Non-Human Identity (NHI)
Non-Human Identity (NHI) ist ein Sammelbegriff für digitale Identitäten, die keiner natürlichen Person zugeordnet sind, sondern von Software, Diensten oder Geräten genutzt werden. Dazu zählen Service Accounts, API-Schlüssel, OAuth-Tokens, Zertifikate, Workload-Identitäten in Cloud-Plattformen, Bots und zunehmend auch KI-Agenten.
In vielen Unternehmen gibt es deutlich mehr nicht-menschliche als menschliche Identitäten. Sie authentifizieren sich meist mit statischen Geheimnissen (Secrets), arbeiten ohne interaktive Anmeldung und damit ohne Multi-Faktor-Authentifizierung, besitzen oft weitreichende Rechte und haben selten einen klar benannten Eigentümer. Typische Risiken – etwa fehlendes Offboarding, offengelegte Secrets, überprivilegierte Konten oder langlebige Zugangsdaten – beschreibt das OWASP-Projekt Non-Human Identities Top 10.
Zur Absicherung gehören Inventarisierung, eindeutige Verantwortlichkeiten, minimale Rechte, kurze Laufzeiten und automatische Rotation von Zugangsdaten sowie die Überwachung des Nutzungsverhaltens. Unterformen mit eigenen Schwerpunkten sind die Machine Identity mit kryptografischen Nachweisen und die AI Agent Identity für autonom handelnde KI-Systeme. Die Verwaltung nicht-menschlicher Identitäten erweitert Identity Security über klassische Benutzerkonten hinaus.