Agentic AI: Wie KI-Agenten die Cybersecurity verändern – und wie CIOs die Kontrolle behalten

by Cansu Karacan

Agentic AI: Wie KI-Agenten die Cybersecurity verändern – und wie CIOs die Kontrolle behalten

Ein Paradigmenwechsel steht an: Künstliche Intelligenz wird vom passiven Chatbot zum autonomen Akteur. Mit “Agentic AI” wächst die Angriffsfläche exponentiell. In unserem Confare-Interview spricht Michael Ghezzo mit Christian Götz, Cyber Security Professional bei Palo Alto Networks, darüber, warum klassische Sicherheitskonzepte an ihre Grenzen stoßen und wie CIOs verhindern, dass Security zur Innovationsbremse wird.

Auf dem Confare CIOSUMMIT Frankfurt diskutieren Sie diese Entwicklungen direkt mit Christian Götz und zahlreichen IT-Entscheider:innen. Entdecken Sie Strategien für eine zukunftssichere IT-Infrastruktur.

Confare CIOSUMMIT Frankfurt Desktop- Banner 2026

Michael Ghezzo:
Christian, das Thema Agentic AI ist in aller Munde. Welche Auswirkungen hat das deiner Ansicht nach auf die Angriffsflächen, die Unternehmen Angreifern bieten?

Christian Götz:
Wir bewegen uns von einer deterministischen in eine probabilistische IT-Welt. Bisher konzentrierte sich die Security auf Schwachstellen in statischen Binärdateien oder auf menschliches Fehlverhalten. Mit Agentic AI reden wir von einem nicht-binären Software-Stack: Dieser besteht aus KI-Modellen, autonomen Agenten und automatisierten Workflows. Die Geschwindigkeit ist dramatisch gestiegen. Hatte man vor rund fünf Jahren noch neun Tage Zeit, um eine Schwachstelle zu fixen, sind es heute oft weniger als 30 Minuten. Erschwerend kommt hinzu, dass diese KI-Tools fast für jedermann verfügbar sind – so entsteht eine “Schatten-KI”, die Mitarbeiter unkontrolliert nutzen, ohne sich der Gefahren bewusst zu sein.

Michael Ghezzo:
Was unterscheidet denn die Absicherung eines KI-Agenten von der klassischen Absicherung eines Users oder einer Applikation?

Christian Götz:
Klassische Methoden funktionieren hier nur bedingt, da sie deterministischen Code voraussetzen. KI-Agenten arbeiten jedoch wahrscheinlichkeitsbasiert. Eine große Herausforderung ist, dass es keine klare Trennung mehr zwischen Daten- und Steuerungsebene gibt. System-Prompts, Benutzereingaben und Daten aus externen Tools landen alle im selben Kontextfenster. Zudem agieren KI-Agenten als sogenannte “Non-Human Identities” (NHIs) oft stellvertretend für den Menschen. Hier muss sichergestellt werden, dass sie nicht mit viel zu weitreichenden Rechten agieren. Auch ihr “Gedächtnis”, also die Wissensbasis, auf die sie zugreifen, muss vor Manipulation geschützt werden.

Michael Ghezzo:
Welche konkreten Risiken entstehen denn dadurch? Was passiert, wenn ein Agent angegriffen wird?

Christian Götz:
Eine gängige Methode ist die Prompt Injection. Ein Angreifer könnte dir beispielsweise eine E-Mail schicken, an deren Ende unsichtbar (weiß auf weiß) ein Textblock eingefügt ist. Der Mensch sieht das nicht, aber ein KI-Agent, der E-Mails zusammenfasst, liest diese Anweisung. So kann ich den Agenten dazu bringen, Daten abfließen zu lassen. Weitere Gefahren sind Data Poisoning, also die Manipulation von Daten, und die Tatsache, dass Agenten oft in Multi-Agenten-Systemen agieren. Manipuliere ich einen Agenten, kann das eine fatale Kettenreaktion auslösen – bis hin zu autonomen Aktionen wie dem Überweisen von Geld auf ein unbekanntes Konto.

Michael Ghezzo:
Es entsteht gerade viel Wildwuchs in den Unternehmen. Wie kann man als Unternehmen einen Überblick über die Agentensysteme und deren Aktivitäten behalten?

Christian Götz:
Um Transparenz zu schaffen, braucht es ein “AI Security Posture Management”. Das bedeutet, ich muss meine gesamte Infrastruktur – Cloud, Code-Repositories, API-Gateways – kontinuierlich scannen, um aktive KI-Agenten zu finden. Danach muss ich sie inventarisieren und Benutzern als “Ownern” zuordnen. Der entscheidende nächste Schritt zur Kontrolle ist das AI Agent Gateway. Agenten dürfen nicht mehr frei mit Datenbanken oder APIs sprechen. Sie müssen durch dieses kontrollierte Nadelöhr geführt werden, auf dem ich Policies implementieren kann. Und ganz wichtig: Um sich gegen KI-Angriffe zu schützen, benötige ich selbst KI. Nur so lässt sich diese Masse an Datenflüssen und Komplexität beherschen.

