Verifisert mot offisiell MS-doc (juni 2026): «Microsoft Foundry» er det gjeldende produkt-/portalnavnet; «Foundry (classic)» = gamle «Azure AI Foundry» (/azure/foundry/ vs /azure/foundry-classic/). Premiss bekreftet før sveip. Multi-regel, IKKE naiv s/Azure AI Foundry/Microsoft Foundry/ — MS dropper «Azure AI» (legger IKKE til «Microsoft») for to produktvarianter: - «Azure AI Foundry Agent[ Service|s]» → «Foundry Agent Service/Agents» (MS-form) - «Azure AI Foundry Models» → «Foundry Models» (i «Azure OpenAI in Foundry Models») - «Azure AI Foundry SDK» → «Microsoft Foundry SDK» (operatør-valg) - «Azure AI Foundry portal/project» + generisk → «Microsoft Foundry» - Pre-eksisterende «Microsoft Foundry Models» (4) normalisert → «Foundry Models» Bevart: «Azure OpenAI», «Azure AI Inference SDK», «Azure AI Search», «Azure AI Services», kode-IDer. Historisk ref «(tidligere Azure AI Foundry)» i model-catalog-2026.md beskyttet via lookbehind. URL /azure/ai-foundry/→ /azure/foundry/ kun i owasp-llm-top10 (KB-ref); docs/-filer deferred. Scope: skills (inkl. 3 SKILL.md) + commands + agents + README + CLAUDE. Ekskludert: docs/ (interne), playground/+tests/ fixtures (testdata), CHANGELOG.md (historisk logg), STATE.md (gitignored). 3 SKILL.md endret (advisor/engineering/security) → judge-cache teknisk invalidert for disse, men scorer uendret: advisor 91, eng/gov/infra/sec 96 (alle ≥90). validate 239/0. 0 «Azure AI Foundry» igjen (utenom bevart ref). Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
7.6 KiB
Defender for Cloud — AI threat protection
Last updated: 2026-06 | Verified: MCP 2026-06-18 Status: GA (AI applications) · Preview (AI agents, fra 2026-02-02) Category: AI Security Engineering — Threat Detection & Monitoring
Introduksjon
Microsoft Defender for Cloud tilbyr kjøretids-trusseldeteksjon for generative AI-arbeidsbelastninger gjennom funksjonen AI threat protection, levert via planen Defender for AI Services. Der Azure AI Content Safety (Prompt Shields, Groundedness) er preventive kontroller i selve applikasjonsflyten, er Defender for AI Services et detektivt lag: det genererer sikkerhetsvarsler i Defender-portalen når mistenkelig aktivitet treffer modell-endepunktene, og korrelerer dette med MITRE ATT&CK-taktikker og organisasjonens øvrige sikkerhetssignaler (XDR).
Navne-currency (verifisert 2026-06-18): Gjeldende offisielle navn er «AI threat protection» (funksjon) under planen «Defender for AI Services». Det erstatter den tidligere betegnelsen «Threat protection for AI workloads». Kilde: AI threat protection in Microsoft Defender for Cloud.
Dekning og status
| Område | Status | Merknad |
|---|---|---|
| AI applications (Azure OpenAI + Azure AI Model Inference) | GA | Produksjonsklart for kommersiell Azure |
| AI agents (Foundry Agent Service) | Preview (fra 2026-02-02) | Samme plan, varsler under utrulling |
| AI models (skanning av opplastede modeller) | Preview | F.eks. «Malicious content in uploaded AI model» |
Ressurser som dekkes: Azure OpenAI Service (alle støttede modeller) og Azure AI Model Inference (Foundry-modeller). Kun tekst-tokens skannes — bilde- og lyd-tokens skannes ikke.
⚠️ Kritisk for norsk offentlig sektor (verifisert 2026-06-18): AI threat protection er tilgjengelig i kommersiell Azure, men IKKE i Azure Government og ikke i Azure operated by 21Vianet. Virksomheter som vurderer suveren/Government-sky må planlegge alternativ trusseldeteksjon (f.eks. egne SIEM-regler på Azure Monitor-logger). Kilde: AI threat protection — availability.
