Evaluris-Praxis für AI

AI/LLM/ML-Sicherheit

Prüfen, steuern und die Identitäten dahinter absichern – in einer Praxis.

Jedes Modell, das Sie betreiben, jeder Agent, den Sie in Betrieb nehmen, und jede LLM-Integration, die Sie ausliefern, erweitert zugleich Ihre Angriffsfläche und Ihre Governance-Pflichten. Evaluris verbindet das Handwerk der Offensiven Sicherheit mit Governance-Disziplin für AI-Systeme, aufgebaut auf derselben Forschung und denselben Plattformen hinter SPECTER und Verant.

Disziplin I

AI-Tests und Red Teaming

Angreiferorientierte Bewertung von AI-Systemen, Modellen und den Pipelines, die sie bereitstellen.

Sicherheitstests für AI und maschinelles Lernen

Künstliche Intelligenz hat Ihre Angriffsfläche auf eine Weise erweitert, für die herkömmliche Frameworks für Penetrationstests nicht ausgelegt waren. Jede LLM-Integration, jede GenAI-Anwendung und jede MLSecOps-Pipeline, die Sie betreiben, führt eine neue Klasse von Schwachstellen ein – eine, die herkömmliche Scanner nicht erkennen und die die meisten Teams für Offensive Sicherheit nicht prüfen können.

Evaluris führt angreiferorientierte Bewertungen von AI-Systemen durch, ausgerichtet auf OWASP Top 10 for LLM Applications, OWASP ML Security Top 10 und die MITRE-ATLAS-Bedrohungsmatrix für gegnerisches maschinelles Lernen. Unsere Operatoren haben Forschung zu Vergiftung von System-Prompts, autonomen APT-Frameworks und AI-gesteuerter Malware-Polymorphie veröffentlicht – kein theoretisches Wissen, sondern aktive Forschung, die in jeden Auftrag einfließt.

Umfasst

Prompt Injection (direkt und indirekt), Jailbreaking und Umgehung von Sicherheitskontrollen, Modelextraktion und -inversion, Vergiftung von Trainingsdaten, Manipulation von RAG-Pipelines, Extraktion von System-Prompts, Missbrauch agentischer Werkzeuge, unsichere Plugin- und Funktionsaufrufketten, Lieferkettenrisiken in Modellabhängigkeiten sowie Integrität der MLSecOps-Pipeline.

Compliance

OWASP Top 10 for LLM ApplicationsOWASP ML Security Top 10MITRE ATLASISO 42001EU AI Act

AI-Red-Teaming

AI-Systeme erfordern eine grundlegend andere angreiferorientierte Haltung. Herkömmliche Red-Team-Techniken decken nicht die Angriffsflächen ab, die große Sprachmodelle, autonome AI-Agenten, LLM-integrierte Geschäftsanwendungen und GenAI-gestützte Sicherheitswerkzeuge einführen.

Das AI-Red-Teaming von Evaluris bewertet die Widerstandsfähigkeit Ihrer AI-Infrastruktur gegenüber Angreifern, die verstehen, wie diese Systeme schlussfolgern, wo ihre Schutzgrenzen versagen und wie sie in großem Maßstab manipuliert werden. Unsere Operatoren haben originäre Forschung zu Vergiftung von System-Prompts, Orchestrierung agentischer Angriffe und autonomen APT-Frameworks veröffentlicht, die direkt in jeden Auftrag einfließt.

Umfasst

Mehrschrittige Jailbreak-Ketten, indirekte Prompt Injection über externe Datenquellen, Manipulation autonomer Agenten und Zweckentfremdung ihrer Ziele, Missbrauch von Werkzeugaufrufen in agentischen Pipelines, gegnerische Eingaben gegen AI-gestützte Sicherheitswerkzeuge, Speichervergiftung in persistenten Agentenarchitekturen und Kompromittierung der AI-Lieferkette.

Compliance

MITRE ATLASOWASP Top 10 for LLM ApplicationsOWASP ML Security Top 10ISO 42001

Methodik

MITRE ATLASOWASP Top 10 for LLM ApplicationsOWASP ML Security Top 10ISO 42001
Disziplin II

AI-Governance und Identität

Risikoverantwortung, Kontrollen und Identitätsgovernance für AI operativ umsetzen, nicht nur theoretisch beschreiben.

AI-Governance und Risiko

Jedes AI-System, das Sie betreiben, braucht einen Risikoverantwortlichen, ein Kontroll-Framework und eine belastbare Antwort auf den EU AI Act – nicht nur einen Red-Team-Bericht.

Wir entwickeln AI-Governance-Programme, die den EU AI Act, ISO/IEC 42001 und das NIST AI Risk Management Framework operativ umsetzen statt nur anzustreben: Risikoklassifizierung, Modellinventare, Kontrollen für menschliche Aufsicht und prüfungsbereite Dokumentation für jedes AI-System im Produktivbetrieb.

Umfasst

Risikoklassifizierung von AI-Systemen und Modellinventar (Zuordnung zu EU AI Act Art. 6), Lückenbewertung und Aufbau des Managementsystems nach ISO/IEC 42001, Entwurf des Frameworks für Modellrisikomanagement, Entwurf von Kontrollen für menschliche Aufsicht und Prüfpfad.

Compliance

EU AI ActISO/IEC 42001NIST AI RMF

Identitätssicherheit für AI-Agenten

Jeder AI-Agent, den Ihre Organisation in Betrieb nimmt, ist eine neue Identität mit Zugängen, die niemand nachverfolgt. Wir finden sie und stellen sie unter Governance, bevor es jemand anderes tut.

Agentische AI erzeugt nichtmenschliche Identitäten schneller, als jede IAM-Umgebung dafür ausgelegt ist: API-Schlüssel, OAuth-Berechtigungen, Dienstkonten, autonome Agenten, die auf Ihre Daten zugreifen. Wir prüfen, was vorhanden ist, bauen Lebenszyklus-Kontrollen auf und stellen es unter Governance. Auf demselben Framework aufgebaut, das hinter Verant steht.

Umfasst

Entdeckung und Inventarisierung nichtmenschlicher und agentischer Identitäten, Prüfung von Schatten-AI und unkontrollierten OAuth-Berechtigungen, Framework für Zugangslebenszyklus und Governance von AI-Agenten, Integration der fortlaufenden Überwachung.

Compliance

NIST AI RMFZero Trust

Mit Evaluris sprechen

Unsicher, welcher Auftrag passt? Wir helfen Ihnen, den richtigen Test oder die richtige Prüfung abzugrenzen.