Michael Ghezzo:
Das Identity Management war immer eine Kerndisziplin. Wird Identity damit endgültig zu einem der zentralen Kontrollpunkte?

Christian Götz:
Ja, das ist ein ganz wichtiger Punkt. Heute ist quasi jeder Mitarbeiter ein privilegierter Benutzer. Das gilt auch für KI-Agenten. Wir müssen uns fragen: In welchem Kontext arbeitet der Agent? Ein Agent, der Dokumente zusammenfasst, braucht andere Rechte als einer, der Software entwickelt oder Bestellungen auslöst. Das Prinzip des Least Privilege muss auch für KI gelten. Schon heute stehen jedem menschlichen Nutzer über 100 nicht-menschliche Identitäten (NHIs) gegenüber – ein Verhältnis, das sich mit der Verbreitung von KI-Agenten weiter intensivieren wird. Dem muss sich das klassische Identity Management jetzt verstärkt widmen.

Michael Ghezzo:
Palo Alto Networks
verfolgt einen Plattformansatz. Welche Rolle spielt so eine AI Security Platform im Gegensatz zu vielen spezialisierten Einzelwerkzeugen?

Christian Götz:
Wenn du das Thema KI absichern willst, brauchst du AI Runtime Security, Posture Management, Identity Security, AI Agent Gateways und vieles mehr. Wenn du dafür lauter spezialisierte Einzelprodukte von verschiedenen Herstellern kaufst, wird es teuer, komplex und nicht zwingend sicherer. In einer Plattform wie bei uns greifen diese Teile ineinander. Nur wenn die Lösungen in einem Konzert zusammenspielen, kann ich aus der Plattform heraus auch sofort Gegenmaßnahmen einleiten – etwa automatisiert eine bösartige Verbindung an der Firewall kappen.

Michael Ghezzo:
Die Unternehmen sind alle im KI-Rennen. Wie kann man als CIO oder CISO verhindern, dass Cyber Security in diesem Prozess zum Bremsklotz wird?

Christian Götz:
Weg von der Bremse hin zum Enabler! Wir müssen weg von einem One-Size-Fits-All-Ansatz und hin zu einem risikobasierten Triage-Ansatz. Für Low-Risk-Anwendungen brauchen wir automatisierte Freigabeprozesse anstatt wochenlanger manueller Code-Reviews. Das gelingt, wenn die IT-Abteilung proaktiv zentrale Tools wie das AI Gateway bereitstellt, anstatt jedes Projektteam seine eigene Security basteln zu lassen. Wenn man eine zentrale, sichere Infrastruktur bietet, kann man die Nutzung von KI im Unternehmen stark beschleunigen.

Michael Ghezzo:
Am 23. September sehen wir uns beim Confare CIOSUMMIT in Frankfurt. Was sollten CIOs heute konkret vorbereiten, bevor Agentic AI im großen Umfang eingesetzt wird?

Christian Götz:
Ich sehe hier fünf zentrale Bereiche:

  1. Identitäts- und Rechtemanagement: Wir brauchen neue Wege für Non-Human Identities, etwa “Just-in-Time Access” statt dauerhafter Rechte.
  2. Architektur: Die zentrale KI-Schutzinfrastruktur, wie Gateways, muss aktiv bereitgestellt werden.
  3. Governance & Policy Framework: Dieses muss an KI-Anforderungen angepasst werden. Eventuell braucht es neue Rollen wie einen Chief AI Officer oder “Human in the Loop”-Konzepte für kritische Aktionen.
  4. Dateninfrastruktur: Diese muss vor KI-basierter Manipulation geschützt werden.
  5. Observability: Ich muss kontinuierlich nachvollziehen können, was passiert, um Trends zu erkennen und meine Policies entsprechend nachzuschärfen.

Michael Ghezzo:
Christian, das Gespräch hat sehr viel Spaß gemacht und wichtige Einblicke geliefert. Ich freue mich auf das persönliche Treffen in Frankfurt!

Christian Götz:
Danke, Michael, das hat mir auch sehr viel Spaß gemacht. Bis bald in Frankfurt!

Möchten Sie mehr darüber erfahren, wie Palo Alto Networks Ihr Unternehmen bei der sicheren KI-Transformation unterstützt? Treffen Sie Christian Götz und sein Team persönlich auf dem kommenden Confare CIOSUMMIT Frankfurt.

Confare #CIOSUMMIT Frankfurt - Hier anmelden

Für Sie ausgewählt

Leave a Comment