Identitätssicherheit Früher lag der Fokus hauptsächlich auf den Menschen.
Mitarbeiter meldeten sich in Anwendungen an. Administratoren erhielten erweiterte Berechtigungen. Auftragnehmer kamen und gingen. Identitätsteams verwalteten Konten gemäß Rollen, Gruppen, Berechtigungen und Geschäftsanforderungen.
Maschinen haben dieses Modell verändert.
Anwendungen, APIs, Workloads, Skripte, Automatisierungen, Zertifikate, Token und Servicekonten greifen nun kontinuierlich auf Unternehmenssysteme zu, ohne dass hinter jeder Interaktion eine Person steht.
Die KI ändert es wieder.
KI-Agenten, Copiloten, Assistenten, autonome Arbeitsabläufe und LLM-gestützte Anwendungen können Informationen abrufen, Kontext interpretieren, Entscheidungen treffen, Tools aufrufen, mit APIs interagieren und unternehmensweit Maßnahmen ergreifen.
Dies hat verständlicherweise Verwirrung um drei verwandte Begriffe gestiftet:
- KI-Identität
- Maschinenidentität
- Servicekonto
Sie überschneiden sich, bedeuten aber nicht dasselbe.
Ein Dienstkonto ist eine Art von Maschinenidentität. KI-Identitäten überschneiden sich mit der umfassenderen Kategorie der Maschinenidentität, aber Agenten und Copiloten bringen zusätzlichen Kontext in Bezug auf Zweck, Autonomie, Eigentum, geerbte Berechtigungen, Werkzeuge, Entscheidungen und Verhalten ein, die Organisationen steuern müssen.
Diese Unterscheidung ist wichtig, weil Sicherheitsteams zunehmend nicht nur Folgendes verstehen müssen: was wurde authentifiziert, Aber Was hat es getan, auf welche sensiblen Daten konnte es zugreifen, warum hatte es Zugriff darauf, was hat es tatsächlich getan und ist dieser Zugriff heute noch sinnvoll?.
KI-Identität vs. Maschinenidentität: Wichtigste Erkenntnisse
- Dienstkonten sind Maschinenidentitäten. Anwendungen, Workloads, Skripte und Automatisierungen nutzen sie häufig zur Authentifizierung und zum Zugriff auf Unternehmensressourcen ohne direkte menschliche Interaktion.
- Maschinenidentität ist die übergeordnete Kategorie. Dazu gehören Dienstkonten, Anwendungen, APIs, Workloads, Zertifikate, Token, Bots, Automatisierung und andere nicht-menschliche Zugriffsmechanismen.
- KI-Identitäten führen eine neue Governance-Ebene ein. Agenten und Copiloten können Maschinenzugangsdaten und Berechtigungen erben und gleichzeitig Entscheidungen treffen, Werkzeuge auswählen, Daten abrufen und Aktionen ausführen.
- Ausweispapiere erzählen nicht die ganze Geschichte der Identität. Ein KI-Agent kann über mehrere APIs, Anwendungen, OAuth-Berechtigungen oder Dienstkonten innerhalb eines Workflows agieren.
- Der Datenkontext bestimmt das Identitätsrisiko. Ein umfassender Maschinenzugriff wird besonders dringlich, wenn dadurch Kundendatensätze, Zugangsdaten, geistiges Eigentum, Finanzinformationen oder andere sensible Daten offengelegt werden.
- BigID verknüpft Identitäten mit den Daten, die ihrem Zugriff zugrunde liegen. BigID unterstützt Organisationen bei der Verwaltung von menschlichen, maschinellen und KI-Identitäten mithilfe von Berechtigungen, Aktivitäten, Eigentumsverhältnissen, Offenlegung sensibler Daten und Geschäftskontext.
Was ist eine KI-Identität?
Eine KI-Identität ist eine eigenständige, KI-gestützte Entität, die mit Unternehmenssystemen, Daten, Anwendungen, Benutzern, APIs oder anderen Agenten interagiert und daher eine identifizierbare Eigentümerschaft, Berechtigungen, Zugriffskontrollen, Aktivitätsüberwachung und Lebenszyklusverwaltung erfordert.
Beispiele hierfür sind:
- KI-Agenten
- Unternehmens-Copiloten
- LLM-gestützte Assistenten
- Autonome Arbeitsabläufe
- KI-gestützte Anwendungen
- RAG-Agenten
- KI-Orchestrierungssysteme
- Multiagentensysteme
Eine KI-Identität kann nicht direkt über ein einzelnes Berechtigungsdokument authentifiziert werden, das ihren eigenen Namen trägt.
