- Wichtige Erkenntnisse
- Was ist eine nicht-menschliche Identität?
- Arten nicht-menschlicher Identitäten
- Warum NHIs ein wachsendes Risiko darstellen
- NHI vs. Menschliche Identität
- Wie man nicht-menschliche Identitäten sichert
- NHIs und Maschinenidentitätsmanagement
- Wie Verschlüsselungsberatung hilft
- Häufig gestellte Fragen
- Bringen Sie Ihre Maschinenidentitäten unter Kontrolle
Eine nicht-menschliche Identität (NHI) ist jede digitale Identität, die einer Maschine oder einem Workload und nicht einer Person gehört, einschließlich Servicekonten, API-Schlüssel, Token, SSH-Schlüssel , Zertifikate und die Identitäten von Anwendungen, Geräten und KI-Agenten.
Nicht-menschliche Identitäten authentifizieren Software gegenüber anderer Software: Dienste, Skripte, Container, Geräte und KI-Agenten. In den meisten Organisationen sind sie mittlerweile deutlich zahlreicher als menschliche Identitäten. Da sie häufig auf langlebigen Geheimnissen wie API- und SSH-Schlüsseln basieren, die selten geändert werden, stellen nicht-menschliche Identitäten eine wachsende Angriffsfläche dar. Ihre Sicherung erfordert Inventarisierung, starke Anmeldeinformationen, regelmäßige Änderung der Zugangsdaten und das Prinzip der minimalen Berechtigungen.
Wichtige Erkenntnisse
- Eine NHI ist eine Maschinen- oder Workload-Identität: Dienstkonten, API-Schlüssel, Token, Zertifikate, SSH-Schlüssel und KI-Agenten.
- NHIs übertreffen die Anzahl menschlicher Identitäten typischerweise um ein Vielfaches und nehmen mit Cloud, DevOps und KI stetig zu.
- Sie sind oft auf langlebige, schlecht nachverfolgbare Geheimnisse angewiesen, was sie zu einem häufigen Einfallstor für Sicherheitslücken macht.
- Die Sicherung von NHIs erfordert ein vollständiges Inventar, starke und kurzlebige Zugangsdaten, Rotation und das Prinzip der minimalen Berechtigungen.
- Zertifikate und verwaltete Schlüssel verleihen nationalen Gesundheitseinrichtungen stärkere und besser überprüfbare Identitäten als statische Geheimnisse.
Was ist eine nicht-menschliche Identität?
Eine nicht-menschliche Identität ist eine digitale Identität, die von Software und nicht von einer Person verwendet wird. Wenn sich ein Dienst bei einem anderen authentifiziert, ein Skript eine API aufruft oder ein Gerät sich mit einem Netzwerk verbindet, kommt eine solche nicht-menschliche Identität zum Einsatz. Diese Identitäten bilden das Bindeglied moderner Systeme und erfordern daher die gleichen strengen Sicherheitsvorkehrungen wie menschliche Konten: starke Anmeldeinformationen, das Prinzip der minimalen Berechtigungen und regelmäßige Protokollierung.
Arten nicht-menschlicher Identitäten
Nicht-menschliche Identitäten nehmen in einer Umgebung viele Formen an.
