top of page

F5 Workforce AI Security verlagert KI-Governance in den Netzwerkpfad

17. Sept.
12 Min. Lesezeit

F5 Workforce AI Security wird agentenlose Kontrollen für die KI-Nutzung von Mitarbeitenden und Aktionen von Agenten ergänzen, obwohl sich der Großteil der Governance am Arbeitsplatz weiterhin auf Chat-Prompts konzentriert. Das am 9. September 2026 angekündigte Produkt soll im Oktober allgemein verfügbar werden. Es ist F5s bislang deutlichster Versuch, sowohl zu steuern, was Beschäftigte an KI senden, als auch, was KI mit ihren Berechtigungen tut.

Der Konflikt beschränkt sich nicht mehr darauf, dass Mitarbeitende vertrauliche Texte in einen nicht genehmigten Chatbot einfügen. Coding-Agenten und KI-Assistenten können Tools aufrufen, interne Systeme erreichen, Datensätze ändern und über Nutzeranmeldedaten handeln. F5 möchte Sicherheitsteams in die Lage versetzen, diese Interaktionen im Netzwerkpfad zu prüfen, bevor eine unsichere Anfrage oder Aktion ausgeführt wird.

Damit tritt F5 gegen etablierte Sicherheitsanbieter wie Check Point und Netskope an, die Netzwerksteuerungen ebenfalls als Antwort auf Shadow AI positionieren. Die schwierigere Prüfung betrifft Transparenz und Kontext. Ein Netzwerkprodukt muss Identitäten, Absichten und Tool-Aufrufe erkennen, ohne zu einer weiteren Quelle für Reibung, Überwachung oder Fehlalarme zu werden.

F5 Workforce AI Security erweitert die Kontrolle auf Aktionen von Agenten

Die wesentliche Veränderung ist F5s Entscheidung, Aktionen von Agenten als regulierte Netzwerkaktivität zu behandeln und nicht lediglich als Anwendungsverhalten.

Laut der Produktankündigung wird F5 Workforce AI Security KI-Dienste erkennen, die über Browser und Entwicklertools genutzt werden. Administratoren können Richtlinien anhand des Dienstes, des Lizenztyps, hochgeladener Dateien und Datenregeln anwenden.

Das Produkt ist außerdem darauf ausgelegt, Interaktionen Nutzern und Agenten zuzuordnen. Es wird Kontext wie Absicht, bewertetes Risiko und die auf jede Interaktion angewendete Richtlinienentscheidung erfassen. Diese Aufzeichnungen sollen Durchsetzung, Untersuchungen und Compliance-Audits unterstützen.

Die folgenreichste Funktion betrifft Tool-Aufrufe. F5 zufolge wird das Produkt Aufrufe über Model Context Protocol-Server und unterstützte Agent-Tools vor der Ausführung prüfen. MCP ist ein Protokoll, das KI-Anwendungen über eine gemeinsame Schnittstelle mit Tools, Systemen und Daten verbindet.

Eine Richtlinie könnte eine Aktion je nach Identität, Berechtigungsrisiko oder Offenlegung sensibler Daten erlauben, blockieren oder verändern. Das geht über die Erkennung hinaus, dass ein Mitarbeitender eine KI-Website besucht. Es schafft einen Kontrollpunkt zwischen der Anfrage eines Agenten und dem System, das die angeforderte Aktion ausführen würde.

F5 zufolge werden die Kontrollen Browser, Befehlszeilenschnittstellen, Coding-Agenten, MCP-Clients, Agent-Harnesses und intern entwickelte Tools abdecken, die öffentliche Modell-APIs nutzen. Das Unternehmen plant, die Durchsetzung in bestehende Secure Access Service Edge-Umgebungen zu integrieren, die üblicherweise als SASE bezeichnet werden.

Die vorgeschlagene Bereitstellung erfordert keinen weiteren Endpoint-Client. Stattdessen platziert F5 die Durchsetzung dort, wo relevante Netzwerkinteraktionen seine Infrastruktur passieren. Passive Erkennung kann gespiegelten Datenverkehr außerhalb des Produktionspfads analysieren, während aktive Richtlinien inline arbeiten, wenn ein Eingreifen erforderlich ist.

