Viele Unternehmen glauben, ihre Identitätssicherheit im Griff zu haben.
Neue Daten aus dem von Permiso veröffentlichten State of Identity Security Reportlegen nahe, dass dieses Vertrauen zunehmend unbegründet ist – gerade in dem Moment, in dem Identitäten in Cloud-Umgebungen zum wichtigsten Angriffsvektor werden.
„92 % der Unternehmen haben KI-Agenten in der Produktion, die auf sensible Daten zugreifen, und diese Agenten erstellen Identitäten ohne die Genehmigungsprozesse, die wir über Jahrzehnte für den Zugriff durch Menschen aufgebaut haben. Keine Tickets, keine Begründung, keine Ablaufdaten“, sagte Paul Nguyen, Mitgründer und Co-CEO von Permiso, in einer E-Mail an eSecurityPlanet.
Er erklärte: „Das Problem ist nicht, dass KI autonom Identitäten erstellt. Das Problem ist, dass wir sie für mehr Geschwindigkeit eingesetzt haben, ohne die Rahmenbedingungen für ihre Steuerung zu schaffen.“
Paul ergänzte: „Diese Governance-Schulden wachsen weiter an, und die meisten Unternehmen werden erst nach einem Sicherheitsvorfall erkennen, wie ungeschützt sie sind.“
Identitäten sind die neue Angriffsfläche
Identitäten sind nicht länger nur eine unterstützende Kontrollschicht – sie sind zum zentralen Schlachtfeld geworden.
Angreifer müssen sich zunehmend nicht mehr durch Firewalls „hindurchbrechen“ oder Schwachstellen am Perimeter ausnutzen.
Sie melden sich einfach mit gestohlenen, wiederverwendeten oder mit zu weitreichenden Berechtigungen ausgestatteten Zugangsdaten an.
Laut der Umfrage von Permiso unter 512 Unternehmen weltweit gaben 77 % an, dass im vergangenen Jahr zwischen 26 % und 75 % ihrer Sicherheitsvorfälle mit Identitäten zusammenhingen.
In den heutigen Cloud-First-Umgebungen ist die Identität faktisch zum neuen Perimeter geworden.
Multi-Cloud und Identitätsfragmentierung erhöhen das Risiko
Dieses Risiko wird durch strukturelle Komplexität noch verstärkt. Multi-Cloud ist inzwischen Standard und keine Ausnahme mehr.
Viele Unternehmen arbeiten mit mehreren Cloud-Service-Providern und verlassen sich gleichzeitig auf mehrere Identitätsanbieter (IdPs), um Authentifizierung und Föderation zu verwalten.
Dadurch entsteht eine fragmentierte Struktur für Authentifizierung und Autorisierung, in der Identitäten Umgebungen durchqueren, Vertrauensgrenzen überschreiten und Berechtigungen plattformübergreifend übernehmen.
Mit zunehmender Ausbreitung über verschiedene Plattformen wird es schwieriger, grundlegende Sicherheitsfragen zu beantworten: Wer hat Zugriff? Worauf können diese Personen oder Systeme zugreifen? Was haben sie tatsächlich getan?
Wenn sich die Antworten nur durch das Zusammenführen von Protokollen aus mehreren Systemen ermitteln lassen, beginnt die Transparenz zu schwinden.
Gleichzeitig verwalten viele Unternehmen Identitätsbestände, die ausgereifte Governance-Kontrollen erfordern, aber nicht immer groß genug sind, um eigene Teams für Identitätssicherheit zu rechtfertigen.
Ein erheblicher Anteil liegt im Bereich von 500 bis 5.000 menschlichen Identitäten – eine Größenordnung, in der informelle Aufsicht nicht mehr funktioniert, spezialisierte Ressourcen für Identitätssicherheit aber häufig fehlen.
In dieser „mittleren Zone“ kann die Komplexität die Fähigkeiten übersteigen und Blindstellen schaffen, die Angreifer schnell ausnutzen.
Die Illusion der Identitätstransparenz
Die auffälligste Erkenntnis von Permiso ist die von dem Unternehmen beschriebene „Illusion“ der Transparenz.
