Zum Inhalt springen

Was ist Agentic RAG? Wie autonomes Retrieval die KI-Sicherheit verändert

Die traditionelle, durch Retrieval-Augmentierung unterstützte Generierung stellt eine relativ vorhersehbare Frage:

Welche Informationen sollten wir für diese Eingabeaufforderung abrufen?

Agentic RAG verändert die Frage.

Ein KI-Agent kann entscheiden ob Informationen abgerufen werden sollen, wonach gesucht werden soll, welche Quelle abgefragt werden soll, ob die Beweislage ausreichend ist, ob erneut gesucht werden soll und was mit dem Ergebnis zu tun ist.

Der Abrufprozess fungiert nicht länger als fester Schritt in einer KI-Pipeline.

Es wird zu einer Entscheidung.

Das macht Agenten-RAG Es ist leistungsfähiger als die herkömmliche, auf Abruf basierende Generierung. Außerdem verändert es das Sicherheitsmodell.

Eine herkömmliche RAG-Anwendung durchsucht eine zugelassene Wissensdatenbank und liefert mehrere relevante Textstellen. Ein agentenbasiertes RAG-System kann eine Frage in Teilprobleme zerlegen, mehrere Systeme durchsuchen, Anfragen umformulieren, Informationen von einer Quelle zur anderen verfolgen, APIs oder Tools aufrufen und so lange fortfahren, bis es genügend Beweise gesammelt hat.

Die Frage der Unternehmenssicherheit lautet daher:

Was geschieht, wenn KI entscheidet, welche Unternehmensdaten sie benötigt, ermittelt, wo sie diese findet, sie über Maschinenidentitäten und vererbte Berechtigungen abruft und diese Informationen dann nutzt, um eine weitere Entscheidung zu treffen oder eine Aktion auszuführen?

Das ist der tiefergehende Gedanke hinter dem agentischen RAG-Modell.

Organisationen müssen mehr als nur die Genauigkeit der Datenabfrage sicherstellen. Sie müssen die … steuern. Daten, Identitäten, Berechtigungen, Quellen, Abfragen, Tools, Aktionen, Herkunft, Richtlinien und Aktivitäten hinter der autonomen Datenwiederherstellung.

Agentic RAG: Wichtigste Erkenntnisse

- Agentic RAG macht den Abruf dynamisch. KI-Agenten können entscheiden, wann gesucht wird, wonach gesucht wird, welche Quelle verwendet wird, ob die Ergebnisse ausreichend sind und ob ein weiterer Abrufschritt erforderlich ist.

- Agentic RAG ist nicht einfach RAG plus ein Agent. Der Abruf wird Teil einer autonomen Denkschleife und nicht mehr ein fester Schritt vor der Generierung.

- Jeder Abruf wird zu einer Zugriffsentscheidung. Die Sicherheitsmaßnahmen müssen den anfragenden Benutzer, die Identität des Agenten, die Quellberechtigungen, sensible Daten, vererbte Zugriffsrechte und den Geschäftszweck berücksichtigen.

- Mehrere Abrufschritte vervielfachen die Angriffsfläche. Agenten können während eines einzigen Vorgangs verschiedene Repositories, APIs, Datenbanken, Vektorspeicher, Websites und Anwendungen durchsuchen.

- Agentisches Abrufen kann direkt zu Handlungen führen. Die abgerufenen Informationen können Einfluss auf API-Aufrufe, Nachrichten, Datensatzänderungen, Transaktionen, Arbeitsabläufe oder das Verhalten anderer Agenten haben.

- BigID verbindet autonomes Abrufen mit datenbewusster Sicherheit. BigID hilft Organisationen dabei, sensible KI-Daten zu entdecken, KI-Identitäten und -Berechtigungen zu verwalten, die Herkunft nachzuverfolgen, Eingabeaufforderungen zu schützen, Aktivitäten zu überwachen und die Gefährdung durch RAG- und agentenbasierte KI zu reduzieren.

Was ist Agentic RAG?

Agentic RAG ist eine abruferweiterte Generierungsarchitektur, bei der ein KI-Agent den Abrufprozess dynamisch steuert, anstatt sich auf einen festen Abruf-dann-Generierungs-Workflow zu verlassen.

Der Agent kann entscheiden:

  • Ob eine Datenwiederherstellung notwendig ist
  • Welche Informationen benötigt es
  • Wie man eine Frage umformuliert oder zerlegt
  • Welche Quelle oder welches Abruftool soll abgefragt werden?
  • Ob die gefundenen Beweise die Frage beantworten
  • Ob eine weitere Suche erforderlich ist
  • Wenn genügend Beweise vorliegen, um eine Reaktion hervorzurufen
  • Ob ein anderes Werkzeug oder eine andere Maßnahme folgen sollte

Dadurch wird der Abruf iterativ statt linear.

Google Research beschreibt AgenticRAG als einen Multiagenten-Ansatz, der komplexe Unternehmensfragen in kleinere Suchvorgänge zerlegt und iterativ ausreichend Kontextinformationen sammelt. Microsoft Research beschreibt AgenticRAG ähnlich als einen Ansatz, der einem Entscheidungsmodell Such-, Navigations- und Analysewerkzeuge zur Verfügung stellt, damit es selbstständig Beweise abrufen und auswerten kann.

