In Branchenumfragen dieses Jahres steht agentische KI als Angriffsvektor an erster Stelle, vor Erpressungssoftware und vor gefälschten Identitäten. Das ist bemerkenswert, denn diese Systeme sind noch nicht lange im Einsatz. Die Erklärung liegt darin, dass sie drei Wege gleichzeitig öffnen.
| Weg hinein | Was wirklich hilft |
|---|---|
| Anweisungen im Text, den der Agent liest | Rechte eng schneiden, Herkunft mitführen |
| die Werkzeuge, die der Agent bedienen darf | jede Aussenwirkung an ein Freigabetor binden |
| Bausteine aus der Lieferkette | feste Versionen, Liste der verwendeten Teile |
Weg eins: der Text, den der Agent liest
Der bekannteste Weg bleibt der wirksamste. Anweisungen in Dokumenten, E-Mails, Webseiten oder Protokolldaten werden vom Agenten gelesen und ausgeführt, weil er Auftrag und Inhalt nicht unterscheiden kann. Es gibt inzwischen Sammlungen mit hunderten dokumentierten Varianten, und es kommen laufend neue dazu. Ein Filter hilft gegen die plumpen Fälle, mehr nicht.
Weg zwei: die Werkzeuge, die der Agent bedienen darf
Ein Agent wird nützlich, indem er handelt: Daten abfragen, Einträge schreiben, Nachrichten senden. Jede dieser Fähigkeiten ist im Angriffsfall eine Fähigkeit des Angreifers. Die Frage lautet deshalb nicht, ob ein Agent übernommen werden kann, sondern was jemand damit anfangen könnte. Ein Agent mit Leserecht auf drei Ordner ist ein Ärgernis. Derselbe Agent mit Schreibrecht auf das Fachsystem und Versandrecht auf den Posteingang ist ein Vorfall.
Weg drei: die Lieferkette der Bausteine
Der unterschätzte Weg. KI-Anwendungen werden aus offenen Bausteinen zusammengesetzt, und diese Bausteine werden automatisch aktualisiert. Ein manipuliertes Paket, das einige Stunden lang verteilt wird, landet in dieser Zeit in sehr vielen Installationen. Im Frühjahr hat ein solcher Fall genau die Zwischenschicht getroffen, über die viele Anwendungen ihre Modelle ansprechen.
Dagegen hilft Gewöhnliches: feste Versionen statt automatischer Aktualisierung, eine Liste der verwendeten Bausteine, und ein Blick darauf, wer sie pflegt.
Vier Dinge liegen bei Ihnen
- Rechte eng schneiden und regelmässig prüfen, ob ein Agent noch braucht, was er darf.
- Aussenwirkung an Tore binden, sodass eine Übernahme nicht automatisch nach draussen wirkt.
- Protokollieren, was der Agent angesprochen hat, damit Auffälliges überhaupt auffallen kann.
- Den Notausschalter kennen: Wer kann einen Agenten um drei Uhr nachts abschalten, und wie lange dauert das?
Üben, bevor es ernst wird
Sicherheitsvorfälle scheitern selten an der Technik und häufig daran, dass niemand weiss, wer in dem Moment was entscheidet. Eine Stunde Trockenübung beantwortet die wichtigen Fragen im Voraus: Wer bemerkt einen auffälligen Agenten, wer schaltet ihn ab, wer informiert die betroffenen Personen, und ab wann ist es ein meldepflichtiger Vorfall nach Datenschutzrecht. Diese Stunde ist die billigste Sicherheitsmassnahme im ganzen Vorhaben.
Fazit: Das Risiko ist nicht neu, die Geschwindigkeit ist es
Alle drei Wege sind aus der klassischen Sicherheitsarbeit bekannt. Neu ist, dass ein System dazwischensteht, das Anweisungen befolgt, die es in Daten findet. Wer seine Agenten so baut, als wären sie bereits übernommen, kommt mit erstaunlich gewöhnlichen Mitteln aus.