| Typ | Was es identifiziert |
|---|---|
| Dienstkonten | Eine Anwendung oder ein Dienst authentifiziert sich bei einer anderen. |
| API-Schlüssel und Token | Skripte und Integrationen, die APIs aufrufen. |
| Zertifikate | Server, Clients und Geräte in TLS und mTLS. |
| SSH-Schlüssel | Automatisierter und administrativer Zugriff auf Systeme. |
| Workload-Identitäten | Container, serverlose Funktionen und Cloud-Workloads. |
| AI-Agenten | Autonome Software, die im Auftrag eines Benutzers agiert und in der Regel auf einer Workload-Identität mit delegierten, bereichsbezogenen Token basiert. |
Warum NHIs ein wachsendes Risiko darstellen
Nicht-menschliche Identitäten sind attraktive Ziele für Angreifer, da sie zahlreich, leistungsstark und oft schwer nachzuverfolgen sind. Hierbei ist es hilfreich, zwei Arten von Anmeldeinformationen zu unterscheiden: statische Geheimnisse wie API-Schlüssel und langlebige Token, die kein integriertes Ablaufdatum haben und leicht kopiert werden können, und kryptografische Anmeldeinformationen wie Zertifikate und kurzlebige Token, die an eine Identität gebunden und nach einem Zeitplan ablaufen können. Das größte Risiko durch nicht-menschliche Identitäten geht von der ersten Art aus. Statische Geheimnisse werden fest im Quellcode verankert, zwischen Systemen kopiert und fast nie rotiert. Die meisten Organisationen können keine vollständige Liste ihrer Maschinenidentitäten erstellen, sodass eine durchgesickerte Anmeldeinformation einem Angreifer dauerhaften und schwer nachvollziehbaren Zugriff ermöglicht. Mit dem Ausbau von Cloud-Computing, DevOps und KI nehmen sowohl die Anzahl nicht-menschlicher Identitäten als auch die Größe der Angriffsfläche stetig zu.
NHI vs. Menschliche Identität
| Menschliche Identität | Nicht-menschliche Identität | |
|---|---|---|
| Gehört | Eine Person | Software, eine Arbeitslast oder ein Gerät |
| Authentifiziert mit | Passwort, MFA, Biometrie | Schlüssel, Zertifikate, Token, Geheimnisse |
| Zu Zählen | Eine pro Person | Viele pro Person, oft insgesamt Tausende. |
| Lebenszyklus | Relativ Stabil | Schnell entstanden und zerstört |
Wie man nicht-menschliche Identitäten sichert
Die Sicherung der nationalen Krankenversicherungen folgt einer klaren Abfolge:
- Erfassen Sie jede nicht-menschliche Identität und die von ihr verwendeten Anmeldeinformationen.
- Ersetzen Sie statische Geheimnisse durch kryptografische Anmeldeinformationen wie Zertifikate und kurzlebige Token. Die Sicherheit ergibt sich aus der begrenzten Gültigkeit und der automatisierten Ausstellung, nicht allein aus dem Format. Kombinieren Sie diese daher mit einem automatisierten Lebenszyklusmanagement.
- Die Zugangsdaten sollten automatisch rotiert werden, damit keine lange gültig sind.
- Das Prinzip der minimalen Berechtigungen wird durchgesetzt, sodass jede Identität nur das tun kann, was ihre Funktion erfordert.
- Die Nutzung wird überwacht und geprüft, um anomale oder unbefugte Zugriffe aufzudecken.
NHIs und Maschinenidentitätsmanagement
Kryptografische Anmeldeinformationen bieten nicht-menschlichen Identitäten eine stärkere und besser nachvollziehbare Grundlage als statische Geheimnisse. Dies ist das Gebiet des maschinellen Identitätsmanagements: die Ausstellung und Nachverfolgung von Zertifikaten sowie die Verwaltung von HSM- oder KMS-gestützten Schlüsseln innerhalb eines definierten Lebenszyklus, der SSH-Schlüssel und -Zertifikate über Dienste, Geräte und Agenten hinweg umfasst.
Wie Verschlüsselungsberatung hilft
Encryption Consulting unterstützt Unternehmen dabei, die Kontrolle über nicht-menschliche Identitäten zu erlangen. SSH Secure verwaltet den Lebenszyklus von SSH-Schlüsseln, und CertSecure Manager stellt Diensten, Geräten und Agenten zertifikatsbasierte Identitäten zur Verfügung, die Sie inventarisieren, rotieren und widerrufen können – basierend auf ISO/IEC 27001:2022- und SOC 2-zertifizierten Verfahren.
Häufig gestellte Fragen
Was ist ein Beispiel für eine nicht-menschliche Identität?
