Zum Inhalt
DAXAIS – Startseite
Zurück zur Bibliothek
DAX-IS-004 Informationssicherheit Informationssicherheit API-gestützte KI-Integrationen Hoch medium

Unsichere Schnittstellen und Berechtigungen für KI-Integrationen

KI-Integrationen erhalten zu weitreichende Berechtigungen oder nutzen unsichere Schnittstellen, wodurch Daten, Systeme oder Prozesse kompromittiert werden können.

Kontext

Branche
branchenübergreifend
Prozess
Identity, API und Integration
Schutzgut
Zugriffskontrolle

Ursachen

  • überprivilegierte API-Schlüssel
  • fehlende Trennung von Test und Produktion
  • unzureichende Geheimnisverwaltung

Auswirkungen

  • unbefugte Datenabfragen
  • Missbrauch automatisierter Aktionen
  • Ausweitung eines Sicherheitsvorfalls

Praxisbeispiel

  • Ein KI-Agent besitzt Schreibrechte in produktiven Systemen
  • obwohl für den Anwendungsfall Leserechte ausreichen würden.

Stakeholder

  • IT-Architektur
  • Informationssicherheit
  • Fachbereich
  • Betrieb
  • Entwicklung

Maßnahmen

  • Least-Privilege für KI-Integrationen durchsetzen
  • API-Schlüssel und Tokens zentral verwalten
  • kritische Aktionen genehmigungspflichtig machen

Präventive Maßnahmen

  • Berechtigungsmodell vor Freigabe prüfen
  • Secrets in sicherer Verwaltung ablegen
  • Test- und Produktionszugriffe trennen

Detektive Maßnahmen

  • API-Nutzung auf Anomalien überwachen
  • Berechtigungen regelmäßig rezertifizieren
  • unbenutzte Tokens identifizieren

Korrektive Maßnahmen

  • überprivilegierte Tokens rotieren oder sperren
  • Schnittstellenrechte reduzieren
  • Integrationsarchitektur nachhärten

Pruefziele

  • Nachweisen
  • dass KI-Schnittstellen nur erforderliche Rechte erhalten und sicher betrieben werden.

Auditfragen

  • Welche Systeme darf die KI-Integration lesen oder verändern?
  • Wie werden API-Schlüssel gespeichert und rotiert?
  • Welche Kontrollen verhindern unautorisierte Aktionen?

Normbezüge

  • ISO/IEC 27001 ISO/IEC 42001

Normhinweise

  • Abgeleitet aus Zugriffskontrolle
  • sicheren Entwicklungs- und Betriebsprozessen sowie kontrollierten KI-Integrationen.

Nachweise

  • Berechtigungskonzept
  • API-Konfiguration
  • Secrets-Management-Nachweis
  • Rezertifizierungsprotokolle

Nachweistypen

  • Konzept
  • Konfiguration
  • Kontrollnachweis
  • Protokoll

Kontrollen

  • KI-Integrationen nach Least-Privilege freigeben
  • API-Tokens mindestens quartalsweise rezertifizieren

Verwandte Risiken

Noch keine Beziehungen hinterlegt.