Viele Organisationen behelfen sich bislang mit Mechanismen, die ursprünglich für klassische Dienstkonten entworfen wurden. Nach den von Okta erhobenen Zahlen hat nur jedes vierte befragte Unternehmen ein eigens für die Absicherung von KI-Agenten entwickeltes Rahmenwerk eingeführt. 21 Prozent setzen weiterhin auf gemeinsam genutzte Zugangsdaten oder auf Dienstkonten mit weitreichenden Berechtigungen.
Das macht selbst grundlegende Fragen schwer beantwortbar – etwa, welche Agenten überhaupt existieren, worauf sie zugreifen können und wer für sie verantwortlich ist. Mit wachsender Verbreitung von KI im Unternehmen werden diese Lücken zunehmend schwieriger zu beherrschen.
Als tragfähigeres Modell beschreibt Okta den Umgang mit jedem KI-Agenten als erstklassige Identität. Dazu gehören ein benannter Eigentümer, klar umrissene Rechte, ein nachvollziehbarer Lebenszyklus und wiederkehrende Berechtigungsprüfungen. Das Webinar will aufzeigen, wie sich der Abstand zwischen bloßer Sichtbarkeit von Agenten und tatsächlicher Autorisierung schließen lässt, wie übermäßige Berechtigungen abgebaut werden und wie sich Prinzipien der Identitäts-Governance auf bereits im Betrieb befindliche Agenten anwenden lassen.
Hinzu kommt das Problem von KI-Werkzeugen, die außerhalb der üblichen Genehmigungsprozesse auftauchen. Alles pauschal zu blockieren mag die Einführung verlangsamen, löst nach Darstellung von Okta aber das zugrunde liegende Governance-Problem nicht. Notwendig sei stattdessen ein Weg, KI-Agenten aufzuspüren, ihre Zugriffsmöglichkeiten zu verstehen, Verantwortlichkeiten zuzuweisen und sie unter einheitliche Kontrollen zu stellen.
Die Untersuchung von Okta legt nahe, dass Organisationen mit einer ausgereifteren Identitäts-Governance besser aufgestellt sind, um dieses Risiko zu handhaben. Sie berichten von weniger Schatten-KI, von schnelleren Reaktionen auf außer Kontrolle geratene Agenten und von geringeren Sorgen vor Sicherheitsvorfällen, bei denen KI eine Rolle spielt.
Die Schlussfolgerung der Studie ist eindeutig: Die Absicherung von KI-Agenten entwickelt sich zu einer Frage der Identitäts-Governance. Sicherheitsteams müssen wissen, welche Agenten existieren, worauf diese zugreifen können, ob der jeweilige Zugriff gerechtfertigt ist – und wie schnell er sich entziehen lässt, wenn sich die Risikolage ändert.
