Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Die Lebenszyklus-Management von Identitäten, die in den meisten Unternehmen herrschte, war entworfen, an Menschen denken: hoch in RR. HH., mit einem Manager, mit dokumentierten Poständerungen und einem Ausstiegsdatum. Dieses Modell funktioniert, weil es auf strukturierten Signalen (high, transfer, low) basiert, die Bereitstellung, Rezertifizierung und Disprovision auslösen. Diese Architektur passt jedoch nicht, wenn die Hauptsache nicht menschlich ist: Die Agenten der IA und die Identitäten der Arbeitsbelastung entstehen aus Pipelines, Containern und APIs, ohne durch die Maut von RR zu gehen. HH., ohne einen klaren Besitzer und ohne die administrativen Ereignisse, die traditionelle IGA-Tools ernähren.
Das Problem ist nicht rein theoretisch. Wenn eine Identität in die Umwelt gelangt, ohne dass ein Datensatz der Einarbeitung und der von der Pipeline selbst ausgestellten Anmeldeinformationen vorliegt, werden Sichtbarkeit und Kontrolle gebrochen. Diese Agenten können ihren Bereich des Zugangs in der Ausführung erweitern, Gabel in mehreren Fällen mit unterschiedlichen Anmeldeinformationen, delegierte Aufgaben zu Untergebenen und bestehen mit Schlüsseln oder Token, die nie widerrufen wurden. Das praktische Ergebnis ist einfach: übergroße Anmeldeinformationen, fehlende Genehmigungsgeschichte, Zugriffsbeurteilungen, die bezeugen, obsolete Aufzeichnungen und Zugangsstraßen, die lange nach dem Verschwinden der Arbeitsbelastung offen bleiben.

Die Folgen überschreiten die Arbeitshygiene. Aus Sicherheitssicht erleichtert ein Agent-Token ohne Rotation oder definierte Verantwortung die Eskalation von Privilegien und die Kettenexfiltration durch APIs. In Bezug auf die Einhaltung werden Audits, die sich auf HR-Beweise und vierteljährliche Rezertifizierungskampagnen verlassen, einen formalen "grünen" Datensatz erhalten, während die tatsächliche Tätigkeit ein anderes Bild zeigt; dies erhöht das rechtliche und regulatorische Risiko in Umgebungen, die SOX, HIPAA oder sektoralen Standards unterliegen. Die fehlende Korrelation zwischen Identität, Eigentümer und Zweck erschwert die Eindämmung und Zuschreibung.
Die gute Nachricht ist, dass die Lösung nicht durch ein RR-Modell zwingt. HH über die Akteure, aber für den Wiederaufbau der Governance nach den operativen Merkmalen dieser Prinzipien. Dabei handelt es sich um drei technische und organisatorische Achsen: kontinuierliche Entdeckung von Identitäten, in denen sie wirklich leben (Cloud IAM, OAuth Autorisierungsserver, Kubernetes, geheime Manager, CI / CD-Aufzeichnungen), a spezifisches Attributmodell für Agenten(Eigenmittel, Betriebszweck, genehmigter Umfang, erwarteter Ablauftermin) und Echtzeit-Kontrollen dass Verhaltensabweichungen als Governance-Ereignisse und nicht als vierteljährliche Befunde behandelt werden.
Auf technischer Ebene ist es angebracht, bewährte Praktiken zu verabschieden: möglichst ephemere Berechtigungen ausgeben (kurzlebende Token über STS- oder OIDC-Ströme), integrieren Föderation der Identitäten für Workloads(Workload Identity Federation of Azure oder gleichwertige Lösungen in Google Cloud) und zentralisieren Sie die Verwaltung von Geheimnissen mit automatischer Rotation in Managern wie AWS Secrets Manager, Azure Key Vault oder HashiCorp Vault. Die Dokumentation und die Politik müssen in die Channeling eingebunden werden: jede Bereitstellung, die ein Agent erstellt und verlangt, muss ein Governance-Ticket oder einen Genehmigungsendpunkt erzeugen, der in der IGA-Plattform oder im Risikokatalog erfasst wird. Microsoft und Google bieten praktische Anleitungen zur Identitäts-Feederation für Workloads, die für diesen Ansatz relevant sind: Reiseführer für Azure Workload Identity Federation und Dokumentation von Google Workload Identity Federation.
Die Beobachtungsfähigkeit ist die andere Säule: die Implementierung von APIs und Agent-to-Service-Flows, den Export von Telemetrie zu SIEM / UEBA und den Aufbau grundlegender Linien des normalen Verhaltens des Agenten ermöglicht es, Warnungen zu definieren, wenn ein Agent neue Bereiche fordert, Privilegien oder Zugriffsdaten erhöht, die nicht dem dokumentierten Zweck entsprechen. Anstatt auf die nächste Rezertifizierungskampagne zu warten, müssen diese Divergenzen in automatische Workflows übersetzt werden, die Genehmigungen begrenzen, Risikobewertungen auslösen und das Eigentümerteam um eine Neuautorisierung bitten. Gute sichere Entwicklung und API-Praktiken sind in Ressourcen wie das OWASP API Security Projekt enthalten: OWASP API Security die Kontrollen für die Gestaltung und den Schutz von Schnittstellen, die Agenten verbrauchen.
In Bezug auf Governance und Prozesse ist die Empfehlung klar: Sie definiert ein obligatorisches Attribut für jeden Agenten vor seiner ersten Produktion - Eigentümer (Ausrüstung oder Person), Funktionszweck, Liste der zugelassenen APIs und geplantes Lebensfenster- und die Bereitstellung von Genehmigungen abhängig von diesem Protokoll. Legen Sie politische Regeln als Code fest, der Bereitstellungen ablehnt, die außerhalb der genehmigten Muster Anwendung finden, und automatisieren Sie den Widerruf von inaktiven Anmeldeinformationen durch Ablaufrichtlinien und Telemetrienutzung.