Diese Unterscheidung ist für Sicherheitsteams wichtig, die bereits überfüllte Endpoint-Umgebungen verwalten. Die Installation einer weiteren Browser-Erweiterung oder eines lokalen Agenten kann Kompatibilitätsaufwand, Verzögerungen bei der Einführung und uneinheitliche Abdeckung verursachen. Eine netzwerkbasierte Schicht verspricht eine breitere Bereitstellung über Infrastruktur, die ein Unternehmen bereits kontrolliert.

Das Wort „agentenlos“ bedeutet jedoch nicht, dass keine Bereitstellung erforderlich ist. Unternehmen benötigen weiterhin Transparenz über den Datenverkehr, Identitätsintegration, Richtliniendesign, unterstützte Protokolle und korrekt platzierte Durchsetzungspunkte. Remote-Geräte, verschlüsselte Sitzungen, private Verbindungen und lokal ausgeführte Modelle können diese Abdeckung erschweren.

Die Ankündigung trennt außerdem aktuelle Fakten von künftigen Fähigkeiten. F5 beschreibt das Produkt als kommendes Angebot, und seine Funktionsliste verwendet zukunftsgerichtete Formulierungen. Käufer können die Oktober-Veröffentlichung noch nicht als unabhängigen Beleg für Abdeckung, Erkennungsqualität oder Produktionszuverlässigkeit betrachten.

Diese Lücke definiert die zentrale Spannung des Artikels. Die Netzwerkplatzierung verschafft F5 einen attraktiven Kontrollpunkt, doch der Nutzen hängt davon ab, wie präzise das Unternehmen sich rasch verändernde KI-Interaktionen interpretiert.

Warum KI für Mitarbeitende zu einem Identitätsproblem wurde

Sicherheit für Workforce AI betrifft nun delegierte Befugnisse, weil ein Agent über den Zugriff einer Person handeln kann, statt lediglich deren Frage zu beantworten.

Traditionelle Shadow-AI-Kontrollen fragen, auf welche Anwendungen Mitarbeitende zugreifen und welche Informationen sie hochladen. Diese Fragen bleiben wichtig. Sie reichen nicht mehr aus, wenn ein Assistent Repositories öffnen, Datenbanken abfragen, Tickets aktualisieren oder Workflows auslösen kann.

F5 beschreibt diesen Zustand als KI, die mit geliehener Befugnis arbeitet. Ein Agent kann ursprünglich einem Mitarbeitenden gewährte Berechtigungen nutzen, selbst wenn der Agent keine eigene, steuerbare Identität besitzt. Sicherheitsteams müssen dann feststellen, ob die Aktion die Absicht und die autorisierte Rolle des Mitarbeitenden widerspiegelt.

Das Problem zeigt sich bereits in der Standardisierungsarbeit. Ein NIST-Konzeptpapier aus dem Jahr 2026 untersucht, wie Unternehmen Software-Agenten identifizieren und etablierte Autorisierungspraktiken anwenden können. Das Projekt befasst sich außerdem damit, wie Organisationen die Aktionen eines Agenten mit verantwortlichen Personen verknüpfen sollten.

Diese Verknüpfung wird schwierig, wenn ein Nutzer mehrere Agenten über verschiedene Systeme hinweg startet. Jeder Agent könnte unterschiedliche Anmeldedaten übernehmen, verschachtelte Tools aufrufen oder Arbeit an einen anderen Dienst delegieren. Ein herkömmlicher Anmeldedatensatz kann das Konto identifizieren, ohne die daraus resultierende Handlungskette zu erklären.

F5 möchte diesen Datensatz um den Interaktionszweck ergänzen. Die Plattform könnte beispielsweise zwischen Codegenerierung, Dokumentzusammenfassung oder administrativen Änderungen unterscheiden. Dieser Kontext könnte einem Sicherheitsteam helfen, eine gewöhnliche Anfrage von einer unerwarteten Nutzung privilegierter Tools zu trennen.

