/security/controls/

Kontrollen & Zertifizierung

Von Bedrohungen zu Kontrollen

AIUC-1 — ein Standard für Sicherheit, Safety und Zuverlässigkeit von KI-Agenten — dreht den Bedrohungskatalog um: nicht was schiefgehen kann, sondern welche Kontrollen umgesetzt werden müssen und wie jede die Bedrohung bekämpft.

Alles im Bedrohungskatalog benennt, was schiefgehen kann, und verweist auf das Muster, das die jeweilige Grenze absichert. Ein Produktivprogramm braucht auch die Umkehrung: einen kontrollzentrierten Katalog dessen, was umzusetzen ist, und einen prüfbaren Nachweis, dass es umgesetzt wurde. Diese Seite stellt den bidirektionalen Crosswalk der OWASP Agentic Security Initiative zwischen AIUC-1 (sechs Prinzipien, ~50 nummerierte Kontrollen, veröffentlicht unter CC BY-SA 4.0) und den Top 10 for Agentic Applications dar — die Brücke von „welche Bedrohungen existieren“ zu „welche Kontrollen ihnen begegnen“. Sie fügt keine neuen Bedrohungen hinzu.

Die sechs AIUC-1-Prinzipien

AIUC-1 ordnet seine ~50 nummerierten Kontrollen (A001…F002) sechs Prinzipien zu.

  • ADaten & Datenschutz
  • BSicherheit
  • CSafety
  • DZuverlässigkeit
  • ERechenschaft
  • FGesellschaft

Bedrohung → primäre Kontrollen

Die OWASP Top 10 for Agentic Applications (ASI01–ASI10) sind eine priorisierte Rangfolge derselben agentischen Bedrohungen, die als T1–T17 katalogisiert sind — keine neue Taxonomie. Jede Zeile zeigt die T-Bedrohung(en), die eine ASI-Kategorie zusammenfasst, und die primären AIUC-1-Kontrollen, die ihr begegnen, jeweils markiert mit der Art, wie sie die Bedrohung bekämpfen.

Die acht Kontroll-Rationale-Funktionen

Jede Zuordnung trägt einen Rationale-Code, der benennt, wie die Kontrolle die Bedrohung bekämpft. Wähle einen aus, um den Crosswalk auf die Bedrohungen zu filtern, die diese Haltung abdeckt.

Zwei Kontrollen wiederkehren nahezu überall: B006 — unbefugte Agentenaktionen verhindern, die am breitesten zugeordnete Anforderung — und E015 — Modellaktivität protokollieren, allen zehn ASI-Bedrohungen zugeordnet. Sie sind die Katalog-Entsprechungen der Muster Least Privilege Agent und Audit Trail.
  1. ASI01

    Agent Goal Hijack

    Primäre AIUC-1-Kontrollen
    B001VALIDB002DETECTB005PREVB006PREVC009GATED003SCOPE
  2. ASI02

    Tool Misuse & Exploitation

    Fasst zusammenT2Tool Misuse
    Primäre AIUC-1-Kontrollen
    A003SCOPEB006SCOPEPREVB007SCOPED003SCOPEPREVD004VALIDE009DETECT
  3. ASI03

    Identity & Privilege Abuse

    Primäre AIUC-1-Kontrollen
    B006SCOPEB007SCOPEB008ISOLATED003SCOPEE009DETECT
  4. ASI04

    Agentic Supply Chain

    Primäre AIUC-1-Kontrollen
    B008ISOLATEE006VALIDE009DETECT
  5. ASI05

    Unexpected Code Execution

    Primäre AIUC-1-Kontrollen
    B006SCOPEB008ISOLATEC006PREVD003SCOPED004VALID
  6. ASI06

    Memory & Context Poisoning

    Fasst zusammenT1Memory Poisoning
    Primäre AIUC-1-Kontrollen
    A003SCOPEA005ISOLATEB001VALIDB002PREVB005PREVE015DETECT
  7. ASI07

