Identität trifft auf Daten: Definition der KI-Vertrauensebene für das agentenbasierte Unternehmen
Die Kombination aus Datensicherheit und der Sicherheit nicht-menschlicher Identitäten schafft ein neues Fundament für die Absicherung von KI-Agenten auf Unternehmensebene.

Cyera hat die Übernahme von Oasis Security offiziell abgeschlossen. Dies ist einer der bedeutendsten Schritte in der Geschichte der Cybersicherheit. Er führt zwei Sicherheitsdisziplinen zusammen – Datensicherheit und Identitätssicherheit –, die sich über Jahrzehnte getrennt entwickelt haben, deren Zusammenführung nun jedoch entscheidend ist.
Dies ist mehr als nur eine Erweiterung der Cyera-Plattform. Es spiegelt einen grundlegenden Wandel in der Art und Weise wider, wie Unternehmen im Zeitalter der KI über Sicherheit nachdenken müssen.
Während der Großteil der Geschichte der Cybersicherheit war der primäre Akteur ein Mensch. Identitätssysteme wurden entwickelt, um Mitarbeiter, ihre Rollen, Berechtigungen und ihren Lebenszyklus zu verwalten, während sich die Datensicherheit darauf konzentrierte, sensible Informationen zu entdecken und deren Gefährdung zu reduzieren. Das Modell funktionierte, weil ein Mensch zwischen Identität und Daten stand. Menschen brachten Urteilsvermögen, Reibung und Verantwortlichkeit in jede Interaktion mit Unternehmensinformationen ein. Diese Annahme verschwindet nun.
Unternehmen automatisieren ihre Arbeit zunehmend durch agentische Software, wodurch eine riesige und wachsende Population nicht-menschlicher Identitäten entsteht: Dienstkonten, Workloads, API-Schlüssel, Token, Anmeldedaten und jetzt auch KI-Agenten. Menschen setzen dem Risiko durch übermäßige Berechtigungen von Natur aus Grenzen. Untersuchungen von Cyera und Oso, bei denen 2,4 Millionen Mitarbeiter und 3,6 Milliarden Berechtigungen analysiert wurden, ergaben, dass Mitarbeiter nur 4 % der ihnen zur Verfügung stehenden Berechtigungen tatsächlich nutzen, während 96 % ungenutzt bleiben. Die Studie zeigte zudem, dass Mitarbeiter nur mit 9 % der sensiblen Daten interagieren, auf die sie zugreifen könnten – was verdeutlicht, wie viele Zugriffsrechte existieren, die über das für die Arbeit notwendige Maß hinausgehen. KI-Agenten heben diese natürliche Einschränkung auf. Wenn ein Agent auf Daten zugreifen kann, kann er diesen Zugriff potenziell sofort und in Maschinengeschwindigkeit nutzen, Informationen auswerten, zwischen Anwendungen wechseln, Tools aufrufen und autonom handeln. Was einst weitgehend ruhende Gefährdung war, kann im Handumdrehen zu einem aktiven Datenrisiko werden.
Genau hier wird die Kombination von Cyera und Oasis so wichtig.
KI macht das bisherige Sicherheitsmodell der dauerhaften Vertrauensstellung unhaltbar
Über Jahrzehnte konnte sich die Sicherheit auf eine grundlegende Annahme stützen: Der Akteur hinter einer Identität war ein Mensch, der in der Lage war, zu beurteilen, wie und wann er die ihm erteilten Zugriffsrechte nutzt. Diese Annahme gilt nicht mehr, wenn der Akteur ein autonomes System ist, das eine menschliche Identität und deren Privilegien erbt.
Eine vor Monaten erteilte Berechtigung kann nicht mehr allein deshalb als sicher gelten, weil sie zum Zeitpunkt der Erteilung angemessen war. Ein KI-Agent kann diese Berechtigung dynamisch nutzen, basierend auf der ihm übertragenen Aufgabe und den Informationen, auf die er dabei stößt. Vertrauen muss daher zu einer Entscheidung werden, die im Moment der Aktion getroffen wird.
Diese Entscheidung erfordert Kontext. Die Sicherheit muss die Identität, die Zugriff anfordert, die Daten, auf die zugegriffen werden soll, deren Sensibilität sowie das Ziel des Agenten verstehen. Nur so kann der Zugriff angemessen auf die jeweilige Aufgabe zugeschnitten werden, anstatt ihn aus einer dauerhaften Berechtigung zu übernehmen.
Cyera und Oasis führen diese beiden Seiten zusammen. Die Verbindung von Daten und Identität schafft die Grundlage für dynamisches Vertrauen: ein einheitliches Verständnis der Beziehung zwischen jeder nicht-menschlichen Identität und den Daten, auf die sie zugreifen kann. Cyera liefert tiefgreifende Erkenntnisse über Unternehmensdaten – wo sie gespeichert sind, was sie enthalten, wie sensibel sie sind, wie sie gefährdet sind und welcher geschäftliche Kontext sie relevant macht. Oasis liefert die Intelligenz, um die Identitäten, Anmeldedaten, Workloads und Agenten zu verstehen, die darauf zugreifen. Zusammen kann dieser Kontext die Zugriffsentscheidung selbst fundieren – ob diese Identität auf diese Daten zugreifen darf, für diese Aktion, in diesem Moment.
