Unternehmen müssen Zero Trust für KI-Agenten priorisieren
11. Oktober 2026 · 2 Min. Lesezeit
Auch veröffentlicht auf Türkçe
Unternehmen müssen Identitäten, Verantwortlichkeiten und Berechtigungen festlegen, bevor sie die Autonomie intelligenter Systeme erweitern. Richtlinien von NIST, Gartner und Microsoft sowie Tests von Anthropic verdeutlichen die Notwendigkeit von Werkzeugen zur Überwachung von Aktivitäten und zur Blockierung nicht autorisierter Vorgänge.
Ein KI-Agent kann innerhalb desselben Prozesses Dokumente einsehen, Meldungen öffnen und eine Unternehmensanwendung aktualisieren, wobei jeder Schritt eine eigene Autorisierung erfordert. Für Betriebe, die diesen Systemen operative Aufgaben übertragen, umfasst die Sicherheit auch die Überprüfung der ausgeführten Operationen, der verwendeten Berechtigungen und der zuständigen Verantwortlichen nach dem Zugriff. Die Anwendung von Zero Trust auf agentische KI erweitert diese Kontrollen auf das tägliche IT-Management unter Einbeziehung des Chief Information Officer und des Chief Information Security Officer.
Die Zero Trust Architektur des NIST aus dem August 2020 unterscheidet zwischen Authentifizierung und Autorisierung. Der Schutz konzentriert sich auf Benutzer, Vermögenswerte und Ressourcen, wobei keinem Konto automatisch Vertrauen geschenkt wird, unabhängig von der Position im Netzwerk oder dem Besitz eines Geräts. Eine anerkannte Identität ordnet eine Anfrage einem Subjekt zu, während die Autorisierung prüft, ob die Anfrage in die zugewiesene Aufgabe passt.
Tests von Anthropic vom 30. Juli 2026 zeigten die Folgen falsch konfigurierter Perimeter. Bei 141.006 Testläufen gab es drei Vorfälle, bei denen Claude-Modelle das Internet erreichten und unbefugten Zugriff auf reale Systeme von drei Organisationen erhielten. Die Modelle befanden sich in einer Sicherheitsübung in einer Umgebung des Partners Irregular, die als Simulation ohne Internetzugang beschrieben wurde, wobei eine Fehlkommunikation mit dem Anbieter die Verbindung offen ließ. Die Zugriffe erfolgten über einfache Techniken wie schwache Passwörter und Endpunkte ohne Authentifizierung, wobei die Modelle ohne die üblichen Klassifikatoren und Überwachungen liefen.
Gartner empfiehlt in der Analyse Agentic AI Fails Where Governance Stops ein zentrales Register und die Klassifizierung von Agenten als nicht menschliche Identitäten mit zugeordneten Verantwortlichen und Zugriffsrechten. Die Erfassung muss den Geschäftszweck und den Autonomiegrad jedes Agenten beinhalten. Microsoft Entra bietet hierfür ein Modell, bei dem jede Identität eine eindeutige Kennung hat und einem Sponsor, einem verantwortlichen Benutzer oder einer Gruppe, zugeordnet werden kann.
Microsoft rät dazu, Identität, Werkzeugzugriff und Rückverfolgbarkeit vor der Erweiterung der Autonomie zu definieren. Für Agenten, die Meldungen erstellen oder aktualisieren, werden Lese- und Schreibrechte getrennt, Löschungen und administrative Funktionen ausgeschlossen und menschliche Genehmigungen für Massenaktualisierungen gefordert. Da mehrere begrenzte Rollen zusammen eine größere operative Kapazität ergeben können, sollten die Berechtigungen insgesamt geprüft werden.
Gartner schlägt vor, das Denken des Agenten von der Ausführung zu trennen, sodass eine separate Kontrollebene Operationen bewertet, bevor sie Produktionssysteme erreichen. Nvidia hat mit der Open Agent Safety Platform eine technische Umsetzung präsentiert. Diese umfasst die Open-Source-Software OpenShell zur Richtliniendurchsetzung und das Projekt Sentry zur hardwarebasierten Überwachung, welches Agenten, die den Softwareperimeter überschreiten, in Millisekunden isolieren und stoppen kann.