Aktuelle Weiterentwicklung der Plattform

Wir arbeiten derzeit an neuen Funktionen und einem überarbeiteten Layout. In diesem Zusammenhang kann es vorübergehend zu kleineren Darstellungsfehlern kommen. Wir bitten um Ihr Verständnis.

Maschinen schlagen Menschen: Warum NHIs das neue Hauptziel für Hacker sind

Kay Ernst  |
Maschinen schlagen Menschen: Warum NHI das neue Hauptziel für Hacker sind

Sicherheit für Maschinenidentitäten (NHI) – Service Accounts und KI-Agenten schützen.

Nicht-menschliche Identitäten (NHIs) wie Dienstkonten und KI-Agenten übertreffen menschliche Nutzer zahlenmäßig bereits um das 109-Fache, werden jedoch von weniger als einem Drittel der Unternehmen ausreichend überwacht. Da diese Maschinenidentitäten oft über dauerhafte, übermäßige Berechtigungen und statische Anmeldedaten ohne MFA verfügen, bieten sie Angreifern ein ideales Einfallstor für unbemerkte laterale Bewegungen im Netzwerk. Experten empfehlen daher dringend den Wechsel von statischen IP-Filtern zu einer automatisierten, identitätsbasierten Mikrosegmentierung, um Schatten-KI aufzudecken und Zugriffsrechte konsequent zu minimieren.

Zusammenfassung (TL; DR):

  • Maschinen- und Dienstidentitäten übertreffen laut einem Bericht von Palo Alto Networks die Zahl der menschlichen Nutzer mittlerweile im Verhältnis 109 zu eins. Der Trend wird sich mit dem wachsenden Einsatz von KI-Agenten voraussichtlich noch beschleunigen.
  • Diese nicht-menschlichen Identitäten (Non-Human Identities, NHI) verfügen in der Regel über übermäßige Berechtigungen und werden nur unzureichend überwacht.
  • Dies führt zu einem wachsenden blinden Fleck in der Netzwerksicherheit, den Angreifer nutzen können, um sich lateral zu bewegen, ohne Warnmeldungen auszulösen.

Was sind Non-Human Identities, NHI?

NHI-Sicherheit bezeichnet die Praxis, für Maschinenidentitäten, Dienstkonten, API-Schlüssel, Workload-Identitäten und KI-Agenten dieselben Governance-Regeln anzuwenden, die Unternehmen für menschliche Benutzer durchsetzen.

„Maschinenidentität“ war ursprünglich ein engerer Begriff für kryptografische Anmeldedaten. „Nicht-menschliche Identität“ folgte als weiter gefasster Oberbegriff. In der Praxis decken beide Begriffe dieselbe, sich ausweitende Kategorie ab: Identitäten, die von Software – anstelle von menschlichen Benutzern – zur Authentifizierung und zum Zugriff auf Systeme dienen. Obwohl jede nicht-menschliche Identität ein einzigartiges Risikoprofil aufweist, stellen heute insbesondere zwei Arten die größte Bedrohung für Unternehmen dar: Dienstkonten und KI-Agenten.

Sicherheitsrisiken und Herausforderungen bei Maschinenidentitäten

Wie die meisten nicht-menschlichen Identitäten weisen auch Dienstkonten und KI-Agenten eine Reihe gemeinsamer Risiken auf: Sie verfügen über dauerhafte Zugriffsrechte, die nach ihrer Einrichtung nur selten überprüft werden, und sie sind so konzipiert, dass sie im Hintergrund arbeiten, sodass Missbrauch unbemerkt bleibt. Der Unterschied liegt darin, wie schnell sich Zugriffsrechte ansammeln und wie tiefgreifend die Governance-Lücke bereits ist – die Ausbreitung von Dienstkonten ist eine bekannte Schwachstelle, während sich das gesamte Ausmaß der Angriffsfläche durch KI-Agenten erst noch abzeichnet.

