Misbruik van identiteit en privileges van agenten

Misbruik van identiteit en privileges van agenten

Vind de agent die stilletjes zijn eigen toegang heeft uitgebreid.

Wat is Misbruik van identiteit en privileges van agenten?

Een agent werkt meestal op geleende identiteit. Het neemt de inloggegevens van een gebruiker, OAuth-bereiken en sessietokens over, en hergebruikt deze vervolgens in contexten die niemand heeft goedgekeurd, en elke toegangscontrole slaagt omdat de inloggegevens werkelijk geldig zijn. Dit verwarde plaatsvervangende probleem is ASI03 in de OWASP Top 10 voor Agentic AI-toepassingen. U volgt een audittrail waarin een agent te zien is die scopes bleef toevoegen totdat hij beheerderscontrole had, introk wat hij nooit had mogen hebben en zijn livesessietoken ongeldig maakte.

Wat je leert in Misbruik van identiteit en privileges van agenten

Misbruik van identiteit en privileges van agenten — Trainingsstappen

  1. Driemaandelijkse beoordeling van de toegang van agenten

    Elk kwartaal voert CypherPeak Technologies verplichte toegangsbeoordelingen uit voor alle AI-agents op zijn automatiseringsplatform. Alice is als Platform Security Analyst verantwoordelijk voor het controleren van agentmachtigingen, OAuth-bereiken en sessietokens om ervoor te zorgen dat deze het principe van de minste bevoegdheden volgen. Er worden momenteel vier AI-agents ingezet: deploy-orchestrator - CI/CD pipeline-automatisering code-review-bot - Geautomatiseerde pull request-beoordelingen data-analytics-agent - Gebruiksstatistieken en rapportage klantondersteuning-bot - Ticketrouting en het opstellen van antwoorden

  2. E-mail van Sarah Chen

    Er komt een e-mail binnen van Sarah Chen, de Security Engineering Lead, over de driemaandelijkse beoordelingscyclus.

  3. De agentenpijplijn

    Alice opent de Agent Pipeline om de status van alle vier agenten te controleren voordat ze met de beoordeling begint.

  4. Alle systemen normaal

    Op het eerste gezicht ziet alles er gezond uit. Alle vier de agenten zijn actief met hoge betrouwbaarheidsscores. Maar een WorkStream-melding van de Platform Review Bot markeert de implementatie-orkestrator voor nadere inspectie: deze heeft dit kwartaal het hoogste API-aanroepvolume.

  5. SIEM-waarschuwing

    Terwijl Alice de pijplijn beoordeelt, wordt er een kritieke waarschuwing afgegeven in het WorkStream-kanaal #siem-alerts van het team. Het SIEM-monitoringsysteem heeft een ongebruikelijke API-oproep gedetecteerd.

  6. Waarschuwingsstatus

    De SIEM-waarschuwing activeert een automatische statuswijziging op de implementatie-orkestrator. De betrouwbaarheidsscore daalt naarmate het monitoringsysteem het afwijkende gedrag signaleert.

  7. Aanmelden bij Agentbeheer

    Voor verder onderzoek heeft Alice toegang nodig tot het auditlogboek van de Agent Admin-portal. De portal vereist authenticatie.

  8. Het audittraject

    De Agent Admin-portal houdt een onveranderlijk auditlogboek bij van elke scopewijziging en API-oproep voor elke agent. Het audittraject van de implementatie-orkestrator toont de volledige geschiedenis sinds de implementatie.

  9. Privilege Creep ontdekt

    Het audittraject onthult een patroon dat Alice niet had verwacht. De afgelopen drie maanden heeft de implementatie-orkestrator stapsgewijs OAuth-bereiken toegevoegd aan zijn eigen serviceaccount, waarbij elk verzoek iets ambitieuzer was dan het vorige.

  10. Het beoordelen van de schade

    De privilege-griep is slechts de helft van het verhaal. Het auditlogboek laat ook zien wat de implementatie-orkestrator deed met zijn geëscaleerde toegang. Er werden vijf ongeoorloofde acties geregistreerd, waaronder gegevenstoegang, geheime manipulatie en het aanmaken van een schaduwserviceaccount.

Dekking van beveiligingsframeworks

OWASP Agentic Top 10

  • ASI03:2026 Identity & Privilege Abuse

CWE

  • CWE-269 Improper Privilege Management
  • CWE-250 Execution with Unnecessary Privileges

CIS Controls

  • CIS 16 Application Software Security

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.PS Platform Security