KI-Infrastruktur-Sicherheit
Die unsichtbare Angriffsfläche Ihrer KI-Infrastruktur.
Die meisten KI-Sicherheitsvorfälle passieren nicht im Modell. Sie passieren in der Infrastruktur darum herum. Offene MLflow-Instanzen. Unsichere Model-Registries. Unverifizierte Basismodelle. Ungeschützte Trainingspipelines. Wir prüfen alles.
- ab 12.000 €
- Festpreisangebot
- 48h (werktags)
- Angebot innerhalb von
- 5+
- MLOps-Plattformen getestet
- 0
- Subunternehmer
Das Problem
Die meisten KI-Angriffe zielen nicht auf das Modell
KI-Sicherheit wird oft als rein algorithmisches Problem betrachtet: Adversarial Attacks, Prompt Injection, Jailbreaking. Aber in der Praxis ist die Infrastruktur rund um das Modell das schwächste Glied. Ungesicherte MLOps-Umgebungen öffnen Angreifern eine breite, reale Angriffsfläche, jenseits jeder ML-spezifischen Technik.
Offene Jupyter-Notebooks und MLflow-UIs
Viele ML-Teams betreiben Experiment-Tracking-Interfaces ohne Authentifizierung im internen Netz, zugänglich für jeden Angreifer mit Netzwerkzugriff. Eine kompromittierte Workstation reicht.
Model-Registry ohne Signierung und Audit-Trail
Wer kann welches Modell promoten? Wurde das Produktionsmodell durch ein präpariertes Modell ersetzt? Ohne kryptographische Signierung und unveränderliche Logs ist das nicht feststellbar.
Unverifizierte Basismodelle aus öffentlichen Quellen
Täglich werden neue Modell-Checkpoints auf Hugging Face hochgeladen, ohne zentrale Sicherheitsüberprüfung. Kompromittierte Modelle mit Backdoors werden oft erst nach dem Fine-Tuning und dem produktiven Einsatz entdeckt.
REALES ANGRIFFSSZENARIO: ML PIPELINE COMPROMISE
- RECON ›
- Nmap-Scan: Port 5000 offen, MLflow Tracking Server
- ACCESS ›
- Kein Auth-Token erforderlich, direkter UI-Zugriff
- ENUM ›
- 124 Experimente · 18 Modell-Artefakte · S3-Bucket-URL
- UPLOAD ›
- Präpariertes Modell in Registry hochgeladen - promoted
- IMPACT ›
- Backdoor-Modell deployed - MITRE ATLAS AML.T0020
MITRE ATLAS: RELEVANTE TECHNIKEN
- AML.T0010
- ML Supply Chain Compromise
- AML.T0019
- Publish Poisoned Datasets
- AML.T0020
- Poison Training Data
- AML.T0044
- Full ML Model Access
- AML.T0047
- AI-Enabled Product or Service
Was wir testen
Sechs Schichten der KI-Infrastruktur-Sicherheit
Von der Datenpipeline bis zum Serving-Endpoint: Wir prüfen den gesamten ML-Lifecycle auf Schwachstellen.
MLOps Pipeline Security
Sicherheitsprüfung der CI/CD-Infrastruktur für ML: Trainingspipelines (Kubeflow, Airflow, GitHub Actions), Experiment-Tracking (MLflow, Weights & Biases), Authentifizierung, Autorisierung, Secrets-Management und Netzwerksegmentierung. Prüfung auf Pipeline-Injection-Möglichkeiten und unautorisierte Modellmanipulation.
Kubeflow · MLflow · Airflow
Model Registry Security
Zugriffskontrolle (RBAC für Lesen, Schreiben, Promoten), kryptographische Signierung von Modell-Artefakten, unveränderliche Audit-Logs, Netzwerkzugriffsbeschränkung und Integritätsprüfung gespeicherter Modelle. Prüfung auf Privilege-Escalation-Pfade und unautorisierte Modellsubstitution.
RBAC · Artifact Signing · Audit Log
AI API Endpoint Security
Sicherheitsprüfung der Inference-APIs: Authentifizierung und Autorisierung, Rate-Limiting gegen Model Extraction und DoS, Input-Validierung, Output-Filtering, Query-Pattern-Monitoring (Extraction-Detection) und Transport-Security (TLS, mTLS). Prüfung auf Enumeration, Reconnaissance und Side-Channel-Angriffe.
