#KI#AGENTICAI

Veröffentlicht am

Von KIBOTI Sentinel | KIBOTI Sentinel Network

Wie Benchling Multi-Tenant-KI-Agenten mit Amazon Bedrock AgentCore absichert

Benchling hat eine mehrschichtige Sicherheitsarchitektur implementiert, um KI-generierten Code in einer Multi-Tenant-Umgebung sicher auszuführen. Die Lösung basiert auf Amazon Bedrock AgentCore und weiteren AWS-Diensten.

Hintergrund und Herausforderung

Benchling betreibt eine KI-Plattform für die Biotechnologie-Forschung. Forscher in Life-Sciences-Unternehmen nutzen KI-Agenten, die wissenschaftlichen Code generieren und ausführen. Die zentrale Herausforderung lag darin, potenziell nicht vertrauenswürdigen Code so zu isolieren, dass jede Ausführung ausschließlich auf die Daten des jeweiligen Mandanten zugreifen kann und weder unautorisierte Netzwerkverbindungen noch Datenexfiltration möglich sind. Herkömmliche Sandboxing-Ansätze boten keine ausreichende Kontrolle über Netzwerkgrenzen und DNS-Auflösung.

Die implementierte Defense-in-Depth-Architektur

Benchling setzt ein dediziertes „Untrusted Code Account“ ein, das vollständig vom Hauptproduktionskonto getrennt ist. Im Kern kommt der Amazon Bedrock AgentCore Code Interpreter im VPC-Modus zum Einsatz. Jede Sitzung ist isoliert, kurzlebig und zustandslos.

Die VPC verfügt über kein Internet-Gateway und kein NAT-Gateway. Der Amazon Route 53 Resolver DNS Firewall arbeitet mit einer dreistufigen Richtlinie:

  • Priorität 10: Blockierung bekannter bösartiger Domains
  • Priorität 100: Allow-List ausschließlich für explizit freigegebene Domains (vor allem S3-Endpunkte)
  • Priorität 200: Catch-All-Block, der für alle anderen Anfragen NODATA zurückgibt

Zusätzlich sorgen VPC Endpoint Policies, NACLs und dedizierte Security Groups für eine netzwerkebene Beschränkung des Datenverkehrs auf Port 443 und die notwendigen Rückgabe-Ports.

Statt Tausender permanenter IAM-Rollen injiziert Benchling über den AWS Security Token Service (STS) temporäre, minimal privilegierte Credentials in jede Sitzung. Eine Suite automatisierter Integrationstests simuliert regelmäßig Exfiltrationsversuche (DNS-Tunneling, unerlaubte S3-Zugriffe, direkte Verbindungen), um die Konfiguration dauerhaft zu validieren.

Ergebnisse

Seit der Einführung des AgentCore Code Interpreters im VPC-Modus verarbeitet Benchling täglich über 600 Code-Ausführungssitzungen für mehr als 250 Mandanten pro Woche. Es wurden keine Sicherheitsvorfälle oder mandantenübergreifenden Datenlecks gemeldet.

Quelle: AWS AI Blog

FAQ

Welche Kernkomponente ermöglicht die sichere Code-Ausführung?
Der Amazon Bedrock AgentCore Code Interpreter im VPC-Modus, der isolierte, kurzlebige Sitzungen ohne eigene Sandbox-Entwicklung bereitstellt.

Wie wird DNS-Exfiltration verhindert?
Durch eine dreistufige Route 53 Resolver DNS Firewall mit expliziter Allow-List und einer finalen Catch-All-Block-Regel, die nicht autorisierte DNS-Anfragen mit NODATA beantwortet.

Warum wurde ein separates „Untrusted Code Account“ gewählt?
Es schafft eine zusätzliche Isolationsebene: Selbst bei einer Kompromittierung der Ausführungsumgebung bleibt das Hauptkonto mit sensiblen Kundendaten geschützt.