Fast die Hälfte der Unternehmen gibt an, vollständige Transparenz über alle Identitäten zu besitzen – sowohl menschliche als auch nicht-menschliche –, doch nur 43 % berichten, dass sie identitätsbasierte Risiken proaktiv erkennen können, bevor es zu Vorfällen kommt.
Selbst unter den Unternehmen, die eine einheitliche Transparenz über alle Plattformen hinweg für sich beanspruchen, räumen viele ein, dass diese Sicht manuelle Korrelationen von Identitätsberechtigungen und Aktivitätsdaten erfordert. Mit anderen Worten: Sie verfügen über die Daten – aber nicht unbedingt über Erkenntnisse in Echtzeit.
Die Erkennung verbessert sich, die Reaktion hinkt weiter hinterher
Diese Lücke wird bei der Reaktion auf Sicherheitsvorfälle besonders schmerzhaft. Die Erkennung ist schneller geworden: Unternehmen berichten, dass sie identitätsbasierte Bedrohungen innerhalb von 24 Stunden erkennen und bestätigen können.
Doch die Erkennung allein reicht nicht aus. Wenn Teams die Reichweite eines Angriffs nicht schnell bestimmen können – auf welche Systeme die kompromittierte Identität zugreifen konnte und welche Aktionen ausgeführt wurden –, verlangsamt sich die Reaktion dramatisch.
Sicherheitsteams wissen möglicherweise, dass ein Konto kompromittiert wurde, verbringen aber entscheidende Stunden damit, seine Zugriffspfade über Cloud-Plattformen und SaaS-Anwendungen hinweg zu rekonstruieren.
Während dieser Verzögerung können Angreifer ihre Berechtigungen ausweiten, sich lateral zu ihrem nächsten Ziel bewegen oder ihre Persistenz etablieren.
Nicht-menschliche Identitäten vergrößern die Angriffsfläche
Unterdessen verändert sich die Identitätslandschaft selbst. Die Zahl menschlicher Identitäten scheint relativ stabil zu sein, doch nicht-menschliche Identitäten (NHIs) – darunter Servicekonten, API-Schlüssel, Tokens, Zertifikate und zunehmend auch KI-Agenten – nehmen rapide zu.
Unternehmen verwalten inzwischen Tausende oder sogar Zehntausende NHIs. Diese Identitäten funktionieren anders als menschliche Benutzer: Häufig fehlt ihnen MFA, sie bleiben länger bestehen, werden nach anderen Zeitplänen rotiert und durchlaufen möglicherweise nicht dieselben Prüfzyklen oder dieselbe Governance-Kontrolle.
Trotz dieser Komplexität zeigen sich Unternehmen sehr zuversichtlich, was ihre NHI-Bestände betrifft. Bei genauerer Betrachtung schwindet dieses Vertrauen jedoch.
Etwa die Hälfte der Unternehmen verlässt sich auf planmäßige Audits, manuelle Dokumentation oder eine ereignisgesteuerte Ermittlung statt auf eine kontinuierliche automatisierte Erkennung.
Diese Diskrepanz zeigt sich auch bei den Daten zur Zugangsdatenhygiene: Viele berichten, dass ein beträchtlicher Anteil der Zugangsdaten abgelaufen oder ungenutzt ist, aber weiterhin aktiv bleibt.
Das Ergebnis ist ein wachsender Friedhof von Zugangsdaten – ruhende, aber gültige Zugriffspfade, die Angreifer noch lange nach dem Ende ihres ursprünglichen Zwecks ausnutzen können.
KI beschleunigt Identitätsrisiken
Künstliche Intelligenz verschärft diese Herausforderung. KI führt nicht einfach eine neue Anwendungsschicht ein, sondern verändert grundlegend, wie Identitäten erstellt und verändert werden.
Unternehmen berichten, dass KI-Systeme oder Automatisierungstools Identitäten und Berechtigungen erstellen oder ändern können, und viele haben bereits KI-Agenten, die auf Produktionssysteme oder sensible Daten zugreifen.
Gleichzeitig erwartet die Mehrheit, dass die Zahl KI-generierter Identitäten im kommenden Jahr weiter zunehmen wird, häufig im zweistelligen Prozentbereich.
Das Kernproblem besteht nicht darin, dass KI grundsätzlich unsicher ist. Vielmehr erhöht KI die Geschwindigkeit und das Ausmaß von Identitätsänderungen.
