Skip to content
Zurueck zur Bibliothek
DAX-IS-004InformationssicherheitInformationssicherheitAPI-gestuetzte KI-IntegrationenHochmedium

Unsichere Schnittstellen und Berechtigungen fuer KI-Integrationen

KI-Integrationen erhalten zu weitreichende Berechtigungen oder nutzen unsichere Schnittstellen, wodurch Daten, Systeme oder Prozesse kompromittiert werden koennen.

Kontext

Branche
branchenuebergreifend
Prozess
Identity, API und Integration
Schutzgut
Zugriffskontrolle

Ursachen

  • ueberprivilegierte API-Schluessel
  • fehlende Trennung von Test und Produktion
  • unzureichende Geheimnisverwaltung

Auswirkungen

  • unbefugte Datenabfragen
  • Missbrauch automatisierter Aktionen
  • Ausweitung eines Sicherheitsvorfalls

Praxisbeispiel

  • Ein KI-Agent besitzt Schreibrechte in produktiven Systemen
  • obwohl fuer den Anwendungsfall Leserechte ausreichen wuerden.

Stakeholder

  • IT-Architektur
  • Informationssicherheit
  • Fachbereich
  • Betrieb
  • Entwicklung

Massnahmen

  • Least-Privilege fuer KI-Integrationen durchsetzen
  • API-Schluessel und Tokens zentral verwalten
  • kritische Aktionen genehmigungspflichtig machen

Praeventive Massnahmen

  • Berechtigungsmodell vor Freigabe pruefen
  • Secrets in sicherer Verwaltung ablegen
  • Test- und Produktionszugriffe trennen

Detektive Massnahmen

  • API-Nutzung auf Anomalien ueberwachen
  • Berechtigungen regelmaessig rezertifizieren
  • unbenutzte Tokens identifizieren

Korrektive Massnahmen

  • ueberprivilegierte Tokens rotieren oder sperren
  • Schnittstellenrechte reduzieren
  • Integrationsarchitektur nachhaerten

Pruefziele

  • Nachweisen
  • dass KI-Schnittstellen nur erforderliche Rechte erhalten und sicher betrieben werden.

Auditfragen

  • Welche Systeme darf die KI-Integration lesen oder veraendern?
  • Wie werden API-Schluessel gespeichert und rotiert?
  • Welche Kontrollen verhindern unautorisierte Aktionen?

Normbezuege

  • ISO/IEC 27001
  • ISO/IEC 42001

Normhinweise

  • Abgeleitet aus Zugriffskontrolle
  • sicheren Entwicklungs- und Betriebsprozessen sowie kontrollierten KI-Integrationen.

Nachweise

  • Berechtigungskonzept
  • API-Konfiguration
  • Secrets-Management-Nachweis
  • Rezertifizierungsprotokolle

Nachweistypen

  • Konzept
  • Konfiguration
  • Kontrollnachweis
  • Protokoll

Kontrollen

  • KI-Integrationen nach Least-Privilege freigeben
  • API-Tokens mindestens quartalsweise rezertifizieren

Verwandte Risiken

Noch keine Beziehungen hinterlegt.