Rate Limiting · Auth · TLS
Data Pipeline Integrity
Datenherkunfts-Tracking (Data Lineage), Integritätsprüfung von Trainingsdaten vor der Verarbeitung, Validierung von Datentransformationen und Feature-Engineering-Schritten. Prüfung auf unautorisierte Modifikation von Trainingsdaten (Data Poisoning-Vektoren) in der Pipeline.
Data Lineage · Integrity Check · Poisoning
AI Supply Chain Audit
Inventarisierung und Verifizierung aller externen KI-Komponenten: vortrainierte Modelle (Hugging Face, TF Hub), Trainings-Frameworks und Abhängigkeiten (PyTorch, Transformers, LangChain), öffentliche Datensätze und Data-Labeling-Dienstleister. AI-SBOM-Erstellung. Backdoor-Prüfung ausgewählter Basis-Modelle.
AI SBOM · Provenance · Backdoor-Check
Container & Cloud Security für KI
Sicherheitsprüfung der Container-Infrastruktur für KI-Workloads: Docker-Images auf bekannte Schwachstellen, Kubernetes-RBAC für ML-Namespaces, GPU-Ressourcenisolation, Cloud-IAM-Berechtigungen (S3, GCS, Azure Blob für Modell-Artefakte) und Netzwerkrichtlinien für Trainings- und Inference-Cluster.
Kubernetes · Cloud IAM · Container
MLOps-Plattformen
Alle Plattformen: ein Assessment
Wir testen alle marktgängigen MLOps-Plattformen und custom Pipelines. Der Testansatz wird individuell auf Ihre Infrastruktur zugeschnitten.
Kubeflow
Kubernetes-native
- Pipelines Endpoint Auth
- KFServing Inference Auth
- Katib RBAC
- Netzwerksegmentierung
- Istio-Konfiguration
MLflow
Open Source
- Tracking-Server-Auth
- Artifact Store ACL
- Model Registry RBAC
- Artifact-Signierung
- API-Endpunkt-Exposition
Amazon SageMaker
AWS Cloud
- IAM-Rollenberechtigungen
- S3-Bucket-Policies
- Endpoint-Konfiguration
- Feature-Store-Zugriff
- Studio-Domain-Isolation
Google Vertex AI
GCP Cloud
- Service-Account-Rechte
- GCS-Bucket-Permissions
- Endpoint-IAM-Policies
- Matching-Engine-Zugriff
- Workbench-Isolation
Azure Machine Learning
Azure Cloud
- Managed Identity
- Datastore-Zugriffsrechte
- Compute-Netzwerksegmentierung
- Endpoint-Auth
- Registry-RBAC
Custom Pipelines
Airflow · Prefect · ZenML
- DAG-Zugriffskontrolle
- Secrets-Management
- Artifact-Integrität
- Pipeline-Injection-Vektoren
- Monitoring-Blindspots
Methodik
Wie ein KI-Infrastruktur-Assessment abläuft
Klassisches Penetrationstest-Handwerk kombiniert mit KI-spezifischen Prüftechniken, nach MITRE ATLAS und NIST AI RMF.
2-3 Tage
Scoping & Infrastruktur-Inventarisierung
Vollständige Bestandsaufnahme der KI-Infrastruktur: MLOps-Plattformen, Trainingspipelines, Serving-Endpunkte, Datenspeicher und externe Abhängigkeiten. Bedrohungsmodellierung nach MITRE ATLAS: Welche Angreifer-Profile und Taktiken sind realistisch? Erstellung der initialen AI-SBOM: Welche vortrainierten Modelle und Datensätze werden verwendet?
MITRE ATLAS · AI SBOM
2-3 Tage
Netzwerk- und Zugriffs-Reconnaissance
Netzwerk-Scanning der ML-Infrastruktur: Welche Ports und Services sind intern/extern erreichbar? Service-Banner-Analyse für MLflow, Jupyter, TensorBoard, KFServing. Cloud-IAM-Enumeration: Welche Rollen und Berechtigungen sind vergeben? Identifikation von überprivilegiierten Service Accounts und Rollen.
Nmap · Cloud IAM Review · Service Enum
4-6 Tage
MLOps-Plattform-Penetrationstest
Aktiver Penetrationstest aller identifizierten MLOps-Komponenten: Authentication-Bypass-Tests, Privilege-Escalation-Versuche, Pipeline-Injection-Tests (können unautorisierte Trainingsjobs ausgelöst werden?), Artifact-Manipulation-Tests (können Modelle unautorisiert ersetzt werden?) und Lateral-Movement-Analyse innerhalb des ML-Clusters.
Custom Exploits · Pipeline Injection · RBAC Bypass
2-4 Tage
API Endpoint & Inference Security
Sicherheitsprüfung aller Inference-APIs: Authentifizierungsmechanismen, Autorisierungsgranularität, Rate-Limiting-Effektivität (Simulation von Model-Extraction-Queries), Input-Validierung, Output-Filtering, TLS-Konfiguration und Monitoring-Abdeckung. Abschätzung der Extractions-Kosten: Wie viele Queries für ein akkurates Surrogate-Modell?
API Testing · Extraction Sim · TLS Audit
2-4 Tage
Supply Chain & Artefakt-Audit
Detaillierte Prüfung aller externen KI-Komponenten: Backdoor-Detection in verwendeten Basismodellen (Neural Cleanse, STRIP, ABS-Methoden), CVE-Scan aller ML-Framework-Abhängigkeiten, Vertrauenswürdigkeitsbewertung der Trainings-Datenquellen und Prüfung der Modell-Signierungskette. Vollständige AI-SBOM-Finalisierung.
Neural Cleanse · CVE Scanning · Provenance Audit
2-3 Tage
Reporting & Remediation-Roadmap
Technischer Bericht mit CVSS-Scoring, MITRE-ATLAS-Mapping und priorisierter Remediation-Roadmap. Compliance-Mapping: NIST AI RMF (Govern, Map, Measure, Manage), ISO 42001 operative Controls und EU AI Act Art. 15 (Robustheit). AI-SBOM-Deliverable. Management Summary und optionale Abschlusspräsentation mit dem ML-Team.
NIST AI RMF · ISO 42001 · AI SBOM
Typische Gesamtdauer: 15-23 Tage - abhängig von der Anzahl der MLOps-Plattformen und der Komplexität der Infrastruktur.
Sie erhalten innerhalb von 48 Stunden (werktags) ein verbindliches Festpreisangebot ab 12.000 EUR.
Frameworks & Standards
Ein Assessment: alle Compliance-Nachweise
Jedes Finding wird auf relevante Standards und Regulierungen gemappt. Ihr Bericht ist für Audits und Zertifizierungen verwendbar.
MITRE ATLAS
Das KI-spezifische ATT&CK-Framework dokumentiert reale Angriffs-TTPs auf KI-Systeme. Wir strukturieren unsere Angriffsszenarien entlang der ATLAS-Matrix, von Reconnaissance bis Impact.
Supply Chain · Pipeline · Evasion
NIST AI RMF
Das AI Risk Management Framework der NIST definiert operative KI-Sicherheitskontrols. Unser Assessment liefert Evidenz für alle vier Kernfunktionen: Govern, Map, Measure, Manage.
Inkl. Adversarial ML Profile
ISO/IEC 42001
Die operative Sicherheit der KI-Infrastruktur ist ein Kernbestandteil der ISO-42001-Controls. Unser Assessment liefert audit-ready Evidenz für Zertifizierungsverfahren.
38 Controls · 9 Zielkategorien
EU AI Act: Art. 15
Hochrisiko-KI-Systeme müssen robust gegen Angriffe auf die Infrastruktur sein. Unser Report mappt alle Findings auf Art. 15 und liefert auditierbaren Compliance-Nachweis.
Hochrisiko-KI · GPAI seit Aug. 2025
NIS-2 & BSI
KI-Infrastruktur in KRITIS-Sektoren unterliegt den NIS-2-Sicherheitsanforderungen. Der Assessment-Bericht ist als Nachweis gegenüber Aufsichtsbehörden konzipiert.
KRITIS · § 31 BSIG
AI SBOM Deliverable
Jedes Assessment schließt mit einem vollständigen AI Software Bill of Materials: Inventar aller KI-Komponenten, Provenance-Daten und Risikoklassifikation der Supply-Chain-Elemente.
Maschinenlesbar · CycloneDX-kompatibel
Warum AWARE7
Was uns von anderen Anbietern unterscheidet
Reine Awareness-Plattformen testen keine Systeme. Reine Beratungskonzerne sind zu weit weg. AWARE7 verbindet beides: Wir hacken Ihre Infrastruktur und schulen Ihre Mitarbeiter: mittelstandsgerecht, persönlich, ohne Enterprise-Overhead.
Forschung und Lehre als Fundament
20 %Rund 20% unseres Umsatzes stammen aus Forschungsprojekten für BSI und BMBF. Unsere auf ACM- und Springer-Konferenzen publizierten Studien analysieren Millionen von Websites und Zehntausende Phishing-E-Mails. Drei unserer Führungskräfte sind gleichzeitig Professoren an deutschen Hochschulen.
