Agentic – Controls (WAF-AGN)
Die Agentic-Säule wird durch 10 messbare Controls operationalisiert, die den sicheren, complianten und effektiven Einsatz autonomer KI-Agenten sicherstellen.
WAF-AGN-010 Agent Identity & Authentication
Agenten müssen authentifiziert und adressierbar sein. Jeder Agent muss eine eindeutige, stabile ID haben. Authentifizierung über IAM-Rollen, API-Schlüssel oder Zertifikate ist verpflichtend. Alle Agenten-Interaktionen müssen in einem Audit-Trail für Sicherheit und Compliance protokolliert werden.
| Severity: High | Automatisierbar: High |
|---|---|
Key Requirements: * Eindeutige und stabile Agenten-ID * Authentifizierung über Token oder Zertifikat * Audit-Log für alle Agenten-Interaktionen |
Implementation: Agenten-Identifikatoren in AWS Bedrock, Google Vertex AI oder Azure AI konfigurieren. IAM-Rollen oder Service-Accounts verwenden. CloudWatch Logs oder äquivalentes Monitoring aktivieren. |
WAF-AGN-020 Tool Use Governance
Nicht jeder Agent darf jedes Werkzeug nutzen. Werkzeugnutzung muss genehmigt, protokolliert und begrenzt sein. Agenten müssen explizite Werkzeugdefinitionen mit genehmigten Listen haben. Alle Tool-Aufrufe müssen mit Kontext protokolliert und Rate Limits müssen konfiguriert sein.
| Severity: High | Automatisierbar: High |
|---|---|
Key Requirements: * Explizite Werkzeugdefinitionen (keine Wildcards) * Tool-Call-Protokollierung mit vollem Kontext * Rate Limiting zur Missbrauchsvorbeugung |
Implementation: Werkzeug-Schemata mit spezifisch erlaubten Werkzeugen definieren. Protokollierung für alle Tool-Interaktionen konfigurieren. Rate Limits über IAM-Policies oder API Gateway festlegen. |
WAF-AGN-030 Reasoning Transparency
Entscheidungen müssen nachvollziehbar sein – nicht als Black Box. Jeder Entscheidungsschritt muss geloggt werden, einschließlich Chain of Thought, Begründung und Entscheidungsergebnis. Audit-Logs müssen den vollständigen Kontext für Compliance und Debugging bewahren.
| Severity: Medium | Automatisierbar: Medium |
|---|---|
Key Requirements: * Chain of Thought in den Logs erfasst * Jeder Entscheidungsschritt mit Timestamp geloggt * Input/Output und Begründungspfad aufgezeichnet |
Implementation: Inference-Logging in Cloud-Provider-Tools aktivieren. X-Ray-Tracing konfigurieren. Agenten-Code mit Tracing-SDKs instrumentieren. |
WAF-AGN-040 Memory & State Management
Erinnerungen und Zustände müssen konsistent verwaltet werden. Agenten-Memory muss versioniert sein und versionierte Memory-Stores müssen verwendet werden. State-Persistence muss so konfiguriert sein, dass Datenverlust verhindert wird. Memory-Änderungen müssen auditiert werden.
| Severity: High | Automatisierbar: High |
|---|---|
Key Requirements: * Versionierter Memory-Speicher * Persistenter State-Speicher mit Backups * Audit-Logging für Memory-Änderungen |
Implementation: DynamoDB-Tabellen mit Versionierung oder S3 mit Versionierung konfigurieren. Point-in-Time-Recovery aktivieren. Audit-Logging über Streams oder Trigger einrichten. |
WAF-AGN-050 Safety & Guardrails
Fail-Safe, Alignment und Verifikation müssen in place sein. Content-Filter müssen unangemessene Inhalte blockieren. Aktions-Boundaries müssen verhindern, dass Agenten unautorisierte Aktionen ausführen. Human-in-the-Loop muss für sensible Entscheidungen konfiguriert sein.
| Severity: High | Automatisierbar: Partial |
|---|---|
Key Requirements: * Content-Filter für schädliche Inhalte * Aktions-Boundaries via IAM Least Privilege * Human-in-the-Loop für sensible Entscheidungen |
Implementation: Bedrock Guardrails mit Content-Policies konfigurieren. Strikte IAM-Policies definieren. HIL für Finanz-, Rechts- oder personenbezogene Daten-Entscheidungen implementieren. |
WAF-AGN-060 Multi-Agent Orchestration
Viele Agenten müssen koordiniert werden. Agent-Orchestrierung muss Coordinator/Manager-Pattern oder Mesh-Architekturen verwenden. Event-basierte Kommunikation muss konfiguriert sein. Failure Recovery und Agent-Health-Monitoring müssen in place sein.