Stattdessen könnte es folgendermaßen funktionieren:
- Servicekonten
- Anwendungsidentitäten
- OAuth-Berechtigungen
- Cloud-Rollen
- API-Zugangsdaten
- Maschinenidentitäten
- Delegierte Benutzerberechtigungen
- Werkzeugspezifische Anmeldeinformationen
Dies begründet eine der wichtigsten Unterscheidungen in der modernen Identitätssicherheit:
Die Identität, die das Authentifizierungsereignis ausführt, repräsentiert möglicherweise nicht vollständig die KI-Entität, die die Entscheidung trifft.
Ein Dienstkonto kann die Verbindung authentifizieren, während ein KI-Agent entscheidet, welche Informationen abgerufen, welches Tool aufgerufen und welche Maßnahmen ergriffen werden sollen.
Das macht KI-Identitätsverwaltung Mehr als nur die Verwaltung von Anmeldeinformationen. Unternehmen müssen KI-Identitäten mit Eigentumsverhältnissen, Berechtigungen, Daten, Aktionen, Geschäftszweck und Lebenszyklus verknüpfen.
Die neue Unternehmensidentität steuern
Sehen Sie, worauf KI-Identitäten zugreifen, was sie erben und was sie tun können.
Entdecken Sie KI-Agenten, Copiloten, autonome Arbeitsabläufe, Anwendungen, Berechtigungen, Eigentümer und die Offenlegung sensibler Daten in Unternehmensumgebungen.
Was ist eine Maschinenidentität?
Eine Maschinenidentität ist eine nicht-menschliche Identität, die Anwendungen, Workloads, Geräte, APIs, Automatisierungen, Dienste und andere Software-Entitäten verwenden, um Systeme, Dienste oder Daten zu authentifizieren und darauf zuzugreifen.
Maschinenidentitäten können Folgendes umfassen:
- Servicekonten
- Anwendungen
- Arbeitslasten
- APIs
- Zertifikate
- Token
- Cloud-Workload-Identitäten
- Automatisierungskonten
- Bots
- Skripte
- KI-bezogener Maschinenzugriff
Das OWASP Non-Human Identities-Projekt beschreibt nicht-menschliche Identitäten als Software-Entitäten, die geschützte Ressourcen authentifizieren und darauf zugreifen, einschließlich Dienstkonten, API-Tokens, Workloads, Anwendungen und automatisierten Diensten.
OWASP-Leitfaden zur nicht-menschlichen Identität unterstreicht ein zentrales Sicherheitsproblem: Diese Identitäten operieren oft unabhängig von der direkten menschlichen Kontrolle und sind auf Anmeldeinformationen wie Schlüssel, Token, Zertifikate, Passwörter und andere Authentifizierungsmechanismen angewiesen.
Maschinenidentitätssicherheit Daher muss mehr als nur die Gültigkeit der Qualifikationsnachweise berücksichtigt werden.
Sicherheitsteams müssen außerdem Folgendes wissen:
- Welche Maschinenidentitäten existieren
- Wem gehören sie?
- Mit welchen Systemen sie verbunden sind
- Welche Berechtigungen sie haben
- Welche sensiblen Daten sie erreichen können
- Ob diese Genehmigungen weiterhin notwendig sind
- Wie Teams ihre Aktivitäten überwachen
- Wann Teams den Zugriff widerrufen oder einstellen sollten
Was ist ein Servicekonto?
Ein Dienstkonto ist ein Konto, das von einer Anwendung, einem Dienst, einem Skript, einer Arbeitslast oder einem automatisierten Prozess zur Authentifizierung und zur Ausführung von Aufgaben verwendet wird, ohne dass sich ein einzelner Benutzer interaktiv anmelden muss.
Beispiele hierfür sind ein Dienstkonto, das:
- Ermöglicht einer Anwendung, eine Datenbank abzufragen.
- Ermöglicht die Integration zum Verschieben von Dateien zwischen Systemen
- Ermöglicht einem Backup-Prozess den Zugriff auf den Speicher.
- Ermöglicht die API-Integration
- Führt geplante Jobs aus
- Ermöglicht es einer KI-Anwendung, Unternehmensdokumente abzurufen.
- Gewährt einem KI-Agenten Zugriff auf eine Anwendung oder Datenquelle
Servicekonten existieren schon lange vor der generativen KI.
Ihr Hauptzweck hat sich nicht verändert: Der Software wird eine Identität zugewiesen, mit der sie auf Ressourcen zugreifen kann.
Verändert hat sich die Anzahl und Komplexität der Systeme, die sie nutzen.
Ein herkömmlicher Batch-Prozess kann ein Servicekonto verwenden, um jede Nacht eine vorhersehbare Aktion auszuführen.