Die Klassifizierung von Absichten bleibt eine Schlussfolgerung, keine Garantie. Dieselbe Anfrage kann je nach Modell, Tool-Beschreibung, abgerufenem Kontext und Systemzustand unterschiedliche Aktionen erzeugen. Ein harmlos wirkender Prompt kann einen Agenten zudem mehrere Schritte später zu einer sensiblen Operation führen.

Die OWASP-MCP-Leitlinien beschreiben Risiken wie Tool Poisoning, indirekte Prompt Injection und übermäßige Berechtigungen. Tool Poisoning verbirgt schädliche Anweisungen in Beschreibungen, Parameterdefinitionen oder zurückgegebenen Inhalten. Ein Agent kann diesen Anweisungen folgen, obwohl der Nutzer das schädliche Verhalten nie angefordert hat.

Übermäßige Berechtigungen schaffen ein weiteres Problem. Ein MCP-Server könnte weitreichenden Zugriff anfordern, obwohl eine eng begrenzte Leseberechtigung ausreichen würde. Ein kompromittierter Agent kann dann zu einem „Confused Deputy“ werden und legitime Befugnisse für einen unbeabsichtigten Zweck verwenden.

Diese Risiken erklären, warum Kontrollen vor der Ausführung wichtig sind. Ein geleaktes Geheimnis zu blockieren, nachdem ein Tool bereits einen Produktionsdatensatz geändert hat, bietet nur begrenzten Schutz. Die Entscheidung muss fallen, bevor das System die Aktion akzeptiert.

F5 verweist auf seine Studie State of Application Strategy 2026, um zu zeigen, wie schnell diese Anforderung entsteht. Die F5-Umfrage berichtet, dass 66 Prozent der Organisationen KI erlauben, Richtlinien oder Konfigurationen automatisch anzupassen.

Diese Zahl stammt aus F5s eigener Forschung und sollte in diesem Kontext gelesen werden. Sie zeigt nicht, wie viele Organisationen weitreichende Autonomie gewähren oder wie ausgereift ihre Kontrollen sind. Sie deutet jedoch darauf hin, dass maschinell initiierte Änderungen über isolierte Experimente hinausgegangen sind.

Für Unternehmenskäufer verlagert sich das Sicherheitsziel daher von der Blockierung von Anwendungen zur Governance delegierter Aktionen. Sicherheitsteams benötigen Aufzeichnungen, die Nutzer, Agent, angefordertes Tool, gewährte Berechtigung, Richtlinienentscheidung und resultierende Aktion miteinander verbinden.

Dies ist auch für Teams relevant, die eine durchsuchbare Wissensdatenbank aufbauen. KI-Systeme können nützlichen internen Kontext abrufen und benötigen zugleich strenge Grenzen rund um Anmeldedaten, vertrauliche Dateien und operative Tools.

Der Druck lastet gleichzeitig auf Identitäts-, Sicherheits- und Infrastrukturteams. Keines davon kann das Problem allein lösen, sobald Agenten menschliche Berechtigungen, Modellschlussfolgerungen, Netzwerkzugriff und externe Tools kombinieren.

Der Netzwerkpfad ist F5s größter Vorteil und seine größte Wette

F5 wettet darauf, dass das Netzwerk der konsistenteste Durchsetzungspunkt bleibt, selbst wenn sich KI-Aktivitäten über Anwendungen, Modelle, Agenten und Tools hinweg ausbreiten.

Diese These folgt F5s bestehender Position in Application Delivery, API-Sicherheit und Traffic Management. Statt einen einzelnen Chatbot oder Modellanbieter abzusichern, möchte das Unternehmen Richtlinien dort anwenden, wo Prompts, Antworten und Tool-Anfragen zwischen Systemen übertragen werden.

Die Strategie nahm 2025 klarere Konturen an. F5 schloss die Übernahme von CalypsoAI ab und führte AI Guardrails für Laufzeitschutz sowie AI Red Team für Sicherheitstests ein. Diese Produkte befassen sich mit modellbezogenen Bedrohungen, einschließlich Prompt-Injection- und Jailbreak-Versuchen.