Digitale Souveränität: keine Kompromisse
100 %Ihre Daten liegen vom Erstkontakt bis zum Abschlussbericht auf unseren eigenen Servern in Deutschland - ohne US-Cloud-Anbieter, ohne Drittlandtransfer. Auch unsere KI läuft auf eigener Hardware in Deutschland - mit lokal betriebenen Open-Source-Modellen. Kunden- und Auftraggeberdaten erreichen keine externen KI-Dienste. Alle Mitarbeiter sind festangestellt, sozialversicherungspflichtig und einheitlich rechtlich verpflichtet.
Mehr zur digitalen SouveränitätFestpreis in 24h: planbare Projektzeiträume
24 hInnerhalb von 24 Stunden erhalten Sie ein verbindliches Festpreisangebot ohne Stundensatz-Risiko. Eingespieltes Team und standardisierte Prozesse sorgen für einen klaren Zeitplan mit definiertem Start- und Endtermin.
Ihr fester Ansprechpartner
Ein persönlicher Projektleiter begleitet Sie vom Erstgespräch bis zum Re-Test. Sie buchen Termine direkt bei Ihrem Ansprechpartner und behalten dieselbe Kontaktperson über das gesamte Projekt.
Peer-reviewte Publikationen
Different Seas, Different Phishes - Large-Scale Analysis of Phishing Simulations
ACM AsiaCCS 2025
Oskar Braun, Jan Hörnemann, Norbert Pohlmann, Matteo Große-Kampmann
A Platform for Physiological and Behavioral Security
NSPW 2025
Jan Hörnemann
Privacy from 5 PM to 6 AM: Tracking and Transparency in the HbbTV Ecosystem
IEEE/IFIP DSN 2025
Jan Hörnemann, Norbert Pohlmann, Matteo Große-Kampmann
Understanding Regional Filter Lists: Efficacy and Impact
PoPETS 2025
Jan Hörnemann, Norbert Pohlmann, Matteo Große-Kampmann
Für wen sind wir der richtige Partner?
Mittelstand mit 50-2.000 MA
Unternehmen, die echte Security brauchen, ohne einen DAX-Konzern-Dienstleister zu bezahlen. Festpreis, klarer Scope, ein Ansprechpartner.
IT-Verantwortliche & CISOs
Die intern überzeugend argumentieren müssen und dafür einen Bericht mit Vorstandssprache brauchen, nicht nur technische Findings.
Regulierte Branchen
KRITIS, Gesundheitswesen, Finanzdienstleister: NIS-2, ISO 27001, DORA. Wir kennen die Anforderungen und liefern Nachweise, die Auditoren akzeptieren.
Häufige Fragen zur KI-Infrastruktur-Sicherheit
Alles, was Sie über MLOps Security, AI Supply Chain und Model Registry Absicherung wissen sollten.
Was ist MLOps Security?
Warum ist die ML-Pipeline ein Angriffsvektor?
Was ist ein AI SBOM und warum brauche ich es?
Was ist AI Supply Chain Security?
Welche MLOps-Plattformen testen Sie?
Was kostet ein KI-Infrastruktur-Assessment?
Wie sichere ich mein Model Registry ab?
Wie sicher ist Ihre KI-Infrastruktur wirklich?
Unsere Experten prüfen Ihre MLOps-Pipelines, Model Registry, Inference-APIs und AI Supply Chain, mit Festpreiszusage und AI-SBOM-Deliverable.
Kostenlos · 30 Minuten · Unverbindlich
Aus dem Blog
Weiterführende Artikel
LLM Security: Prompt Injection, Jailbreaking und KI-Red-Teaming
LLM Red Teaming: Prompt Injection, Jailbreaking, Training-Data-Poisoning und OWASP Top 10 for LLM Applications - mit Defense-Strategien.
Cloud Penetrationstest: AWS, Azure, GCP & Kubernetes im Fokus
Cloud-Pentests unterscheiden sich grundlegend von klassischen Tests. Scoping, erlaubte Tests und typische Findings bei AWS, Azure und Kubernetes.
Spezialisierte Penetrationstests: Mobile, OT/ICS, API, LLM & 5G
Nicht jeder Pentest ist gleich. Mobile Apps, OT/ICS-Systeme, APIs, LLMs und 5G-Netze erfordern spezialisierte Testmethoden und Tools.