Ein KI-Agent kann denselben Kontotyp verwenden und dabei dynamisch entscheiden, welche Datensätze abgerufen, welche API-Aufrufe getätigt, welche Tools aufgerufen und welcher nächste Schritt unternommen werden soll.
Die Anmeldeinformationen mögen bekannt aussehen. Das dahinterstehende Verhalten möglicherweise nicht.
KI-Identität vs. Maschinenidentität vs. Dienstkonto
| Konzept | Was es repräsentiert | Beispiel | Primäre Governance-Frage |
|---|---|---|---|
| Servicekonto | Eine Kontosoftware wird zur Authentifizierung und zur Ausführung von Aufgaben verwendet. | Ein Backend-Anwendungskonto mit Datenbankzugriff | Benötigt dieses Konto diese Berechtigungen noch? |
| Maschinenidentität | Die breitere Klasse nicht-menschlicher Identitäten, die von Software und Automatisierung verwendet werden. | API, Arbeitslast, Anwendung, Zertifikat, Token, Dienstkonto | Auf welche Identitäten greift diese Maschine zu und warum? |
| KI-Identität | Eine KI-gestützte Entität, die auf Ressourcen zugreifen, Entscheidungen treffen, Werkzeuge auswählen oder Maßnahmen ergreifen kann. | KI-Agent, der Kundendatensätze liest und ein CRM aktualisiert | Was kann diese KI sehen, entscheiden und tun, und wer trägt die Verantwortung? |
Eine einfache Beziehung sieht folgendermaßen aus:
Dienstkonto ⊂ Maschinenidentität
KI-Identität erfordert eine weitere Dimension.
Ein KI-Agent kann zur Steuerung auf eine oder mehrere Maschinenidentitäten zurückgreifen. Die KI-Identität repräsentiert die autonome oder teilautonome Entität, deren Zweck, Eigentumsverhältnisse, Berechtigungen, Aktivitäten und Aktionen von den Teams gesteuert werden müssen.
KI-Identität ↔ Maschinenidentität
Die Beziehung ist nicht immer hierarchisch. Eine KI-Identität kann selbst als Maschinenidentität fungieren oder über mehrere Maschinenidentitäten, Anmeldeinformationen, Anwendungen und delegierte Zugriffspfade agieren. Die KI-Identitätsverwaltung liefert den notwendigen Kontext, um den KI-Akteur hinter diesen Zugriffsmechanismen zu verstehen.
Der Identitäts-Stack ist geschichtet geworden
Der moderne Identitätsstapel
Eine KI-Interaktion kann mehrere Identitätsebenen überschreiten.
Wer hat den Auftrag erteilt?
Welcher Agent oder Kopilot hat die Entscheidung getroffen?
Welche Anwendung, API oder Arbeitslast bot Zugriff?
Welches Token, welcher Schlüssel, welches Zertifikat oder welches Konto wurde authentifiziert?
Was könnte die Identität erreichen, verändern oder auslösen?
Diese geschichtete Struktur erklärt, warum herkömmliche Identitätsprotokolle wichtige Fragen unbeantwortet lassen können.
Ein Sicherheitsprotokoll kann Folgendes zeigen: svc-ai-sales eine Kundendatenbank abgefragt.
Die Teams müssen aber möglicherweise trotzdem Folgendes wissen:
- Welcher KI-Agent hat die Anfrage initiiert?
- Welcher Mitarbeiter oder welcher Arbeitsablauf hat den Agenten ausgelöst?
- Wozu benötigte der Agent die Informationen?
- Welche Kundendaten wurden abgerufen?
- Handelte es sich um sensible Daten?
- Hatte der Beauftragte weitergehende Zugriffsrechte als erforderlich?
- Was geschah als Nächstes mit den Informationen?
Die Authentifizierung beantwortet die Frage, wie der Zugriff erfolgte. Die KI-gestützte Identitätsverwaltung muss klären, wer oder was gehandelt hat und ob diese Handlung sinnvoll war.
Sind KI-Identitäten Maschinenidentitäten?
KI-Identitäten können in den breiteren Kontext von Maschinen- und nicht-menschlicher Identität fallen, aber die Begriffe als austauschbar zu behandeln, führt zu Governance-Lücken.
KI-Identitäten funktionieren über maschinengesteuerten Zugriff und fügen sich daher in die breitere Diskussion um die Sicherheit nicht-menschlicher Identitäten ein.
