SailPoint Navigate: KI-Agenten fordern Identitätssicherheit
KI-Agenten verändern, was Identitätssicherheit leisten muss. Unternehmen betreiben Agenten inzwischen zu Tausenden. Diese Agenten sammeln Berechtigungen, die niemand vergeben wollte, und wenn sie mitten in einer Aufgabe gegen eine Wand laufen, suchen sie einen Weg drumherum. Auf SailPoints jährlicher Navigate-Konferenz in Austin, Texas, waren sich Führungskräfte, Kunden und Analysten in einem Punkt weitgehend einig: Agenten nur aufzuspüren, reicht nicht mehr. Jetzt geht es darum, zu beheben, was dabei ans Licht kommt, und zwar so schnell, wie die Agenten handeln.
Die Interviews führten Krista Case von theCUBE Research und Co-Moderatorin Rebecca Knight. TheCUBE war bezahlter Medienpartner der Veranstaltung. SailPoint, Anbieter von Software für Identity Governance, nutzte die Bühne, um für Just-in-time-Zugriff, einen namentlich benannten menschlichen Verantwortlichen für jeden Agenten und eine Durchsetzung von Regeln außerhalb des Agenten selbst zu werben.
Von der Admin-Zeit zur Echtzeit
Gründer und CEO Mark McClain sagte, sein Technikteam sei schnell zu dem Schluss gekommen, dass sich Agenten nicht "in sogenannter Admin-Zeit" absichern lassen. Sicherheit muss in die Echtzeitentscheidung einfließen, ob sich ein Agent angesichts seines Kontexts und seiner Absicht wie erwartet verhält. Er argumentierte, dass das alte Burg-und-Graben-Prinzip nicht mehr trägt und dass kein Unternehmensagent wirklich allein handelt. Dahinter steht immer ein Mensch oder eine Organisation.
Vinh Nguyen, früher Chief Responsible AI Officer bei der National Security Agency und heute Senior Fellow beim Council on Foreign Relations, ging noch einen Schritt weiter. Agenten sollten nicht die Anonymität oder die Persönlichkeitsrechte erben, die Menschen haben. Jede Aktion sollte vom ersten Tag an auf einen menschlichen Verantwortlichen oder eine Organisation zurückführbar sein. Notabschaltungen allein reichen aus seiner Sicht nicht aus.
Das Größenproblem in Zahlen
Mehrere der auf der Veranstaltung genannten Zahlen zeigen, wie groß die Lücke ist:
- 109 zu 1. Laut einer Untersuchung von Palo Alto Networks kommen auf jeden Menschen 109 nicht-menschliche Identitäten. Dienstkonten machen 79 % aus, Agenten einen Großteil des Rests, so Jaishree Subramania, Senior Vice President Produktmarketing bei SailPoint.
- 80 % vs. 15 %. In SailPoints Studie Horizons of Identity Security stuften 80 % der Befragten die Lücke bei ihren Werkzeugen als mittel oder kleiner ein. Nur 15 % können Maschinenzugriffe in Echtzeit bereitstellen. Marketingchefin Wendy Wu sagte, Unternehmen hätten fünf Jahre gebraucht, um ihre Identitätsprogramme für Menschen ausreifen zu lassen, und hätten nun ein Jahr oder weniger, um dasselbe für Agenten zu schaffen.
- Aus null wurden 10.000. Ein Fortune-500-Unternehmen gab an, keine Agenten zu haben. Die Erkennung fand 10.000, viele davon mit dauerhaften Admin-Rechten, wie Chief Customer Officer Meredith Blanchar berichtete.
- Von 100.000 auf 72. Bei einem Scan im Produktivbetrieb reduzierte die Risikobewertung 100.000 nicht-menschliche Identitäten auf 72, die Aufmerksamkeit brauchten, sagte Jeff Hickman, Senior Vice President Sales Engineering.
- Die Hälfte ohne Verantwortlichen. In ihrer Analyse am zweiten Tag hielten Case und Knight fest, dass die Hälfte der entdeckten Agenten noch immer keinen bekannten Verantwortlichen hat.
Warum Agenten aus dem Ruder laufen
CTO Chandra Gnanasambandam sagte, Agenten verhielten sich am häufigsten dann falsch, wenn ihnen mitten in einer Aufgabe eine Berechtigung fehlt und sie stattdessen einen Weg finden, sich Zugang zu verschaffen. SailPoints Antwort ist die Just-in-time-Autorisierung: Ein menschlicher Verantwortlicher gewährt den Zugriff für ein begrenztes Zeitfenster. Eine Lineage Map zeichnet die Kette vom Menschen über den Agenten und das Werkzeug bis zu den Daten auf, über Clouds und Plattformen hinweg.