Google-Recherche und Microsoft Research Beide veröffentlichten im Jahr 2026 bedeutende Arbeiten zum agentenbasierten Retrieval, was einen Wandel von statischem RAG hin zu vernunftgetriebenem Enterprise Retrieval signalisiert.

Agentic RAG macht aus dem Abruf von Daten aus einem vorbestimmten Pipeline-Schritt eine Fähigkeit, über die die KI nachdenken und die sie steuern kann.

Sichere autonome Datenwiederherstellung

Wissen, wonach KI suchen, was sie abrufen, worauf sie zugreifen und worauf sie reagieren kann?

Verbinden Sie RAG-Systeme und KI-Agenten mit sensiblen Daten, Identitäten, vererbten Berechtigungen, Herkunft, Eingabeaufforderungen, Aktivitäten und Richtlinien über den gesamten Abrufpfad hinweg.

RAG Security entdecken →

Agentisches RAG vs. traditionelles RAG

Der Unterschied geht tiefer als das Hinzufügen einer weiteren KI-Komponente.

Fähigkeit Traditioneller LAG Agentic RAG
Abrufablauf Vorbestimmter Abrufschritt Dynamische Schlussfolgerungs- und Abrufschleife
Abfrageplanung Üblicherweise eine Abfrage oder eine feste Transformation Der Agent kann Anfragen zerlegen, umschreiben und Folgeanfragen generieren.
Quellen Oft ein Index oder ein definierter Korpus Kann zwischen Datenbanken, APIs, Suchwerkzeugen, Vektordatenbanken, Anwendungen und Websites auswählen.
Auswertung Aus den abgerufenen Ergebnissen generieren Beweise auswerten und gegebenenfalls erneut anfordern
Argumentation Primäre Generierung über den abgerufenen Kontext Planung, Recherche, Reflexion, Werkzeugauswahl und Synthese
Aktionen Oftmals endet es bei der Reaktionsgenerierung. Kann das abgerufene Wissen in Agenten-Tools und Geschäftsprozesse einfließen lassen.
Sicherheitsauswirkungen Schützen Sie den definierten Abrufpfad Dynamische Datenabfrage, mehrere Identitäten, sich ändernde Datenquellen, Werkzeugzugriff und nachgelagerte Aktionen steuern

Das traditionelle RAG-Modell ruft den Kontext ab. Das agentenbasierte RAG-Modell argumentiert über den Abruf.

Wie Agentic RAG funktioniert

Die agentische Abrufschleife

Der Abruf wird zu einem Denkprozess

1. Verstehen
Das Ziel und den verfügbaren Kontext interpretieren
2. Plan
Teilen Sie die Aufgabe in Informationsbedürfnisse auf.
3. Abrufen
Wählen Sie eine Quelle oder ein Werkzeug aus und suchen Sie.
4. Auswerten
Prüfen Sie, ob die Beweislage ausreichend ist.
5. Iterieren
Erneut suchen, Quelle ändern oder Suchanfrage verfeinern
6. Reagieren oder handeln
Eine Antwort generieren oder einen anderen Workflow aufrufen

Die Schleife wird möglicherweise einmal durchlaufen.

Es kann auch mehrmals auf verschiedenen Unternehmenssystemen ausgeführt werden.

Ein Agent, der beispielsweise eine Frage zum Lieferantenrisiko beantwortet, könnte Folgendes tun:

  1. Durchsuchen Sie den Lagerbestand eines Anbieters.
  2. Ermitteln Sie den relevanten Lieferanten.
  3. Rufen Sie die Sicherheitsbewertung ab.
  4. Suchen Sie in einem Vertragsarchiv nach anwendbaren Klauseln.
  5. Fragen Sie ein Datenschutzsystem nach den betroffenen Datenkategorien.
  6. Vergleichen Sie die Ergebnisse mit einer internen Richtlinie.
  7. Eine Empfehlung generieren.
  8. Erstellen Sie bei Bedarf eine Korrekturmaßnahme.

Dieser Workflow liefert nützlichere Informationen als eine einzelne semantische Suche.

Außerdem werden innerhalb einer einzigen Anfrage mehrere Zugriffs-, Daten- und Aktionsentscheidungen getroffen.

Warum Unternehmen sich in Richtung agentenbasiertes RAG bewegen

Die traditionelle Ampelregelung funktioniert gut, wenn eine Suche eine einigermaßen klare Frage beantworten kann.

Unternehmensfragen funktionieren oft nicht so.

Sie benötigen möglicherweise Informationen aus mehreren Systemen, Zwischenlogik, Quellenvalidierung, Folgefragen oder Abhängigkeiten zwischen den Ergebnissen.

Agentic RAG kann helfen bei:

  • Mehrstufige Forschung
  • Unternehmensweite Suche über verschiedene Systeme hinweg
  • Politikanalyse
  • Sicherheitsermittlungen
  • Finanzanalyse
  • Rechtsrecherche
  • Arbeitsabläufe im Kundensupport
  • Compliance-Analyse
  • Technische Fehlerbehebung
  • Datenanalyse

Der Vorteil besteht darin, dass der Agent mehr Freiheit hat, die benötigten Informationen zu finden.

Die Sicherheitsherausforderung rührt von genau demselben her.

In der aktuellen Diskussion geht es bei agentic RAG vor allem um die Qualität des Abrufs.