Doch KI bringt Fähigkeiten mit sich, die viele KI-Systeme von herkömmlichen Maschinen unterscheiden:
- Dynamische Entscheidungsfindung
- Werkzeugauswahl
- Verarbeitung von Anweisungen in natürlicher Sprache
- Autonome Aufgabenausführung
- Mehrstufige Planung
- Interaktion mit anderen Agenten
- Dynamischer Abruf
- Verhaltensänderung je nach Kontext
Ein herkömmlicher Serviceaccount entscheidet nicht, dass er einen Kunden kontaktieren, drei Systeme abfragen, die Ergebnisse zusammenfassen und einen Datensatz aktualisieren soll.
Ein KI-Agent kann das.
Dieser Unterschied wirkt sich darauf aus, wie Teams mit Risiken umgehen sollten.
Warum KI-Agenten die Identitätssicherheit verändern
KI-Agenten verlagern das Identitätsproblem von Authentifizierung zu delegierte Befugnis.
Erwägen Sie einen Agenten, der einen Kundenbetreuer bei der Vorbereitung einer Vertragsverlängerung unterstützt.
Der Agent muss möglicherweise Folgendes tun:
- Identifizieren Sie den Kunden.
- CRM-Datensätze abrufen.
- Produktnutzung abfragen.
- Lesen Sie Supportfälle.
- Vertragsinformationen prüfen.
- Fassen Sie das potenzielle Verlängerungsrisiko zusammen.
- Aktualisieren Sie den Kontodatensatz.
Dieser einzelne KI-Workflow kann mehrere Anwendungen, Berechtigungen, Dienstkonten, APIs und Datensätze umfassen.
Das Identitätsteam kann nicht länger nur fragen:
“Verfügt dieses Konto über gültige Anmeldeinformationen?”
Es muss auch gefragt werden:
- Wem gehört der Makler?
- Welchem Zweck dient es?
- Welche Identität verwendet es in den jeweiligen Systemen?
- Auf welche sensiblen Daten kann es zugreifen?
- Welche Berechtigungen erbt es?
- Welche Aktionen kann es ausführen?
- Welche Maßnahmen bedürfen einer Genehmigung?
- Entspricht der Zugang noch seinem Zweck?
- Können Teams die Aktivitäten bis zum einzelnen Agenten zurückverfolgen?
Hier ist AI Access Governance Überschneidet sich mit Identitätsgovernance.
Dienstkonten schaffen versteckte KI-Zugriffspfade
KI-Agenten erhalten nicht immer direkte Berechtigungen.
Sie erhalten den Zugriff häufig über die bestehende Unternehmensinfrastruktur.
Ein Agent kann auf folgende Weise an sensible Daten gelangen:
- Ein mit der Anwendung verknüpftes Dienstkonto.
- Eine OAuth-Genehmigung
- Eine API-Integration
- Eine Cloud-Rolle
- Ein Datenbankkonto
- Ein Verbinder
- Delegierter Zugriff eines Benutzers
- Ein anderes Mittel oder Werkzeug
Dies stellt ein ernstes Problem der Regierungsführung dar.
Eine Organisation genehmigt möglicherweise einen KI-Agenten, ohne zu realisieren, dass das dahinterstehende Konto bereits über Jahre angesammelte Berechtigungen besitzt.
Dieser Agent kann Zugriffsrechte erlangen, die weit über seinen eigentlichen Geschäftszweck hinausgehen.
Die Forschung und die aktuelle Identitätsarchitektur von BigID konzentrieren sich darauf, diese Zugriffspfade mit sensiblen Daten zu verknüpfen, damit die Teams erkennen können, wo Maschinen- und KI-Berechtigungen ein tatsächliches Datenleck verursachen.
Was ist nicht-menschliche Identitätssicherheit?
Die Sicherheit nicht-menschlicher Identitäten regelt softwaregesteuerte Identitäten, die sich authentifizieren, auf Systeme zugreifen und Aktionen ausführen, ohne dass eine direkte menschliche Interaktion erforderlich ist.
Die Kategorie kann Folgendes umfassen:
- Servicekonten
- Maschinenidentitäten
- Anwendungen
- APIs
- Arbeitslasten
- Automatisierung
- Bots
- KI-Agenten
- Kopiloten
- Autonome Systeme
Identitätssicherheit nicht-menschlicher Systeme schafft den umfassenderen Rahmen.
Darin enthalten:
- Maschinenidentitätssicherheit Behandelt automatisierte Identitäten, Anmeldeinformationen, Arbeitslasten, Anwendungen, APIs, Dienste und zugehörige Zugriffsrechte.
- KI-Identitätsverwaltung Der Fokus liegt insbesondere auf KI-gestützten Entitäten, deren Eigentumsverhältnissen, vererbten Berechtigungen, Aktivitäten, Autonomie und Lebenszyklus.