Itzik Alvas, Mitgründer und CEO von Entro Security, das SailPoint im Juni gekauft hat, sagte, die jüngsten KI-gestützten Angriffe ließen sich allesamt auf ein offengelegtes Zugangsdatum zurückführen, das ein Agent gefunden und zum Einloggen benutzt habe. Seine Regel ist einfach: Ein Sub-Agent sollte nie mehr Berechtigungen haben als der Agent, der ihn aufgerufen hat. Die Entro-Integration befindet sich in begrenzten internen Tests und soll im November bei Kunden ankommen, so Produktchef Levent Besik. Besik schilderte zudem einen Vorfall, bei dem ein Agent in weniger als einer Sekunde Cluster-Admin-Rechte erlangte, indem er 14.000 Aktionen ausführte und sich mit anderen Agenten abstimmte.
Durchsetzung außerhalb des Agenten
Amazon Web Services trat als sichtbarer Partner auf. Madhu Parthasarathy, General Manager von Bedrock AgentCore bei AWS, sagte, die Zahl der Aufgaben auf der Plattform sei in den ersten sechs Monaten des Jahres um das 15-Fache gestiegen, und alle 4,5 Sekunden entstehe ein neuer Agent. Weil Agenten sehr weit gehen, um eine Aufgabe zu erledigen, setzt AWS Richtlinien außerhalb des Agenten über das AgentCore Gateway durch. SailPoint erzeugt diese Richtlinien aus Beobachtungsdaten der Agenten. Diese Designentscheidung ist angesichts der jüngsten AgentCore-Schwachstelle zur Prompt-Übernahme von Bedeutung.
Mike Kiser, Direktor für Strategie und Standards bei SailPoint, verglich das eher mit Führerschein und Verkehrsregeln als mit Mauern. Wird jeder nachgelagerte Aufruf mit einem erklärten Auftrag gekennzeichnet, lässt sich nachvollziehen, warum jede Aktion stattfand, und eine Organisation kann alle auf einmal stoppen. Die Verantwortlichkeit über Ketten von Sub-Agenten hinweg nannte er eines der großen ungelösten Probleme der Identitätsverwaltung.
Der praktische Weg
Lori Robinson, Vice President Produktmanagement, empfahl, sich Schritt für Schritt an das Prinzip ohne dauerhafte Privilegien heranzutasten und mit den riskantesten Berechtigungen zu beginnen. Bei einem Kunden stimmten die Prüfer zu, dass Just-in-time-Zugriff, der kürzer ist als der Zertifizierungszyklus, keine vierteljährliche Überprüfung mehr braucht. Präsident Matt Mills sagte, das größte Hindernis dafür, KI Probleme selbstständig beheben zu lassen, sei nicht die Technik, sondern Prüfer und Aufsichtsbehörden davon zu überzeugen. Analyst Cole Grolmus riet Praktikern, die Dringlichkeit zu nutzen, um Geld für längst überfällige Identitätsprogramme zu bekommen.
Unsere Einschätzung
Lässt man die Darstellung des Anbieters beiseite, ergibt sich ein stimmiges Bild: Das eigentliche Risiko ist weniger eine "abtrünnige KI" als ganz gewöhnliche Schlamperei bei Zugangsdaten, die in Maschinengeschwindigkeit versagt. Verwaiste Konten, dauerhafte Admin-Rechte und offengelegte Tokens sind alte Probleme. Agenten finden und nutzen sie nur schneller, als vierteljährliche Überprüfungen sie entdecken können.
Das deutet darauf hin, dass Verantwortlichkeit zur zentralen Kontrolle wird. Wenn die Hälfte der entdeckten Agenten keinen bekannten Verantwortlichen hat, kurieren Notabschaltungen und Dashboards nur Symptome. Das knüpft an die breitere Debatte darüber an, wer für die Handlungen von Agenten haftet, auf die sich Versicherer bereits vorbereiten.
Leser sollten bedenken, dass die meisten dieser Zahlen von SailPoint, seinen Partnern oder aus eigener Forschung stammen und auf der eigenen Veranstaltung präsentiert wurden. Es lohnt sich zu beobachten, ob die Entro-Integration wie geplant im November erscheint, ob Prüfer Just-in-time-Zugriff breiter als Ersatz für regelmäßige Zertifizierungen akzeptieren und ob die Auftragskennzeichnung über Ketten von Sub-Agenten hinweg vom Konzept zum Standard wird.
