Das NIST hat am 15. September 2026 gemeinsam mit der Cybersicherheitsbehörde CISA die Publikation NIST IR 8587 veröffentlicht. Sie gibt Unternehmen mit Token-basierten Identitätssystemen konkrete Schritte an die Hand, ausgelöst auch durch einen Angriff, bei dem gefälschte Token aus einem gestohlenen Signaturschlüssel den Diebstahl von 60.000 E-Mails einer Behörde ermöglichten.
Die Publikation NIST IR 8587 liefert Umsetzungsleitlinien für den Schutz von Zugriffstoken und Identitätsnachweisen vor Fälschung, Diebstahl und Missbrauch. Sie reagiert auf die Vorgaben der Exekutivverordnung 14306 und baut auf aktuellen Ergänzungen des Sicherheitskatalogs SP 800-53 auf. Zielgruppe sind in erster Linie US-Bundesbehörden und ihre Cloud-Anbieter, doch die Leitlinie eignet sich laut NIST für jede Organisation, die Token als Teil ihrer Zugriffsverwaltung nutzt - auch für Unternehmen mit KI-Agenten-Infrastrukturen.
Der Bedarf ist konkret: Der Bericht nennt einen Angriff, bei dem ausländische Akteure mit gefälschten Token aus einem einzigen gestohlenen kommerziellen Signaturschlüssel in E-Mail-Systeme einer Behörde eindrangen und mehr als 60.000 E-Mails erbeuteten. Gegenüber dem Entwurf vom Dezember 2025 wurden die Vorgaben zum Schutz kryptografischer Schlüssel weniger vorschreibend und stärker ergebnisorientiert gefasst. Neu aufgenommen wurden zudem Überlegungen zum Umgang mit KI-Systemen sowie zur Migration auf Post-Quanten-Kryptografie, außerdem zusätzliche Optionen für Token-Widerruf und den Austausch von Sicherheitssignalen.
Ein umfassendes Werkzeugset für KI-Identitäten oder die Post-Quanten-Migration liefert die Publikation ausdrücklich nicht - dazu verweist NIST auf ergänzende Arbeiten seines Kompetenzzentrums NCCoE. Für Unternehmen mit eigener Identitätsinfrastruktur bedeutet das: Wer Token zur Authentifizierung nutzt, sollte die Empfehlungen jetzt mit dem eigenen Schlüsselmanagement abgleichen, auch ohne unmittelbare regulatorische Pflicht. Offen bleibt, wie schnell Cloud-Anbieter die überarbeiteten Vorgaben in ihre Standardkonfigurationen übernehmen.
Was das für Entscheider bedeutet
- Prüfen Sie Ihr Token- und Schlüsselmanagement gegen die Vorgaben aus NIST IR 8587.
- Legen Sie fest, wie Sie kryptografische Signaturschlüssel rotieren und vor Diebstahl schützen.
- Beobachten Sie die Folgearbeiten des NCCoE zu KI-Agenten-Identitäten und Post-Quanten-Migration.
Diese Meldung wurde automatisch aus der genannten Quelle erstellt und vor der Veröffentlichung maschinell geprüft. Das Bild ist ein Symbolbild und zeigt weder den Vorgang noch eine reale Person. Wie diese Zeitung entsteht