Im Juni 2026 führte F5 seine umfassendere AI Security Platform ein und übernahm SurePath AI. SurePath brachte netzwerkbasierte Erkennung, Intent-Klassifizierung, Shadow-AI-Erkennung und Transparenz über Tool-Aufrufe von Agenten ein. F5 positionierte diese Fähigkeiten als Erkennungsschicht für einen kontinuierlichen Sicherheitszyklus.

Der Plattformstart beschrieb vier miteinander verbundene Funktionen: Governance, Erkennung, Sicherheitstests und Laufzeitschutz. Die Erkennung identifiziert aktive KI-Dienste und Verhaltensweisen. Tests finden Schwachstellen, während Guardrails Richtlinien gegen diese Risiken durchsetzen.

Im August ergänzte F5 ein AI Gateway, das Modellrouting, MCP-Kontrollen und Runtime Guardrails kombiniert. Das Gateway steuert Systeme, die Organisationen bewusst dahinter platzieren. Workforce AI Security erweitert die Strategie auf Aktivitäten von Mitarbeitenden, die möglicherweise außerhalb genehmigter Entwicklungswege beginnen.

Zusammen bilden diese Komponenten eine logische Arbeitsteilung. Workforce Discovery findet genehmigte und nicht genehmigte Nutzung. Das Gateway steuert genehmigten Modell- und Tool-Datenverkehr. Red-Team-Tests prüfen Systeme, während Guardrails Laufzeitschutz durchsetzen.

F5s Hauptargument ist architektonische Konsistenz. Die Kontrollen funktionieren unabhängig von einem bestimmten Modellanbieter oder einer bestimmten Mitarbeiteranwendung. Eine Organisation könnte Modelle wechseln, ohne jede Richtlinie in der Administrationskonsole eines anderen Anbieters neu aufbauen zu müssen.

Diese Unabhängigkeit kann in Multi-Modell-Umgebungen wichtig sein. Unterschiedliche Abteilungen können kommerzielle Assistenten, private Modelle, Coding-Dienste und spezialisierte Agenten einsetzen. Jeder Dienst stellt unterschiedliche Protokolle und administrative Kontrollen bereit, während manche nur begrenzte Unternehmensintegration bieten.

Eine Netzwerkschicht kann zumindest einen Teil dieser fragmentierten Aktivitäten normalisieren. Sie kann Datenverkehr mit Unternehmensidentitäten verknüpfen, zentralisierte Aufzeichnungen führen und einen gemeinsamen Entscheidungsprozess anwenden. Teams für Security Operations können Ereignisse anschließend in bestehende Überwachungs- und Incident-Response-Systeme exportieren.

Eine Normalisierung kann jedoch nützlichen Anwendungskontext entfernen. Die native Steuerung eines Anbieters könnte einen Workspace, ein Dokument oder eine Transaktion präziser verstehen als ein Intermediär, der den Datenverkehr beobachtet. F5 muss zeigen, dass seine Klassifizierungen ausreichend Details für fundierte Entscheidungen bewahren.

Verschlüsselter Datenverkehr erzeugt einen weiteren Zielkonflikt beim Design. Moderne Anwendungen schützen Sitzungen gezielt davor, dass Intermediäre Inhalte lesen können. Eine Inspektion kann verwaltete Zertifikate, Datenverkehrsumleitung, unterstützte Integrationen oder andere Formen kontrollierter Entschlüsselung erfordern.

Lokale Aktivitäten schaffen einen zusätzlichen blinden Fleck. Ein auf dem Gerät eines Entwicklers laufender Agent könnte ein lokales Modell oder Tool aufrufen, ohne einen beobachtbaren Unternehmenspfad zu durchlaufen. Direkte Verbindungen, persönliche Hotspots und nicht verwaltete Geräte können die erwartete Infrastruktur ebenfalls umgehen.

Der Ansatz von F5 ist dort am stärksten, wo Unternehmen relevante Aktivitäten bereits über kontrollierte Netzwerke oder SASE-Dienste leiten. Weniger offensichtlich vollständig ist er, wenn Arbeit über lokale Laufzeitumgebungen, nicht verwaltete Verbindungen und verschlüsselte proprietäre Protokolle erfolgt.