Das ist wichtig. Es ist unvollständig.

Sobald ein KI-System selbstständig entscheiden kann, welche Quellen abgefragt werden sollen, müssen Sicherheitsteams auch Folgendes wissen:

  • Welche Quellen der Agent abfragen darf
  • Welche Identität der Agent für jede Anfrage verwendet
  • Ob die anfragende Person direkt auf dieselben Informationen zugreifen könnte
  • Ob ein Abrufergebnis die nächste Zugriffsentscheidung beeinflusst
  • Ob Quellberechtigungen die Indizierung überstehen
  • Ob der Agent Informationen aus separat verwalteten Datenspeichern kombinieren kann
  • Welche sensiblen Daten sammeln sich im Arbeitskontext des Agenten an?
  • Ob der Agent die abgerufenen Informationen an ein anderes Tool weitergeben kann
  • Ob ein anderer Agent diese Informationen erhält
  • Was geschieht nach dem Ende der Abrufschleife?

Agentic RAG verbessert nicht einfach nur die Suche.

Es gibt der KI mehr Entscheidungsfreiheit darüber, wie sie Unternehmensinformationen entdeckt und nutzt.

Agentic RAG ändert die Bedeutung von Autorisierung

Die traditionelle Unternehmenssuche wertet typischerweise eine Identität anhand einer Abrufanfrage aus.

Agentische Workflows können mehrere Identitäten und Zugriffspfade umfassen:

  • Der Mensch, der die Aufgabe anfordert
  • Die KI-Anwendungsidentität
  • Eine Agentenidentität
  • Ein Servicekonto
  • API-Zugangsdaten
  • Eine OAuth-Genehmigung
  • Eine Cloud-Rolle
  • A Maschinenidentität
  • Ein zweiter Beauftragter, der delegierte Aufgaben erhält

Das führt zu einer entscheidenden Unterscheidung:

Wer die Informationen angefordert hat, ist möglicherweise nicht die gleiche Person, die sie abgerufen hat.

Ein Mitarbeiter mit eingeschränktem Zugriff könnte einen KI-Agenten nutzen, dessen Backend-Servicekonto umfassenden Zugriff auf Unternehmens-Repositories hat.

Wenn das System Informationen über das Dienstkonto abruft, ohne den Autorisierungskontext des Mitarbeiters zu erhalten, kann die KI einen unbeabsichtigten Pfad um bestehende Berechtigungen herum schaffen.

AI Access Governance Hilft Organisationen dabei, KI-Agenten, Anwendungen, Servicekonten, Maschinenidentitäten, Berechtigungen, Aktivitäten und sensible Daten zu verknüpfen, damit Teams erkennen können, wo der autonome Zugriff über legitime Geschäftsanforderungen hinausgeht.

Welche Sicherheitsrisiken birgt Agentic RAG?

1. Autonome Überabfrage

Ein traditioneller RAG-Workflow ruft Daten aus dem von der Anwendung definierten Korpus ab.

Ein Agent kann feststellen, dass er zusätzliche Informationen benötigt und eine andere Quelle durchsuchen.

Diese Flexibilität kann zu einer übermäßigen Informationsbeschaffung führen, wenn der Agent auf sensible Informationen stößt, die nicht dem beabsichtigten Geschäftszweck entsprechen.

2. Übermäßige Agentenberechtigungen

Agenten greifen häufig über Anwendungen, APIs, Dienstkonten, Konnektoren, Cloud-Rollen und andere Maschinenidentitäten auf Unternehmensressourcen zu.

Wenn diese Identitäten über weitreichende Berechtigungen verfügen, kann eine scheinbar einfache Forschungsaufgabe Zugang zu weit mehr Daten erhalten, als die Teams erwarten.

Vererbte KI-Berechtigungen werden daher ein wichtiger Bestandteil der agentenbasierten RAG-Sicherheit.

3. Datenkombination aus verschiedenen Quellen

Einzelne Datenquellen können jeweils geeignete Zugriffskontrollen durchsetzen.

Agentic Retrieval kann Informationen aus verschiedenen Quellen kombinieren.

Diese Aggregation kann ein aussagekräftiges Ergebnis liefern, selbst wenn kein einzelner Abruf problematisch erscheint.

Ein Agent könnte beispielsweise Mitarbeiterinformationen, Finanzdaten, Organisationsdaten und öffentliche Informationen kombinieren, um auf etwas Sensibleres zu schließen, als es eine einzelne Quelle enthält.

4. Indirekte Prompt-Injektion

Jeder neue Abruf erhöht die Wahrscheinlichkeit, dass nicht vertrauenswürdige Inhalte in den KI-Kontext gelangen.

Eine bösartige Anweisung kann sich in einem Dokument, einer Webseite, einer E-Mail, einem Ticket, einem Datenbankeintrag, einer API-Antwort oder einer anderen abgerufenen Quelle verstecken.

Agentic RAG kann dieses Risiko dynamischer gestalten, da der Agent auswählt, was als nächstes abgerufen werden soll.

Indirekte Sofortinjektion kann daher nicht nur eine generierte Antwort beeinflussen, sondern auch spätere Abruf- oder Werkzeugentscheidungen.

5. Akkumulation sensibler Kontextinformationen

Ein Agent kann Informationen in mehreren Abrufschritten sammeln, bevor er eine Antwort liefert.

