KI-Agenten
Wenn KI-Agenten zu Insidern werden: Die unterschätzte Gefahr autonomer Systeme
Least Agency, Runtime Enforcement und Zero Trust
KI-Agenten entwickeln sich mit hoher Geschwindigkeit von digitalen Assistenten zu autonomen Akteuren in Unternehmensnetzen. Sie lesen E-Mails, greifen auf SaaS-Anwendungen und Datenbanken zu, verändern Datensätze und stoßen selbstständig Geschäftsprozesse an. Damit entsteht eine neue Klasse privilegierter Identitäten, auf die klassische Sicherheitsmodelle nur bedingt vorbereitet sind.
Thomas Boele Global Director, Solutions Engineering – AI Security bei Check Point erklärt, warum KI-Agenten aus Sicht der Cybersicherheit zunehmend wie privilegierte Insider behandelt werden müssen – und weshalb klassische IAM-Konzepte allein dafür nicht mehr ausreichen.
Wenn aus KI digitale Arbeitskräfte werden

Ein KI-Agent unterscheidet sich aus Sicherheitssicht zunehmend weniger von einer privilegierten menschlichen Identität. Er besitzt Zugriff auf sensible Informationen, wichtige Systeme und geschäftskritische Prozesse und kann innerhalb weniger Sekunden Entscheidungen treffen und Aktionen ausführen.
Gefährlich wird das nicht erst dann, wenn ein Agent kompromittiert oder gezielt missbraucht wird. Bereits zu weitreichende Berechtigungen, zu viel Autonomie und fehlende Kontrolle können dazu führen, dass ein Agent ähnlich riskant agiert wie ein privilegierter Insider.
Für CISOs verschiebt sich damit die zentrale Frage: Nicht allein der sichere Einsatz von KI ist entscheidend, sondern ob sich jeder einzelne Agent zuverlässig identifizieren, steuern, überwachen und im Ernstfall stoppen lässt.
Prompt Injection hebelt Vertrauen aus
Eine der größten Herausforderungen bleibt Prompt Injection. Angreifer können versuchen, manipulierte Inhalte in Webseiten, Dokumente oder andere Datenquellen einzuschleusen, die von einem Agenten verarbeitet werden.
Der Agent könnte daraufhin ein legitimes Tool mit gültigen Zugangsdaten verwenden und eine technisch erlaubte Aktion ausführen, die ursprünglich niemals vorgesehen war. Authentifizierung und Autorisierung funktionieren in diesem Szenario korrekt – und trotzdem ist das Ergebnis sicherheitskritisch. Genau darin liegt das Problem: Eine erfolgreich authentifizierte Identität ist noch kein Beleg dafür, dass auch die konkrete Aktion legitim ist.
Klassisches IAM greift zu kurz
Identity and Access Management bleibt unverzichtbar. IAM beantwortet jedoch primär die Frage, auf welche Ressourcen eine Identität grundsätzlich zugreifen darf.
Agentische KI erfordert eine zusätzliche Kontrollinstanz: Darf dieser Agent genau diese Aktion, mit diesen Daten, über dieses Tool und in diesem Kontext jetzt tatsächlich ausführen?
Ein Agent benötigt möglicherweise Lesezugriff auf eine Kundendatenbank. Daraus darf jedoch nicht automatisch das Recht folgen, Kundendaten zu verändern oder zu löschen.
Neben der Zugriffskontrolle gewinnt deshalb die Aktionskontrolle an Bedeutung. Unternehmen müssen definieren können, welche Operationen erlaubt, eingeschränkt oder grundsätzlich verboten sind. Lesen könnte beispielsweise zulässig sein, Veränderungen nur unter bestimmten Bedingungen und Löschvorgänge ausschließlich nach menschlicher Freigabe.
Entscheidend ist dabei, dass solche Regeln nicht lediglich im System-Prompt des Agenten stehen. Sicherheitsrichtlinien müssen außerhalb des KI-Systems technisch durchgesetzt werden.
Sicherheitskontrolle beim Tool-Aufruf
Moderne Agentenarchitekturen nutzen zunehmend Schnittstellen wie das Model Context Protocol (MCP), um auf externe Werkzeuge und Datenquellen zuzugreifen. Dadurch wird Transparenz darüber notwendig, welche Agenten welche MCP-Server nutzen, welche Tools ihnen zur Verfügung stehen und welche Operationen sie darüber ausführen können.
Besonders relevant wird die Unterscheidung zwischen Erstellen, Lesen, Ändern und Löschen. Richtlinien können auf dieser Ebene bestimmte Aktionen erlauben oder blockieren – unabhängig davon, warum der Agent sie ausführen möchte.
Denn beim eigentlichen Tool-Aufruf kann die klassische Zugriffskontrolle bereits erfolgreich passiert worden sein. Der Agent besitzt möglicherweise ein gültiges Token mit umfangreichen Berechtigungen. IAM beantwortet dann zwar, wer handelt, nicht aber, warum diese Aktion gerade ausgeführt wird.
Runtime Enforcement wird zur zweiten Verteidigungslinie
Agentische Prozesse laufen häufig über mehrere Stationen: Mitarbeiter, KI-Agent, Sprachmodell, MCP-Tool, API und schließlich die eigentliche Aktion.
Runtime Enforcement setzt unmittelbar vor der Ausführung einen zusätzlichen Kontrollpunkt. Prompts, externe Inhalte, Modellantworten, Tool-Aufrufe und Agentenaktionen werden in Echtzeit mit den Sicherheitsrichtlinien des Unternehmens abgeglichen.
