ms-ai-architect/skills/ms-ai-security/references/ai-security-engineering/defender-threat-protection-ai-services.md
Kjell Tore Guttormsen e406ef395e feat(ms-ai-architect): #8b currency M-items — Defender AI threat protection + OWASP LLM04/06/08/09 + M365 E7/Agent 365 + Foundry Local air-gapped
Phase B (M-items) av #8 currency-rest. Nytt innhold, verifisert mot
Microsoft Learn + OWASP GenAI 2026-06-18 (tre research-subagenter).
Begge nye KB-filer wiret i SKILL.md (de-orphan bekreftet: kb-integrity
115/115, orphan-warnings uendret 262).

Nye KB-filer (ms-ai-security/references/ai-security-engineering/):
- owasp-llm-top10-azure-mitigations.md — konsolidert dekning av de fire
  OWASP 2025-kategoriene som manglet referanse i SKILL.md-mappingen
  (LLM04 Data/Model Poisoning, LLM06 Excessive Agency, LLM08 Vector/
  Embedding Weaknesses, LLM09 Misinformation) med verifiserte Azure-tiltak.
  OWASP-side 404 for LLM06/08/09 → definisjoner kryssverifisert, merket.
- defender-threat-protection-ai-services.md — Defender for Cloud «AI threat
  protection» (gjeldende navn; plan «Defender for AI Services»). GA for
  AI applications, Preview for AI agents (fra 2026-02-02). Varselliste m/
  Alert ID + MITRE-taktikk, Prompt Shields-integrasjon, prising (75B-token
  trial). KRITISK: ikke tilgjengelig i Azure Government (norsk off. sektor).

SKILL.md (ms-ai-security):
- Fylte de 4 «—»-radene LLM04/06/08/09 → owasp-llm-top10-azure-mitigations.md.
- La til Defender-referanse (kjøretids-trusseldeteksjon) + Government-forbehold.
- Fil-telling ai-security-engineering 17→22 (17 var stale; faktisk 20 + 2 nye).

licensing-matrix.md (ms-ai-advisor):
- Ny rad «Microsoft 365 E7» i master-matrisen + dedikert E7/Agent 365-seksjon.
  E7 (GA 2026-05-01) bundler E5 + M365 Copilot + Agent 365 + Entra Suite.
  Agent 365 = IT-admin kontrollplan (registry/Entra Agent ID/Defender/Purview).
  VERIFISERT at begge er reelle SKU-er. Priser (~$99 E7 / ~$15 Agent 365) er
  community-/partnerkilder → eksplisitt merket uverifisert.

disconnected-ai-scenarios.md (ms-ai-infrastructure):
- Ny seksjon «Foundry Local — generativt lokalt og air-gapped». To produkter:
  on-device (offline etter nedlasting, ingen Azure-sub) + on Azure Local
  (Arc/Kubernetes, Preview). Air-gapped/disconnected støttet fra juni 2026
  (Preview): edgeartifacts-registry, expansion packs, lokal AD, ingen
  telemetri. Del av Microsoft Sovereign Private Cloud — relevant for norsk
  suverenitet.

Tester: validate-plugin 239 PASS / 0 FAIL / 0 WARN · kb-integrity 115/115
(262 pre-eksisterende orphan-warnings, uendret) · run-e2e alle suiter PASS.

#8 nå komplett (S-bannere #8a + M-items #8b). Neste: #9 v1.16.0 release.
FLAGG: `/architect:kb-update` apply forblir UTSATT (krever egen bekreftelse).

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01REiKFhP4w6xGXXqWKpPCJJ
2026-06-18 20:32:43 +02:00

7.6 KiB
Raw Blame History

Defender for Cloud — AI threat protection

Last updated: 2026-06 | Verified: MCP 2026-06-18 Status: GA (AI applications) · Preview (AI agents, fra 2026-02-02) Category: AI Security Engineering — Threat Detection & Monitoring


Introduksjon

Microsoft Defender for Cloud tilbyr kjøretids-trusseldeteksjon for generative AI-arbeidsbelastninger gjennom funksjonen AI threat protection, levert via planen Defender for AI Services. Der Azure AI Content Safety (Prompt Shields, Groundedness) er preventive kontroller i selve applikasjonsflyten, er Defender for AI Services et detektivt lag: det genererer sikkerhetsvarsler i Defender-portalen når mistenkelig aktivitet treffer modell-endepunktene, og korrelerer dette med MITRE ATT&CK-taktikker og organisasjonens øvrige sikkerhetssignaler (XDR).

Navne-currency (verifisert 2026-06-18): Gjeldende offisielle navn er «AI threat protection» (funksjon) under planen «Defender for AI Services». Det erstatter den tidligere betegnelsen «Threat protection for AI workloads». Kilde: AI threat protection in Microsoft Defender for Cloud.


Dekning og status

Område Status Merknad
AI applications (Azure OpenAI + Azure AI Model Inference) GA Produksjonsklart for kommersiell Azure
AI agents (Azure AI Foundry Agent Service) Preview (fra 2026-02-02) Samme plan, varsler under utrulling
AI models (skanning av opplastede modeller) Preview F.eks. «Malicious content in uploaded AI model»

Ressurser som dekkes: Azure OpenAI Service (alle støttede modeller) og Azure AI Model Inference (Foundry-modeller). Kun tekst-tokens skannes — bilde- og lyd-tokens skannes ikke.