- AI Access Governance konzentriert sich darauf, worauf KI-Systeme zugreifen können und ob dieser Zugriff mit legitimen Geschäftszwecken übereinstimmt.
Organisationen benötigen alle drei Perspektiven, da KI zu einem weiteren aktiven Bestandteil der Unternehmensidentität wird.
Warum sich der Datenkontext ändert und das Risiko einer Maschinenidentität steigt
Eine alleinige Erfassung der Identitäten reicht nicht aus, um den Sicherheitsteams zu sagen, welche Maschinenidentitäten das größte Risiko darstellen.
Betrachten wir zwei Servicekonten.
Die erste Funktion ruft die öffentliche Produktdokumentation ab.
Die zweite Abfrage lautet:
- Kunden-PII
- Mitarbeiterakten
- Finanzdaten
- Anmeldeinformationen
- Geheimnisse
- Quellcode
- Geistiges Eigentum
Beide können denselben Authentifizierungsmechanismus verwenden.
Ihre sicherheitspolitischen Konsequenzen unterscheiden sich dramatisch.
Das Risiko der Maschinenidentität wird dann relevant, wenn Teams die Identität und Berechtigungen mit der Sensibilität und dem Geschäftswert der Daten hinter diesem Zugriff verknüpfen.
Dieses Prinzip steht im Mittelpunkt von BigID. datenbasierte Identitätssicherheit Ansatz.
Datenkontext für Identitätsrisiken
Sehen Sie, was menschliche, maschinelle und KI-Identitäten tatsächlich erreichen können.
Verknüpfen Sie Benutzer, Servicekonten, Anwendungen, APIs, Workloads, Maschinenidentitäten, KI-Agenten, Berechtigungen, Aktivitäten und sensible Daten, um den Zugriff zu priorisieren, der ein tatsächliches Sicherheitsrisiko darstellt.
KI-Identitätsverwaltung vs. Maschinenidentitätssicherheit
| Bereich | Maschinenidentitätssicherheit | KI-Identitätsverwaltung |
|---|---|---|
| Primärer Umfang | Anwendungen, Workloads, Servicekonten, APIs, Automatisierung, Anmeldeinformationen | Agenten, Copiloten, Assistenten, KI-Anwendungen, autonome Arbeitsabläufe |
| Hauptfrage | Welche Maschinenidentitäten existieren und worauf können sie zugreifen? | Welche KI-Identitäten existieren, worauf können sie zugreifen und was können sie entscheiden oder tun? |
| Eigentum | Inhaber von Anwendungen, Workloads, Plattformen, Integrationen oder Infrastrukturen | Geschäfts-, KI-, Anwendungs-, Sicherheits-, Daten- oder Governance-Inhaber |
| Verhalten | Oft deterministisch oder vordefiniert | Kann dynamische Entscheidungen treffen und Aktionen basierend auf dem Kontext auswählen. |
| Tastensteuerung | Lebenszyklus von Anmeldeinformationen, Besitzverhältnisse, Zugriff, Prinzip der minimalen Berechtigungen, Überwachung | KI-Inventar, Eigentumsverhältnisse, vererbte Berechtigungen, Zugriff auf sensible Daten, Werkzeugberechtigungen, Aktivität, Autonomie, Lebenszyklus |
Die Disziplinen sollten sich verbinden, anstatt miteinander zu konkurrieren.
Ein KI-Agent kann von Servicekonten, APIs, Tokens und Maschinenidentitäten abhängen. Die KI-Identitätsverwaltung sollte daher bewährte Verfahren zur Maschinenidentität übernehmen und diese auf KI-spezifische Aspekte wie Eigentumsverhältnisse, Zweck, Autonomie, Zugriff und Verhalten ausweiten.
Was Sicherheitsteams oft falsch machen
Nicht jede nicht-menschliche Identität ist eine KI-Identität.
Ein Datenbankdienstkonto wird nicht automatisch zu einer KI-Identität, nur weil ihm ein menschlicher Benutzer fehlt.
Die KI-Identität beschreibt einen KI-gestützten Akteur oder ein System, dessen Aktionen von Teams gesteuert werden müssen.
Ein KI-Agent ist mehr als sein Servicekonto.
Wenn man nur das Konto betrachtet, das sich authentifiziert hat, kann die KI-Entität, die die Entscheidung getroffen hat, und der übergeordnete Workflow, in dem die Aktivität stattfand, verborgen bleiben.
Die Rotation von Anmeldeinformationen ist nicht gleichbedeutend mit Zugriffssteuerung.