Das Netzwerk ist damit zugleich Vorteil und Wette von F5. Das Unternehmen verfügt über Erfahrung im Betrieb im Datenpfad, doch KI-Sicherheit verlangt ein semantisches Verständnis, das über gewöhnliche Paket- und Anwendungskontrollen hinausgeht.

Check Point und Netskope konkurrieren um denselben Kontrollpunkt

F5 tritt in einen aktiven Wettbewerb unter Netzwerksicherheitsanbietern ein, die zur Policy-Ebene zwischen Unternehmensnutzern, KI-Diensten und autonomen Agenten werden wollen.

Check Point vermarktet bereits KI-Kontrollen für die Belegschaft, die Anwendungen identifizieren, Prompts prüfen, Datenschutzmaßnahmen anwenden und genehmigte Dienste unterscheiden. Seine neuere AI Network Firewall erweitert dasselbe Konzept auf die KI-Nutzung durch Mitarbeiter, Agenten und KI-Anwendungen.

Check Point wirbt zudem für eine agentenlose Bereitstellung über bestehende Firewall-Infrastruktur. Seine AI Network Firewall soll KI-Datenverkehr ohne Browser-Erweiterung, Endpoint-Client oder separate Installation erkennen und steuern können. Das überschneidet sich direkt mit der netzwerkzentrierten Positionierung von F5.

Netskope nähert sich der Chance über Security Service Edge und Cloud-Zugriffskontrollen. Seine Plattform umfasst Shadow AI, verwaltete Unternehmens-KI, private KI und Agentenaktivitäten. Sie betont Datenschutz, Anwendungsbewusstsein und Inline-Inspektion im gesamten Cloud-Datenverkehr.

Ein Netskope-Bericht beschreibt den Wandel des Marktes als Übergang von der Entdeckung nicht genehmigter Anwendungen hin zur Steuerung autonomer Transaktionen. Er nennt zudem Prompt Injection, die Ausführung bösartigen Codes und nachgelagerte Policy-Verstöße als wachsende Risiken.

Diese Wettbewerber setzen F5 an zwei Fronten unter Druck. Erstens könnten Unternehmen es vorziehen, einen bestehenden Security-Service-Edge- oder Firewall-Anbieter zu erweitern. Zweitens können etablierte Anbieter KI-Kontrollen in umfassendere Sicherheitsvereinbarungen und operative Workflows bündeln.

Die Antwort von F5 ist eine explizitere Verbindung zwischen Erkennung, Tests, Laufzeit-Leitplanken, Gateway-Policies und Aktivitäten der Belegschaft. Das Unternehmen will mit einer Plattform sowohl KI-Systeme abdecken, die Mitarbeiter nutzen, als auch KI-Anwendungen, die Unternehmen entwickeln.

Diese Breite kann nützlich sein, wirft aber auch Integrationsfragen auf. Eine umfassende Plattform muss Identitäten, Policies, Erkenntnisse und Audit-Aufzeichnungen komponentenübergreifend teilen. Produktnamen in einer einzelnen Konsole schaffen nicht automatisch ein kohärentes Durchsetzungssystem.

Die Übernahmen von SurePath und CalypsoAI liefern spezialisierte Technologie für Erkennung und Modellsicherheit. F5 muss noch zeigen, wie reibungslos diese Technologien mit seinen Gateway- und Application-Delivery-Produkten zusammenarbeiten. Die Integrationsqualität wird wichtiger sein als die Größe des Portfolios.

Ein weiterer Wettbewerbsvorteil betrifft die Governance auf Handlungsebene. Zu erkennen, dass ein Mitarbeiter einen KI-Dienst nutzt, ist inzwischen eine Grundfunktion. Die wertvollere Frage ist, ob ein Produkt die konkrete Operation identifizieren und kontrollieren kann, die ein Agent mit einem Tool ausführen möchte.

MCP macht diese Chance konkreter, weil es Teile der Verbindung zwischen Agenten und Tools standardisiert. Ein Gateway kann benannte Tools, Parameter, Identitäten und Policy-Regeln prüfen. MCP ist jedoch nur ein Weg in Unternehmenssysteme.