Die Integration zwischen Pipeline und IGA muss zwei Wege sein: Die Pipelines sind kein "freies Forum" zur Erstellung von Identitäten, sondern ein Kontrollpunkt, der Anträge auf Zugang zu Rangern stellen muss. Dies wird mit CI / CD-Türen erreicht, die IAM-Anforderungen gegen Risikokataloge und mindest-privileg Templates validieren, mit automatischer Dokumentation im Identitätsbestand und mit lesbarer Prüfung durch Compliance. Operationelle Tests sollten "Team-Netzwerk" Übungen und Tokens Diebstahl-Simulationen umfassen, um zu validieren, dass Rotation, Zugriffsschnitt und Erkennungsarbeit unter Druck.
Die Transformation ist inkrementell: Beginnen Sie, indem Sie Agenten identifizieren, die auf sensible Ressourcen zugreifen (Datenbanken mit PII, kritische Geheimnisse, Finanzdienstleistungen) und ihre Anmeldeketten entschlüsseln; Telemetrie und Richtlinien für solche Fälle festlegen, bevor sie weniger kritische Arbeitsbelastungen abdecken. Erweitern Sie parallel die Entdeckungskapazität, um die "schwarze Box" von unsichtbaren Identitäten zu entfernen und jede neue Identität zu einem automatisierten Genehmigungsprozess zu verknüpfen.
Wenn Ihr Unternehmen sein Identitäts-Lebenszyklus-Modell mit der Realität von selbst geschlossenen Agenten ausrichten will, verbindet das Rezept Technologie, Prozesse und Verantwortung. Kontinuierliche Sichtbarkeit, Identitätsattribute für Agenten und Echtzeitkontrollen sind die Grundlage, um zu verhindern, dass Hunderte oder Tausende von Waisenrechte ausnutzbare Vektoren werden. Es reicht nicht aus, sich auf vierteljährliche Kampagnen zu verlassen: Akteure benötigen eine dauerhafte Governance und sind mit der Infrastruktur verbunden, die sie schafft und implementiert.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

Wazuh integriert IA für Cloud-Analysen und Berichte und lokale Bereitstellung, mit Governance-Kontrollen
Wazuh hat künstliche Intelligenz in seine Sicherheitsplattform integriert und bietet eine Cloud-managed Option - genannt Wazuh AI Analyst - und unterstützt auch die Integration ...

Studie zeigt Remote-Variante von Spectre, die einen JWT in Cloudflare Worker Speicher filtert
Security-Forscher haben ein kontrolliertes Experiment veröffentlicht, das eine Remote-Variante von Spectre zeigt, die in der Lage ist, einen JSON Web Token (JWT) zu filtern, der...

Studie demonstriert Geist-Virus zwischen sich geschlossenen Agenten durch persistente Dateien
Forscher von Anthropic und der École polytechnique fédérale de Lausanne (EPFL) haben eine Studie veröffentlicht, die am 10. August 2026 im Vordruck veröffentlicht wurde, die im ...

Der massive Kauf abgelaufener Domains treibt Betrug, Malware und Streaming-Pirate an: das Geschäft hinter dem Dropcatch
Ein von Infoblox veröffentlichter und von spezialisierten Medien verbreiteter Nachrichtenbericht über DNS bestätigt, dass Kriminelle große abgelaufene Domains kaufen - die sogen...

GeoServer auf Zero-Day Sicherheitsalarm in jsonArrayContains mit echtem Risiko der Remote-Ausführung
Das Open-Source-Projekt GeoServer verfügt über eine Null-Tage-Verwundbarkeit, die von Angreifern aktiv erforscht wird, nach den öffentlichen Ausschreibungen der Forscher und der...