Durch regelmäßiges Ändern des Passworts, Tokens oder Zertifikats eines Dienstkontos wird das Risiko von Anmeldeinformationen verringert.
Die Frage, ob die Identität weiterhin umfassenden Zugriff auf sensible Daten haben sollte, wird nicht beantwortet.
Maschinenidentitätsinventar ist nicht gleich Risikopriorisierung
Die Kenntnis, dass 20.000 nicht-menschliche Identitäten existieren, sagt einem CISO nicht, welche fünf ein dringendes Risiko darstellen.
Teams benötigen Sensibilität, Berechtigungen, Aktivität, Zuständigkeit, Zugriffspfade und Geschäftskontext.
KI-Governance darf Identität nicht ignorieren
Ein Modellinventar kann Teams nicht mitteilen, welches Dienstkonto ein Agent verwendet, welche Berechtigungen er geerbt hat oder auf welche sensiblen Datensätze er zugreifen kann.
Organisationen können KI nicht effektiv steuern, ohne die Identität und den Zugriff von KI zu regeln.
Wie man KI- und Maschinenidentitäten sichert
1. Entdecke alle Identitätstypen
Inventarisierung von menschlichen Benutzern, Anwendungen, Servicekonten, Workloads, APIs, Automatisierung, KI-Agenten, Copiloten und autonomen Systemen.
2. Eigentumsrechte zuweisen
Jede materielle Maschine und jede KI-Identität benötigt einen verantwortlichen Eigentümer.
Die Teams sollten wissen, warum es existiert, wer es genehmigt hat und wer für die Behebung zuständig ist, wenn der Zugriff riskant wird.
3. Effektive Berechtigungen zuordnen
Beschränken Sie sich nicht nur auf direkte Zuschüsse.
Dazu gehören vererbte Zugriffsrechte, Gruppen, Anwendungsberechtigungen, Cloud-Rollen, OAuth-Bereiche, APIs, delegierte Berechtigungen und Dienstkonten.
4. Identitäten mit sensiblen Daten verknüpfen
Entdecken und klassifizieren Sie sensible Daten, Anschließend wird ermittelt, welche menschlichen, maschinellen und KI-Identitäten darauf zugreifen können.
5. Prinzip der minimalen Berechtigungen anwenden
Jeder Identität werden nur die Daten und Aktionen zugewiesen, die ihr legitimer Zweck erfordert.
Dies ist insbesondere für Servicekonten und KI-Agenten von Bedeutung, da weitreichende, nicht-menschliche Berechtigungen kontinuierlich und in Maschinengeschwindigkeit ausgeführt werden können.
6. KI-Aktionen steuern, nicht nur den KI-Zugriff.
Für die Agenten muss festgelegt werden, welche Tools sie verwenden können und welche Aktionen eine Genehmigung erfordern.
Lesezugriff und Berechtigung zur Änderung von Produktionsdatensätzen sollten nicht gleich behandelt werden.
7. Aktivität überwachen
Berechtigungen zeigen, was eine Identität tun kann.
Aktivitätsüberwachung hilft dabei zu zeigen, was es tatsächlich mit sensiblen Daten macht.
8. Den gesamten Lebenszyklus managen
Identitäten benötigen eine Steuerung von ihrer Entstehung über ihre Veränderung bis hin zu ihrem Auslaufen.
Entfernen Sie veraltete Servicekonten, unnötige Maschinenidentitäten, ausgemusterte Agenten, alte Integrationen und Berechtigungen, die keinen geschäftlichen Zweck mehr erfüllen.
9. Ergebnisse mit Sanierungsmaßnahmen verknüpfen
Identitätssicherheit sollte das Risiko verringern, nicht es lediglich dokumentieren.
Sanierungsabläufe kann Teams dabei helfen, Zugriffe einzuschränken, Richtlinien durchzusetzen, Zuständigkeiten zuzuweisen und Korrekturmaßnahmen zu verfolgen.
Checkliste zur Vorbereitung auf Identitätssicherheit
Bereitschaft zur Identitätsprüfung für Mensch, Maschine und KI
Kann Ihr Sicherheitsteam diese Fragen beantworten?
✓ Welche Servicekonten existieren?
✓ Welche Anwendungen, APIs, Workloads und Maschinenidentitäten sind in unserer Umgebung im Einsatz?
✓ Welche KI-Agenten, Copiloten, Assistenten und autonomen Arbeitsabläufe gibt es?
✓ Wem gehört jede materielle nicht-menschliche Identität?
✓ Welche Servicekonten und Maschinenidentitäten unterstützen KI-Systeme?
✓ Auf welche sensiblen Daten kann jede Identität zugreifen?
