Unsichere Schnittstellen und Berechtigungen fuer KI-Integrationen
KI-Integrationen erhalten zu weitreichende Berechtigungen oder nutzen unsichere Schnittstellen, wodurch Daten, Systeme oder Prozesse kompromittiert werden koennen.
Kontext
Branche
branchenuebergreifend
Prozess
Identity, API und Integration
Schutzgut
Zugriffskontrolle
Ursachen
ueberprivilegierte API-Schluessel
fehlende Trennung von Test und Produktion
unzureichende Geheimnisverwaltung
Auswirkungen
unbefugte Datenabfragen
Missbrauch automatisierter Aktionen
Ausweitung eines Sicherheitsvorfalls
Praxisbeispiel
Ein KI-Agent besitzt Schreibrechte in produktiven Systemen
obwohl fuer den Anwendungsfall Leserechte ausreichen wuerden.
Stakeholder
IT-Architektur
Informationssicherheit
Fachbereich
Betrieb
Entwicklung
Massnahmen
Least-Privilege fuer KI-Integrationen durchsetzen
API-Schluessel und Tokens zentral verwalten
kritische Aktionen genehmigungspflichtig machen
Praeventive Massnahmen
Berechtigungsmodell vor Freigabe pruefen
Secrets in sicherer Verwaltung ablegen
Test- und Produktionszugriffe trennen
Detektive Massnahmen
API-Nutzung auf Anomalien ueberwachen
Berechtigungen regelmaessig rezertifizieren
unbenutzte Tokens identifizieren
Korrektive Massnahmen
ueberprivilegierte Tokens rotieren oder sperren
Schnittstellenrechte reduzieren
Integrationsarchitektur nachhaerten
Pruefziele
Nachweisen
dass KI-Schnittstellen nur erforderliche Rechte erhalten und sicher betrieben werden.
Auditfragen
Welche Systeme darf die KI-Integration lesen oder veraendern?
Wie werden API-Schluessel gespeichert und rotiert?
Welche Kontrollen verhindern unautorisierte Aktionen?
Normbezuege
ISO/IEC 27001
ISO/IEC 42001
Normhinweise
Abgeleitet aus Zugriffskontrolle
sicheren Entwicklungs- und Betriebsprozessen sowie kontrollierten KI-Integrationen.