Der gesammelte Kontext kann sensiblere Informationen enthalten als jedes einzelne Suchergebnis.

Die Teams müssen berücksichtigen, was in Eingabeaufforderungen, Speicher, Protokollen, Notizblöcken, Gesprächsverläufen, Agentenstatus und nachgelagerten Systemen erhalten bleibt.

6. Vektordatenbank und Indexrisiko

Die agentenbasierte Suche stützt sich nach wie vor stark auf Indizes, Einbettungen, Vektordatenbanken, Suchinfrastruktur und Quellmetadaten.

Sensible oder unangebrachte Informationen können in diese Ebenen gelangen, lange bevor ein Agent eine Anfrage stellt.

BigID hat das Scannen von Vektordatenbanken eingeführt, um Organisationen dabei zu helfen, sensible und regulierte Informationen innerhalb der KI-Abrufinfrastruktur zu identifizieren.

Erfahren Sie mehr über die Sicherheit von Vektordatenbanken..

7. Datenvergiftung

Die Ermittler können sich auf die gesammelten Beweise stützen, um zu entscheiden, wonach sie als Nächstes suchen sollen.

Manipulierte oder qualitativ minderwertige Quelldaten können daher einen gesamten Gedankengang beeinflussen, anstatt nur eine einzelne Antwort.

Organisationen benötigen Informationen zu Quelleneigentum, Herkunft, Qualität, Integrität und Änderungskontrollen für Daten, die den agentenbasierten Datenabruf ermöglichen.

8. Missbrauch von Tools und APIs

Agentic RAG kann über den Abruf hinaus fortgesetzt werden.

Ein Agent kann das Gefundene verwenden, um:

  • Eine andere API aufrufen
  • Senden Sie eine E-Mail
  • Aktualisieren eines CRM-Datensatzes
  • Erstellen Sie ein Support-Ticket
  • Ändern Sie eine Konfiguration
  • Erstellen Sie einen Bericht
  • Daten verschieben
  • Einen weiteren Agenten auslösen

Die RAG-Sicherheitsrichtlinien von OWASP weisen ausdrücklich auf die Integration nachgelagerter Agenten hin, da abgerufene Inhalte Einfluss auf Tool-Aufrufe und daraus resultierende Aktionen haben können.

Je mehr Autonomie auf den Abruf folgt, desto wichtiger werden Zugriffs- und Handlungskontrollen.

9. Unvollständige Datenherkunft

Agentic Retrieval kann eine Antwort aus mehreren Quellen und Zwischenschritten erzeugen.

Wenn etwas schiefgeht, müssen die Teams Folgendes feststellen:

  • Welche Quelle lieferte die Informationen?
  • Welche Identität hat es abgerufen?
  • Welche Abfrage hat es gefunden?
  • Welche Zwischenentscheidung hat es verwendet?
  • Welche nachfolgende Reaktion oder Maßnahme hing davon ab?

KI-Datenherkunft bietet einen entscheidenden Kontext für Untersuchung, Steuerung, Herkunftsnachverfolgung und Abhilfemaßnahmen.

10. Agent-zu-Agent-Weitergabe

Multiagentenarchitekturen führen eine weitere Ebene ein.

Ein Agent kann sensible Informationen abrufen und einen Teil des Kontextes an einen anderen Agenten mit einem anderen Zweck, einer anderen Identität oder anderen Berechtigungen weitergeben.

Die Organisation muss nun nicht nur den Zugriff von Menschen auf Agenten regeln, sondern auch Informationsfluss zwischen Agent und Daten sowie zwischen Agenten.

Agentic RAG erzeugt einen anderen Explosionsradius

Agentischer RAG-Risikokontext

Das Risiko wächst mit dem, was der Agent finden kann und was er als Nächstes tun kann.

Quellen
Wie viele Systeme kann es durchsuchen?
Daten
Wie sensitiv sind die Daten, die es erfassen kann?
Identität
Welche Identität ruft welches Ergebnis ab?
Iteration
Wie frei kann der Agent die Suche fortsetzen?
Werkzeuge
Welche Systeme kann es aufrufen?
Aktion
Was kann es ändern, senden oder ausführen?

Daraus ergibt sich ein nützliches Sicherheitsprinzip:

Der Wirkungsradius eines agentenbasierten RAG hängt von mehr ab als nur von den vom Agenten gesammelten Informationen. Er hängt von den Quellen, Identitäten, Berechtigungen, gesammelten Informationen, verfügbaren Werkzeugen und den darauf folgenden Aktionen ab.

Agentic RAG vs. Agentic AI

Agentic RAG und agentic AI überschneiden sich, bedeuten aber nicht dasselbe.

Agentische KI beschreibt KI-Systeme, die mit einem gewissen Grad an Autonomie planen, Entscheidungen treffen, Werkzeuge einsetzen und Maßnahmen ergreifen können.

Agentic RAG Wendet agentisches Verhalten insbesondere auf die Informationsbeschaffung und Beweissammlung an.

Ein agentenbasiertes KI-System verwendet möglicherweise nie RAG.

Ein agentenbasiertes RAG-System nutzt agentenbasierte Schlussfolgerungen zur Steuerung des Abrufs und kann auch nach dem Abruf agentenbasierte Fähigkeiten einsetzen.