| Severity: Medium | Automatisierbar: Medium |
|---|---|
Key Requirements: * Coordinator/Manager-Agent-Pattern * Event-basierte Kommunikation (SNS, SQS, EventBridge) * Failure Recovery mit Dead Letter Queues |
Implementation: Coordinator-Agent entwerfen, der an spezialisierte Worker delegiert. SNS-Themen und SQS-Warteschlangen konfigurieren. DLQs und CloudWatch-Alarms einrichten. |
WAF-AGN-070 Agent Observability
Agentenaktivitäten müssen sichtbar und messbar sein. Telemetrie muss für alle Agenten einschließlich Tokens, Latenz, GPU-Utilisierung und Entscheidungsmetriken gesammelt werden. Metrics müssen in ein Monitoring-System eingespeist werden. Distributed Tracing muss Agenten-Operationen end-to-end verknüpfen.
| Severity: Medium | Automatisierbar: High |
|---|---|
Key Requirements: * Token-Usage-Metrics (Input, Output, Total) * Latenz-Tracking mit Anomalie-Alarms * Distributed Tracing (X-Ray/OpenTelemetry) |
Implementation: CloudWatch-Metrics für Tokens und Latenz konfigurieren. X-Ray-Tracing aktivieren. Dashboards für Agent-Health-Monitoring erstellen. |
WAF-AGN-080 Human-in-the-Loop
Menschliche Genehmigung ist für sensible Entscheidungen erforderlich. Human-in-the-Loop-Workflows müssen für kritische Aktionen definiert sein. Approval-Workflows müssen mit Zeitstempeln und Identität des Genehmigers auditierbar sein. Notausstiegs-Mechanismen müssen existieren.
| Severity: High | Automatisierbar: Low–Medium |
|---|---|
Key Requirements: * HIL für sensible Entscheidungstypen * Audit-Trail mit vollem Kontext * Notfall-Interventionsmechanismus |
Implementation: HIL-Workflows in Bedrock konfigurieren. Audit-Logging für Genehmigungen implementieren. Not-Aus-Mechanismen mit klaren Verfahren definieren. |
WAF-AGN-090 Cost & Performance Monitoring
Agenten-Operationen müssen ökonomisch und performant sein. Token-Usage und Compute-Kosten müssen überwacht werden. Budget-Alerts müssen konfiguriert sein, um Kostenüberschreitungen zu verhindern. Modellauswahl muss für Kosten-Performance-Tradeoffs optimiert sein.
| Severity: Medium | Automatisierbar: High |
|---|---|
Key Requirements: * Token-Usage-Tracking mit täglicher Aggregation * Budget-Alerts bei 50%, 75%, 90%, 100% Schwellenwerten * Caching zur Reduzierung redundanter API-Aufrufe |
Implementation: AWS Cost Explorer Budgets konfigurieren. SNS-Alerts bei Budgetprozenten setzen. Caching-Layer für wiederholte Abfragen implementieren. Modellauswahl nach Aufgabenkomplexität optimieren. |
WAF-AGN-100 Agent Debt Register
Bekannte Agenten-Limitationen müssen dokumentiert sein. Limitationen umfassen: Wissens-Cutoff, Tool-Availability, Genauigkeits-Limitationen, Edge Cases und Failure Modes. Das Register muss vierteljährlich mit Verbesserungsplänen überprüft werden.
| Severity: Low | Automatisierbar: Partial |
|---|---|
Key Requirements: * Agent Debt Register mit Dokumentation aller Limitationen * Jede Limitation mit Impact, Priorität, Target-Datum, Owner * Vierteljährliche Reviews mit Verbesserungsplänen |
Implementation: Dokument oder Repository für Agent Debt Register erstellen. Limitationen nach Typ kategorisieren. Ownership und Prioritäten zuweisen. Vierteljährliche Reviews planen. |
Control Summary
| Control ID | Titel | Kategorie | Severity | Automatisierbar |
|---|---|---|---|---|
Agent Identity & Authentication |
Agent Identity |
High |
High |
|
Tool Use Governance |
Tool Governance |
High |
High |
|
Reasoning Transparency |
Reasoning Transparency |
Medium |
Medium |
|
Memory & State Management |
Memory & State |
High |
High |
|
Safety & Guardrails |
Safety & Guardrails |
High |
Partial |
|
Multi-Agent Orchestration |
Orchestration |
Medium |
Medium |
|
Agent Observability |
Observability |
Medium |
High |
|
Human-in-the-Loop |
Human-in-the-Loop |
High |
Low–Medium |
|
Cost & Performance Monitoring |
Cost & Performance |
Medium |
High |
|
Agent Debt Register |
Agent Debt |
Low |
Partial |