Wichtige Erkenntnisse
- Daten zu Sicherheitsverletzungen aus den Jahren 2025–2026 haben gezeigt, dass verkettete Identity-Angriffe auf nicht-menschliche Identitäten und KI-Agenten zum primären Bedrohungsvektor für Unternehmen geworden sind.
- Um sich auf 2027 vorzubereiten, müssen Sicherheitsverantwortliche umgehend ein Audit für nicht-menschliche Identitäten durchführen, Zugriffsüberprüfungen auf KI-Workflows ausweiten und SSO-Vertrauensstellungen einem Stresstest unterziehen.
Auf der Oktane im vergangenen Jahr veröffentlichte BeyondID den The Identity Economy Report, unsere bisher umfassendste Studie darüber, wie Identity-Lücken Cyberkriminalität begünstigen.
Ein Jahr später haben wir Belege dafür, dass sich die Vorhersagen bewahrheitet haben.
Nun betrachten wir die Daten erneut, berichten darüber, womit wir richtig lagen und was uns überrascht hat, und legen die Messlatte für das, was als Nächstes kommt, höher.
Womit wir richtig lagen: Bestätigte Prognosen zu Identity-Risiken von 2025
Unsere Studie aus dem Jahr 2025 hat drei Bruchlinien identifiziert, die sich unbemerkt unter den Sicherheitsprogrammen von Unternehmen ausweiteten:
Das Vertrauensparadoxon hat sich nur noch verschärft
Laut der Untersuchung waren 85 % der Sicherheitsverantwortlichen der Meinung, Identity-bezogene Sicherheitsverletzungen innerhalb von 24 Stunden erkennen zu können, aber weniger als 30 % haben ihre nicht-menschlichen Identitäten Governance-Maßnahmen implementiert. Diese Lücke hat sich nicht geschlossen. Die rasante Verbreitung von KI-Agenten in den Jahren 2025 und 2026 hat dies noch vergrößert.
Verwaiste Identitäten wurden zu primären Angriffspunkten
Bereits 2025 haben wir auf verwaiste Identitäten als großes Risiko hingewiesen. Aktuelle Trends bei den Zwischenfällen bestätigen unsere Einschätzung. Nicht verwaltete Service-Accounts und Legacy-Integrationen mit überhöhten Berechtigungen können gängige laterale Zugriffswege darstellen.
SSO-Konfigurationsfehler blieben eine dauerhafte, ausnutzbare Lücke
Wir haben einen erheblichen Teil des Identity Economy Report dem Thema Single Sign-On (SSO) als Konzentrationsrisiko gewidmet. Für Unternehmen ist SSO ein Sicherheitsmehrwert, für Angreifer:innen dagegen ein Generalschlüssel. Diese Dynamik hat sich nicht verändert, aber der Wirkungsradius ist größer geworden.
Muster neuer Bedrohungen, die uns überrascht haben
In den Jahren 2025 und 2026 zeichneten sich drei Dinge ab, die wir in unseren ursprünglichen Untersuchungen nicht vollständig vorhergesehen hatten:
Der verkettete Identity-Angriff wurde zum vorherrschenden Bedrohungsmuster
Das neue Muster ist sequenziell. Angreifer:innen kompromittieren eine menschliche Identität, greifen damit auf einen Service-Account mit umfassenderen Berechtigungen zu und wechseln dann zu einem KI-Agenten oder automatisierten Workflow mit Zugriff auf Systemebene. Bis die Security-Teams die Anomalie erkennen, ist der Schaden bereits angerichtet.
Die Einführung von KI hat die Compliance-Lücke schneller vergrößert, als irgendjemand modelliert hatte
Sicherheitsverantwortliche hatten bereits Schwierigkeiten, nicht-menschliche Identitäten zu verwalten. Dann verdoppelte sich das Tempo der Bereitstellung von KI-Agenten – und schließlich verdreifachte es sich. Der Compliance-Status, der Anfang 2025 gerade noch akzeptabel schien, wirkt Mitte 2026 völlig unzureichend.
Der Perimeter zwischen „unseren Agenten“ und „deren Agenten“ verschwimmt bereits
Wir hatten erwartet, dass Unternehmen Schwierigkeiten damit haben würden, ihre eigenen KI-Agenten zu verwalten. Was wir nicht vollständig modelliert hatten, war die unternehmensübergreifende Dimension: Partner, Anbieter und SaaS-Plattformen, die Agenten einsetzen, welche mit Unternehmenssystemen interagieren.