⚠️ Kritisk for norsk offentlig sektor (verifisert 2026-06-18): AI threat protection er tilgjengelig i kommersiell Azure, men IKKE i Azure Government og ikke i Azure operated by 21Vianet. Virksomheter som vurderer suveren/Government-sky må planlegge alternativ trusseldeteksjon (f.eks. egne SIEM-regler på Azure Monitor-logger). Kilde: AI threat protection — availability.


Hva den oppdager

Varslene er gruppert i AI applications, AI agents og AI models. Hvert varsel er kartlagt til MITRE ATT&CK-taktikker. Utvalg (AI applications, GA der ikke annet er angitt):

Trussel Alert ID MITRE-taktikk Alvorlighet
Jailbreak blokkert av Prompt Shields AI.Azure_Jailbreak.ContentFiltering.BlockedAttempt Privilege Escalation, Defense Evasion Medium
Jailbreak oppdaget (ikke blokkert) AI.Azure_Jailbreak.ContentFiltering.DetectedAttempt Privilege Escalation, Defense Evasion Medium
ASCII Smuggling — indirekte prompt injection AI.Azure_ASCIISmuggling Impact High
Credential theft mot modell-deployment AI.Azure_CredentialTheftAttempt Credential Access, Lateral Movement, Exfiltration Medium
Phishing-URL delt i AI-app/modellrespons AI.Azure_MaliciousUrl.ModelResponse Impact (Defacement) High
Tilgang fra Tor-IP AI.Azure_AccessFromAnonymizedIP Execution High
Tilgang fra mistenkelig IP (MS Threat Intel) AI.Azure_AccessFromSuspiciousIP Execution High
Wallet attack — gjentatte identiske kall (Denial of Wallet) AI.Azure_DOWDuplicateRequests Impact Medium
Wallet attack — volumanomali (DoW) AI.Azure_DOWVolumeAnomaly Impact Medium
Anomal verktøy-invokasjon AI.Azure_AnomalousToolInvocation Execution Low
LLM Reconnaissance-forsøk (Preview) AI.Azure_LLMReconnaissance Reconnaissance Low

For AI agents (Foundry Agent Service, alle Preview) finnes tilsvarende varsler, samt instruction prompt leak og agent reconnaissance attempt. Full liste: Alerts for AI services.

Integrasjon med Prompt Shields og «user prompt evidence»

Jailbreak- og prompt-injection-deteksjon utføres av Azure AI Content Safety Prompt Shields; Defender for Cloud konsumerer signalet, genererer varselet og kan vise user prompt evidence — utdrag av bruker-prompt og modellrespons direkte i Defender-portalen for triage. Sensitive data redigeres automatisk, og evidens kan skrus av per abonnement av personvernhensyn. Kilde: Enable threat protection for AI services.


Aktivering og prising

  • Aktivering: Defender for Cloud → Environment settings → abonnement → planen AI services → toggle On. Krever Owner eller Contributor på abonnementsnivå.
  • Prising: 30-dagers gratis prøveperiode begrenset til 75 milliarder skannede tokens; fakturering starter hvis grensen nås innenfor perioden. Eksakt pris per token: se Defender for Cloud pricing (ikke gjengitt her — verifiser før bruk i delt dokumentasjon).

Relasjon til rammeverk

  • OWASP LLM Top 10: February 2026 release notes beskriver at agent-trusselbeskyttelsen adresserer «high-impact, actionable threats aligned with OWASP guidance for LLM and agentic AI systems». Defender utgjør det detektive laget i en OWASP-dekning sammen med preventive Content Safety-kontroller (se owasp-llm-top10-azure-mitigations.md).
  • MITRE ATT&CK: taktikker er oppgitt per varsel i alert-referansen.
  • MITRE ATLAS: referert i Azure AI security best practices som anbefalt red-team-ramme, men ikke eksplisitt kartlagt i selve Defender-varslene (ikke verifisert som varsel-mapping).

Plassering i sikkerhetsarkitekturen

Defender for AI Services er deteksjon/respons, ikke prevensjon. Anbefalt lagdeling:

  1. Preventivt: Content Safety Prompt Shields + Groundedness, system message hardening, RBAC/Entra Agent ID (se zero-trust-ai-services.md).
  2. Detektivt: Defender for AI Services-varsler → Defender XDR / Microsoft Sentinel for korrelasjon.
  3. Respons: hendelseshåndtering med AI-spesifikke playbooks (se ai-incident-response-procedures.md).

For 6×5-sikkerhetsscoringen styrker Defender for AI Services særlig dimensjonene Threat Detection og Monitoring & Response — men kun i kommersiell Azure (se Government-forbeholdet over).


Kilder og verifisering

Kilde Konfidens URL
AI threat protection (oversikt + availability) Verified (MCP 2026-06-18) learn.microsoft.com
Alerts for AI services (full varselliste + MITRE) Verified learn.microsoft.com
Enable threat protection for AI services (aktivering, prompt evidence, prøveperiode) Verified learn.microsoft.com
What's new — February 2026 (AI agents preview, OWASP-alignment) Verified learn.microsoft.com
Azure AI security best practices (MITRE ATLAS-referanse) Verified learn.microsoft.com

Forbehold: Eksakt pris per token og fullstendig liste over støttede regioner er ikke gjengitt — verifiser mot prissettingssiden ved behov. AI agents-varsler er Preview per 2026-06 og kan endres før GA.