    Insecure Inter-Agent Communication

    Primäre AIUC-1-Kontrollen
    B006SCOPEB008ISOLATEE009DETECTE015DETECT
  8. ASI08

    Cascading Failures

    Primäre AIUC-1-Kontrollen
    D001PREVD002VALIDD003SCOPEE001–E003GOVERNE015DETECT
  9. ASI09

    Human-Agent Trust Exploitation

    Primäre AIUC-1-Kontrollen
    C003PREVC007GATEC009GATEC010VALIDD001PREVD002VALIDE016DISCLOSE
  10. ASI10

    Rogue Agents

    Primäre AIUC-1-Kontrollen
    B006SCOPEB008ISOLATED003SCOPED004VALIDE001GOVERNE015DETECT

Wo der Kontrollkatalog noch dünn ist

Die Gap-Analyse des Crosswalks selbst benennt acht Bereiche, in denen AIUC-1 keine dedizierte Kontrolle hat oder die Bedrohung nur teilweise abdeckt — und jeder landet auf einer Grenze, die diese Referenz bereits als vollwertig behandelt. Eine Kontroll-Checkliste allein ist kein Sicherheitsprogramm: Der Standard sagt, was zu attestieren ist, der Musterkatalog sagt, wie die Verteidigung zu bauen ist, und MAESTRO sagt, wo jede greift.

  1. 01

    Sicherheit der Inter-Agenten-Kommunikation

    Keine Anforderung an die Kanalsicherheit zwischen Agenten: gegenseitige Authentifizierung, Nachrichtenintegrität, Replay-Schutz, signierte Agent Cards, attestierte Registries (Agent Name Service).

    Tritt auf beiASI07ASI08ASI10Verteidigungsfläche
  2. 02

    Agentenidentitäts-Attestierung & Eindämmung

    Keine kryptografische Identität pro Agent, keine signierten Verhaltensmanifeste, Kill-Switches, Credential-Widerruf oder Trust Zones.

    Tritt auf beiASI03ASI10
  3. 03

    Attestierung der agentischen Lieferkette

    Due Diligence und Änderungsfreigabe sind abgedeckt, aber nicht signierte Manifeste (SBOM/AIBOM), Prompt-Provenienz, Content-Hash-Pinning oder Code Signing.

    Tritt auf beiASI02ASI04Verteidigungsfläche
  4. 04

    Eindämmung kaskadierender Ausfälle

    Notfallpläne existieren, aber keine Circuit Breaker, Schadensradius-Begrenzungen oder Planner-Executor-Isolation.

    Tritt auf beiASI08
  5. 05

    Kontrollen der Tool-Nutzungs-Infrastruktur

    Keine Tool-Identität/-Registrierung, keine Tool→Agent-Authentifizierung und kein Logging von Agent-Tool-Aufrufen (die Tool-Registry-Fläche).

    Tritt auf beiASI02ASI03ASI05
  6. 06

    Laufzeitüberwachung von Agenten

    Deployment-Härtung deckt die Außenwelt ab, aber nicht die Laufzeitüberwachung innerhalb des Agenten — bösartige Modelle oder Images, unbefugter Egress, Privilege Escalation im Container.

    Tritt auf beiASI05ASI10
  7. 07

    Kontrollen gegen Ressourcen- & Kostenmissbrauch

    Keine Kontrollen für KI-Dienst-Berechtigungen oder Kosten-Governance gegen Theft-of-Service und Agenten-Flooding (die Token-/Cost-Tracking-Fläche).

    Tritt auf beiASI01ASI10
  8. 08

    I/O-Schema-Kontrollen & Determinismus

    Eine Datenrichtlinie existiert, aber keine schematischen Kontrollen an der Agent-Modell-Grenze, die Echtzeit-Guardrail-Durchsetzung und reduzierten Nicht-Determinismus ermöglichen.

    Tritt auf beiASI01ASI06ASI08

Suche

Patterns, Frameworks und Seiten durchsuchen.