Non-Human Identity Security: Maschinenidentitäten und Secrets im KI- und Agenten-Zeitalter absichern
Seminar - GFU Cyrus AG
Jede teilnehmende Person verlässt das Seminar mit einem Vorgehen zur Inventarisierung von Maschinenidentitäten, einem fundierten Verständnis der OWASP Top 10 für Non-Human Identities und ihres Bezugs zu Agentic AI (ASI03), Kenntnis moderner Secrets-Governance mit Vaulting, Rotation sowie kurzlebigen und task-gebundenen Credentials und den Prinzipien der Least-Privilege-Vergabe für Maschinen und Agenten.
Service-Accounts, API-Schlüssel, OAuth-Token und Zertifikate - und warum Identity Sprawl durch Cloud, Automatisierung und autonome Agenten so rasant wächst.
2. OWASP NHI Top 10 und der Agenten-Bezug
Überprivilegierte Maschinenidentitäten und langlebige Secrets als häufigste Risiken sowie ihr direkter Zusammenhang mit dem Agentic-Risiko Identity- und Privilege-Abuse (ASI03).
3. Reale Vorfälle
Geleakte Zugangsdaten in öffentlichem Code, kompromittierte Service-Prinzipale und der Missbrauch von Token - wie aus unsichtbaren Identitäten reale Vorfälle werden.
Praxis-Übung, 45 Minuten
Einen Ansatz zur NHI-Bestandsaufnahme für die eigene Umgebung entwerfen.
Stresstest: „Wie viele gültige API-Schlüssel und Service-Accounts existieren in Ihrer Umgebung - und wer könnte die Frage heute beantworten?“
Tag 2 - Secrets-Governance, Least Privilege und Roadmap
4. Secrets-Management
Vaulting, automatische Rotation und der Übergang zu kurzlebigen, task-gebundenen Credentials statt dauerhaft hinterlegter Schlüssel.
5. Least Privilege für Maschinen und Agenten
Warum jeder Agent eine eigene Identität mit eng begrenzten, zeitlich befristeten Rechten braucht, statt auf geerbten Admin-Rechten oder menschlichen Sitzungen zu laufen.
6. Governance, Zero Trust und NIS-2
Beobachtbarkeit und Auditierbarkeit von Maschinenidentitäten sowie die Verzahnung mit Zero-Trust-Architektur und den Zugriffskontroll-Anforderungen nach § 30 BSIG.
Praxis-Übung, 60 Minuten
Eine NHI-Governance-Roadmap für die eigene Organisation entwerfen - Inventar, Secrets-Rotation, Least-Privilege und Auditierbarkeit.
Stresstest: „Ein Agent läuft mit den Admin-Rechten seines Entwicklers - wie überführen Sie ihn auf eine eigene, minimal berechtigte Identität?“
Dauer/zeitlicher Ablauf:
2 Tage
Zielgruppe:
Das Seminar richtet sich an CISO und IAM- beziehungsweise Identity-Verantwortliche, die Maschinenidentitäten strategisch in das Identitätsprogramm aufnehmen müssen.
Angesprochen sind Verantwortliche aus Cloud- und Platform-Architektur, die Service-Accounts, Secrets und Agenten-Identitäten gestalten.
Das Seminar eignet sich außerdem für DevSecOps-Verantwortliche, die Secrets-Management und Least Privilege in Pipelines verankern.
Ebenfalls angesprochen sind Head of AI und Automation sowie Compliance, die den Zugriff autonomer Agenten regelkonform steuern.
Teilnahmevoraussetzungen
Sie benötigen ein Grundverständnis von Identity- und Access-Management, insbesondere zu Authentifizierung und Berechtigungen.
Cloud-Grundlagen sind hilfreich, aber nicht zwingend.
Wir setzen Analyse-Cookies ein, um Ihre Zufriedenheit bei der Nutzung unserer Webseite zu verbessern.
Diese Cookies werden nicht automatisiert gesetzt.
Wenn Sie mit dem Einsatz dieser Cookies einverstanden sind, klicken Sie bitte auf Akzeptieren.
Weitere Informationen finden Sie hier.