterproblemen, Berechtigungserhöhungen und lateraler Bewegung führen. Dies ist ein Problem, wenn Cloud-, SaaS- und interne Systeme dynamischen oder vererbten Zugriff auf Agents bieten.

2. Dynamische Ausführungspfade

Kontrollflüsse in traditionellen Apps sind deterministisch. Kontrollflüsse in agenter AI-Systemen sind es nicht.

Sie denken über Ziele, Aktionen, reflektieren, verfeinern und rufen Tools in nicht-deterministischer Weise auf. Dies führt zu schwer zu analysierenden Fehlerfällen, komplexen Abhängigkeitsgraphen und kaskadierenden Fehlern in Multi-Agent-Systemen. Sicherheitskontrollen, die für deterministische Kontrollflüsse entwickelt wurden, sind hier nicht anwendbar.

3. Persistenter Speicher

Die Angriffsfläche, die durch den Agentenspeicher verursacht wird, ist persistent.

Wenn kurzer oder langer Speicher kompromittiert wird, kann ein bösartiger Zustand Entscheidungen über mehrere Sitzungen hinweg beeinflussen. Dies unterscheidet sich von einer einzigen Injektion eines Prompts, da Speicherfehler Persistenz bietet.

4. Maschinengeschwindigkeits-Entscheidungsrisiken

Autonome Agents treffen Entscheidungen mit einer Geschwindigkeit, die unmöglich zu erreichen ist. Dies bringt maschinengeschwindigkeits-Entscheidungsherausforderungen mit sich, wie schnelle Fehlerverbreitung, Missbrauchszyklen, die viel schneller sind als die menschliche Reaktion, und Eskalation vor der Erkennung.

In Multi-Agent-Systemen ist der Einflussbereich schnell. Ein bösartiger Agent kann eine Fehlerkaskade in Koordinationsketten auslösen.

Warum traditionelle Kontrollen bei agenter AI versagen

Die meisten traditionellen Unternehmenssicherheitsmodelle basieren auf statischen Anwendungen, vorhersehbaren Call-Graphen, menschlicher Genehmigung und einer klaren Trennung zwischen Datenverarbeitung und Ausführung. Agenter AI macht diese Annahmen ungültig.

Nehmen wir beispielsweise eine traditionelle Kontrolle wie Eingabevalidierung. Dies sichert die Grenze eines Systems. Agenter-Risiken treten jedoch meist in der Mitte einer Schleife auf, in der Planungs-, Reflexions- oder Tool-Phase.

Traditionelle Schwachstellen-Scans konzentrieren sich auf Infrastruktur und Software. Agenter-Ausführungsrisiken residieren jedoch in der Denk- und Aktionsebene des Agents.

Die Frage ist: Wie schützt man etwas, das seine nächste Aktion selbst wählen kann? Man kann nicht einfach Kontrollen um einen einzelnen Modellaufruf legen. Man muss den Workflow sichern.

Sicherung von agenter AI: Was funktioniert wirklich?

Wenn es um die Sicherung von agenter AI geht, muss man von der Perimeter-Denke zur Lebenszyklus-Denke wechseln. Agents sollten nicht unbegrenzt Ziele umdeuten dürfen, und es gibt mehrere Möglichkeiten, dies zu erreichen.

Die Festlegung von zulässigen Sequenzen von Zielen, die Regulierung der Tiefe von Plan-Erweiterungsbäumen, die Überwachung von Denk-Abweichungen und die Verhinderung von selbst erstellten Zielen außerhalb des Rahmens sind alle wesentliche Kontrollen. Unerwartete Abweichungen im Denken sind oft die Vorläufer von Manipulation.

Die Ausführung von Tools härten. Tools sind der Punkt, an dem der Plan die Realität trifft, und die Sicherheit muss Berechtigungsprüfungen vor der Tool-Ausführung, sandbox-ähnliche Ausführungsumgebungen, strenge Parameter-Validierung und Just-in-Time-Zertifikat-Übertragung umfassen. Jede Tool-Ausführung muss als erstklassiges Sicherheitsereignis protokolliert werden.

Isolieren Sie den Speicher und den Berechtigungsumfang. Der Speicher muss als sensible Infrastruktur behandelt werden. Dies bedeutet die Validierung von Schreiboperationen, die Partitionierung des Speichers, die Einschränkung des Leseberechtigungsumfangs pro Aufgabe, die Verwendung von kurzlebigen Anmeldeinformationen und die Verhinderung von vererbten Berechtigungen. Unvalidierte Berechtigungsansammlung ist ein großes agenter AI-Risiko.

