Tre identitetsgrep for sikkerhetsledere i KI-alderen
KI-agenter opptrer i økende grad som digitale medarbeidere med egne tilganger, og identiteten deres må styres deretter. Det skriver John Zhao, Executive Cybersecurity Advisor, i et blogginnlegg hos ISACA publisert 24. juli 2026. Zhao anbefaler tre grep for sikkerhetsledere: atferdsbasert autentisering, styring av agentøkonomien og måling av modenheten i null tillit-arkitekturen. Innlegget viser til tall om at ikke-menneskelige identiteter nå er minst 82 ganger flere enn de menneskelige, og at bare 52 prosent av spurte virksomheter har fullført utrullingen av null tillit.
Hva som skjer teknisk
Det første grepet flytter autentisering fra engangskontroller til løpende vurdering. I stedet for at en flerfaktorpålogging åpner døren én gang, vurderes signaler som sted, tidspunkt, biometri, skrivemønster og påloggingshistorikk fortløpende, og tilgangen justeres etter risiko. Zhao peker på verktøyklassene ITDR, deteksjon og respons for identitetstrusler, og risikotilpasset tilgangsstyring som veien dit. Bakteppet er at angrep i stadig mindre grad trenger skadevare. Innlegget viser til tall fra CrowdStrikes trusselrapport for 2026 om at 82 prosent av deteksjonene var uten skadevare, altså angrep som bruker gyldige tilganger i stedet for ondsinnet kode.
Det andre grepet gjelder KI-agentene selv. Zhao beskriver dem som digitale medarbeidere som kan utføre kontrakter, binde opp penger og lese sensitive kunde- og finansdata, og han advarer om at en agent med tilgang til et finanssystem er en angrepsvei som kan kapres gjennom instruksjonsinjeksjon. Mottiltakene han anbefaler, er minste privilegium for hver agent, kortlevde påloggingsopplysninger som ikke kan gjenbrukes, og revisjonsspor som ikke kan endres i etterkant. Det tredje grepet er å måle modenhet: tilgang som gis akkurat når den trengs, beslutnings- og håndhevingspunkter for policy, og kryptografisk verifisering av kommandoene agentene sender.
Hva det betyr for deg som har ansvar for tilgangsstyringen
Rådene treffer et skifte mange norske virksomheter står i akkurat nå. Kobler du KI-assistenter til e-post, dokumentlagre og fagsystemer, får du en ny identitet med egne tilganger for hver kobling. Behandler du disse identitetene som tekniske detaljer, vokser det fram en skygge av kontoer ingen eier, ingen overvåker og ingen fjerner. Tallene innlegget viser til, bør du lese som leverandørtall med de forbeholdene det innebærer. Retningen stemmer likevel med det vi ser i praksis: identiteten, ikke skadevaren, er blitt hovedveien inn.
Slik vi ser det, er dette et styringsspørsmål før det er et verktøyspørsmål, og spørsmålene havner hos deg og ledelsen. Hvem eier en KI-agents identitet, hvem godkjenner tilgangene dens, og hvem svarer når den misbrukes? Har du allerede orden på tilgangsstyringen for mennesker, har du rammeverket klart. Utvidelsen til agenter er krevende nok, men det er en utvidelse og ingen nybygging.
Berigo anbefaler
- Lag en oversikt over alle ikke-menneskelige identiteter, tjenestekontoer og KI-agenter inkludert, med en navngitt eier for hver.
- Gi hver KI-agent minste privilegium, og fjern tilganger agenten ikke lenger trenger, på samme måte som ved offboarding av ansatte.
- Bytt langlivede nøkler og hemmeligheter mot kortlevde påloggingsopplysninger der det er mulig.
- Sørg for revisjonsspor for agentenes handlinger som ikke kan endres, og gjennomgå dem jevnlig.
- Behandle instruksjonsinjeksjon som en reell angrepsvei i risikovurderingen av hver KI-integrasjon.
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt