ms-ai-architect/skills/ms-ai-security/references/ai-security-engineering/defender-threat-protection-ai-services.md
Kjell Tore Guttormsen 03d596e4ec docs(ms-ai-architect): KB-refresh tema-b — Foundry-navnesveip «Azure AI Foundry»→«Microsoft Foundry» (233 filer)
Verifisert mot offisiell MS-doc (juni 2026): «Microsoft Foundry» er det
gjeldende produkt-/portalnavnet; «Foundry (classic)» = gamle «Azure AI Foundry»
(/azure/foundry/ vs /azure/foundry-classic/). Premiss bekreftet før sveip.

Multi-regel, IKKE naiv s/Azure AI Foundry/Microsoft Foundry/ — MS dropper
«Azure AI» (legger IKKE til «Microsoft») for to produktvarianter:
- «Azure AI Foundry Agent[ Service|s]» → «Foundry Agent Service/Agents» (MS-form)
- «Azure AI Foundry Models» → «Foundry Models» (i «Azure OpenAI in Foundry Models»)
- «Azure AI Foundry SDK» → «Microsoft Foundry SDK» (operatør-valg)
- «Azure AI Foundry portal/project» + generisk → «Microsoft Foundry»
- Pre-eksisterende «Microsoft Foundry Models» (4) normalisert → «Foundry Models»

Bevart: «Azure OpenAI», «Azure AI Inference SDK», «Azure AI Search»,
«Azure AI Services», kode-IDer. Historisk ref «(tidligere Azure AI Foundry)»
i model-catalog-2026.md beskyttet via lookbehind. URL /azure/ai-foundry/→
/azure/foundry/ kun i owasp-llm-top10 (KB-ref); docs/-filer deferred.

Scope: skills (inkl. 3 SKILL.md) + commands + agents + README + CLAUDE.
Ekskludert: docs/ (interne), playground/+tests/ fixtures (testdata),
CHANGELOG.md (historisk logg), STATE.md (gitignored).

3 SKILL.md endret (advisor/engineering/security) → judge-cache teknisk
invalidert for disse, men scorer uendret: advisor 91, eng/gov/infra/sec 96
(alle ≥90). validate 239/0. 0 «Azure AI Foundry» igjen (utenom bevart ref).

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-23 21:00:27 +02:00

94 lines
7.6 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters

This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.

