Angriffsvektor Nummer eins heisst nicht Ransomware

Sicherheitsverantwortliche nennen agentische KI als grösstes Risiko des Jahres. Die drei Wege hinein, und was davon eine Institution selbst in der Hand hat.

In Branchenumfragen dieses Jahres steht agentische KI als Angriffsvektor an erster Stelle, vor Erpressungssoftware und vor gefälschten Identitäten. Das ist bemerkenswert, denn diese Systeme sind noch nicht lange im Einsatz. Die Erklärung liegt darin, dass sie drei Wege gleichzeitig öffnen.

Weg hineinWas wirklich hilft
Anweisungen im Text, den der Agent liestRechte eng schneiden, Herkunft mitführen
die Werkzeuge, die der Agent bedienen darfjede Aussenwirkung an ein Freigabetor binden
Bausteine aus der Lieferkettefeste Versionen, Liste der verwendeten Teile

Weg eins: der Text, den der Agent liest

Der bekannteste Weg bleibt der wirksamste. Anweisungen in Dokumenten, E-Mails, Webseiten oder Protokolldaten werden vom Agenten gelesen und ausgeführt, weil er Auftrag und Inhalt nicht unterscheiden kann. Es gibt inzwischen Sammlungen mit hunderten dokumentierten Varianten, und es kommen laufend neue dazu. Ein Filter hilft gegen die plumpen Fälle, mehr nicht.

Weg zwei: die Werkzeuge, die der Agent bedienen darf

Ein Agent wird nützlich, indem er handelt: Daten abfragen, Einträge schreiben, Nachrichten senden. Jede dieser Fähigkeiten ist im Angriffsfall eine Fähigkeit des Angreifers. Die Frage lautet deshalb nicht, ob ein Agent übernommen werden kann, sondern was jemand damit anfangen könnte. Ein Agent mit Leserecht auf drei Ordner ist ein Ärgernis. Derselbe Agent mit Schreibrecht auf das Fachsystem und Versandrecht auf den Posteingang ist ein Vorfall.

Weg drei: die Lieferkette der Bausteine

Der unterschätzte Weg. KI-Anwendungen werden aus offenen Bausteinen zusammengesetzt, und diese Bausteine werden automatisch aktualisiert. Ein manipuliertes Paket, das einige Stunden lang verteilt wird, landet in dieser Zeit in sehr vielen Installationen. Im Frühjahr hat ein solcher Fall genau die Zwischenschicht getroffen, über die viele Anwendungen ihre Modelle ansprechen.

Dagegen hilft Gewöhnliches: feste Versionen statt automatischer Aktualisierung, eine Liste der verwendeten Bausteine, und ein Blick darauf, wer sie pflegt.

Vier Dinge liegen bei Ihnen

  • Rechte eng schneiden und regelmässig prüfen, ob ein Agent noch braucht, was er darf.
  • Aussenwirkung an Tore binden, sodass eine Übernahme nicht automatisch nach draussen wirkt.
  • Protokollieren, was der Agent angesprochen hat, damit Auffälliges überhaupt auffallen kann.
  • Den Notausschalter kennen: Wer kann einen Agenten um drei Uhr nachts abschalten, und wie lange dauert das?

Üben, bevor es ernst wird

Sicherheitsvorfälle scheitern selten an der Technik und häufig daran, dass niemand weiss, wer in dem Moment was entscheidet. Eine Stunde Trockenübung beantwortet die wichtigen Fragen im Voraus: Wer bemerkt einen auffälligen Agenten, wer schaltet ihn ab, wer informiert die betroffenen Personen, und ab wann ist es ein meldepflichtiger Vorfall nach Datenschutzrecht. Diese Stunde ist die billigste Sicherheitsmassnahme im ganzen Vorhaben.

Fazit: Das Risiko ist nicht neu, die Geschwindigkeit ist es

Alle drei Wege sind aus der klassischen Sicherheitsarbeit bekannt. Neu ist, dass ein System dazwischensteht, das Anweisungen befolgt, die es in Daten findet. Wer seine Agenten so baut, als wären sie bereits übernommen, kommt mit erstaunlich gewöhnlichen Mitteln aus.