Beispiele hierfür sind ein Dienstkonto, das die Kommunikation zwischen Anwendungen ermöglicht, ein von einem Skript verwendeter API-Schlüssel, ein TLS- oder Clientzertifikat zur Identifizierung eines Servers oder Geräts, ein SSH-Schlüssel für den automatisierten Zugriff, die Identität einer Cloud-Workload und die Identität eines KI-Agenten. Jede Anmeldeinformation, die Software anstelle einer Person authentifiziert, ist eine nicht-menschliche Identität.
Warum gibt es mehr nicht-menschliche als menschliche Identitäten?
Moderne Systeme bestehen aus vielen kleinen, automatisierten Komponenten. Microservices, Container, serverlose Funktionen, CI/CD-Pipelines, Geräte und nun auch KI-Agenten benötigen jeweils eine Identität zur Authentifizierung gegenüber anderen Diensten. Jeder menschliche Benutzer wird von vielen Maschinenidentitäten unterstützt, sodass Maschinenidentitäten die menschlichen Identitäten in der Regel um ein Vielfaches übertreffen. Diese Diskrepanz vergrößert sich mit der zunehmenden Verbreitung von Cloud-Technologien und KI.
Worin unterscheiden sich NHIs von menschlichen Identitäten?
Menschliche Identitäten gehören Personen und werden durch Passwörter, Multi-Faktor-Authentifizierung (MFA) und benutzerorientierte Sicherheitsmaßnahmen geschützt. Nicht-menschliche Identitäten gehören Software und basieren häufig auf Schlüsseln, Zertifikaten oder Token, deren Zugriff nicht von einem Menschen autorisiert wird. Nicht-menschliche Identitäten können schnell erstellt und gelöscht werden, existieren in großer Zahl und verwenden oft langlebige Geheimnisse, was die Inventarisierung und Rotation erschwert.
Was ist das größte Risiko bei nicht-menschlichen Identitäten?
Das größte Risiko stellen unkontrollierte, langlebige Geheimnisse dar. API-Schlüssel und andere Zugangsdaten sind oft fest codiert, werden weitergegeben und selten ausgetauscht, und vielen Organisationen fehlt ein vollständiges Verzeichnis dieser Daten. Ein offengelegtes NHI-Geheimnis kann einem Angreifer dauerhaften, schwer erkennbaren Zugriff ermöglichen. Starke, kurzlebige Zugangsdaten und vollständige Transparenz sind die wichtigsten Schutzmaßnahmen.
Wie sichert man nicht-menschliche Identitäten?
Beginnen Sie mit einer vollständigen Bestandsaufnahme aller NHI-Systeme und ihrer Zugangsdaten. Ersetzen Sie statische Geheimnisse durch sichere, kurzlebige Zugangsdaten wie Zertifikate und Token, rotieren Sie diese automatisch und setzen Sie das Prinzip der minimalen Berechtigungen durch, sodass jede Identität nur die benötigten Aktionen ausführen kann. Ergänzen Sie dies durch Überwachung und Protokollierung, um anomale Nutzung zu erkennen. Managed PKI und Schlüsselmanagement ermöglichen dies auch in großem Umfang.
Bringen Sie Ihre Maschinenidentitäten unter Kontrolle
Sind Sie bereit, jede nicht-menschliche Identität zu inventarisieren und zu sichern? Sehen Sie CertSecure Manager und SSH Secure in Aktion.
- Wichtige Erkenntnisse
- Was ist eine nicht-menschliche Identität?
- Arten nicht-menschlicher Identitäten
- Warum NHIs ein wachsendes Risiko darstellen
- NHI vs. Menschliche Identität
- Wie man nicht-menschliche Identitäten sichert
- NHIs und Maschinenidentitätsmanagement
- Wie Verschlüsselungsberatung hilft
- Häufig gestellte Fragen
- Bringen Sie Ihre Maschinenidentitäten unter Kontrolle