Hva den oppdager
Varslene er gruppert i AI applications, AI agents og AI models. Hvert varsel er kartlagt til MITRE ATT&CK-taktikker. Utvalg (AI applications, GA der ikke annet er angitt):
| Trussel | Alert ID | MITRE-taktikk | Alvorlighet |
|---|---|---|---|
| Jailbreak blokkert av Prompt Shields | AI.Azure_Jailbreak.ContentFiltering.BlockedAttempt |
Privilege Escalation, Defense Evasion | Medium |
| Jailbreak oppdaget (ikke blokkert) | AI.Azure_Jailbreak.ContentFiltering.DetectedAttempt |
Privilege Escalation, Defense Evasion | Medium |
| ASCII Smuggling — indirekte prompt injection | AI.Azure_ASCIISmuggling |
Impact | High |
| Credential theft mot modell-deployment | AI.Azure_CredentialTheftAttempt |
Credential Access, Lateral Movement, Exfiltration | Medium |
| Phishing-URL delt i AI-app/modellrespons | AI.Azure_MaliciousUrl.ModelResponse |
Impact (Defacement) | High |
| Tilgang fra Tor-IP | AI.Azure_AccessFromAnonymizedIP |
Execution | High |
| Tilgang fra mistenkelig IP (MS Threat Intel) | AI.Azure_AccessFromSuspiciousIP |
Execution | High |
| Wallet attack — gjentatte identiske kall (Denial of Wallet) | AI.Azure_DOWDuplicateRequests |
Impact | Medium |
| Wallet attack — volumanomali (DoW) | AI.Azure_DOWVolumeAnomaly |
Impact | Medium |
| Anomal verktøy-invokasjon | AI.Azure_AnomalousToolInvocation |
Execution | Low |
| LLM Reconnaissance-forsøk (Preview) | AI.Azure_LLMReconnaissance |
Reconnaissance | Low |
For AI agents (Foundry Agent Service, alle Preview) finnes tilsvarende varsler, samt instruction prompt leak og agent reconnaissance attempt. Full liste: Alerts for AI services.
Integrasjon med Prompt Shields og «user prompt evidence»
Jailbreak- og prompt-injection-deteksjon utføres av Azure AI Content Safety Prompt Shields; Defender for Cloud konsumerer signalet, genererer varselet og kan vise user prompt evidence — utdrag av bruker-prompt og modellrespons direkte i Defender-portalen for triage. Sensitive data redigeres automatisk, og evidens kan skrus av per abonnement av personvernhensyn. Kilde: Enable threat protection for AI services.
Aktivering og prising
- Aktivering: Defender for Cloud → Environment settings → abonnement → planen AI services → toggle On. Krever Owner eller Contributor på abonnementsnivå.
- Prising: 30-dagers gratis prøveperiode begrenset til 75 milliarder skannede tokens; fakturering starter hvis grensen nås innenfor perioden. Eksakt pris per token: se Defender for Cloud pricing (ikke gjengitt her — verifiser før bruk i delt dokumentasjon).
Relasjon til rammeverk
- OWASP LLM Top 10: February 2026 release notes beskriver at agent-trusselbeskyttelsen adresserer «high-impact, actionable threats aligned with OWASP guidance for LLM and agentic AI systems». Defender utgjør det detektive laget i en OWASP-dekning sammen med preventive Content Safety-kontroller (se
owasp-llm-top10-azure-mitigations.md). - MITRE ATT&CK: taktikker er oppgitt per varsel i alert-referansen.
- MITRE ATLAS: referert i Azure AI security best practices som anbefalt red-team-ramme, men ikke eksplisitt kartlagt i selve Defender-varslene (ikke verifisert som varsel-mapping).
Plassering i sikkerhetsarkitekturen
Defender for AI Services er deteksjon/respons, ikke prevensjon. Anbefalt lagdeling:
- Preventivt: Content Safety Prompt Shields + Groundedness, system message hardening, RBAC/Entra Agent ID (se
zero-trust-ai-services.md). - Detektivt: Defender for AI Services-varsler → Defender XDR / Microsoft Sentinel for korrelasjon.
- Respons: hendelseshåndtering med AI-spesifikke playbooks (se
ai-incident-response-procedures.md).
For 6×5-sikkerhetsscoringen styrker Defender for AI Services særlig dimensjonene Threat Detection og Monitoring & Response — men kun i kommersiell Azure (se Government-forbeholdet over).
Kilder og verifisering
| Kilde | Konfidens | URL |
|---|---|---|
| AI threat protection (oversikt + availability) | Verified (MCP 2026-06-18) | learn.microsoft.com |
| Alerts for AI services (full varselliste + MITRE) | Verified | learn.microsoft.com |
| Enable threat protection for AI services (aktivering, prompt evidence, prøveperiode) | Verified | learn.microsoft.com |
| What's new — February 2026 (AI agents preview, OWASP-alignment) | Verified | learn.microsoft.com |
| Azure AI security best practices (MITRE ATLAS-referanse) | Verified | learn.microsoft.com |
Forbehold: Eksakt pris per token og fullstendig liste over støttede regioner er ikke gjengitt — verifiser mot prissettingssiden ved behov. AI agents-varsler er Preview per 2026-06 og kan endres før GA.