Agenten rufen auch herkömmliche APIs auf, führen Befehle aus, greifen auf Browser zu oder interagieren mit proprietären Konnektoren. Ein Produkt, das MCP umfassend steuert, kann dennoch relevante Aktivitäten an anderer Stelle übersehen. Käufer sollten die Abdeckung tatsächlicher Workflows prüfen, nicht nur Protokoll-Checklisten.

Der Wettbewerb wird sich daher eher um Tiefe als um grundlegende Sichtbarkeitsbehauptungen drehen. Sicherheitsteams werden unterstützte Clients, Identitätsgenauigkeit, Datenklassifizierung, Tool-Abdeckung, Policy-Latenz, Bereitstellungsaufwand und Exportoptionen vergleichen.

Sie werden außerdem bewerten, wie jedes Produkt mit Ausnahmen umgeht. Entwickler benötigen oft Fähigkeiten, die umfassende Unternehmensrichtlinien untersagen würden. Ein praktikables System muss eng begrenzte Berechtigungen und dokumentierte Genehmigungswege unterstützen, ohne Nutzer dazu zu ermutigen, Kontrollen zu umgehen.

Die Application-Delivery-Präsenz von F5 könnte bei bestehenden Kunden Türen öffnen. Check Point und Netskope verfügen über eigene Infrastrukturvorteile. Kein Anbieter hat anhand öffentlicher Belege nachgewiesen, dass eine einzelne Netzwerkarchitektur jede relevante KI-Interaktion von Mitarbeitern erfasst.

Damit wird die Beschaffung zu einer Frage der Passung. Das stärkste Produkt wird jenes sein, das die tatsächlichen Datenpfade und Agenten-Workflows eines Unternehmens steuert – nicht jenes mit der weitreichendsten Kategoriesprache.

Agentenlose Governance wirft weiterhin offene Fragen auf

F5 hat eine ambitionierte Kontrollschicht angekündigt, aber noch nicht die Produktionsbelege veröffentlicht, die zur Validierung seiner zentralen Aussagen erforderlich sind.

Die erste Unsicherheit betrifft die Abdeckung. F5 nennt Browser, Befehlszeilentools, Coding-Agenten, MCP-Clients und kundenspezifische Software, die öffentliche Modell-APIs nutzt. Das Unternehmen hat bislang keine detaillierte Kompatibilitätsmatrix veröffentlicht, aus der hervorgeht, welche Produkte, Versionen, Protokolle und Bereitstellungsmuster vollständig geprüft werden.

Die zweite Unsicherheit betrifft die Klassifizierungsqualität. Intent-basierte Policies hängen davon ab, dass eine Interaktion vor der Durchsetzung korrekt interpretiert wird. Falschnegative Ergebnisse lassen riskantes Verhalten zu, während falschpositive Ergebnisse legitime Arbeit unterbrechen und das Vertrauen in das System verringern.

Die Klassifizierung wird bei langen Agenten-Workflows schwieriger. Eine Anfrage kann als routinemäßige Recherche beginnen und später ein privilegiertes Tool aufrufen. Das System muss ausreichend Kontext bewahren, um jeden Schritt zu bewerten, ohne den ursprünglichen Prompt als vollständige Absicht zu behandeln.

Die dritte Unsicherheit betrifft die Modifikation. F5 erklärt, Policies könnten Agentenaktionen zulassen, blockieren oder verändern. Eine Anfrage zu verändern kann sicherer sein, als einen gesamten Workflow abzulehnen, doch dies kann auch die Bedeutung ändern oder unerwartetes nachgelagertes Verhalten erzeugen.

So könnte etwa das Entfernen eines sensiblen Felds aus einem Tool-Aufruf Daten schützen, während die Transaktion unvollständig bleibt. Die Umleitung einer Anfrage an ein genehmigtes Modell könnte den verfügbaren Kontext oder die Ausgabequalität verändern. Administratoren benötigen klare Aufzeichnungen über jeden Eingriff.

Das vierte Thema ist die Latenz. Passive Erkennung kann außerhalb des Produktionspfads erfolgen, doch die Durchsetzung vor der Ausführung muss zeitnah entscheiden. Coding-Assistenten und interaktive Agenten werden frustrierend, wenn jeder Tool-Aufruf eine spürbare Verzögerung verursacht.

