Steuern Sie den KI-Agenten als die Identität, die er ist
Oct 6, 2026
KI-Agenten sind nicht-menschliche Identitäten. Sie halten Zugangsdaten, besitzen Berechtigungen und handeln rund um die Uhr auf Systemen, meist mit dauerhaftem Zugriff, den niemand überprüft. Der Salesloft-Drift-Vorfall erreichte mehr als 700 Organisationen genau über ein solches überprivilegiertes Token ohne Ablaufdatum, ganz ohne Prompt Injection. Die Kontrollen gibt es bereits: jeden Agenten inventarisieren, auf minimale Rechte beschränken, seinen Zugriff befristen, regelmäßig überprüfen und Missbrauch erkennen.
Wenn ein Unternehmen eine Person einstellt, durchläuft diese einen Prozess. Die Personalabteilung richtet ein Konto ein, die Sicherheit beschränkt es auf eine Rolle, der Zugriff wird regelmäßig überprüft und am letzten Tag entzieht ihn jemand. So sollte es zumindest sein, doch die Realität sieht anders aus. Die maschinelle Belegschaft, die heute im gesamten Unternehmen steckt, hat nichts davon je durchlaufen, nicht einmal in der Theorie. Dienstkonten, API-Schlüssel, OAuth-Token und die darauf aufgebauten KI-Agenten wurden aufgesetzt, damit etwas funktioniert, mit dem Zugriff ausgestattet, der die Arbeit erleichterte, und dann einfach weiterlaufen gelassen. Laut dem Identity Security Landscape 2026 von Palo Alto Networks, einer Umfrage unter 2.930 Sicherheitsverantwortlichen, übersteigen Maschinenidentitäten die menschlichen Mitarbeiter im Verhältnis 109 zu 1, und 79 von 109 sind KI-Agenten.
Blendet man den Schlagzeilenlärm um KI-Angriffe auf KI aus, bleibt ein KI-Agent, der eine nicht-menschliche Identität ist. Er hält Zugangsdaten, erhält Berechtigungen und führt Aktionen auf Systemen aus. Das ist etwas, das Sicherheitsteams bereits zu steuern wissen.
Die Branche reagiert darauf so, wie sie auf alles reagiert, was „KI“ im Namen trägt: mit dem Vorschlag einer neuen Kategorie. Neue Tools, neue Teams und neue Budgetposten für „KI-Sicherheit“ und „agentische Sicherheit“. Der Druck auf einen CISO, eine KI-Sicherheitsplattform zu kaufen, wird durch deutliche Berichte verstärkt: Die Cloud Security Alliance stellte in einer Umfrage von 2024 unter 818 Fachleuten fest, dass nur 15 % sehr zuversichtlich sind, einen Angriff auf diese Identitäten stoppen zu können.
Nehmen wir diesen Druck heraus: Sie sind weiter, als die Panik vermuten lässt. Sie haben bereits ein Regelwerk für eine Identität, die Zugangsdaten hält, Berechtigungen trägt und auf Systemen handelt. Sie inventarisieren sie, beschränken sie auf minimale Rechte, befristen ihren dauerhaften Zugriff, überprüfen sie und erkennen, wenn sie missbraucht wird. Die Aufgabe besteht darin, diese Disziplin auf die maschinelle Belegschaft auszudehnen, so wie sie bereits Menschen abdeckt.