Identitäten können sofort erstellt werden. Berechtigungen lassen sich dynamisch anpassen.
Herkömmliche Ticket-Workflows und Genehmigungsschranken können vollständig umgangen werden.
Ohne klare Transparenz darüber, welche KI-Agenten existieren, über welche Zugriffsrechte sie verfügen und wie sie sich verhalten, wird KI zum Multiplikator für bestehende Risiken durch nicht-menschliche Identitäten.
In einer Umgebung, die bereits mit fragmentierter Transparenz und manueller Korrelation zu kämpfen hat, fügt die automatisierte Erstellung von Identitäten eine weitere Beschleunigungsebene hinzu – und eine weitere Möglichkeit für Angreifer, sich unter legitimen Zugriffen zu tarnen.
Strategien zur Eindämmung von Identitätsrisiken
Da Identitäten eine immer größere Rolle bei Vorfällen in der Cloud-Sicherheit spielen, müssen Unternehmen über reaktive Maßnahmen hinausgehen und sich darauf konzentrieren, Risiken von vornherein zu reduzieren.
Transparenz ist wichtig, muss aber mit stärkeren Kontrollen einhergehen, die Berechtigungen begrenzen, unnötigen Zugriff reduzieren und Reaktionszeiten verbessern.
Dazu gehört, Identitätsrisiken bei menschlichen Benutzern, nicht-menschlichen Konten, Drittanbietern und KI-gesteuerten Systemen einheitlich zu verwalten.
- Die Transparenz über Identitäten in Cloud, SaaS und bei Identitätsanbietern konsolidieren , um eine unübersichtliche Tool-Landschaft zu reduzieren und Lücken durch manuelle Korrelation zu beseitigen.
- Nicht-menschliche Identitäten als vollwertige Ressourcen behandeln, indem eine kontinuierliche Erkennung durchgesetzt wird, der Lebenszyklus automatisiert verwaltet, Zugangsdaten rotiert und ungenutzte oder langlebige Zugriffe entfernt werden.
- Phishing-resistente MFA durchsetzen und veraltete Authentifizierung abschaffen , um das Risiko eines auf Zugangsdaten basierenden Angriffs zu reduzieren.
- Dauerhafte Berechtigungen durch Just-in-Time- und Least-Privilege-Zugriffskontrollen ersetzen , um die Reichweite eines Angriffs zu minimieren und Wege zur Ausweitung von Berechtigungen zu verhindern.
- Analysen von Identitätsangriffspfaden und verhaltensbasierte Überwachung implementieren , um anomale Aktivitäten, riskante Berechtigungskombinationen und laterale Bewegungen frühzeitig zu erkennen.
- Die Governance von KI- und Drittanbieter-identitäten stärken , indem Berechtigungen genau begrenzt, Zugriffe auf sensible Daten segmentiert und die automatisierte Erstellung und Änderung von Identitäten kontinuierlich überwacht werden.
- Auf Identitäten ausgerichtete Incident-Response-Pläne erstellen und regelmäßig testen, um bei einer Kompromittierung eine schnelle Sperrung von Tokens, die Ungültigmachung von Sitzungen, die Bewertung der Reichweite des Angriffs und dessen Eindämmung sicherzustellen.
Zusammen helfen diese Maßnahmen Unternehmen dabei, identitätsbezogene Risiken zu reduzieren, die Kontrolle über Zugriffe zu stärken und bei Kompromittierungen effektiver zu reagieren.
KI und die wachsende Identitätsangriffsfläche
Identitätsrisiken tragen in Cloud-Umgebungen zunehmend zu Sicherheitsvorfällen bei.
Da Unternehmen auf mehrere Clouds ausweiten, sich stärker auf nicht-menschliche Identitäten verlassen und KI-gesteuerte Automatisierung einsetzen, wird es schwieriger, eine klare Transparenz und konsistente Governance aufrechtzuerhalten.
Diese Herausforderungen veranlassen Unternehmen, Zero-Trust-Lösungen einzusetzen, um eine kontinuierliche Verifizierung und strengere Zugriffskontrollen für Benutzer, Geräte und Workloads durchzusetzen.