Diese Unterscheidung ist für die Sicherheitsarchitektur von Bedeutung.

KI-Agenten-Governance umfasst das umfassendere Problem der Ermittlung von Agenten, der Feststellung der Eigentumsverhältnisse, der Zuordnung von Berechtigungen, der Verbindung von Agenten mit sensiblen Daten, der Überwachung von Aktivitäten und der Reduzierung des autonomen Risikos.

Die RAG-Sicherheit konzentriert sich insbesondere auf die Sicherung des Daten- und Autorisierungspfads hinter dem Abruf.

Agenten-RAG vs. Multi-Agenten-RAG

Diese Konzepte überschneiden sich auch, ohne jedoch genau dasselbe zu bedeuten.

Agentic RAG benötigt einen Agenten zur Steuerung des Abrufs.

Multiagenten-RAG nutzt mehrere Agenten, die Abruf-, Schlussfolgerungs-, Verifizierungs-, Synthese- oder Spezialaufgaben unterteilen können.

Ein einzelner Agent kann agentenbasiertes RAG implementieren.

Ein Multiagentensystem kann es erweitern.

Multiagentenarchitekturen werfen zusätzliche Governance-Fragen auf:

  • Welcher Agent ist für welche Aufgabe zuständig?
  • Welcher Agent kann auf welche Daten zugreifen?
  • Kann ein Agent einem anderen Agenten einen umfassenderen Zugriff gewähren?
  • Welche Informationen werden zwischen den Agenten ausgetauscht?
  • Welcher Akteur hat eine folgenreiche Handlung ausgeführt?
  • Wie können Teams den gesamten Denk- und Abrufprozess nachvollziehen?

Wie man Agentic RAG sichert

1. Inventarisierung des vollständigen Agentic RAG-Systems

Identifizieren:

  • Agenten
  • Modelle
  • RAG-Anwendungen
  • Indizes
  • Vektordatenbanken
  • Unternehmensrepositorys
  • APIs
  • Werkzeuge
  • Anwendungen
  • Servicekonten
  • Maschinenidentitäten
  • Datenpipelines

Ein Modellinventar allein kann die agentische Abrufoberfläche nicht beschreiben.

2. Alle Datenquellen entdecken und klassifizieren

Identifizieren Sie sensible, regulierte, vertrauliche, geschützte, Berechtigungs-, Finanz-, persönliche, Gesundheits- und geschäftskritische Informationen, bevor Agenten darauf zugreifen.

Datenermittlung und -klassifizierung Gibt den Teams den nötigen Kontext, um harmlose Informationsbeschaffung von sinnvoller Exposition zu unterscheiden.

3. Festlegen, welche Daten in die Datenabfrage gelangen können.

Daten sollten nicht einfach deshalb indexiert werden, weil ein Agent sie möglicherweise nützlich finden könnte.

Bewerten Sie Sensibilität, Zweck, Qualität, Eigentumsverhältnisse, Aufbewahrungsfristen, Richtlinien und regulatorische Anforderungen, bevor Informationen in KI-gestützte Abrufprozesse gelangen.

Sichere KI-Pipelines Organisationen dabei unterstützen, Informationen zu entdecken, zu klassifizieren, zu bereinigen, zu verwalten und zu kontrollieren, bevor KI sie für Trainings-, Optimierungs-, Abruf- oder Produktionsprozesse verwendet.

4. Autorisierung bei jedem Abruf beibehalten

Jede autonome Suche sollte die jeweils geltenden Benutzer-, Quellen-, Anwendungs- und Agentenberechtigungen berücksichtigen.

Die Möglichkeit des Agenten, eine weitere Anfrage zu formulieren, sollte seine Befugnisse nicht erweitern.

Die Schlussfolgerung kann bestimmen, welche Daten der Agent abrufen möchte. Die Autorisierung sollte festlegen, welche Daten er abrufen darf.

5. Prinzip der minimalen Berechtigungen für Agentenidentitäten anwenden

Beschränken Sie den Zugriff von Agenten, Anwendungen, Dienstkonten, APIs und Maschinen auf das, was der genehmigte Geschäftszweck erfordert.

Lassen Sie nicht zu, dass eine hochprivilegierte Abrufidentität zu einem universellen Datenportal wird.

6. Behandeln Sie jede abgerufene Quelle mit dem gebotenen Vertrauen.

Agentic RAG kann Inhalte aus internen Repositories, Websites, E-Mails, APIs, Benutzer-Uploads, Tickets, Datenbanken und Diensten von Drittanbietern abrufen.

Nicht allen diesen Quellen sollte gleiches Vertrauen entgegengebracht werden.

Trennen Sie abgerufene Inhalte von Systemanweisungen und testen Sie indirekte Eingabeaufforderungspfade.

7. Schutz von Eingabeaufforderungen, Arbeitskontext und Antworten

Sensible Informationen können sich während mehrerer Abrufvorgänge ansammeln.

Organisationen sollten überwachen, was in die Eingabeaufforderungen, den Agentenkontext, die Antworten und die Gesprächsabläufe eingegeben wird.

BigID KI-gestützter Prompt-Schutz Hilft dabei, sensible Werte in Eingabeaufforderungen und Antworten zu erkennen, Richtlinien anzuwenden, riskante Informationen zu schwärzen, Aktivitäten zuzuordnen und Abhilfemaßnahmen zu koordinieren.

