Maschinenidentitäten übersteigen menschliche um ein Vielfaches und erschweren die Kontrolle. Unternehmen benötigen integrierte Plattformen, um Transparenz über Identitäten, Zugriffe und Berechtigungen zu schaffen.
Unternehmen sollten unterschiedliche Datenquellen aus IT-, Cloud- und OT-Umgebungen in einer zentralen Plattform zusammenführen, um Identitäten, Zugriffe und Berechtigungen konsistent zu kontrollieren und damit reale Angriffspfade sichtbar zu machen.
Unternehmen haben heute sehr viele technische Informationen über ihre Infrastruktur, denn moderne Monitoring-, Logging- und Asset-Management-Lösungen erfassen Server, Anwendungen, Netzwerke und Cloud-Ressourcen nahezu in Echtzeit. Gleichzeitig fehlt die Transparenz darüber, wer tatsächlich Zugriff auf Systeme und Daten hat.
Genau darin liegt eines der größten Sicherheitsprobleme moderner IT-Landschaften. Denn die Zahl digitaler Identitäten wächst rasant: Cloud-Workloads, APIs, OT-Systeme und inzwischen auch KI-Agenten greifen permanent auf Ressourcen zu und erzeugen dabei ein kaum noch überschaubares Netz aus Berechtigungen und Abhängigkeiten.
Maschinenidentitäten übersteigen menschliche Identitäten inzwischen um ein Vielfaches. Viele dieser Identitäten besitzen weitreichende oder privilegierte Zugriffsrechte, ohne dass Unternehmen deren Nutzung vollständig nachvollziehen können.
Damit verändert sich auch die Angriffsfläche. Cyberkriminelle attackieren heute nicht mehr nur Systeme oder Netzwerke, sondern gezielt Identitäten. Der Einstieg erfolgt dabei oft nicht über technisch ausgefeilte Angriffe auf Schwachstellen, sondern über ein einziges überprivilegiertes Konto, einen verwaisten Zugang oder eine unkontrollierte Berechtigung.
Hybride Infrastrukturen und KI-Agenten erhöhen die Komplexität
Besonders deutlich zeigt sich diese Entwicklung in OT- und IoT-Umgebungen. Viele der Systeme wurden ursprünglich für isolierte Netzwerke und lange Lebenszyklen konzipiert, und weniger für eine permanente Vernetzung. Deshalb lassen sie sich auch nur eingeschränkt überwachen. Entsprechend fehlen häufig integrierte Sicherheitsmechanismen, standardisierte Update-Prozesse oder eine vollständige Transparenz über Kommunikationsbeziehungen und Berechtigungen.
Mit KI-Agenten tritt außerdem eine neue Form von Akteuren auf: Sie treffen Entscheidungen, analysieren Daten, oder orchestrieren Prozesse. Sie verhalten sich damit funktional wie Identitäten, allerdings mit maschineller Geschwindigkeit und Autonomie. Hinzu kommt: Sie bewegen sich in denselben Berechtigungs- und Zugriffssystemen wie menschliche Nutzer. Damit erweitern sie die Identitätslandschaft um hochdynamische, softwaregesteuerte Entitäten, die nach neuen Anforderungen bezüglich Transparenz, Governance und Zugriffskontrolle verlangen.
Sicherheit scheitert selten an Erkennung, sondern an fehlendem Kontext
Um der wachsenden Komplexität und der großen Menge sicherheitsrelevanter Informationen gerecht zu werden, verfügen viele Unternehmen heute bereits über eine Vielzahl an Security-Tools. Das eigentliche Problem ist aber vor allem die richtige Einordnung und Priorisierung einzelner Risiken. Identitäten, Assets, Berechtigungen und Sicherheitsinformationen sind häufig über verschiedene Plattformen oder Cloud-Dienste verteilt. Dadurch entsteht ein diffuses Lagebild inklusive einer Vielzahl an isolierten Signalen.
Dadurch stellen sich Fragen wie: Welche Identität hat gehandelt? Mit welchen Rechten? Auf welche Systeme wurde zugegriffen? Und welche Auswirkungen ergeben sich daraus für Prozesse und Wertschöpfung? Ein Beispiel: Ein KI-Agent unterstützt die Produktionsplanung und greift dafür automatisiert auf ERP-, Qualitäts-, und Lieferantensysteme zu. Aufgrund einer Fehlkonfiguration erhält der Agent deutlich umfangreichere Berechtigungen als ursprünglich vorgesehen. Über eine manipulierte Eingabe wird er dazu veranlasst, sensible Informationen aus verschiedenen Systemen zusammenzuführen und an eine externe Anwendung zu übertragen.
Die einzelnen Aktivitäten wirken zunächst völlig unauffällig. Der Agent meldet sich mit einer legitim vergebenen Identität an, greift auf freigegebene Systeme zu und nutzt bestehende Schnittstellen. Erst der Kontext macht die tatsächliche Tragweite sichtbar. Die Identität verfügt über Zugriffsrechte auf Produktionsdaten, Qualitätsdokumentationen, Lieferanteninformationen und vertrauliche Entwicklungsunterlagen.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
In einem Pharmaunternehmen beispielsweise können dadurch Rezepturen, Forschungsdaten oder Informationen zu laufenden Projekten offengelegt werden. In produzierenden Unternehmen wären beispielsweise Fertigungsparameter, Konstruktionsdaten oder Lieferketteninformationen betroffen. Die Folgen reichen von Compliance-Verstößen und regulatorischen Untersuchungen bis hin zum Verlust von Wettbewerbsvorteilen, die über Jahre aufgebaut wurden.
