Michael Brügge

Leitender Berater, cirosec

Vita:

Michael Brügge ist Leitender Berater und Red Team Lead bei cirosec. Seit 2021 verantwortet er ein zehnköpfiges Team, führt jährlich mehrere Red Team Assessments durch und verbindet Projektleitung mit operativer Praxis. Seine Schwerpunkte sind dabei Social Engineering sowie das Umgehen physischer Sicherheitsmaßnahmen. Er berät Unternehmen beim Aufbau von Security Operation Centern, ist als Trainer der Schulung »Hacking Extrem Web Applikationen« aktiv und verantwortet den Incident-Response- und Forensik-Bereich bei cirosec.Zuvor spezialisierte er sich im Masterstudiengang »IT Sicherheit – Netze und Systeme« an der Ruhr Universität Bochum; für seine Thesis kam er im Juni 2014 zu cirosec und stieg anschließend als Berater ein.

Seinen Bachelor in Angewandter Informatik (FH Münster) ergänzte ein Auslandssemester in den USA; in einer internationalen Hochschulkooperation untersuchte er das Auslesen von Smartcards mit NFC fähigen Android Geräten. Parallel leitete er zeitweise ein Development Team in einem führenden IT Unternehmen. Den Grundstein legten eine Ausbildung zum IT Systemelektroniker bei der Deutschen Telekom AG und die Fachhochschulreife.

Michael Brügge hat die Zertifizierungen OSCP+ (Offensive Security Certified Professional Plus) und Social Engineer Certified Elicitation Expert.

Christian Schneider

Security Architect, Pentester & Trainer

Vita:

Christian Schneider ist Security Architect, Pentester und Trainer. Er berät Unternehmen zu Sicherheitsarchitektur, hält Threat-Modeling-Workshops und fokussiert sich auf die Angriffsflächen agentenbasierter KI-Systeme. Auf christian-schneider.net bloggt er zu Agentic AI Security, Prompt Injection und der Absicherung von MCP-Tool-Chains.

Best Practice

Jede Komponente grün, trotzdem gehackt: Threat Modeling für Agenten-Architekturen

  • Fünf-Zonen-Modell: Input, Planung, Tool-Ausführung, Memory und Agent-zu-Agent als Vertrauensgrenzen kartieren
  • Angriffspfade: RAG-Poisoning, MCP-Tool-Chain-Missbrauch und Multi-Agent-Kaskaden mit Attack Trees
  • Architekturmaßnahmen jenseits von Guardrails: strukturelle Kontrollen, die halten, wenn Modelle versagen

Summary

Ein KI-Assistent beantwortet eine harmlose Frage, zieht ein manipuliertes Dokument als Kontext heran, folgt versteckten Anweisungen und exfiltriert interne Daten. Kein Exploit nötig: Jede Komponente hatte ihr Review bestanden, der Angriffspfad stand auf keinem Diagramm. Das Muster wiederholt sich von Copilots bis CI/CD-Agenten. Der Talk zeigt ein Fünf-Zonen-Modell für Agenten-Architekturen, Angriffspfade von RAG-Poisoning über MCP-Tool-Chains bis Multi-Agent-Kaskaden und Architekturmaßnahmen, die halten, wenn Guardrails versagen.