Unsichere Schnittstellen und Berechtigungen für KI-Integrationen
KI-Integrationen erhalten zu weitreichende Berechtigungen oder nutzen unsichere Schnittstellen, wodurch Daten, Systeme oder Prozesse kompromittiert werden können.
Kontext
Branche
branchenübergreifend
Prozess
Identity, API und Integration
Schutzgut
Zugriffskontrolle
Ursachen
überprivilegierte API-Schlüssel
fehlende Trennung von Test und Produktion
unzureichende Geheimnisverwaltung
Auswirkungen
unbefugte Datenabfragen
Missbrauch automatisierter Aktionen
Ausweitung eines Sicherheitsvorfalls
Praxisbeispiel
Ein KI-Agent besitzt Schreibrechte in produktiven Systemen
obwohl für den Anwendungsfall Leserechte ausreichen würden.
Stakeholder
IT-Architektur
Informationssicherheit
Fachbereich
Betrieb
Entwicklung
Maßnahmen
Least-Privilege für KI-Integrationen durchsetzen
API-Schlüssel und Tokens zentral verwalten
kritische Aktionen genehmigungspflichtig machen
Präventive Maßnahmen
Berechtigungsmodell vor Freigabe prüfen
Secrets in sicherer Verwaltung ablegen
Test- und Produktionszugriffe trennen
Detektive Maßnahmen
API-Nutzung auf Anomalien überwachen
Berechtigungen regelmäßig rezertifizieren
unbenutzte Tokens identifizieren
Korrektive Maßnahmen
überprivilegierte Tokens rotieren oder sperren
Schnittstellenrechte reduzieren
Integrationsarchitektur nachhärten
Pruefziele
Nachweisen
dass KI-Schnittstellen nur erforderliche Rechte erhalten und sicher betrieben werden.
Auditfragen
Welche Systeme darf die KI-Integration lesen oder verändern?
Wie werden API-Schlüssel gespeichert und rotiert?
Welche Kontrollen verhindern unautorisierte Aktionen?
Normbezüge
ISO/IEC 27001 ISO/IEC 42001
Normhinweise
Abgeleitet aus Zugriffskontrolle
sicheren Entwicklungs- und Betriebsprozessen sowie kontrollierten KI-Integrationen.