Von der Sichtbarkeit zum Handeln
Der Wert dieses neuen Kontextes liegt nicht nur in einer besseren Sichtbarkeit. Er verändert, was Sicherheitsteams gegen Risiken unternehmen können.
Heute entdecken Unternehmen übermäßige Berechtigungen oft, indem sie Identitätsprofile oder Datengefährdungen isoliert betrachten. Das kann zu Tausenden von Ergebnissen führen, ohne dass klar ist, welche davon am wichtigsten sind. Die Verknüpfung von Identität und Daten ändert die Gleichung. Ein überprivilegierter Account, der auf eine leere Entwicklungsumgebung zugreifen kann, ist grundlegend anders zu bewerten als einer, der Zugriff auf Millionen sensibler Datensätze hat. Die Sensibilität und die geschäftliche Bedeutung der Daten liefern den nötigen Kontext, um Risiken zu priorisieren und die richtige Reaktion festzulegen.
Diese Reaktion kann zudem präziser ausfallen. Anstatt Zugriff als binäre Entscheidung (gewährt oder entzogen) zu behandeln, können Sicherheitsteams Berechtigungen optimieren, Anmeldedaten rotieren oder entziehen und den Zugriff zunehmend basierend auf den betroffenen Daten und der ausgeführten Aufgabe durchsetzen. Das Ziel ist nicht, den Zugriff zu eliminieren. Es geht darum sicherzustellen, dass jede nicht-menschliche Identität nur den Zugriff hat, den sie benötigt, wenn sie ihn benötigt – und nicht mehr.
Dies schafft einen durchgängigen Prozess von der Erkennung bis zum Handeln: Identitäten in der Umgebung verstehen, auf welche Daten sie zugreifen können, kritische Risiken identifizieren und Maßnahmen zur Reduzierung ergreifen.
Sicherung des agentenbasierten Unternehmens in großem Maßstab
Die Bedeutung dieser Architektur geht weit über die heutigen KI-Agenten hinaus. Unternehmen sind zunehmend von Software abhängig, die in ihrem Namen handelt – von Cloud-Workloads und Dienstkonten bis hin zu automatisierten Workflows, Anwendungsintegrationen und autonomen Agenten.
Die Anzahl dieser Akteure wird weiter wachsen, ihre Zuständigkeiten werden sich ändern, sie werden neue Fähigkeiten und zusätzliche Berechtigungen erwerben und mit neuen Datenquellen interagieren. Sicherheit darf nicht davon abhängen, jede Identität manuell zu überprüfen oder jede mögliche Handlungsweise eines Agenten vorherzusehen. Sie muss mit der Umgebung skalieren und sich kontinuierlich anpassen, wenn sich Identitäten, Daten und Aktivitäten ändern.
Genau das ist die Chance, die durch den Zusammenschluss von Cyera und Oasis entsteht: Die Integration von Identität und Daten zu einer zentralen Sicherheitskontrolle zu machen, anstatt Unternehmen damit allein zu lassen, diesen Kontext mühsam über verschiedene Systeme hinweg zusammenzuführen.
Das Ergebnis ist ein Sicherheitsmodell für Unternehmen, in denen Software nicht mehr nur vordefinierte Anweisungen ausführt. Sie trifft zunehmend autonome Entscheidungen, greift auf Informationen zu und handelt im Namen des Unternehmens.
Definition der KI-Vertrauensebene
Die nächste Generation der Unternehmenssicherheit wird nicht durch eine weitere isolierte Kontrolle definiert. Sie wird durch die Fähigkeit bestimmt, Vertrauen in autonomes Handeln zu schaffen.
Dazu muss bekannt sein, worauf zugegriffen wird, wer oder was darauf zugreift, warum der Zugriff erfolgt und ob dieser Zugriff in diesem Moment angemessen ist. Da KI immer leistungsfähiger wird und tiefer in Geschäftsprozesse eingebettet ist, werden diese Entscheidungen grundlegend für die Art und Weise, wie Unternehmen ihre Technologie steuern.
Cyera und Oasis schließen sich zusammen, um dieses Fundament zu schaffen. Durch die Zusammenführung von Datenintelligenz mit der Intelligenz nicht-menschlicher Identitäten hilft Cyera Unternehmen dabei, nicht nur zu wissen, worauf ihre KI-Systeme zugreifen können, sondern kontinuierlich zu kontrollieren, worauf sie zugreifen und was sie tun dürfen.
Dies ist der Beginn einer neuen Sicherheitsarchitektur für das agentenbasierte Unternehmen – eine Architektur, die auf der Realität basiert, dass Identität und Daten keine getrennten Bestandteile der Sicherheitsentscheidung mehr sind.
Eine Plattform zur Sicherung des agentenbasierten Unternehmens.

.jpg)
.jpg)
