Unsichere Schnittstellen und Berechtigungen für KI-Integrationen
KI-Integrationen erhalten zu weitreichende Berechtigungen oder nutzen unsichere Schnittstellen, wodurch Daten, Systeme oder Prozesse kompromittiert werden können.
Kontext
- Branche
- branchenübergreifend
- Prozess
- Identity, API und Integration
- Schutzgut
- Zugriffskontrolle
Ursachen
- überprivilegierte API-Schlüssel
- fehlende Trennung von Test und Produktion
- unzureichende Geheimnisverwaltung
Auswirkungen
- unbefugte Datenabfragen
- Missbrauch automatisierter Aktionen
- Ausweitung eines Sicherheitsvorfalls
Praxisbeispiel
- Ein KI-Agent besitzt Schreibrechte in produktiven Systemen
- obwohl für den Anwendungsfall Leserechte ausreichen würden.
Stakeholder
- IT-Architektur
- Informationssicherheit
- Fachbereich
- Betrieb
- Entwicklung
Maßnahmen
- Least-Privilege für KI-Integrationen durchsetzen
- API-Schlüssel und Tokens zentral verwalten
- kritische Aktionen genehmigungspflichtig machen
Präventive Maßnahmen
- Berechtigungsmodell vor Freigabe prüfen
- Secrets in sicherer Verwaltung ablegen
- Test- und Produktionszugriffe trennen
Detektive Maßnahmen
- API-Nutzung auf Anomalien überwachen
- Berechtigungen regelmäßig rezertifizieren
- unbenutzte Tokens identifizieren
Korrektive Maßnahmen
- überprivilegierte Tokens rotieren oder sperren
- Schnittstellenrechte reduzieren
- Integrationsarchitektur nachhärten
Pruefziele
- Nachweisen
- dass KI-Schnittstellen nur erforderliche Rechte erhalten und sicher betrieben werden.
Auditfragen
- Welche Systeme darf die KI-Integration lesen oder verändern?
- Wie werden API-Schlüssel gespeichert und rotiert?
- Welche Kontrollen verhindern unautorisierte Aktionen?
Normbezüge
- ISO/IEC 27001 ISO/IEC 42001
Normhinweise
- Abgeleitet aus Zugriffskontrolle
- sicheren Entwicklungs- und Betriebsprozessen sowie kontrollierten KI-Integrationen.
Nachweise
- Berechtigungskonzept
- API-Konfiguration
- Secrets-Management-Nachweis
- Rezertifizierungsprotokolle
Nachweistypen
- Konzept
- Konfiguration
- Kontrollnachweis
- Protokoll
Kontrollen
- KI-Integrationen nach Least-Privilege freigeben
- API-Tokens mindestens quartalsweise rezertifizieren
Verwandte Risiken
Noch keine Beziehungen hinterlegt.