Sichern Sie die Koordination mehrerer Agents. In verteilten Agent-Systemen wird die Kommunikation selbst zu einem Angriffspunkt. Dies sollte Agenten-Authentifizierung, Nachrichten-Schema-Validierung, eingeschränkte Kommunikationskanäle und die Überwachung von anomalen Einflussmustern bedeuten. Wenn die Koordination von den erwarteten Flüssen abweicht, sollte die Isolation automatisch erfolgen.

Von Expositions-Management zu Expositions-Bewertung für AI-Systeme

Hier wird eine umfassendere Sicherheitsphilosophie zum Schlüssel. Traditionelles Schwachstellen-Management identifiziert bekannte Schwachstellen. Autonome AI-Systeme führen jedoch emergente Exposition ein: Risiken, die aus Konfiguration, Berechtigungsdesign, Integrationspfaden und dynamischem Verhalten entstehen.

Dies entspricht dem, was die Branche als Expositions-Management und kürzlich als Expositions-Bewertung bezeichnet.

Expositionsmanagement bedeutet, fortlaufend sichtbar zu machen, wie Systeme – einschließlich Cloud-Ressourcen, Identitäten, Anwendungen und nun auch KI-Agenten – Wege schaffen, die Angreifer ausnutzen können.

Für die Sicherheit autonomer KI-Systeme bedeutet das, zu fragen: Worauf kann dieser Agent zugreifen? Welche Berechtigungen bündelt er? Welche Systeme orchestriert er? Und wo überschneidet sich die Ausführung mit sensiblen Daten?

Teams, die bereits expositionsbasierte Strategien zur Verringerung von Cyberrisiken nutzen, können diese Grundsätze gut auf ihre KI-Umgebungen ausweiten. Plattformen, die Identität, Cloud und Schwachstellen transparent zusammenführen, zeigen beispielsweise, wie privilegierte KI-Agenten bestehende Angriffspfade berühren.

The key is not vendor tooling per se. It’s the mindset:

Agentische KI wird nicht geschützt, indem man das Modell schützt. Man schützt sie, indem man ihre Exposition fortlaufend misst und verringert.

Management von Ausführungs-Ebenen-Risiken in agenter AI

Das Merkmal von agenter AI-Sicherheit ist dies: Die Angriffsfläche ist nicht die Antwort, sondern der Workflow.

Die Ausführungs-Ebenen-Risiken sind vielfältig, einschließlich unauthentifizierter Tool-Verwendung, Identitäts-Nachahmung, Berechtigungs-Kriechen, Speicher-Vergiftung, Agent-Übergriff und menschliche Schleifen-Systeme unter Druck.

Mitigation dieser Risiken bedeutet, dass man Einblicke in Identitätsbeziehungen, Berechtigungsvererbung, API-Abhängigkeiten, Laufzeit-Aktivitäten und Ausführungs-Telemetrie hat.

Dies ist nicht mehr nur GenAI-Sicherheit; es ist auch AI-Betriebssicherheit.

Agenter AI-Risiko ist architektonisch, nicht hypothetisch

Agenter AI ist der nächste Schritt in der Evolution der Unternehmens-AI-Adoption. Es verspricht Effizienz, Automatisierung und Skalierbarkeit. Es führt jedoch auch Risiken von dem, was AI sagt, zu dem, was AI tut.

Der Wechsel von generativer zu agenter Systemen beeinflusst Folgendes:

  • Content-Risiko zu Ausführungs-Risiko
  • Statische Prompts zu dynamischen Ausführungsflüssen
  • Menschliche Überprüfung zu autonome Ausführung
  • Anwendungs-Sicherheit zu Expositions-Management

Sicherheitsleiter, die diesen Wechsel zuerst verstehen, können Schutzvorkehrungen errichten, die mit der Autonomie skaliert werden. Andere werden mit digitalen Insidern ohne Insider-Kontrollen enden.

Die Zukunft von AI im Unternehmen ist agenter. Die Zukunft von AI-Sicherheit muss expositionsgetrieben, workflow-bewusst und für maschinengeschwindigkeits-Operationen konzipiert sein.

Weil sobald AI-Agents die Fähigkeit haben, auszuführen, der einzige gangbare Ansatz darin besteht, ständig zu verstehen (und zu mildern), was sie ausgesetzt sind.

Kirsten Doyle war 27 Jahre lang im Bereich der Technikjournalismus und -redaktion tätig, in denen sie eine große Leidenschaft für alle Aspekte der Technik sowie für Wörter selbst entwickelt hat. Ihre Erfahrung umfasst B2B-Technik, mit einem starken Fokus auf Cybersicherheit, Cloud, Unternehmen, digitale Transformation und Rechenzentren. Ihre Spezialgebiete liegen in Nachrichten, Thought Leadership, Features, Whitepapers, eBooks und PR-Schreiben, und sie ist eine erfahrene Redakteurin für sowohl Print- als auch Online-Publikationen. Sie ist auch eine regelmäßige Autorin bei Bora.