# Defender for Cloud — AI threat protection
**Last updated:** 2026-06 | Verified: MCP 2026-06-18
**Status:** GA (AI applications) · Preview (AI agents, fra 2026-02-02)
**Category:** AI Security Engineering — Threat Detection & Monitoring
---
## Introduksjon
Microsoft Defender for Cloud tilbyr kjøretids-trusseldeteksjon for generative AI-arbeidsbelastninger gjennom funksjonen **AI threat protection**, levert via planen **Defender for AI Services**. Der Azure AI Content Safety (Prompt Shields, Groundedness) er *preventive* kontroller i selve applikasjonsflyten, er Defender for AI Services et *detektivt* lag: det genererer sikkerhetsvarsler i Defender-portalen når mistenkelig aktivitet treffer modell-endepunktene, og korrelerer dette med MITRE ATT&CK-taktikker og organisasjonens øvrige sikkerhetssignaler (XDR).
> **Navne-currency (verifisert 2026-06-18):** Gjeldende offisielle navn er **«AI threat protection»** (funksjon) under planen **«Defender for AI Services»**. Det erstatter den tidligere betegnelsen «Threat protection for AI workloads». Kilde: [AI threat protection in Microsoft Defender for Cloud](https://learn.microsoft.com/azure/defender-for-cloud/ai-threat-protection).
---
## Dekning og status
| Område | Status | Merknad |
|--------|--------|---------|
| AI applications (Azure OpenAI + Azure AI Model Inference) | **GA** | Produksjonsklart for kommersiell Azure |
| AI agents (Foundry Agent Service) | **Preview** (fra 2026-02-02) | Samme plan, varsler under utrulling |
| AI models (skanning av opplastede modeller) | **Preview** | F.eks. «Malicious content in uploaded AI model» |
**Ressurser som dekkes:** Azure OpenAI Service (alle støttede modeller) og Azure AI Model Inference (Foundry-modeller). **Kun tekst-tokens skannes** — bilde- og lyd-tokens skannes ikke.
> **⚠️ Kritisk for norsk offentlig sektor (verifisert 2026-06-18):** AI threat protection er tilgjengelig i **kommersiell Azure**, men **IKKE i Azure Government** og **ikke i Azure operated by 21Vianet**. Virksomheter som vurderer suveren/Government-sky må planlegge alternativ trusseldeteksjon (f.eks. egne SIEM-regler på Azure Monitor-logger). Kilde: [AI threat protection — availability](https://learn.microsoft.com/azure/defender-for-cloud/ai-threat-protection).
---
## Hva den oppdager
Varslene er gruppert i AI applications, AI agents og AI models. Hvert varsel er kartlagt til MITRE ATT&CK-taktikker. Utvalg (AI applications, GA der ikke annet er angitt):
| Trussel | Alert ID | MITRE-taktikk | Alvorlighet |
|---------|----------|---------------|-------------|
| Jailbreak blokkert av Prompt Shields | `AI.Azure_Jailbreak.ContentFiltering.BlockedAttempt` | Privilege Escalation, Defense Evasion | Medium |
| Jailbreak oppdaget (ikke blokkert) | `AI.Azure_Jailbreak.ContentFiltering.DetectedAttempt` | Privilege Escalation, Defense Evasion | Medium |
| ASCII Smuggling — indirekte prompt injection | `AI.Azure_ASCIISmuggling` | Impact | High |
| Credential theft mot modell-deployment | `AI.Azure_CredentialTheftAttempt` | Credential Access, Lateral Movement, Exfiltration | Medium |
| Phishing-URL delt i AI-app/modellrespons | `AI.Azure_MaliciousUrl.ModelResponse` | Impact (Defacement) | High |
| Tilgang fra Tor-IP | `AI.Azure_AccessFromAnonymizedIP` | Execution | High |
| Tilgang fra mistenkelig IP (MS Threat Intel) | `AI.Azure_AccessFromSuspiciousIP` | Execution | High |
| Wallet attack — gjentatte identiske kall (Denial of Wallet) | `AI.Azure_DOWDuplicateRequests` | Impact | Medium |
| Wallet attack — volumanomali (DoW) | `AI.Azure_DOWVolumeAnomaly` | Impact | Medium |
| Anomal verktøy-invokasjon | `AI.Azure_AnomalousToolInvocation` | Execution | Low |
| LLM Reconnaissance-forsøk *(Preview)* | `AI.Azure_LLMReconnaissance` | Reconnaissance | Low |
For **AI agents** (Foundry Agent Service, alle Preview) finnes tilsvarende varsler, samt `instruction prompt leak` og `agent reconnaissance attempt`. Full liste: [Alerts for AI services](https://learn.microsoft.com/azure/defender-for-cloud/alerts-ai-workloads).
### Integrasjon med Prompt Shields og «user prompt evidence»
Jailbreak- og prompt-injection-deteksjon utføres av **Azure AI Content Safety Prompt Shields**; Defender for Cloud konsumerer signalet, genererer varselet og kan vise **user prompt evidence** — utdrag av bruker-prompt og modellrespons direkte i Defender-portalen for triage. Sensitive data redigeres automatisk, og evidens kan **skrus av per abonnement** av personvernhensyn. Kilde: [Enable threat protection for AI services](https://learn.microsoft.com/azure/defender-for-cloud/ai-onboarding).
---
## Aktivering og prising
- **Aktivering:** Defender for Cloud → *Environment settings* → abonnement → planen **AI services** → toggle On. Krever **Owner** eller **Contributor** på abonnementsnivå.
- **Prising:** 30-dagers gratis prøveperiode begrenset til **75 milliarder skannede tokens**; fakturering starter hvis grensen nås innenfor perioden. Eksakt pris per token: se [Defender for Cloud pricing](https://azure.microsoft.com/pricing/details/defender-for-cloud/) *(ikke gjengitt her — verifiser før bruk i delt dokumentasjon)*.
---
## Relasjon til rammeverk
- **OWASP LLM Top 10:** February 2026 release notes beskriver at agent-trusselbeskyttelsen adresserer «high-impact, actionable threats aligned with OWASP guidance for LLM and agentic AI systems». Defender utgjør det detektive laget i en OWASP-dekning sammen med preventive Content Safety-kontroller (se `owasp-llm-top10-azure-mitigations.md`).
- **MITRE ATT&CK:** taktikker er oppgitt per varsel i alert-referansen.
- **MITRE ATLAS:** referert i Azure AI security best practices som anbefalt red-team-ramme, men ikke eksplisitt kartlagt i selve Defender-varslene (*ikke verifisert som varsel-mapping*).
---
## Plassering i sikkerhetsarkitekturen
Defender for AI Services er **deteksjon/respons**, ikke prevensjon. Anbefalt lagdeling:
1. **Preventivt:** Content Safety Prompt Shields + Groundedness, system message hardening, RBAC/Entra Agent ID (se `zero-trust-ai-services.md`).
2. **Detektivt:** Defender for AI Services-varsler → Defender XDR / Microsoft Sentinel for korrelasjon.
3. **Respons:** hendelseshåndtering med AI-spesifikke playbooks (se `ai-incident-response-procedures.md`).
For 6×5-sikkerhetsscoringen styrker Defender for AI Services særlig dimensjonene *Threat Detection* og *Monitoring & Response* — men kun i kommersiell Azure (se Government-forbeholdet over).
---
## Kilder og verifisering
| Kilde | Konfidens | URL |
|-------|-----------|-----|
| AI threat protection (oversikt + availability) | **Verified** (MCP 2026-06-18) | [learn.microsoft.com](https://learn.microsoft.com/azure/defender-for-cloud/ai-threat-protection) |
| Alerts for AI services (full varselliste + MITRE) | **Verified** | [learn.microsoft.com](https://learn.microsoft.com/azure/defender-for-cloud/alerts-ai-workloads) |
| Enable threat protection for AI services (aktivering, prompt evidence, prøveperiode) | **Verified** | [learn.microsoft.com](https://learn.microsoft.com/azure/defender-for-cloud/ai-onboarding) |
| What's new — February 2026 (AI agents preview, OWASP-alignment) | **Verified** | [learn.microsoft.com](https://learn.microsoft.com/azure/defender-for-cloud/release-notes) |
| Azure AI security best practices (MITRE ATLAS-referanse) | **Verified** | [learn.microsoft.com](https://learn.microsoft.com/azure/security/fundamentals/ai-security-best-practices) |
**Forbehold:** Eksakt pris per token og fullstendig liste over støttede regioner er ikke gjengitt — verifiser mot prissettingssiden ved behov. AI agents-varsler er Preview per 2026-06 og kan endres før GA.