Zum Inhalt springen

Agent Shield

Agent Shield bietet die Durchsetzung von Netzwerkrichtlinien und Sicherheitsüberwachung für Agent-Computer.

Jeder Agent-Computer ist isoliert – dedizierter Kernel, separater Speicher-/Festplatten-/Netzwerk-Namespace. Der Netzwerk-Egress wird gemäß der organisationsspezifischen Richtlinie gefiltert.

Netzwerkrichtlinien steuern, welche externen Domains ein Agent-Computer erreichen kann. Richtlinien werden auf Organisationsebene festgelegt und gelten für alle Computer in der Organisation.

Konfigurieren unter: Einstellungen > Sicherheit > Netzwerkrichtlinie

ModusVerhalten
Nur Paketmanager (Standard)Erlaubt AI-Anbieter-APIs, GitHub und Paket-Registries. Blockiert alles andere.
Alle DomainsKeine Egress-Beschränkungen. Der Agent kann jede Domain erreichen.
KeineBlockiert alle externen Domains. Fügen Sie spezifische Domains manuell hinzu.

Standard-Allowlist (Modus Nur Paketmanager):

KategorieDomains
KI-Diensteapi.anthropic.com, api.openai.com, generativelanguage.googleapis.com
Code-Hostinggithub.com
NPMregistry.npmjs.org, npmjs.com
Pythonpypi.org, files.pythonhosted.org
Rustcrates.io, index.crates.io
Systemarchive.ubuntu.com, security.ubuntu.com

In den Modi Nur Paketmanager und Keine können Sie zusätzliche Domains hinzufügen, auf die Ihre Agenten zugreifen müssen – interne APIs, spezifische SaaS-Dienste oder andere Endpunkte, die für Ihre Workflows erforderlich sind.


Shield überwacht jede Netzwerkverbindung, die von Agenten innerhalb von Agent-Computern hergestellt wird.

  • Prozess-attribuierte Verbindungen — jede TCP-Verbindung wird mit dem Prozessnamen und der vollständigen Prozess-Abstammung versehen
  • DNS-Auflösung — Domainnamen werden mit IP-Verbindungen korreliert, sodass Sie api.github.com anstelle von rohen IPs sehen
  • Byte-Abrechnung — gesendete und empfangene Gesamtbytes pro Verbindung
  • Verbindungslebenszyklus — Verbindungsversuche, Ergebnisse und Abschlusszusammenfassungen

Shield wird von der Rebyte-Plattform versionsverwaltet. Wenn die Überwachung für Ihre Organisation aktiviert ist:

  • Shield wird bei der Erstellung automatisch auf jedem neuen Computer installiert
  • Bestehende Computer erhalten Shield bei ihrer nächsten Wiederaufnahme
  • Versionsaktualisierungen werden automatisch angewendet

Das Sicherheits-Dashboard bietet Echtzeit-Transparenz über die Netzwerkaktivität von Agenten in Ihrer gesamten Organisation.

Jedem Computer wird ein Risikowert basierend auf seinem Netzwerkverhalten zugewiesen. Computer mit ungewöhnlichen Verbindungsmustern – hohes Volumen an ausgehenden Daten, Verbindungen zu nicht kategorisierten Domains oder Zugriff auf sensible Dienste – werden zur Überprüfung markiert.

KategorieBeispiele
VertrauenswürdigIhre explizit erlaubten Domains
AnbieterKI-Anbieter-APIs (Anthropic, OpenAI, Google)
HarmlosPaket-Registries, Dokumentationsseiten
VerdächtigNicht kategorisierte oder ungewöhnliche Ziele
StatusBedeutung
NeuAutomatisch generiert, noch nicht überprüft
OffenBestätigt, in Untersuchung
TriageBewertet, Priorität zugewiesen
StummgeschaltetUnterdrückt (bekanntes False Positive oder akzeptiertes Risiko)
GelöstBehoben, keine weiteren Maßnahmen erforderlich

Das Dashboard zeigt an, welche Computer in Ihrer Organisation Shield installiert haben und welche nicht, sodass Sie überprüfen können, ob die Überwachungsabdeckung vollständig ist.


  • Audit-Trail — jede Verbindung wird mit Prozesszuordnung, Zeitstempeln und Byte-Zählungen aufgezeichnet.
  • Verhinderung von Datenexfiltration — Domain-Allowlisting mit Standard-Verweigerungsmodus.
  • Vorfalluntersuchung — Suche nach exakten Verbindungen nach Computer und Zeitfenster. Die Prozess-Abstammung zeigt, welcher Unterprozess jede Verbindung initiiert hat.
  • Compliance — SOC 2, ISO 27001, interne Sicherheitsrichtlinien.