Die größten Risiken

Zu den am weitesten verbreiteten Risiken im Zusammenhang mit nicht-menschlichen Identitäten gehören:

  • Statische Anmeldedaten ohne MFA-Prüfung: KI-Agenten arbeiten in offen gestalteten Workflows, ohne dass ein Mensch jeden Schritt genehmigen muss – sie authentifizieren sich, verwalten Token und verschaffen sich autonom Zugang über gesammelte Berechtigungen. Laut einer IBM-Studie gibt weniger als die Hälfte der Unternehmen an, NHI in KI-Workflows zu schützen. Ebenso laufen Dienstkonten mit statischen Anmeldedaten, die bestenfalls vierteljährlich rotiert werden. Manche Unternehmen legen sie sogar so fest, dass sie überhaupt nie ablaufen, da die Rotation von Anmeldedaten, die mit einem laufenden Produktionsprozess verbunden sind, ein eigenes operatives Risiko birgt.
  • Dauerhafte Berechtigungen und Privilegienausweitung: Viele Dienstkonten sind mit Domain-Admin-Rechten oder unternehmensweiten Zugriffsrechten überberechtigt, die betrieblich nicht notwendig sind. Das Gleiche gilt für agentische Identitäten. Je mehr Aufgaben KI-Agenten zugewiesen werden, desto mehr Zugriffsrechte sammeln sie durch Richtlinienabweichungen, Tool-Verkettung und einen sich ausweitenden Anwendungsbereich an.
  • Schatten-KI und die Lücke in der agentischen Governance: Fast 80 Prozent der Unternehmen setzen laut IBM bereits intern KI-Agenten ein, und etwa zwei Drittel verfügen über keine Governance-Richtlinien zu deren Verwaltung. Diese Lücke beginnt als Sichtbarkeitsproblem. Sicherheitsteams können die in ihrer Umgebung laufende „Schatten-KI“ nicht erkennen, geschweige denn kontrollieren. Ob genehmigt oder nicht: Der Einsatz von KI-Agenten vergrößert die Angriffsfläche für KI schneller, als Unternehmen ihre Governance ausbauen können.
  • Aktivitäten entgehen den Erkennungstools: Der Datenverkehr von Dienstkonten und KI-Agenten verschmilzt mit normalen Aktivitäten, da er auf legitimen Zugriffen basiert. Wenn Angreifer diese Berechtigungen ausnutzen, um sich lateral zu bewegen und auf sensible Systeme zuzugreifen, bleibt die Bedrohung für Erkennungstools verborgen, da sie nicht anomal erscheint.

Least-Privilege-Prinzip für nicht-menschliche Identitäten

Da Dienstkonten in der Regel im Hintergrund arbeiten, sind sie bekanntermaßen schwer zu überwachen. Ebenso hat die weit verbreitete Einführung von KI – oft außerhalb der IT-Kontrolle – in vielen Unternehmen einen massiven „blinden Fleck“ bei KI-Agenten geschaffen. Der erste Schritt zur Durchsetzung von Least-Privilege-Kontrollen für NHI ist die Implementierung einer kontinuierlichen Netzwerküberwachung, die jede Identität, jedes Tool und jede Verbindung in der Umgebung abbildet und so Schatten-KI sowie lange verborgene Dienstkonten ans Licht bringt.

NHI-Zugriff auf Geschäftsanforderungen beschränken

Sichtbarkeit schafft Klarheit darüber, worauf Agenten und Dienstkonten zugreifen können. Der nächste Schritt besteht darin, zu verstehen, welchen Zugriff sie benötigen, um ihre vorgesehenen Funktionen auszuführen. Indem sie das tatsächliche Netzwerkverhalten über einen längeren Zeitraum beobachten, können Sicherheitsteams, welche Verbindungen wirklich notwendig sind, wo der bereitgestellte Zugriff die tatsächlichen Anforderungen übersteigt und wo diese Lücke die größten Sicherheitsrisiken birgt. Mit dieser ermittelten Basis können Teams den Zugriff so einschränken, dass er den betrieblichen Anforderungen entspricht, ohne dabei wichtige Verbindungen zu unterbrechen.

Durchsetzung granularer, identitätsbasierter Zugriffskontrollen

Granulare Zugriffskontrollen müssen für jede Identität gelten – ob Mensch, Maschine oder KI. Dienstkonten, KI-Agenten und alle Maschinenidentitäten sollten auf vorab genehmigte Ressourcen und Anmeldetypen beschränkt sein. Dadurch lässt sich sicherzustellen, dass laterale Bewegungen und unbefugter Zugriff auf sensible Systeme blockiert werden, selbst im Falle kompromittierter Maschinenidentitäten.

Automatisiertes Policy-Lifecycle-Management mit einer deterministischen Engine

Moderne Unternehmensumgebungen sind zu dynamisch für statische, IP-zentrierte Richtlinien, die sich eher auf einen Standort als auf eine Identität beziehen. Laut Gartner ist es an der Zeit, den Kurs zu ändern und von IP-zentrierten Regeln zu einer einheitlichen Identitätsstruktur überzugehen, bei der die Durchsetzung dynamisch angepasst wird.