8. Werkzeuge und Aktionen einschränken

Der Abruf von Daten sollte nicht automatisch eine Aktion auslösen.

Agenten sollten nur die Werkzeuge und Schreibrechte erhalten, die sie für ihre Aufgabe benötigen.

Für weitreichende Maßnahmen ist gegebenenfalls eine ausdrückliche Genehmigung einzuholen.

9. Überwachung der Datenabfrage und Datenaktivität

Berechtigungen zeigen an, worauf ein Agent zugreifen kann.

Die Aktivität zeigt, was sie tatsächlich erreicht.

Überwachung der Datenaktivität Fügt Kontext hinzu, wie auf sensible Informationen zugegriffen und diese verwendet werden.

10. Lückenlose Herkunftsnachverfolgung gewährleisten

Verfolgen Sie, wie Informationen von der Quelle über den Abruf und den Modellkontext bis hin zur Reaktion und den nachfolgenden Aktionen fließen.

Wenn etwas schiefgeht, müssen die Ermittler den gesamten Ablauf rekonstruieren.

11. Sanierungsmaßnahmen in den Regelkreis integrieren

Teams sollten in der Lage sein:

  • Unangemessene Daten aus dem Abruf entfernen
  • Übermäßigen Agentenzugang reduzieren
  • Maschinenberechtigungen widerrufen
  • Risikoreiche Quellen blockieren
  • sensible Werte schwärzen
  • Unangemessene Daten unter Quarantäne stellen
  • Werkzeuge deaktivieren
  • Eigentumsrechte zuweisen
  • Änderungsrichtlinie
  • Einen Agenten stoppen oder einschränken

Der Abruf hat eine Identität

Bevor die autonome Suche zum Datenleck wird, muss geregelt werden, worauf KI-Agenten zugreifen dürfen.

Verbinden Sie Agenten, Copiloten, Anwendungen, Servicekonten, APIs und Maschinenidentitäten mit sensiblen Daten und geerbten Berechtigungen und reduzieren Sie dann den Zugriff, der über den geschäftlichen Bedarf hinausgeht.

Mehr über KI-Zugriffsverwaltung erfahren →

Was die meisten Agentic RAG-Diskussionen übersehen

Autonomie bei der Datenabfrage ist auch Sicherheitsautonomie

Wenn man der KI die Kontrolle über die Informationssuche gibt, bedeutet das, dass die KI selbst bestimmen kann, wo und wie sie nach Informationen sucht.

Dieser Ermessensspielraum bedarf einer Sicherheitsgrenze.

Bessere Abrufbarkeit kann die Sichtbarkeit erhöhen

Ein Agent, der umfassendere Antworten findet, kann auch Informationen entdecken, die eine statische RAG-Pipeline nie erreicht hat.

Die Qualität der Datenabfrage und die Datenverfügbarkeit können gleichzeitig erhöht werden.

Berechtigungsbasierter Abruf ist notwendig, aber nicht hinreichend

Ein Agent kann über eine legitime Berechtigung zum Abrufen von Daten verfügen, die gemäß den Richtlinien für einen bestimmten KI-Anwendungsfall weiterhin verboten sind.

Autorisierungsantworten “Kann diese Identität auf die Daten zugreifen?”

Auch die Regierungsführung muss Antworten finden. “Sollte diese KI die Daten für diesen Zweck verwenden?”

Datenrisiken können sich über mehrere Abrufschritte hinweg verstärken.

Mehrere einzeln zulässige Abrufe können einen kombinierten Kontext erzeugen, der hochsensible Informationen enthält.

Die Sicherheitsteams müssen die gesamte Gefährdungslage bewerten, nicht nur einzelne Dokumente.

Die Identität endet nicht beim menschlichen Benutzer

Agentic RAG kann Benutzeridentitäten, Agentenidentitäten, Dienstkonten, Anwendungen, APIs, Workloads und Maschinenanmeldeinformationen während einer Aufgabe umfassen.

Die Zugriffsverwaltung muss der gesamten Identitätskette folgen.

Die Datenwiederherstellung beendet nicht die Sicherheitsgeschichte

Die Antwort kann als Eingabe für einen anderen Agenten, eine Anwendung, eine Entscheidung, einen API-Aufruf oder einen automatisierten Workflow dienen.

Die Agentic RAG-Sicherheit muss Daten von der Quelle über die Suche und Entscheidung bis hin zur Handlung verfolgen können.

Agentic RAG Sicherheitsbereitschafts-Checkliste

Agentische RAG-Bereitschaft

Kann Ihre Organisation diese Fragen beantworten?

✓ Welche Agenten und RAG-Anwendungen sind im gesamten Unternehmen im Einsatz?

✓ Welche Quellen kann jeder Agent für die Suche auswählen?

✓ Welche sensiblen Daten sind in diesen Quellen enthalten?

✓ Welche Identität führt die jeweilige Abfrage durch?

✓ Bleibt die Autorisierung des anfragenden Benutzers beim Abruf erhalten?

✓ Welche Agentenidentitäten verfügen über übermäßige Berechtigungen?

✓ Darf der Agent ohne Genehmigung in weiteren Systemen suchen?

✓ Können die abgerufenen Daten quellen- oder richtlinienübergreifend genutzt werden?