Der Ausblick auf die Identity-Bedrohungslandschaft 2027
Ausgehend von unseren laufenden Untersuchungen und den Mustern, die wir in realen Unternehmensumgebungen beobachten, wird sich die Identity-Bedrohungslandschaft 2027 wie folgt darstellen:
- Angriffe mit Identitätsverkettung werden industrialisiert: Angreifer:innen werden das oben beschriebene Angriffsmuster kommerzialisieren und in Exploit-Kits bündeln, die auf gängige Identity-Konfigurationen in Unternehmen abzielen.
- Die regulatorische Rechenschaftspflicht wird greifen, bevor viele Unternehmen darauf vorbereitet sind: Die Durchsetzung der KI-Verordnung der Europäischen Union, die Offenlegungspflichten der Securities and Exchange Commission zur Cybersicherheit und die aufkommenden KI-Governance-Standards der US-Bundesregierung werden gemeinsam von Unternehmen verlangen, für autonome Systeme eine überprüfbare Identity-Governance nachzuweisen.
- Das Verhältnis nicht-menschlicher Identitäten wird sich umkehren: In vielen Unternehmensumgebungen werden nicht-menschliche Identitäten vor Ende 2027 die menschlichen Identitäten zahlenmäßig übertreffen.
- Fristen für die Post-Quanten-Migration werden sich verkürzen: Das NIST hat seine Standards für die Post-Quanten-Verschlüsselung finalisiert und Regierungen haben Compliance-Fristen festgelegt. In der Folge wird der Druck aus der Privatwirtschaft steigen. Alle Elemente der Identity-Infrastruktur wie Zertifikate, Token und Föderationsprotokolle müssen Quantenangriffen standhalten.
Wie sollten sich Sicherheitsverantwortliche vor 2027 vorbereiten?
Für Sicherheitsverantwortliche, die nicht warten möchten, sind hier die ersten Schritte:
- Führen Sie jetzt ein Audit Ihrer nicht-menschlichen Identitäten durch: Tun Sie dies jetzt und nicht erst im nächsten Quartal. Sie können nicht kontrollieren, was Sie nicht inventarisiert haben.
- Weiten Sie Zugriffsüberprüfungen auf KI-Agenten und Service-Accounts aus: Wenn Ihre Zugriffsüberprüfungen nur menschliche Identitäten berücksichtigen, decken sie weniger als die Hälfte Ihrer tatsächlichen Angriffsfläche ab.
- Unterziehen Sie Ihre SSO-Vertrauensbeziehungen einem Stresstest: Überprüfen Sie jede Anwendung, die in Ihre Identity-Plattform eingebunden ist, und hinterfragen Sie, ob die Vertrauensbeziehung noch gerechtfertigt und der Bereich noch angemessen ist.
- Implementieren Sie identitätsübergreifende Erkennungsregeln: Richten Sie Erkennungen für laterale Bewegungen ein, die bei einer menschlichen Identität beginnen und zu einer nicht-menschlichen Identität wechseln. Die meisten SIEM-Regeln (Security Information and Event Management) wurden für menschliche Verhaltensmuster geschrieben. Agenten verhalten sich anders, und Angreifer:innen wissen das.
Die Identity-Ökonomie ist die operative Realität der modernen Unternehmenssicherheit. Angreifer:innen bewegen sich mithilfe von Identitäten. Um sie aufzuhalten, benötigen Sie Identity-Governance.
Diese Materialien dienen ausschließlich allgemeinen Informationszwecken und stellen keine Rechts-, Datenschutz-, Sicherheits-, Compliance- oder Unternehmensberatung dar.
Der Inhalt gibt womöglich nicht den aktuellen Stand der relevanten Sicherheits-, Rechts- und Datenschutzfragen wieder. Sie sind allein dafür verantwortlich, sich von Ihren eigenen Rechts- und/oder professionellen Beratern beraten zu lassen, und sollten sich bei Compliance-, Implementierungs- oder Kaufentscheidungen nicht auf diese Materialien verlassen.
Okta übernimmt keinerlei Zusicherungen oder Garantien in Bezug auf diesen Inhalt und haftet nicht für Verluste oder Schäden, die aus Ihrer Implementierung dieser Empfehlungen resultieren. Informationen zu den vertraglichen Zusicherungen von Okta gegenüber Kundenunternehmen finden Sie unter okta.com/agreements.