F5 hat keine unabhängigen Messungen zur Latenz von Policy-Entscheidungen, zum Durchsatz oder zur Leistung unter komplexen Agenten-Workloads veröffentlicht. Käufer sollten Produktionstests abwarten, statt anzunehmen, dass die Platzierung im Netzwerk keine operativen Kosten verursacht.

Datenschutz ist ein weiteres Anliegen. Detaillierte Auditierbarkeit kann die Protokollierung von Prompts, Antworten, Dateiinformationen, Nutzeridentitäten, Tool-Parametern und Policy-Ergebnissen erfordern. Diese Aufzeichnungen können vertrauliches oder reguliertes Material enthalten, selbst wenn die ursprüngliche Aktion blockiert wird.

Sicherheitsteams müssen Aufbewahrungsfristen, Zugriffsbeschränkungen, Regeln zur Schwärzung, regionale Speicherung und Incident-Verfahren für die Überwachungsdaten selbst definieren. Ein Sichtbarkeitssystem kann ein sensibles sekundäres Repository schaffen, wenn diese Kontrollen vage bleiben.

Eine agentenlose Bereitstellung verlagert die Verantwortung, statt sie zu beseitigen. Netzwerkteams müssen den Datenverkehr korrekt leiten. Identitätsteams müssen verlässliche Zuordnungen pflegen. Sicherheitsteams müssen Policies erstellen, während Anwendungsverantwortliche testen, ob diese Policies das beabsichtigte Verhalten bewahren.

Unternehmen sollten jede Andeutung einer sofortigen, vollständigen Sichtbarkeit hinterfragen. Die Abdeckung hängt von Architektur, verwaltetem Zugriff, Verschlüsselung und Integration ab. Die relevante Frage lautet, was das Produkt im konkreten Design des Kunden übersieht.

Auch die von F5 bereitgestellten Statistiken und Funktionsbeschreibungen erfordern eine sorgfältige Einordnung. Der gemeldete Wert von 66 Prozent Akzeptanz unterstreicht die Dringlichkeit automatisierter Kontrollen, validiert jedoch nicht das Produkt von F5. Die Verfügbarkeit von Funktionen belegt weder Erkennungsgenauigkeit noch sinkende Incident-Raten.

Die allgemeine Verfügbarkeit wird den Beginn einer aussagekräftigen Bewertung markieren, nicht deren Ende. Referenzbereitstellungen, Tests durch Dritte, dokumentierte Einschränkungen und Kundenbelege werden bestimmen, ob die Plattform ihre Zusagen erfüllt.

Ein sinnvoller Pilot sollte genehmigte Chat-Anwendungen, persönliche Konten, Coding-Tools, interne APIs und mehrere MCP-Server umfassen. Er sollte gewöhnliche Aktivitäten neben Prompt Injection, übermäßigen Berechtigungen, sensiblen Uploads und mehrdeutigen Tool-Anfragen testen.

Teams sollten Abdeckung und Fehlentscheidungen getrennt messen. Ein Produkt kann viele Dienste erkennen und ihre Interaktionen dennoch missverstehen. Es kann Prompts auch korrekt klassifizieren, während es lokalen oder direkten Datenverkehr übersieht.

Das Ergebnis sollte eine kartierte Grenze statt eines binären Urteils sein. Käufer müssen wissen, wo F5 verlässliche Kontrolle bietet, wo ein anderes Tool Kontext liefert und wo prozedurale Schutzmaßnahmen weiterhin notwendig sind.

Drei Signale werden zeigen, ob die Strategie von F5 funktioniert

Die Markteinführung im Oktober, Belege auf Handlungsebene und die Reaktion der Wettbewerber werden zeigen, ob F5 eine echte Governance-Schicht oder eine attraktive Plattformnarrative geschaffen hat.

Das erste Signal ist die Veröffentlichung zur allgemeinen Verfügbarkeit im Oktober 2026. F5 muss konkrete Bereitstellungsdokumentation, Listen unterstützter Dienste, Policy-Beispiele, Identitätsintegrationen und klare Unterscheidungen zwischen passiver Beobachtung und Inline-Durchsetzung bereitstellen.