Für MITRE ATT&CK ist ein KI-basierter Angriff weiterhin ein Angriff auf die Identität
Der Salesloft-Drift-Vorfall ist der gesamte Fall in einem einzigen Ereignis. Zwischen dem 8. und 18. August 2025 erreichte das als UNC6395 verfolgte Einbruchscluster mehr als 700 Organisationen, darunter Cloudflare, Palo Alto Networks, Zscaler und Proofpoint, über die OAuth- und Refresh-Token, die für eine KI-Chatbot-Integration ausgestellt worden waren. Die Google Threat Intelligence Group und Mandiant fanden keine Schwachstelle der Salesforce-Plattform als Ursache. Es gab weder Prompt Injection noch Modellvergiftung. In MITRE-ATT&CK-Begriffen waren es Valid Accounts (T1078) und der Missbrauch von Application Access Tokens (T1550.001): derselbe Identitätsangriff, gegen den sich die Branche seit einem Jahrzehnt verteidigt, diesmal gerichtet auf eine nicht-menschliche Identität mit dauerhaften, überprivilegierten Zugangsdaten ohne Ablaufdatum.
Ein KI-Agent muss nicht per Jailbreak manipuliert werden, um Sie zu kompromittieren. Er muss nur die dauerhaften Zugangsdaten behalten, die Sie ihm übergeben haben. Die fortschrittlichste Technologie im Haus kann auf die altmodischste Weise versagen, die es gibt.
Steuern Sie KI-Agenten so, wie Sie privilegierte Konten steuern
Beginnen Sie mit der Kontrolle, zu der die meisten Teams greifen. Die Multi-Faktor-Authentifizierung schützt eine Anmeldung, doch eine Maschinenidentität mit einem Refresh-Token meldet sich nie wieder an. Sie erzeugt fortlaufend und unbemerkt neue Zugriffstoken. MFA greift bei dieser Angriffsklasse nicht. Eine Maschinenidentität wird durch Ablauf, Eingrenzung und Just-in-Time-Ausstellung gesteuert.
Das Risiko sind dauerhafte Berechtigungen, und das ist eine Governance-Eigenschaft, die Sie heute messen können. Der Netwrix Data and Identity Security Report 2026 ergab, dass 76 % der Organisationen nicht-menschliche Identitäten (NHI) nicht vollständig steuern oder überwachen. Die Teleport-Umfrage 2026 unter 205 Sicherheitsverantwortlichen ergab, dass 70 % KI-Systemen mehr Zugriff gewähren, als ein Mensch für dieselbe Aufgabe bräuchte, und der Bericht The Silent Rollback von JumpCloud bezifferte den Anteil der Organisationen, die für ihre Agenten auf statische, unbefristete Schlüssel und Token setzen, auf 49 %. Das sind die Zahlen ungesteuerter Identität im Maschinenmaßstab, und die Governance-Lücke ist genau das, wonach Angreifer greifen.
Diese Identitäten entgehen auch dem Regelwerk für Menschen, weil dieses für Menschen geschrieben wurde. Sie laufen rund um die Uhr, sodass kein ungewöhnliches Zeitfenster je auffällt. Auch das Offboarding bleibt meist aus: Die Cloud Security Alliance stellte fest, dass nur 20 % der Organisationen einen formalen Prozess zum Widerruf von Zugangsdaten wie API-Schlüsseln haben. Das Mittel ist das unspektakuläre: Rotation, Just-in-Time-Zugriff, regelmäßige Zugriffsüberprüfungen und Identity Threat Detection, angewendet auf eine Population, die stillschweigend von allen vieren ausgenommen wurde.
Dann gibt es die Frage, die ein CISO bei jedem privilegierten Menschen bereits stellt: Worauf könnte diese Identität zugreifen, wenn ihre Zugangsdaten jetzt in falschen Händen wären? Das ist eine Frage nach dem Schadensradius, und der Schadensradius ist eine Funktion des Zugriffs. Die Disziplin, sie zu beantworten, ist bereits im Haus, wurde aber nie auf die Bots gerichtet.
