Termin vereinbaren

MAESTRO: Threat Modeling für Agentic AI

Wie Sie Bedrohungen in Systemen autonomer KI-Agenten mit dem siebenschichtigen Framework der Cloud Security Alliance strukturiert identifizieren, bewerten und behandeln.

KI-Agenten, die eigenständig planen, Werkzeuge aufrufen und mit anderen Agenten kooperieren, verändern die Angriffsfläche grundlegend: Bedrohungen entstehen nicht mehr nur im Code, sondern in Zielen, Gedächtnis und Interaktionen der Agenten. Klassische Threat-Modeling-Methoden wie STRIDE oder PASTA wurden für deterministische Software entworfen und erfassen diese Dynamik nur unvollständig. Die Cloud Security Alliance hat deshalb Anfang Februar 2025 mit MAESTRO ein eigenes Threat-Modeling-Framework für Agentic AI veröffentlicht, das Systeme in sieben Architekturschichten zerlegt und Bedrohungen schichtweise sowie schichtübergreifend analysiert. Zusammen mit dem OWASP-Katalog agentischer Bedrohungen entsteht daraus ein praktikables Vorgehen für Sicherheitsverantwortliche.

Das Wichtigste im Überblick

01

Was MAESTRO ist: Herkunft und Grundidee

MAESTRO steht für „Multi-Agent Environment, Security, Threat, Risk, and Outcome“. Das Framework wurde am 6. Februar 2025 von Ken Huang (CEO & Chief AI Officer von DistributedApps.ai) im Blog der Cloud Security Alliance veröffentlicht und ist explizit für Agentic AI entworfen – also für Systeme, in denen KI-Agenten autonom Entscheidungen treffen, Werkzeuge nutzen und miteinander interagieren. Kern ist eine siebenschichtige Referenzarchitektur, entlang derer Bedrohungen Schicht für Schicht identifiziert werden. MAESTRO ersetzt etablierte Methoden nicht, sondern erweitert sie gezielt um agentische und ML-spezifische Perspektiven.

02

Warum STRIDE, PASTA und LINDDUN nicht ausreichen

Etablierte Methoden modellieren Software mit vorhersagbarem Verhalten. Der CSA-Begründung zufolge fehlt STRIDE der Blick auf KI-spezifische Bedrohungen wie Adversarial-Angriffe und das unvorhersehbare Lern- und Entscheidungsverhalten der Agenten; PASTA adressiert weder Angriffe auf Modelle (etwa Model Extraction) noch die Komplexität autonomer Entscheidungen; das datenschutzorientierte LINDDUN deckt zentrale Sicherheitsbedrohungen agentischer Systeme wie Data Poisoning nicht ab. Hinzu kommen Aspekte, die keine der klassischen Methoden systematisch erfasst: unvorhersagbares Agentenverhalten, Goal Misalignment, Kollusion zwischen Agenten und Risiken aus der KI-Lieferkette. Genau an diesen Lücken setzt MAESTRO an.

03

Die sieben Schichten der Referenzarchitektur

MAESTRO zerlegt ein Agentic-AI-System in sieben Schichten: Foundation Models (Schicht 1, die Basismodelle), Data Operations (Schicht 2, u. a. Datenhaltung und RAG-Pipelines), Agent Frameworks (Schicht 3, Entwicklungs-Frameworks und Orchestrierung), Deployment and Infrastructure (Schicht 4), Evaluation and Observability (Schicht 5, Monitoring und Bewertung) sowie Agent Ecosystem (Schicht 7, das Zusammenspiel vieler Agenten in Marktplätzen und Geschäftsanwendungen). Eine Sonderrolle hat Security and Compliance (Schicht 6): Sie ist als vertikale Querschnittsschicht definiert, die alle anderen Schichten durchzieht. Jede Schicht bringt eigene Bedrohungsklassen, Verantwortlichkeiten und Kontrollen mit.

