Zum Inhalt

47-Tage-Zertifikate sind im Anmarsch. Sind Sie bereit?

Jetzt handeln →

KI-Agentenidentität

KI-Agentenidentität
Wird unterhalb des Modells durchgesetzt.

Jedem autonomen Agenten sollte eine kryptografische Identität zugewiesen werden. Kurzlebige Zertifikate, ein automatisierter Lebenszyklus und Zugriffskontrollen unterhalb der Modellschicht, wo eine Eingabeaufforderung nicht erreichbar ist, sind dafür notwendig.

KI-Agentenidentitätslösung

Vertrauenswürdig durch

  • American Airlines-Logo
  • Anheuser-Busch InBev-Logo
  • Blue Cross Blue Shield-Logo
  • Builders FirstSource-Logo
  • Logo der Centene Corporation
  • CBCInnovis-Logo
  • Dell Technologies-Logo
  • Intel-Logo
  • Intrado-Logo
  • JC Penney-Logo
  • Lumen-Logo
  • Magella Health-Logo
  • NTT Data-Logo
  • OU Health-Logo
  • P&G-Logo
  • Pega-Logo
  • Pfizer-Logo
  • Protegrity-Logo
  • N-CPHER-Logo
  • LivaNova-Logo
  • FAB-Logo

82:1

In Unternehmen gibt es mehr Maschinenidentitäten als Menschen.

18%

Sie sind zuversichtlich, dass ihr IAM-System KI-Agenten handhabt.

50%

Bei Agentenangriffen werden Zugriffskontrolllücken ausgenutzt.

2029

Die 47-tägige TLS-Pflicht tritt vollständig in Kraft.

DAS PROBLEM

Warum KI-Agentenidentität

Pannen

Immer wieder tauchen dieselben Lücken auf. Agenten laufen mit Anmeldeinformationen, die für vorhersehbare Arbeitslasten entwickelt wurden, nicht für Akteure, die auf der Grundlage von Eingaben, die jemand anderes erstellen kann, logisch denken und handeln.

01

Zu viel Zugriff

Agenten auf gemeinsam genutzten Servicekonten verfügen über Berechtigungen, die weit über das hinausgehen, was für eine einzelne Aufgabe erforderlich ist. Eine einzige fehlerhafte Eingabeaufforderung, und der volle Zugriff wird gewährt.

zu viel Zugriff auf die Identität eines KI-Agenten
02

Tokens beweisen Sitzungen

API-Schlüssel und Bearer-Token zeigen zwar an, dass eine Sitzung geöffnet wurde. Sie können jedoch nicht beweisen, wer die Aktion autorisiert hat oder ob diese zum Zeitpunkt ihrer Ausführung den Richtlinien entsprach.

Tokens beweisen die Identität des Sitzungs-KI-Agenten
03

Die Bedienelemente befinden sich im Inneren

OAuth-Bereiche und Gateway-Regeln befinden sich innerhalb der Laufzeitumgebung, die der Agent bereits kontrolliert. Ein kompromittierter Agent umgeht diese, bevor sie ausgeführt werden.

Die Steuerung erfolgt innerhalb der Identität des KI-Agenten.
04

Kein Agentenbestand

Agenten werden von mehreren Teams ohne zentrale Registrierung bereitgestellt. Eine Zertifikatsrichtlinie kann nicht für Identitäten durchgesetzt werden, die noch niemand gezählt hat.

Kein Agenteninventar, KI-Agentenidentität
05

Kein Migrationspfad

RSA und ECDSA bilden heute die Grundlage jedes Agentenzertifikats. Beide werden voraussichtlich vor 2030 abgeschafft. Ohne von Anfang an integrierte Krypto-Agilität bedeutet Migration einen kompletten Neuaufbau.

Kein Migrationspfad KI-Agentenidentität

DIE STRATEGIE

Wie man dieses Problem angeht

Strategisch

Fünf Dinge müssen zusammenwirken: herausfinden, was es gibt, jedem Agenten eigene Anmeldeinformationen geben, den Zugriff an den Benutzer und nicht an das Dienstkonto binden, Zertifikate regelmäßig wechseln und jede Aktion nachträglich nachweisbar machen.

