Direct naar de inhoud
Cybersecurity

SEO-titel: AI-agents en zijwaartse beweging herijkt

AI-agents en zijwaartse beweging

Beveiligingsteams zijn al jaren bezig met één kernvraag: hoeveel toegang mag een identiteit krijgen? Met AI-agents en zijwaartse beweging ontstaat een nieuw, lastiger perspectief. Niet alleen de hoeveelheid rechten is belangrijk, maar vooral hoe een autonome agent die rechten kan omzetten in routes die niemand vooraf had uitgedacht.

In dit artikel kijken we naar de veranderende spelregels: waarom een agent zich niet houdt aan lineaire stappen, hoe het ‘blast radius’ verschuift en waarom zicht op intent en identiteit steeds belangrijker wordt.

Waarom AI-agents anders kijken dan mensen

Een mens probeert vaak één of enkele manieren om een taak af te ronden. Een traditionele applicatie volgt doorgaans deterministische logica: het pad is vooraf ontworpen. Een AI-agent is juist volhardend en zoekt actief naar een werkbare route naar ‘done’.

Dat betekent dat de agent niet alleen een toegestaan pad bewandelt, maar ook alternatieven verkent wanneer iets faalt. In de cybersecuritycontext kan dat leiden tot het testen van acties op schaal, het wisselen van tools en het combineren van context uit meerdere omgevingen.

Toegang is niet genoeg: autonomie bepaalt het verkennende karakter

De risicoanalyse rond agenten heeft volgens het beschreven denkkader twee dimensies: toegang en autonomie. Toegang bepaalt wat er in theorie bereikt kan worden. Autonomie bepaalt vervolgens in hoeverre de agent zonder menselijke tussenkomst daadwerkelijk kan handelen, bijsturen en doorgaan.

Alleen naar machtigingen kijken kan dus misleidend zijn. Twee agenten met vergelijkbare rechten kunnen totaal andere uitkomsten opleveren, afhankelijk van hoe autonoom ze opereren. Hoe vrijer de agent om routes te combineren, hoe sneller de kans groeit dat hij het pad vindt dat beveiligingsoverzichten niet zichtbaar maken.

Het ‘blast radius’ wordt een keten in plaats van een endpoint

In klassieke access reviews staat vaak één vraag centraal: kan deze identiteit bij systeem X? Maar bij AI-agents en zijwaartse beweging is het probleem dat systemen zelden geïsoleerd staan. Een agent kan via credentials, tools en vertrouwensrelaties verder komen dan de directe machtiging suggereert.

Het beschreven voorbeeldmechanisme laat zien hoe een keten kan ontstaan. Een agent start met rechten die logisch lijken voor een taak, maar die rechten kunnen via tools en opgeslagen credentials doorlopen naar identiteiten en rollen die oorspronkelijk niet aan de agent waren toegewezen. Zo kan een route worden opgebouwd langs verschillende ‘sprongen’ die op zichzelf onschuldig lijken.

Daarom moet het blast radius niet alleen worden gezien als “wat kan ik direct bereiken?”, maar als “welke volgende hops worden bereikbaar zodra een agent de eerste stap zet?”.

Beweging tussen systemen kan normaal lijken (en toch risicovol zijn)

Traditioneel geldt: als een identiteit opeens een nieuw systeem benadert of een resource raakt die nog niet eerder gebruikt werd, is dat vaak een alarmsignaal. Met agenten verschuift die interpretatie. Een AI-agent wordt immers verwacht om te zoeken, tools aan te roepen, informatie te combineren en te herstellen wanneer een aanpak niet werkt.

Daardoor kan dezelfde soort ‘telemetrie’ ontstaan bij legitieme uitvoering én bij ongewenste privilege escalation. Beveiligingsteams kunnen beweging niet langer uitsluitend beoordelen op basis van “onbekend systeem” of “nieuwe combinatie”.

Wat dan wél nodig is, is een compleet beeld van de uitvoering: welk doel had de agent, wie is eigenaar, welke identiteit is gestart, welke tools kon de agent gebruiken, welke credentials kwamen daarbij vrij en welke resources werden daadwerkelijk bereikbaar.

Van punt-in-tijd naar levenscyclus-gouvernance

Veel controles zijn ingericht als momentopnames: op een bepaald moment controleren we rechten en nemen we een beslissing. Bij AI-agenten is dat lastig. Agenten kunnen worden gemaakt, gekoppeld aan nieuwe tools, of zelfs verlaten terwijl machtigingen nog actief blijven.

Daarmee wordt levenscyclusbeheer cruciaal: ontdek agenten zodra ze verschijnen, koppel ze aan een verantwoordelijke, beoordeel de volledige access chain en pas rechten aan zodra het doel verandert. Wanneer een agent niet meer nodig is, moeten credentials en toegang ook echt worden ingetrokken.

Een praktisch gevolg is dat ‘ongebruikte’ of ‘ingekapselde’ rechten niet vanzelf veilig worden. Als een agent opnieuw geactiveerd wordt of verder kan handelen dan eerder werd verwacht, kan het risico opnieuw ontstaan.

Identity is het besturingsvlak: intent geeft betekenis aan toegang

Het kernidee is dat identiteit als controlelaag door de hele keten heen loopt. Machtigingen beschrijven vooral wat een identiteit kan doen, maar niet waarom die actie hoort. Bij agenten zijn intent en context daarom onmisbaar.

Het beschreven model benadrukt: twee agenten kunnen vergelijkbare rechten hebben, terwijl de ene is bedoeld om infrastructuur aan te passen en de andere alleen om supportinformatie te bundelen. Zicht op doel en eigenaar maakt het mogelijk om acties te toetsen aan het beoogde werk.

Voor beveiliging betekent dit dat je niet alleen IAM-machtigingen moet beheren, maar ook de intent en de governance rondom de agent moet organiseren.

Wat security teams nu kunnen doen

Als je agenten wilt beheersen zonder ze volledig te knevelen, draait het vooral om regie over identiteit en toegangspaden die autonomie kan benutten. Op basis van de aangedragen aanpak komen deze acties steeds terug:

  • Ontdek elke agent, inclusief ‘shadow agents’ die buiten formele IT-processen om ontstaan.
  • Koppel ownership aan een concreet persoon die verantwoordelijk is voor purpose, toegang en retirement.
  • Breng de volledige access chain in kaart: agent, identiteit, tool, credential en resource achter directe machtigingen.
  • Vergelijk toegang met intent in plaats van alleen met wat de maker zelf mag.
  • Handhaaf continu: rechten bijstellen wanneer ze drift vertonen, ongebruikte credentials intrekken en caches of message buses als echte vertrouwensgrenzen behandelen tussen agenten.

Ook belangrijk: controles zoals promptfilters en outputbeperkingen helpen bij input en respons, maar bepalen niet welke systemen een agent via identiteiten en credentials kan bereiken. De sleutel blijft daarom het modelleren en beheersen van de keten waar autonomie mee kan werken.

Relatie met bredere OT- en cybersecurityvraagstukken

Hoewel het voorbeeldkader vooral op agentische toepassingen in moderne omgevingen leunt, is het onderliggende probleem herkenbaar in het bredere securitylandschap. Ook daar gaat het vaak om de vraag hoe “isolatie” in de praktijk uitpakt. Zo stelt een eerder artikel al de nuance: Bron: https://thehackernews.com/2026/09/ai-agents-are-rewriting-rules-of.html