✓ Welche Identitäten verfügen über übermäßige Berechtigungen?
✓ Welche Berechtigungen hat die KI über Anwendungen, APIs oder Dienstkonten geerbt?
✓ Welche Aktionen kann jeder KI-Agent ausführen?
✓ Welche Identitäten haben Zugriff auf regulierte oder geschäftskritische Daten?
✓ Welche Identitäten bleiben ohne legitimen Inhaber oder Zweck aktiv?
✓ Können wir überwachen, wie nicht-menschliche Identitäten sensible Daten nutzen?
✓ Können wir den Zugang schnell reduzieren, wenn sich das Risiko ändert?
Wie BigID KI und maschinelle Identitätssicherheit angeht
BigID geht bei der Identitätssicherheit vom Datenumfeld aus.
Traditionelle Identitätstools liefern wichtige Informationen über Konten, Anmeldeinformationen, Berechtigungen, Authentifizierung und Zugriff.
BigID fügt den Kontext sensibler Daten hinzu, der zum Verständnis erforderlich ist. was dieser Zugang tatsächlich gefährdet.
BigID unterstützt Organisationen:
- Verknüpfen Sie Identitäten mit sensiblen Daten: Ordnen Sie menschliche Benutzer, Anwendungen, Servicekonten, APIs, Workloads, Maschinenidentitäten, KI-Agenten und andere Identitäten regulierten, vertraulichen, geschützten und geschäftskritischen Informationen zu.
- Sichere Maschinenidentitäten: Erkennen Sie Servicekonten, Anwendungen, APIs, Workloads, Automatisierungen, Token und Maschinenidentitäten und verknüpfen Sie deren Berechtigungen mit der Offenlegung sensibler Daten.
- KI-Identitäten verwalten: Inventar-KI-Agenten, Copiloten, autonome Arbeitsabläufe, Anwendungen, Eigentümer, vererbte Berechtigungen, Aktivitäts- und Lebenszykluskontext.
- KI-Zugang steuern: Verstehen Sie, welche KI-Systeme auf Unternehmensdaten zugreifen können, wie sie diesen Zugriff erhalten haben und wo die Berechtigungen über legitime Geschäftsbedürfnisse hinausgehen.
- Übermäßigen Zugriff erkennen: Finden Sie Identitäten mit veraltetem, geerbtem, weitreichendem, unnötigem oder risikoreichem Zugriff auf sensible Informationen.
- Stärkung der am wenigsten Privilegierten: Priorisieren Sie die Zugriffsbeschränkung anhand von Identität, Berechtigungen, Sensibilität, Gefährdung, Eigentumsverhältnissen und Geschäftskontext.
- Aktivitätskontext hinzufügen: Verstehen Sie, wie Identitäten auf sensible Daten zugreifen, diese verschieben, teilen, verändern, herunterladen oder löschen.
- Laufwerksbereinigung: Risikoreiche Zugriffe reduzieren, Verantwortlichkeiten zuweisen, Richtlinien durchsetzen und Korrekturmaßnahmen koordinieren.
Ziel ist es nicht einfach, mehr Identitäten zu erfassen. Vielmehr geht es darum zu verstehen, welche menschlichen, maschinellen und KI-Identitäten auf die relevanten Daten zugreifen können, zu beurteilen, ob dieser Zugriff sinnvoll ist, und das Risiko zu minimieren, bevor es zu einem Vorfall kommt.
Die Punkte zwischen Daten und KI verbinden
Sichern Sie jede Identität, die Zugriff auf sensible Daten haben kann.
Erfahren Sie, wie BigID menschliche, maschinelle und KI-Identitäten mit Berechtigungen, Aktivitäten, sensiblen Daten, Eigentumsverhältnissen, Offenlegung und Behebungsmaßnahmen in Unternehmensumgebungen verknüpft.
Häufig gestellte Fragen zu KI-Identität vs. Maschinenidentität
Was ist eine KI-Identität?
Eine KI-Identität ist eine KI-gestützte Entität, wie z. B. ein Agent, Copilot, Assistent, autonomer Workflow oder eine KI-fähige Anwendung, die mit Unternehmenssystemen, Daten, Benutzern, Tools oder APIs interagiert und daher Eigentumsrechte, Zugriffskontrollen, Berechtigungen, Überwachung und Lebenszyklus-Governance erfordert.
Was ist eine Maschinenidentität?
Eine Maschinenidentität ist eine nicht-menschliche Identität, die von Software, Workloads, Anwendungen, APIs, Automatisierung oder anderen Technologien verwendet wird, um Systeme, Dienste oder Daten zu authentifizieren und darauf zuzugreifen.
Was ist ein Servicekonto?
Ein Dienstkonto ist ein Konto, das von einer Anwendung, einem Dienst, einer Arbeitslast, einem Skript, einer Integration oder einem automatisierten Prozess zur Authentifizierung und zur Ausführung von Aufgaben verwendet wird, ohne dass sich ein einzelner Benutzer interaktiv anmelden muss.
Ist ein Dienstkonto eine Maschinenidentität?
Ja. Ein Dienstkonto ist eine Art von Maschinenidentität. Die umfassendere Kategorie der Maschinenidentität kann auch Anwendungen, Workloads, APIs, Zertifikate, Token, Automatisierungen und andere nicht-menschliche Identitäten umfassen.
Ist ein KI-Agent eine Maschinenidentität?
Ein KI-Agent arbeitet über maschinengesteuerten Zugriff und kann auf Dienstkonten, APIs, Anwendungen, Cloud-Rollen, Token oder andere Maschinenidentitäten zurückgreifen. Organisationen sollten den KI-Agenten als eigenständige KI-Identität verwalten, da er Entscheidungen treffen, Tools auswählen, Daten abrufen und Aktionen über diese Zugriffspfade hinweg ausführen kann.
Worin besteht der Unterschied zwischen KI-Identität und Maschinenidentität?
Maschinenidentität beschreibt nicht-menschliche Identitäten, die Software und automatisierte Systeme zur Authentifizierung und zum Zugriff auf Ressourcen verwenden. KI-Identität konzentriert sich auf KI-gestützte Entitäten wie Agenten und Copiloten, deren Zweck, Eigentumsverhältnisse, vererbte Berechtigungen, Entscheidungen, Werkzeuge, Aktivitäten, Autonomie und Lebenszyklus eine zusätzliche Steuerung erfordern.
Was versteht man unter Identitätssicherheit bei nicht-menschlichen Personen?
Die Sicherheit nicht-menschlicher Identitäten umfasst Dienstkonten, Maschinenidentitäten, Anwendungen, APIs, Workloads, Automatisierung, Bots, KI-Agenten, Copiloten und andere softwaregesteuerte Identitäten, die ohne direkte menschliche Interaktion auf Unternehmensressourcen zugreifen.
Warum bergen Servicekonten Risiken?
Servicekonten können dauerhafte, übermäßige, schlecht verstandene oder nicht zugeordnete Berechtigungen aufweisen. Das Risiko steigt, wenn diese Berechtigungen Zugriff auf sensible, regulierte, vertrauliche oder geschäftskritische Daten ermöglichen.
Warum erhöhen KI-Agenten das Identitätsrisiko?
KI-Agenten können Maschinenberechtigungen erben und gleichzeitig Informationen abrufen, Entscheidungen treffen, Werkzeuge auswählen, APIs aufrufen, Datensätze ändern und Arbeitsabläufe ausführen. Weitreichende Berechtigungen können daher sowohl zur Offenlegung sensibler Daten als auch zu weitreichenden autonomen Aktionen führen.
Wie sollten Organisationen Maschinenidentitäten schützen?
Organisationen sollten Maschinenidentitäten ermitteln, Eigentümer zuweisen, effektive Berechtigungen abbilden, den Zugriff auf sensible Daten verknüpfen, übermäßige Zugriffe reduzieren, das Prinzip der minimalen Berechtigungen anwenden, Aktivitäten überwachen, Anmeldeinformationen verwalten und veraltete Identitäten während ihres gesamten Lebenszyklus löschen.
Wie sollten Organisationen KI-Identitäten regeln?
Organisationen sollten KI-Identitäten inventarisieren, Eigentumsverhältnisse und Geschäftszweck festlegen, vererbte Berechtigungen verstehen, den Zugriff auf sensible Daten abbilden, verfügbare Tools und Aktionen einschränken, das Prinzip der minimalen Berechtigungen anwenden, Aktivitäten überwachen, Risiken bei Systemänderungen neu bewerten und Identitäten entfernen, die keinen genehmigten Zweck mehr erfüllen.
Wie unterstützt BigID KI und die Sicherheit von Maschinenidentitäten?
BigID verknüpft menschliche, maschinelle und KI-Identitäten mit sensiblen Daten, Berechtigungen, Aktivitäten, Eigentumsverhältnissen, Zugriffspfaden, Gefährdungspotenzial und Geschäftskontext, um Organisationen dabei zu helfen, Identitätsrisiken zu erkennen, übermäßigen Zugriff zu reduzieren, das Prinzip der minimalen Berechtigungen zu stärken, KI-Identitäten zu verwalten und Abhilfemaßnahmen einzuleiten.

