Zum Inhalt springen
AI Agent Security
Kontakt
Menü

29.03.2026

Aktualisiert 27.07.2026

Best Practice

Microsegmenting für KI-Agenten

Kleine, identitätsbasierte Sicherheitssegmente begrenzen Verbindungen zwischen Agenten, Tools, MCP-Servern und Daten auf explizit erlaubte Pfade.

Illustration zu Microsegmenting für KI-Agenten

Worum es geht

Microsegmenting macht Netzwerk- und Dienstgrenzen so klein, dass ein kompromittierter Agent nicht automatisch weitere Worker, Datenbanken, MCP-Server oder das offene Internet erreicht.

Der Kontrollpfad

Von der Verbindungsabsicht zum erlaubten Pfad
1

Workload identifizieren

Agent, Rolle und Tenant bestimmen

2

Ziel auflösen

Dienst, Ressource und Umgebung prüfen

3

Policy erzwingen

Expliziten Pfad und Port erlauben

4

Verbindung beobachten

Abweichungen und Egress korrelieren

Mögliche Folgen

Erlaubter Pfad

Blockiert

Isoliert

Microsegmentierung ergänzt Tool-Autorisierung: Sie begrenzt, wohin ein kompromittierter Prozess technisch kommunizieren kann.

Die drei wichtigsten Maßnahmen

Priorisierte Umsetzung
Schutzschicht 1
Workload-Identitäten

Agenten und Runner eindeutig authentisieren; IP-Adressen oder gemeinsame Netzwerke nicht als Identität behandeln.

Schutzschicht 2
Default-deny-Pfade

East-West- und Egress-Verkehr standardmäßig sperren und nur fachlich notwendige Verbindungen freigeben.

Schutzschicht 3
Policies beobachten

Verbindungen mit Agent, Session, Ziel und Entscheidung protokollieren; neue oder seltene Pfade alarmieren.

Kompromittierung bleibt auf ein kleines Segment und wenige explizite Abhängigkeiten begrenzt.

Drei Umsetzungsmuster

Server pro Vertrauenszone trennen

MCP
Agent
Gateway
MCP

Produktive und experimentelle MCP-Server liegen in getrennten Segmenten mit eigenen Identitäten.

Egress auf Ziele begrenzen

Browser
Browser
Allow-List
Ziel

Der Browser erreicht nur freigegebene Domains; Metadaten-, Admin- und interne Netze bleiben gesperrt.

Worker voneinander isolieren

Multi-Agent
Worker A
Broker
Worker B

Inter-Agent-Nachrichten laufen über einen authentisierten Broker statt über frei erreichbare Endpunkte.

Minimalstandard und Tests

Minimalstandard

  • Agenten, Runner und Tool-Server besitzen eindeutige Workload-Identitäten.
  • Netzwerkpfade sind default deny und als Policy dokumentiert.
  • Produktiv-, Entwicklungs- und Mandantenzonen sind getrennt.
  • Egress zu Internet, Metadaten- und Managementdiensten ist begrenzt.
  • Policy-Änderungen sind versioniert und freigabepflichtig.
  • Verbindungslogs enthalten Quelle, Ziel, Identität und Entscheidung.

Tests müssen Lateral Movement, DNS- und Redirect-Bypässe, offene Egress-Pfade, kompromittierte Workload-Identitäten und Policy-Ausfälle abdecken.

Quellen