Der Wandel von einer netzwerkzentrierten zu einer identitätsorientierten Segmentierung ist eine Reaktion auf die Entwicklung traditioneller Perimeter hin zu hybriden Architekturen, den Aufstieg dynamischer, Cloud-nativer Umgebungen und die Einführung von NHI. (…) Sich auf statische, IP-basierte Mikrosegmentierung zu verlassen, garantiert eine katastrophale Anfälligkeit gegenüber KI-gesteuerten Angriffen.

Eine deterministische Policy-Engine, die gelernte Netzwerk-Baselines nutzt, um präzise Regeln zu erstellen, kann auch dazu dienen, Richtlinien automatisch an Netzwerkänderungen anzupassen und so sicherzustellen, dass der Zugriff stets auf die Identität zugeschnitten ist.

Lücken bei Identität und Least-Privilege-Prinzip schließen

Die meisten Unternehmen tun sich schwer, eine einfache Frage zu beantworten: Wie viele Dienstkonten und KI-Agenten laufen derzeit in der Umgebung, und worauf kann jedes einzelne tatsächlich zugreifen? Dieser blinde Fleck – und nicht die Raffinesse der Angreifer – verwandelt eine einzige nicht-menschliche Identität mit übermäßigen Berechtigungen in einen Sicherheitsverstoß, der den Geschäftsbetrieb lahmlegt.

Die Lücken beim Least-Privilege-Prinzip der geringsten Berechtigungen haben dazu geführt, dass Maschinenidentitäten übermäßige Berechtigungen erhielten und unzureichend überwacht wurden. Automatisierte, identitätsgesteuerte Mikrosegmentierung erleichtert die Erkennung und Kontrolle von Dienstkonten, KI-Agenten und jeder anderen Identität. Nach der Bereitstellung innerhalb kurzer Zeit erhalten Unternehmen umfassende Sichtbarkeit über alle Netzwerkressourcen und Identitäten im Netzwerk. Während einer Lernphase verfolgt die Lösung alle Anmeldeaktivitäten, das Kontoverhalten und die Zugriffsmuster auf Ressourcen.

Eine deterministische Automatisierungs-Engine bildet das beobachtete Netzwerkverhalten ab und generiert Richtlinien nach dem Least-Privilege-Prinzip auf der Grundlage erlernter Basiswerte. Sie gewährleistet die Kontrolle durch die Teams mittels „Human-on-the-Loop“-Simulationen und einer schrittweisen Einführung vor der Durchsetzung. Identitätsbasierte Richtlinien regeln den Zugriff auf Netzwerkebene. Sie sind an Benutzer-, Maschinen- oder KI-Identitäten gebunden und aktualisieren sich bei Änderungen der Umgebung automatisch.

Fazit

Das Schließen von Sicherheitslücken bei Maschinenidentitäten erfordert eine dynamische Zugriffskontrolle, die darauf basiert, wie sich nicht-menschliche Identitäten tatsächlich verhalten.

 

 

 

Häufige Fragen (FAQ)

Warum stellen nicht-menschliche Identitäten (NHIs) ein so großes Sicherheitsrisiko dar?

Maschinenidentitäten und KI-Agenten übertreffen menschliche Nutzer zahlenmäßig um das 109-Fache, besitzen oft übermäßige, dauerhafte Berechtigungen und nutzen statische Passwörter ohne Multi-Faktor-Authentisierung (MFA), die im Hintergrund unbemerkt missbraucht werden können.

Was versteht man unter dem Begriff „Schatten-KI“ in diesem Kontext?

Knapp 80 Prozent der Unternehmen setzen bereits interne KI-Agenten ein, meist ohne offizielle Governance-Richtlinien; diese unregulierten, für die IT-Sicherheit unsichtbaren Tools erzeugen einen massiven blinden Fleck und vergrößern die Angriffsfläche rapide.

Wie können Unternehmen diese Identitäten effektiv absichern?

Unternehmen müssen von veralteten, IP-basierten Regeln auf eine automatisierte, identitätsbasierte Mikrosegmentierung umsteigen, um alle Konten kontinuierlich zu überwachen, ihr Verhalten zu analysieren und Zugriffsrechte nach dem Least-Privilege-Prinzip strikt zu minimieren.

Weitere Inhalte zum Thema

Logo Newsletter IT-Sicherheit

Nichts mehr verpassen!

Mit Klick auf „Newsletter anmelden“ erhalten Sie unseren Newsletter. Die Anmeldung wird erst aktiv, nachdem Sie den Bestätigungslink in der E-Mail angeklickt haben. Datenschutzerklärung

Das könnte Sie auch interessieren