Eine detaillierte Kompatibilitätsmatrix würde die These stärken, dass das Produkt mehr als kontrollierte Demonstrationen abdeckt. Fehlende Dokumentation oder nur eng unterstützte Workflows würden den Anspruch unternehmensweiter Sichtbarkeit schwächen.

Das zweite Signal sind Belege aus tatsächlichen Agentenaktionen. Kunden sollten nach gemessenen Ergebnissen bei MCP-Tool-Aufrufen, Coding-Agenten, Browser-Assistenten, Befehlszeilen-Clients und proprietären APIs suchen. Nützliche Belege umfassen Erkennungsraten, Fehlentscheidungen, Latenz und Umgehungsbedingungen.

Fallstudien sollten erläutern, was F5 beobachtet hat und welche Kontrollen eine Aktion stoppten. Allgemeine Behauptungen über Sichtbarkeit werden weniger Gewicht haben als Beispiele, die Identitäten, Tool-Berechtigungen, sensible Daten und endgültige Policy-Ergebnisse miteinander verbinden.

Unabhängige Bewertungen wären besonders wertvoll. Das Design von F5 erscheint technisch plausibel, doch Unternehmensdemonstrationen können nicht jedes verschlüsselte Protokoll, jede lokale Laufzeitumgebung oder jede ungewöhnliche Agentenkette großer Unternehmen nachbilden.

Das dritte Signal ist die Reaktion von Check Point, Netskope und anderen Sicherheitsanbietern. Wettbewerber können Kontrollen auf Handlungsebene ausbauen, die MCP-Unterstützung vertiefen oder Browser- und Netzwerk-Telemetrie kombinieren. Eine rasche Angleichung würde die Ankündigung von F5 zu einer branchenweiten Ausgangsbasis machen.

Eine langsamere Reaktion würde darauf hindeuten, dass F5 durch SurePath, CalypsoAI und seine bestehende Netzwerkplattform eine differenzierte Kombination zusammengestellt hat. Kundenmigrationen oder konsolidierte Bereitstellungen würden stärkere Belege liefern als Funktionsvergleiche allein.

Unternehmen sollten zudem beobachten, ob Anbieter bei Identitätsstandards für Agenten zusammenfinden. Einheitliche Agentenidentitäten und klar abgegrenzte Autorisierungen würden Netzwerkrichtlinien verlässlicher machen. Fragmentierte Ansätze würden Sicherheitsplattformen dazu zwingen, mehr Kontext aus dem Datenverkehr abzuleiten.

F5 Workforce AI Security reagiert auf einen echten Wandel: weg von KI-Konversationen hin zu KI-Aktionen. Die Positionierung im Netzwerk bietet dem Unternehmen einen glaubwürdigen Weg zu zentralisierter Durchsetzung – insbesondere für Organisationen, die bereits F5-Infrastruktur einsetzen.

Die offene Frage ist, ob dieser Ansatz über moderne Agenten-Workflows hinweg genügend Kontext erfasst. Sicherheitsteams sollten das Produkt anhand tatsächlicher Berechtigungen, privater Tools und Fehlerfälle testen, bevor sie „agentless“ mit umfassend gleichsetzen.

Mit dem näher rückenden Oktober können sich Käufer vorbereiten, indem sie KI-Datenverkehr inventarisieren, Agentenberechtigungen abbilden und jene Aktionen identifizieren, die vor der Ausführung eine Genehmigung erfordern. Welche drei Workflows würden den größten Schaden verursachen, wenn ein Agent geliehene Autorität falsch einsetzte? Beginnen Sie dort und prüfen Sie dann, ob F5 Workforce AI Security jeden einzelnen erkennen, erklären und stoppen kann, ohne die normale Arbeit zu behindern.

 
 

Kostenlos loslegen

Ein Local-First-KI-Assistent mit persönlichem Wissensmanagement

Für ein besseres KI-Erlebnis

unterstützt remio derzeit nur Windows 10+ (x64) und M-Chip Macs.

Ihr KI-Partner bei der Arbeit
Mehr schaffen mit remio

Planen. Erstellen. Liefern.
Alles an einem Ort.

bottom of page