Damit entsteht eine wichtige Trennung: Berechtigungen definieren, was ein Agent grundsätzlich tun darf. Runtime Enforcement entscheidet zusätzlich, ob er es in der aktuellen Situation auch tun sollte. Gerade bei autonomen Systemen kann diese Unterscheidung entscheidend werden.
Zero Trust muss Agentenverhalten einbeziehen
Die Grundidee von Zero Trust bleibt bestehen: Vertrauen darf niemals dauerhaft vorausgesetzt werden. Bei KI-Agenten muss dieses Prinzip jedoch erweitert werden.
Neben der Identität sollten Kontext, verwendete Daten, aufgerufene Tools, konkrete Aktionen und das aktuelle Verhalten des Agenten in die Entscheidung einfließen.
Greift ein HR-Agent regelmäßig auf einige wenige Mitarbeiterdatensätze zu, kann dies völlig legitim sein. Fordert derselbe Agent plötzlich zehntausende Datensätze an, verändert sich die Risikobewertung.
Ähnliches gilt für Funktionsgrenzen. Ein Entwicklungsagent darf beispielsweise Code erstellen. Versucht er dagegen plötzlich, IAM-Richtlinien zu verändern, sollte erfolgreiche Authentifizierung allein kein ausreichender Vertrauensnachweis sein.
Jeder Agent braucht einen Verantwortlichen
KI-Agenten können autonom handeln – Verantwortung übernehmen können sie nicht. Für jeden produktiv eingesetzten Agenten sollte deshalb ein klar benannter menschlicher Verantwortlicher existieren. Bei besonders kritischen Agenten bietet sich eine Trennung zwischen geschäftlicher und technischer Verantwortung an.
Der Business Owner definiert Zweck und zulässige Befugnisse. Der technische Verantwortliche kümmert sich um Konfiguration, Authentifizierung, Anbindung, Überwachung und Absicherung.
Ein produktiver KI-Agent ohne klaren Eigentümer sollte sicherheitstechnisch ähnlich kritisch bewertet werden wie ein verwaistes privilegiertes Benutzerkonto. Lifecycle Governance für nichtmenschliche Identitäten Auch für KI-Agenten benötigt das Unternehmen einen vollständigen Lebenszyklus.
Dieser reicht von Erfassung und Registrierung über Authentifizierung und Autorisierung bis hin zu Überwachung, regelmäßiger Überprüfung und schließlich Außerbetriebnahme.
Wird ein Agent eingerichtet, erhält er einen Verantwortlichen und möglichst minimale Berechtigungen. Ändert sich sein Zweck, müssen seine Zugriffsrechte angepasst werden. Verändert sich sein Verhalten, muss auch das Vertrauen neu bewertet werden.
Bei der Außerbetriebnahme sind Tokens, API-Rechte, Zugangsdaten und Tool-Zugriffe vollständig zu widerrufen.
Denn aus dem experimentellen Proof of Concept von heute kann sonst schnell die vergessene privilegierte Identität von morgen werden.
Zehn Fragen, die CISOs beantworten können sollten Für Sicherheitsverantwortliche lassen sich daraus zehn zentrale Kontrollfragen ableiten:
- Wie viele KI-Agenten sind aktuell im Unternehmen aktiv?
- Wer trägt die Verantwortung für welchen Agenten?
- Welche Agenten haben Zugriff auf sensible oder privilegierte Systeme?
- Welche Tools und MCP-Server können sie nutzen?
- Welche Operationen dürfen sie ausführen?
- Welche Aktionen sind ausdrücklich untersagt?
- Können ungewöhnliche Verhaltensmuster erkannt werden?
- Lassen sich riskante Aktionen vor ihrer Ausführung stoppen?
- Kann ein Agent im Notfall sofort deaktiviert werden?
- Können seine Aktionen anschließend vollständig rekonstruiert werden?
Von Least Privilege zu „Least Agency“
KI-Agenten sollten nicht nur als weiteres Application-Security-Problem betrachtet werden. Mit ihnen entsteht eine neue Klasse nichtmenschlicher Identitäten, die eigenständig Entscheidungen treffen und Aktionen ausführen kann.
Das etablierte Least-Privilege-Prinzip bleibt deshalb zwar gültig, reicht allein aber möglicherweise nicht aus.
Für agentische KI gewinnt ein ergänzendes Prinzip an Bedeutung: Least Agency. Ein Agent sollte nicht nur möglichst wenige Berechtigungen erhalten, sondern auch nur so viel Autonomie wie für seinen eindeutig definierten Geschäftszweck erforderlich. Einige Aktionen können vollständig autonom erfolgen. Andere benötigen zusätzlichen Kontext oder eine menschliche Freigabe. Bestimmte Operationen sollten grundsätzlich technisch blockiert werden. Das Ziel besteht nicht darin, den Einsatz agentischer KI auszubremsen. Sicherheitsmechanismen müssen vielmehr mit derselben Geschwindigkeit weiterentwickelt werden wie die Autonomie der Systeme selbst.
Je stärker KI-Agenten Bestandteil der digitalen Belegschaft werden, desto wichtiger wird deshalb eine zentrale Frage: Kann jeder Agent zuverlässig identifiziert, überwacht, kontrolliert und im Ernstfall gestoppt werden?
Wenn Unternehmen darauf noch keine belastbare Antwort haben, liegt genau dort eine der wichtigsten Aufgaben ihrer zukünftigen KI-Sicherheitsstrategie.