Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Wer antwortet, wenn ein autonomer Agent noch Zugang zu Ihrem Quellcode oder der kritischen Datenbank des Unternehmens hat? Für die meisten Organisationen ist die Antwort nicht sofort: die beschleunigte Annahme von internen Instrumenten der IA hat eine operative Schulden gesät, die in Orphans und Dauerrechte die die Abreise von Mitarbeitern und Entwicklern überleben.
Das Problem ist nicht nur technische, sondern auch Identität und Governance. Im Gegensatz zu einer herkömmlichen Anwendung kann ein IA-Agent Aufgaben laufend ausführen, Daten bewegen und nach neuen Einträgen neu konfigurieren. Klassische Kontrollen erfassen eine Aktion - zum Beispiel das Klonen eines Repositorys - aber sie können diese Handlung nicht immer an eine lebende Person binden, die verantwortlich ist. Ohne diese Verantwortungskarte ist das Erkennen schädlicher Nutzung eine Aufgabe der Göttlichkeit.

Aus der Sicht des Angreifers ist die Oberfläche verlockend: ein nie endendes Token, ein Service-Account, das mit einer vergessenen Automatisierung oder einer Cloud-Funktion mit erweiterten Berechtigungen verbunden ist, kann Vektoren werden, um Geheimnisse zu exfiltern, Hintertüren in Pipelines oder Waage Privilegien innerhalb des Unternehmens einzufügen. Diese Betriebsstörungen erschweren zudem die Einhaltung von Vorschriften und forensischen Untersuchungen.
Die Lösung besteht darin, die Verwaltung von Identitäten neu zu denken: eine Kontrollebene, die menschliche Identitäten, Maschinen und IA-Agenten vereint. Dies bedeutet, dass jede automatisierte Aktion mit kartierten, auditierbaren und vorzugsweise ephemeren Anmeldeinformationen ausgeführt werden muss; dass Token von just-in-time ausgegeben werden und dass es eine klare Kette von Sorge zwischen "wer autorisiert" und "was tat" der Agent tun.
In der technischen Praxis bedeutet dies die Integration von Identitätsanbietern (OIDC / OAuth), Geheimverwaltung und Anmeldeinformationen mit Entwicklungs- und Bereitstellungsplattformen. Die Verwendung von verwalteten Identitäten oder Service-Prinzips mit Richtlinien des Ablaufs, der gegenseitigen Authentifizierung (mTLS) und der automatischen Rotation reduziert das Risiko von dauerhaften Anmeldeinformationen. Microsoft sammelt gute Praktiken für Servicekonten und Anwendungsobjekte, die als Ausgangspunkt dienen können: https: / / learn.microsoft.com.
Das Finden von "Shadow AI" erfordert die Kombination von Signalen: Service-Account-Inventar, API-Audits und Cloud-Access-Logs, Repository-Scannen für eingebettete Token und Netzwerk-Telemetrie, die Datenextraktionsmuster identifiziert. Diese Recherchen müssen durch automatische Offboarding-Prozesse unterstützt werden, die Genehmigungen und Genehmigungskontrollen widerrufen, die verhindern, dass die Automatisierung mehr Privilegien als erforderlich erhält.
Es reicht nicht aus, Löcher einzeln zu verdecken. Es ist notwendig, eine Architektur zu entwerfen, die einen geringen Zugriff auf eine programmatische und Skala ermöglicht, ohne Engpässe in der Infrastruktur zu schaffen. Zu diesem Zweck ist es angebracht, auf die Trennung von Plänen zu wetten: die Logik des Unternehmens und des Agenten wird ausgeführt, wo es sein sollte, aber die Ausgabe und Widerruf von Anmeldeinformationen hängen von einer zentralen Behörde mit APIs, die Richtlinien akzeptieren und in Echtzeit reagieren.

In regulatorischen und risikobezogenen Begriffen stehen Organisationen, die diesen Riß in ihrem Sicherheitsumfang nicht erkennen, gegen Sanktionen und vor allem den Vertrauensverlust. Dokumentationspflichten, Authentifizierungstests und die Umsetzung weniger privilegierter Kontrollen sind bereits praktische Anforderungen für eine ernsthafte Prüfung. NIST bietet Frameworks und Publikationen, die helfen, diese Praktiken zu bestellen: http://www.nist.gov.
Wenn Sie auf der Suche nach konkreten Maßnahmen sind, um heute zu beginnen: machen Sie ein dringendes Inventar von Konten und Token mit Zugang zu kritischen Ressourcen; automatisieren Sie den Widerruf während des Personalaustrittsprozesses; erfordern eine effiziente Authentifizierung für Agenten und vermeiden Sie die Speicherung von Code-Anmeldeinformationen; und bereichern Sie Ihre Protokolle mit Metadaten, die eine Operation mit einer menschlichen Identität oder mit der Politik, die es genehmigt.
Die Bewegung in Richtung Identitäts-Governance - zuerst für IA ist nicht nur technisch, sondern kulturell: Es erfordert Sicherheit und Entwicklung, gemeinsame Verantwortungsverträge und Management zu übernehmen, um Ressourcen für die Prüfung und Abhilfe zuzuordnen. Für diejenigen, die Architektur und konkrete Werkzeuge vertiefen wollen, gibt es technische Seminare und Analysen, die diese Herausforderungen ansprechen - zum Beispiel sektorale Initiativen und Identitätsanbieter wie SailPoint bieten hier Ressourcen und Veranstaltungen - https: / / www.sailpoint.com- und spezialisierte Medien wie The Hacker News umfassen technische Sitzungen über Risiken von Waisenvermittlern.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...