✓ Können nicht vertrauenswürdige abgerufene Inhalte spätere Entscheidungen von Agenten beeinflussen?

✓ Welche sensiblen Informationen sammeln sich während des mehrstufigen Abrufs an?

✓ Welche Tools und APIs kann der Agent aufrufen?

✓ Welche Folgemaßnahmen erfordern eine menschliche Bestätigung?

✓ Können Teams Antworten und Aktionen auf die abgerufenen Quellen zurückverfolgen?

✓ Können Teams den Zugriff auf sensible Daten kontinuierlich überwachen?

✓ Können Teams schnell Daten entfernen, Zugriffe widerrufen, Agenten stoppen und die Behebung des Problems nachweisen?

Wie BigID zur Sicherung von Agentic RAG beiträgt

BigID nähert sich dem agentenbasierten RAG-Konzept von den Daten und der Identität nach außen.

Ein Unternehmen kann die autonome Datenabfrage nicht gewährleisten, indem es sich nur auf das Modell oder den Abrufalgorithmus konzentriert.

Teams müssen verstehen Welche Daten Agenten entdecken können, welche Identitäten sie abrufen, wie Berechtigungen vererbt wurden, woher die Daten stammen, welche Richtlinien ihre Verwendung regeln, wie sie durch KI-Workflows fließen und was der Agent nach dem Abruf tun kann.

BigID unterstützt Organisationen:

  • Daten hinter agentic RAG entdecken und klassifizieren: Identifizieren Sie sensible, regulierte, vertrauliche, geschützte, persönliche, anmeldebezogene und geschäftskritische Informationen in Unternehmensrepositorys und KI-Workloads.
  • Sensible Daten in Vektordatenbanken identifizieren: Finden Sie sensible und regulierte Informationen, die in Vektorspeichern dargestellt sind, welche die unternehmensweite RAG- und agentenbasierte Abfrage unterstützen.
  • Steuerung von KI-Abfragepipelines: Daten entdecken, klassifizieren, bereinigen, minimieren, genehmigen und kontrollieren, bevor KI sie für Abruf-, Trainings-, Optimierungs- oder Produktionsprozesse verwendet.
  • KI-Identitäten verwalten: Inventarisieren Sie KI-Agenten, Copiloten, Anwendungen, autonome Arbeitsabläufe, Servicekonten und Maschinenidentitäten und verknüpfen Sie diese mit Eigentumsrechten und Berechtigungen.
  • Agentenzugriff steuern: Verbinden Sie KI-Identitäten und vererbte Berechtigungen direkt mit den sensiblen Unternehmensdaten, auf die sie zugreifen können, und identifizieren Sie, wo der Zugriff über den legitimen Geschäftsbedarf hinausgeht.
  • Herkunft der KI-Daten nachverfolgen: Verstehen Sie, wie Daten von maßgeblichen Quellen über den Abruf, den KI-Kontext, die Schlussfolgerung, Anwendungen und nachgelagerte Arbeitsabläufe fließen.
  • Agentenaufforderungen und -antworten schützen: Sensible Informationen erkennen, Richtlinien anwenden, riskante Werte schwärzen, KI-Konversationen überwachen und die Offenlegung von Informationen untersuchen.
  • Datenaktivitätskontext hinzufügen: Verstehen Sie, wie der Zugriff auf sensible Informationen und deren Verwendung sich mit den Veränderungen der menschlichen und maschinellen Aktivitäten verändert.
  • Autonome Agenten steuern: Identifizieren Sie Verantwortliche, klären Sie Zuständigkeiten, erstellen Sie Zugriffspfade, verknüpfen Sie die Offenlegung sensibler Daten, priorisieren Sie Risiken und überwachen Sie Veränderungen.
  • Laufwerksbereinigung: Übermäßigen Zugriff reduzieren, Richtlinien durchsetzen, Verantwortliche zuweisen, riskante Daten angehen und Korrekturmaßnahmen koordinieren, wenn der unbefugte Datenabruf zu Sicherheitslücken führt.

BigID leistete auch Pionierarbeit beim Scannen sensibler Daten für KI-Vektordatenbanken innerhalb von DSPM und ermöglichte Sicherheitsteams damit Einblick in eine Abrufschicht, die viele traditionelle Sicherheitsprogramme immer noch als Infrastruktur und nicht als Speicher für sensible Daten behandeln.

Agentic RAG benötigt mehr als nur intelligentere Abrufmethoden. Es benötigt eine datenbasierte Kontrolle darüber, wonach autonome KI suchen, was sie abrufen, kombinieren, teilen und worauf sie reagieren kann.

Die Punkte zwischen Daten und KI verbinden

Sichern Sie, was Agentic RAG finden und tun kann.

Erfahren Sie, wie BigID sensible Daten, autonome Agenten, Identitäten, vererbte Berechtigungen, Herkunft, Eingabeaufforderungen, Aktivitäten, Richtlinien und Korrekturmaßnahmen im gesamten KI-System von Unternehmen miteinander verbindet.

Siehe BigID AI Security in Aktion →

Agentic RAG FAQs

Was ist agentic RAG?