001

Entdecken und Inventarisieren

Scannen Sie die gesamte Umgebung und erstellen Sie ein CBOM, das alle Agenten-Anmeldeinformationen, API-Schlüssel, Algorithmen und ausstellenden Zertifizierungsstellen abdeckt. Die meisten Organisationen finden dabei Agenten, von denen sie nichts wussten.

002

Agentenzertifikate ausstellen

Jeder Agent erhält von einer internen Zertifizierungsstelle ein kurzlebiges X.509-Zertifikat. Dieses kann weder kopiert noch von einem anderen Host erneut verwendet oder über sein Ablaufdatum hinaus verlängert werden.

003

Geltungsbereich für den Benutzer

PKI-gestützte OAuth 2.0-On-Behalf-of-Flows beschränken den Zugriff des Agenten auf den jeweiligen Benutzer, für den er handelt, und nicht auf das Dienstkonto, unter dem er ausgeführt wird.

004

Automatisieren Sie den Lebenszyklus

Registrierung, Verlängerung und Widerruf erfolgen programmgesteuert ohne manuelle Eingriffe. Dieselbe CLM-Plattform verwaltet Agenten-Anmeldeinformationen und Ihre 47-Tage-TLS-Zertifikate.

005

Produziert signierte Schallplatten

Jede Ausstellung, jeder Zugriff und jeder Widerruf wird in einem signierten, SIEM-exportierbaren Datensatz gespeichert, der mit einem bestimmten Agenten, Benutzerbereich und Richtlinienstatus zum jeweiligen Zeitpunkt verknüpft ist.

Dies ist der Ansatz, den Encryption Consulting zur Sicherung der Identitäten von KI-Agenten in Unternehmensumgebungen verfolgt.

VON DEN PRAKTIKERN

IAM deckt Identität ab, nicht Verhalten. Agenten stellen ein anderes Bedrohungsmodell dar. Daher liegt die Lösung nicht in weiteren IAM-Richtlinien, sondern in kryptografischen Kontrollen unterhalb der Verarbeitungsschicht. Agenten benötigen verifizierbare, rotierende Identitäten und sollten als erstklassige kryptografische Assets behandelt werden. Für Organisationen, die bereits Zertifikate automatisieren und sich auf Post-Quanten-Kryptografie vorbereiten, liegt die Herausforderung in Governance und Schema, nicht in den Tools.

PS

Puneet Singh

Geschäftsführer, Verschlüsselungsberatung

Produkte & Angebote

Wie wir unterstützen

Ihre Sicherheitsreise

CBOM Secure

Kryptografische Erkennung und Inventarisierung

Scannt Ihre gesamte Umgebung und ordnet alle Agentenberechtigungen, Schlüssel, Algorithmen und ausstellenden Zertifizierungsstellen einer revisionssicheren kryptografischen Stückliste zu. Jede Identitätsprüfung eines EC-Agenten beginnt hier, denn nicht berücksichtigte Berechtigungen stellen keine ordnungsgemäße Verwaltung dar.

CBOM Secure erkunden
CertSecure Manager

Zertifikatslebenszyklusmanagement

Verwaltet die programmatische Registrierung über SCEP, EST und ACME, stellt Zertifikate mit kurzer Gültigkeitsdauer für temporäre Agenten aus, verlängert diese automatisch vor Ablauf und widerruft sie innerhalb von Sekunden nach einer Kennzeichnung. Keine manuellen Schritte erforderlich. ABI Research hat CertSecure Manager 2026 als führendes CLM-System ausgezeichnet.

Erfahren Sie mehr über CertSecure Manager
PKI-as-a-Service

Infrastruktur für verwaltete Zertifizierungsstellen

Eine vollständig verwaltete interne PKI, die auf FIPS 140-2-validierten HSMs läuft, ist darauf ausgelegt, Agentenzertifikate heute und ML-DSA-Zertifikate nach dem Übergang zur Post-Quanten-Technologie auszustellen. Sie benötigen kein eigenes PKI-Team.