04

Das Vorgehen: sechs Schritte, auch schichtübergreifend

Der von der CSA beschriebene Prozess umfasst sechs Schritte: Systemzerlegung entlang der sieben Schichten, schichtspezifische Bedrohungsmodellierung, Identifikation schichtübergreifender Bedrohungen, Risikobewertung, Maßnahmenplanung sowie Umsetzung mit kontinuierlicher Überwachung. Besonders relevant sind die Cross-Layer-Bedrohungen: Eine kompromittierte Bibliothek im Agent-Framework wirkt auf die übrigen Ebenen, Zugriffsrechte können zwischen Schichten eskalieren, und Goal-Misalignment-Effekte einzelner Agenten kaskadieren durch das gesamte Ökosystem. Threat Modeling nach MAESTRO ist damit kein einmaliges Dokument, sondern ein wiederkehrender Prozess, der bei Architekturänderungen erneut durchlaufen wird.

05

Zusammenspiel mit den OWASP-Agentic-Bedrohungen

Die OWASP Agentic Security Initiative pflegt mit „Agentic AI – Threats and Mitigations“ (v1.0 vom Februar 2025, aktuell Version 1.1 vom Dezember 2025) einen Katalog von 17 agentischen Bedrohungen (T1–T17) – von Memory Poisoning (T1) und Tool Misuse (T2) über Rogue Agents in Multi-Agent Systems (T13) bis zu Insecure Inter-Agent Protocol Abuse (T16, u. a. bei Protokollen wie MCP und A2A) und Supply Chain Compromise (T17). Das OWASP-Dokument verweist selbst auf MAESTRO als schichtbasierte Erweiterung von STRIDE für Agentic AI. In der Praxis ergänzen sich beide: MAESTRO liefert die Struktur (wo im System gesucht wird), der OWASP-Katalog die Inhalte (wonach je Schicht gesucht wird).

06

Praxis-Workflow: MAESTRO im Unternehmen anwenden

Ein typischer Durchlauf beginnt mit der Scope-Definition (welche Agenten, Werkzeuge, Datenflüsse und Schnittstellen zum System gehören) und einem Architektur-Walkthrough, in dem alle Komponenten den sieben Schichten zugeordnet werden. Anschließend werden je Schicht Bedrohungen identifiziert – der OWASP-Katalog dient dabei als Checkliste – und um schichtübergreifende Szenarien ergänzt. Die bewerteten Risiken fließen in eine priorisierte Maßnahmenplanung und in bestehende Prozesse wie Secure Development Lifecycle und ISMS ein. Dass die Methode auch für Agenten-Protokolle trägt, zeigt die CSA selbst: Im April 2025 wurde Googles Agent-to-Agent-Protokoll (A2A) vollständig mit MAESTRO modelliert.

Standards & Quellen

Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.

Cloud Security Alliance · 2025

Agentic AI Threat Modeling Framework: MAESTRO

Originalveröffentlichung von Ken Huang (06.02.2025) mit Akronym, siebenschichtiger Referenzarchitektur und dem Sechs-Schritte-Vorgehen inklusive Cross-Layer-Bedrohungen.

OWASP GenAI Security Project / Agentic Security Initiative · 2025

Agentic AI – Threats and Mitigations, Version 1.1

Katalog von 17 agentischen Bedrohungen (T1–T17) mit Taxonomie-Navigator (Stand Dezember 2025); verweist auf MAESTRO als schichtbasierte STRIDE-Erweiterung für Agentic AI.

Cloud Security Alliance · 2025

Threat Modeling Google's A2A Protocol with the MAESTRO Framework

Anwendungsbeispiel von Ken Huang und Idan Habler (30.04.2025): vollständige MAESTRO-Analyse eines Agent-zu-Agent-Protokolls mit schichtbezogenen Bedrohungen.

Cloud Security Alliance · 2025

Agentic AI Red Teaming Guide

Ergänzender CSA-Leitfaden (28.05.2025) für das praktische Testen agentischer Systeme, u. a. zu Permission Escalation, Memory Manipulation und Orchestrierungsfehlern.

Agentic AI im Einsatz – Bedrohungslage geklärt?

Wir modellieren Ihre Agenten-Architektur entlang der MAESTRO-Schichten und priorisieren Risiken und Maßnahmen gemeinsam mit Ihnen. Sprechen Sie uns für ein unverbindliches Erstgespräch an.