Agentic RAG ist eine abrufbasierte Generierung, bei der ein KI-Agent den Abruf dynamisch steuert. Der Agent kann entscheiden, ob gesucht wird, wonach gesucht wird, welche Quelle oder welches Werkzeug verwendet wird, ob die Ergebnisse ausreichend sind und ob ein weiterer Abruf erforderlich ist, bevor eine Antwort generiert oder eine andere Aktion ausgeführt wird.

Worin unterscheidet sich agentic RAG von traditional RAG?

Traditionelles RAG folgt üblicherweise einem vordefinierten Ablauf von Abruf und Generierung. Agentisches RAG integriert den Abruf in eine KI-Logikschleife, wodurch ein Agent Suchen planen, mehrere Quellen abfragen, Beweise auswerten, Anfragen neu formulieren, erneut abrufen und die Ergebnisse gegebenenfalls in nachfolgenden Aktionen verwenden kann.

Was sind die Vorteile des agentenbasierten RAG-Modells?

Agentic RAG kann die Leistung bei komplexen Fragestellungen verbessern, die mehrstufiges Denken, mehrere Quellen, die Überprüfung von Beweismitteln, adaptive Suche oder wechselnde Suchstrategien erfordern. Es kann unternehmensweite Recherchen, Analysen, Support, Compliance, Untersuchungen und andere wissensintensive Arbeitsabläufe unterstützen.

Welche Sicherheitsrisiken birgt agentenbasiertes RAG?

Zu den Risiken von Agentic RAG gehören die Offenlegung sensibler Daten, übermäßige Agentenberechtigungen, Berechtigungsverlust, übermäßiger Datenabruf, indirekte Eingabe von Prompts, vergiftete Daten, Offenlegung von Vektordatenbanken, Anhäufung sensibler Kontextinformationen, Werkzeugmissbrauch, schwache Herkunftsnachweise, Informationslecks zwischen verschiedenen Quellen und riskante Folgeaktionen.

Warum spielt Identität bei agentischen RAG-Systemen eine Rolle?

Die Person, die Informationen anfordert, ist möglicherweise nicht diejenige, die die Daten abruft. Agenten können Anwendungen, Dienstkonten, APIs, OAuth-Berechtigungen, Maschinenidentitäten und Cloud-Rollen mit erweiterten Berechtigungen nutzen. Sicherheitsteams müssen sowohl die anfragende Identität als auch die Identitäten kennen, die tatsächlich Unternehmensdaten abrufen.

Ist agentisches RAG dasselbe wie agentisches KI?

Nein. Agentische KI beschreibt allgemein KI-Systeme, die planen, Werkzeuge einsetzen, Entscheidungen treffen und autonom handeln können. Agentisches RAG wendet agentisches Verhalten speziell auf die Informationssuche an, wobei ein agentisches RAG-Workflow auch innerhalb eines umfassenderen agentischen KI-Systems ausgeführt werden kann.

Was ist ein Multi-Agenten-RAG?

Multiagenten-RAG nutzt mehrere KI-Agenten, um Aufgaben wie Abruf, Analyse, Verifizierung, Synthese oder Spezialisierungen aufzuteilen. Agentenbasiertes RAG benötigt keine mehreren Agenten, jedoch können Multiagentenarchitekturen zusätzliche Risiken in Bezug auf Identität, Zugriff, Delegation, Herkunft und Informationsaustausch mit sich bringen.

Wie wirkt sich die prompte Injektion auf das Wirkstoff-RAG aus?

Agentic RAG kann nicht vertrauenswürdige Inhalte aus Dokumenten, Websites, E-Mails, APIs, Datenbanken und anderen Quellen extrahieren. Schadhafte Anweisungen in diesen Inhalten können nicht nur die generierte Antwort, sondern auch nachfolgende Abfragen, die Werkzeugauswahl oder die Aktionen des Agenten beeinflussen.

Wie sollten Organisationen agentenbasierte RAG-Systeme absichern?

Organisationen sollten RAG-Daten ermitteln und klassifizieren, festlegen, welche Datenquellen in den Abruf einbezogen werden, die Autorisierung wahren, das Prinzip der minimalen Berechtigungen für Agentenidentitäten anwenden, abgerufene Inhalte vertrauenswürdig behandeln, Eingabeaufforderungen und Antworten schützen, Tools und Aktionen einschränken, die Datenaktivität überwachen, die Herkunft nachverfolgen und die Ergebnisse mit Abhilfemaßnahmen verknüpfen.

Wie trägt BigID zur Sicherung von agentenbasierter RAG bei?

BigID unterstützt Unternehmen bei der Erkennung und Klassifizierung sensibler RAG-Daten, der Identifizierung sensibler Informationen in Vektordatenbanken, der Sicherung von KI-Datenpipelines, der Verwaltung von KI-Identitäten und -Zugriffen, der Nachverfolgung von Daten, dem Schutz von Eingabeaufforderungen und Antworten, der Überwachung von Aktivitäten mit sensiblen Daten, der Steuerung autonomer Agenten und der Behebung von Problemen in unternehmensweiten KI-Umgebungen.

Inhalt

DAG & DAM für das Agentenzeitalter

Dieses Whitepaper untersucht, warum Governance im Zeitalter der Agenten einen datenzentrierten Ansatz erfordert – einen Ansatz, der Zugriffsgovernance und Aktivitätsüberwachung vereint, um echte Transparenz, Kontrolle und Vertrauen zu schaffen.

Laden Sie das Whitepaper herunter