Aber es gibt noch mehr, worauf man achten muss
Es gibt neuartige Agentenprobleme, und Identity Governance löst sie nicht. Prompt Injection ist real. Ebenso das Confused-Deputy-Problem, bei dem ein Agent mit legitimem Zugriff manipuliert wird, ihn zu missbrauchen, und ebenso die autonome Verkettung von Aktionen über Systeme hinweg. Diese gehören zu einer separaten Verteidigungsebene, und wer behauptet, minimale Rechte würden sie schließen, übertreibt. Die engere Aussage ist die, die hält: Die Identitäts- und Zugriffsebene des Agentenrisikos (also wer der Agent ist, worauf er zugreifen kann, wie lange und ob dieser Zugriff missbraucht wird) ist eine Disziplin, die die Branche andernorts bereits betreibt. Die Abwehr von Prompt Injection ist die Grenze, in die zu investieren sich lohnt. Das Risiko, das dieses Jahr zur Tür hereinkommt, ist banaler. Es ist eine dauerhafte Zugangsberechtigung, die nie abläuft, auf einer Identität, die niemand überprüft.
Ihr Identitätssicherheits-Portfolio muss Agenten einschließen und adressieren
Der Lebenszyklus des Agenten lässt sich sauber auf Kontrollen abbilden, die bereits das gesamte Identitätsgefüge abdecken. Nicht-menschliche Identitäten gemeinsam mit menschlichen zu steuern und zu überprüfen ist Identity Governance, die Aufgabe von Netwrix Identity Manager. Ihre dauerhaften Berechtigungen zu entfernen und eingegrenzten Just-in-Time-Zugriff auszustellen ist Privileged Access Management, das Netwrix Privilege Secure abdeckt. Und wenn eine gültige Identität von falschen Händen gesteuert wird, ist es Identity Threat Detection and Response, sie auf frischer Tat zu ertappen, wo Netwrix Threat Manager ansetzt. Ein Punktanbieter, der ein eigenständiges Tool für nicht-menschliche Identitäten verkauft, baut genau das Parallelprogramm auf, von dem dem Markt gesagt wurde, er brauche es. Die Alternative ist, eine einzige Identitätsdisziplin über Menschen und Maschinen hinweg zu betreiben und sie auch die Agenten abdecken zu lassen.
Die maschinelle Belegschaft wird ohne Onboarding eingestellt und nie offboardet. Sie hält mehr Schlüssel als die Menschen neben ihr und arbeitet rund um die Uhr, dort handelnd, wo niemand hinsieht. Behandeln Sie jeden Agenten als das, was er ist, eine Identität mit Zugriff, und die Tür, durch die UNC6395 bei mehr als 700 Organisationen ging, wird zu einer, die Sie mit den Kontrollen schließen können, die bereits in Ihrem Stack stecken.
Teilen auf
Erfahren Sie mehr
Über den Autor
Dirk Schrader
VP of Security Research
Dirk Schrader ist Resident CISO (EMEA) und VP of Security Research bei Netwrix. Als 25-jähriger Veteran in der IT-Sicherheit mit Zertifizierungen als CISSP (ISC²) und CISM (ISACA) arbeitet er daran, die Cyber-Resilienz als modernen Ansatz zur Bekämpfung von Cyber-Bedrohungen voranzutreiben. Dirk hat an Cybersecurity-Projekten auf der ganzen Welt gearbeitet, beginnend in technischen und Support-Rollen zu Beginn seiner Karriere und dann übergehend in Vertriebs-, Marketing- und Produktmanagementpositionen sowohl bei großen multinationalen Konzernen als auch bei kleinen Startups. Er hat zahlreiche Artikel über die Notwendigkeit veröffentlicht, Änderungs- und Schwachstellenmanagement anzugehen, um Cyber-Resilienz zu erreichen.
Erfahren Sie mehr zu diesem Thema
Konvergenz von ITDR, PAM und IGA. Welcher der drei ist präsent, wenn der Angriff kommt?
Sie haben bei der Identitätshygiene alles richtig gemacht. Und wurden 4-mal häufiger kompromittiert
Automatisierung der Entra ID-Mandantenzerstörung mit KI
Mythen und die Kosten von Angriffen
Verletzung des Endpoint Management-Systems: Warum Privileged Access Management (PAM) jetzt entscheidend ist