PKI-as-a-Service erkunden
HSM-as-a-Service

FIPS-validierter Schlüsselspeicher

Der private Schlüssel der Zertifizierungsstelle, mit dem jedes Agentenzertifikat signiert wird, befindet sich in FIPS 140-2 Level 3-konformer Hardware. Wird dieser Schlüssel offengelegt, sind alle damit signierten Zertifikate gefährdet. HSM-as-a-Service beseitigt dieses Risiko ohne zusätzliche Hardwarekosten vor Ort.

Erfahren Sie mehr über HSM-as-a-Service
PQC-Beratungsdienste

Die RSA- und ECDSA-Zertifikate, die Ihre Agenten heute schützen, müssen bis 2030 auf ML-DSA (FIPS 204) und ML-KEM (FIPS 203) migriert werden. Wir haben die PKI so konzipiert, dass diese Migration bereits berücksichtigt ist, sodass zum Stichtag kein vollständiger Neuaufbau erforderlich ist.

PQC-Dienstleistungen entdecken
Verschlüsselungsberatung

Wenn Sie nicht sicher sind, welche Agents ausgeführt werden oder wo Ihre aktuelle IAM-Lösung Schwächen aufweist, setzen wir genau hier an. Wir analysieren Ihre Umgebung, schließen die Lücken und übergeben Ihnen einen priorisierten Plan – keine Liste von Aufgaben, die Sie selbst lösen müssen.

Entdecken Sie Beratungsdienste im Bereich Verschlüsselung.

VON DEN FORTUNE 500 UNTERNEHMEN VERTRAUT

4 von 5

Führende globale Softwareunternehmen

4 von 5

Führende Finanzdienstleistungen

3 von 5

Weltweit führende Platzierungen

3 von 4

Top-Energie- und Versorgungsunternehmen

Warum Verschlüsselungsberatung

Entdeckung vor dem Einsatz

Wir führen CBOM Secure zu Beginn jedes Projekts durch. Die meisten Kunden finden dabei Agentenzugangsdaten, von deren Existenz sie nichts wussten. Das so gewonnene Inventar bildet die Grundlage für alle weiteren Schritte.

Eine Infrastruktur, drei Mandate

Die für die Agentenidentitätsprüfung entwickelte PKI- und CLM-Automatisierung basiert auf derselben Infrastruktur, die auch für die 47-tägige TLS-Vorgabe und die Migration nach der Quantenintegration zu ML-DSA erforderlich ist. Wir planen alle drei Schritte gemeinsam.

Kryptographie-Expertise

Unsere Experten haben Architekturarchitekturen für große Unternehmen aus den Bereichen Finanzdienstleistungen, Gesundheitswesen und Verteidigung entworfen. Die Architekturentscheidungen werden von Personen getroffen, die bereits Erfahrung damit haben.

Entdecken Sie unsere

Neueste Infos

Post-Quanten-Kryptographie

Wir stellen das PQC Center of Excellence vor: Ein praxisorientiertes Labor für das Post-Quantenzeitalter 

Das PQC Center of Excellence von Encryption Consulting ist eine kostenlose Plattform, um die NIST-PQC-Standards zu studieren und eine ML-DSA-PKI-Sandbox einzurichten. Stellen Sie noch heute quantensichere Zertifikate aus.

Weiterlesen
Fallstudien

White Paper (ENG)

Lösungen für kryptografische Stücklisten (CBOM)

Erfahren Sie, wie Sie die richtige CBOM-Plattform bewerten, vergleichen und auswählen können, einschließlich unverzichtbarer Funktionen, Anbieter-Scorecards, Fragen für Angebotsanfragen und eines PQC-Migrationsfahrplans.

Weiterlesen
Fallstudien

Video

Die Ergebnisse der Kryptoanalyse von Claude Mythos erklärt: Was die KI in HAWK und Reduced-Round AES herausgefunden hat

Entdecken Sie Experteneinblicke in Cybersicherheit, PKI und Post-Quanten-Bereitschaft sowie praktische Anleitungen zur Stärkung der Sicherheit und Zukunftsfähigkeit der Kryptographie.

Jetzt ansehen
Fallstudien