MAESTRO steht für „Multi-Agent Environment, Security, Threat, Risk, and Outcome“. Das Framework wurde am 6. Februar 2025 von Ken Huang (CEO & Chief AI Officer von DistributedApps.ai) im Blog der Cloud Security Alliance veröffentlicht und ist explizit für Agentic AI entworfen – also für Systeme, in denen KI-Agenten autonom Entscheidungen treffen, Werkzeuge nutzen und miteinander interagieren. Kern ist eine siebenschichtige Referenzarchitektur, entlang derer Bedrohungen Schicht für Schicht identifiziert werden. MAESTRO ersetzt etablierte Methoden nicht, sondern erweitert sie gezielt um agentische und ML-spezifische Perspektiven.
MAESTRO: Threat Modeling für Agentic AI
Wie Sie Bedrohungen in Systemen autonomer KI-Agenten mit dem siebenschichtigen Framework der Cloud Security Alliance strukturiert identifizieren, bewerten und behandeln.
7Schichten der MAESTRO-Referenzarchitektur
6Schritte im CSA-Vorgehen — inkl. Cross-Layer-Analyse
17agentische Bedrohungen im OWASP-Katalog (T1–T17)
3klassische Methoden mit Lücken: STRIDE, PASTA, LINDDUN
KI-Agenten, die eigenständig planen, Werkzeuge aufrufen und mit anderen Agenten kooperieren, verändern die Angriffsfläche grundlegend: Bedrohungen entstehen nicht mehr nur im Code, sondern in Zielen, Gedächtnis und Interaktionen der Agenten. Klassische Threat-Modeling-Methoden wie STRIDE oder PASTA wurden für deterministische Software entworfen und erfassen diese Dynamik nur unvollständig. Die Cloud Security Alliance hat deshalb Anfang Februar 2025 mit MAESTRO ein eigenes Threat-Modeling-Framework für Agentic AI veröffentlicht, das Systeme in sieben Architekturschichten zerlegt und Bedrohungen schichtweise sowie schichtübergreifend analysiert. Zusammen mit dem OWASP-Katalog agentischer Bedrohungen entsteht daraus ein praktikables Vorgehen für Sicherheitsverantwortliche.
Vom Blogpost zur angewandten Methode
Die Etappen von MAESTRO und OWASP-Katalog im Jahr 2025 — Meilenstein antippen für Details.
06.02.2025
MAESTRO veröffentlicht
Ken Huang stellt das Framework im Blog der Cloud Security Alliance vor: eine siebenschichtige Referenzarchitektur, explizit für Agentic AI entworfen.
Februar 2025
OWASP-Katalog v1.0
Die OWASP Agentic Security Initiative veröffentlicht „Agentic AI – Threats and Mitigations“ in Version 1.0 — ihren Katalog agentischer Bedrohungen.
April 2025
A2A mit MAESTRO modelliert
Die CSA modelliert Googles Agent-to-Agent-Protokoll (A2A) vollständig mit MAESTRO und zeigt, dass die Methode auch für Agenten-Protokolle trägt.
Dezember 2025
OWASP-Katalog v1.1
Der OWASP-Katalog liegt aktuell in Version 1.1 vor: 17 agentische Bedrohungen (T1–T17), von Memory Poisoning bis Supply Chain Compromise.
Das Wichtigste im Überblick
Sechs Themenblöcke — zum Aufklappen antippen.
Warum STRIDE, PASTA und LINDDUN nicht ausreichen
Der CSA-Begründung zufolge lässt jede der drei etablierten Methoden zentrale agentische Bedrohungen offen — und keine erfasst unvorhersagbares Agentenverhalten, Goal Misalignment, Kollusion zwischen Agenten oder Risiken aus der KI-Lieferkette systematisch. Genau an diesen Lücken setzt MAESTRO an.
- Modelliert Software mit vorhersagbarem Verhalten — der Blick auf KI-spezifische Bedrohungen wie Adversarial-Angriffe fehlt.
- Auch das unvorhersehbare Lern- und Entscheidungsverhalten der Agenten wird nicht erfasst.
Adversarial-AngriffeLern- und Entscheidungsverhalten
- Adressiert keine Angriffe auf Modelle — etwa Model Extraction.
- Die Komplexität autonomer Entscheidungen bleibt außen vor.
Model ExtractionAutonome Entscheidungen
- Datenschutzorientiert — zentrale Sicherheitsbedrohungen agentischer Systeme deckt LINDDUN nicht ab.
- Data Poisoning ist das genannte Beispiel.
Data PoisoningDatenschutz
Standards & Quellen
Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.
Agentic AI Threat Modeling Framework: MAESTRO
Originalveröffentlichung von Ken Huang (06.02.2025) mit Akronym, siebenschichtiger Referenzarchitektur und dem Sechs-Schritte-Vorgehen inklusive Cross-Layer-Bedrohungen.
Agentic AI – Threats and Mitigations, Version 1.1
Katalog von 17 agentischen Bedrohungen (T1–T17) mit Taxonomie-Navigator (Stand Dezember 2025); verweist auf MAESTRO als schichtbasierte STRIDE-Erweiterung für Agentic AI.
Threat Modeling Google's A2A Protocol with the MAESTRO Framework
Anwendungsbeispiel von Ken Huang und Idan Habler (30.04.2025): vollständige MAESTRO-Analyse eines Agent-zu-Agent-Protokolls mit schichtbezogenen Bedrohungen.
Agentic AI Red Teaming Guide
Ergänzender CSA-Leitfaden (28.05.2025) für das praktische Testen agentischer Systeme, u. a. zu Permission Escalation, Memory Manipulation und Orchestrierungsfehlern.
Agentic AI im Einsatz – Bedrohungslage geklärt?
Wir modellieren Ihre Agenten-Architektur entlang der MAESTRO-Schichten und priorisieren Risiken und Maßnahmen gemeinsam mit Ihnen. Sprechen Sie uns für ein unverbindliches Erstgespräch an.