Ziel sollte es also sein, eine konsistente Sicht darauf zu haben, wie sich Identitäten, Zugriffe und Angriffsflächen im laufenden Betrieb verändern, inklusive der Nachvollziehbarkeit für regulatorische Anforderungen.
Die Basis dafür ist die Zusammenführung unterschiedlicher Datenquellen, von klassischen IT-Systemen über Cloud- und OT-Umgebungen bis hin zu APIs, Workflows und KI-Agenten. Erst durch die Korrelation dieser Informationen entstehen belastbare Zusammenhänge zwischen Identitäten, Ressourcen, Kommunikationsmustern und Berechtigungsstrukturen. So werden reale Angriffs- und Eskalationspfade sichtbar, die in isolierten Einzelansichten verborgen bleiben.
Gleichzeitig gilt es, die Berechtigungslandschaft fortlaufend zu analysieren, und zwar anhand der tatsächlich möglichen Aktionen innerhalb der Umgebung. Dadurch werden Überprivilegierungen, veraltete oder verwaiste Zugänge sowie unnötige oder riskante Berechtigungsketten sichtbar. So entsteht ein konsistentes Lagebild, und damit die Grundlage für eine neue Form von Kontrolle in dynamischen IT-Umgebungen.
Während der Kontextansatz das Lagebild schafft, sorgt eine einheitliche Orchestrierung dafür, dass daraus konkrete Maßnahmen abgeleitet und umgesetzt werden können. Sicherheit wird als steuerbarer Prozess im laufenden Betrieb verstanden. Ein praktikables Modell, das sich an der Sense-Decide-Act-Secure-Architektur von Servicenow orientiert, lässt sich in vier Schritte gliedern:
1. Sense: Transparenz schaffen Alle relevanten Identitäten, Assets und Zugriffe werden kontinuierlich über IT-, OT- und Cloud-Umgebungen hinweg erfasst.
2. Decide: Kontext herstellen Sicherheitsinformationen werden in einen geschäftlichen Zusammenhang gebracht. Welche Systeme sind kritisch, welche Identitäten greifen darauf zu und welche Prozesse hängen daran?
3. Act: Handlungsfähigkeit herstellen Risiken werden in konkrete Maßnahmen übersetzt, etwa durch Workflows, Rechteanpassungen, Isolationen oder Eskalationen.
4. Secure: Kontrolle und Nachvollziehbarkeit sichern Alle Aktionen bleiben nachvollziehbar, regelkonform und auditierbar und bilden die Grundlage für kontrollierte Automatisierung.
Voraussetzung dafür ist eine zentrale Steuerungs- und Datenebene, die Identitäten, Assets, Sicherheitsinformationen und operative Prozesse über unterschiedliche IT-, Cloud- und OT-Umgebungen hinweg konsistent zusammenführt. Dadurch lassen sich Risiken in Echtzeit bewerten und automatisierte Sicherheitsprozesse kontrolliert steuern.
Incident Response und KI-Agenten: Sicherheit im laufenden Betrieb
In der Incident Response zeigt sich besonders deutlich, wie sich Sicherheitsarbeit operativ verändert. Sicherheitsvorfälle bestehen nicht mehr aus isolierten Alerts, vielmehr werden sie im Kontext von Identitäten, Berechtigungen, betroffenen Systemen und Abhängigkeiten bewertet.
Gleichzeitig verlagert sich die operative Sicherheitsarbeit zunehmend in Richtung Automatisierung. KI-gestützte Systeme übernehmen bereits heute Aufgaben in der Schwachstellenanalyse, der Priorisierung von Risiken und teilweise auch in der Incident-Bearbeitung. Sicherheitsprozesse entwickeln sich dadurch von rein manuellen Abläufen hin zu teilautomatisierten Entscheidungs- und Reaktionsketten.
Damit entstehen Umgebungen, in denen Analyse, Priorisierung und erste Gegenmaßnahmen zunehmend automatisiert unterstützt oder eigenständig angestoßen werden. Die Voraussetzung hierfür ist ein klarer Governance-Rahmen. Automatisierung braucht Grenzen, Zugriffe müssen kontrolliert und Entscheidungen nachvollziehbar bleiben. Nur so lassen sich Geschwindigkeit, Sichtbarkeit und Kontrolle miteinander verbinden.
Identitäten werden damit zum zentralen Steuerungspunkt moderner IT-Umgebungen. Ohne konsistente Transparenz über Identitäten können Unternehmen keine IT-Sicherheit gewährleisten. Und wer Identitäten und Zugriffe nicht wirksam steuern kann, verliert langfristig die Kontrolle über seine digitale Infrastruktur. Deshalb entwickeln sich Sicherheitsarchitekturen zunehmend weg von isolierten Einzelwerkzeugen hin zu integrierten Plattformansätzen, die Transparenz, Orchestrierung, Automatisierung und KI-gestützte Steuerung in einem konsistenten operativen Modell zusammenführen.
Über den Autor: Robert Rosellen ist VP Sales and Country Manager Germany bei ServiceNow und in dieser Rolle für das Geschäftswachstum in Deutschland verantwortlich. Als erfahrene Führungskraft ist seine Kernaufgabe die Pflege von Kunden- und Partnerbeziehungen in verschiedenen Branchen.