Phase B (M-items) av #8 currency-rest. Nytt innhold, verifisert mot Microsoft Learn + OWASP GenAI 2026-06-18 (tre research-subagenter). Begge nye KB-filer wiret i SKILL.md (de-orphan bekreftet: kb-integrity 115/115, orphan-warnings uendret 262). Nye KB-filer (ms-ai-security/references/ai-security-engineering/): - owasp-llm-top10-azure-mitigations.md — konsolidert dekning av de fire OWASP 2025-kategoriene som manglet referanse i SKILL.md-mappingen (LLM04 Data/Model Poisoning, LLM06 Excessive Agency, LLM08 Vector/ Embedding Weaknesses, LLM09 Misinformation) med verifiserte Azure-tiltak. OWASP-side 404 for LLM06/08/09 → definisjoner kryssverifisert, merket. - defender-threat-protection-ai-services.md — Defender for Cloud «AI threat protection» (gjeldende navn; plan «Defender for AI Services»). GA for AI applications, Preview for AI agents (fra 2026-02-02). Varselliste m/ Alert ID + MITRE-taktikk, Prompt Shields-integrasjon, prising (75B-token trial). KRITISK: ikke tilgjengelig i Azure Government (norsk off. sektor). SKILL.md (ms-ai-security): - Fylte de 4 «—»-radene LLM04/06/08/09 → owasp-llm-top10-azure-mitigations.md. - La til Defender-referanse (kjøretids-trusseldeteksjon) + Government-forbehold. - Fil-telling ai-security-engineering 17→22 (17 var stale; faktisk 20 + 2 nye). licensing-matrix.md (ms-ai-advisor): - Ny rad «Microsoft 365 E7» i master-matrisen + dedikert E7/Agent 365-seksjon. E7 (GA 2026-05-01) bundler E5 + M365 Copilot + Agent 365 + Entra Suite. Agent 365 = IT-admin kontrollplan (registry/Entra Agent ID/Defender/Purview). VERIFISERT at begge er reelle SKU-er. Priser (~$99 E7 / ~$15 Agent 365) er community-/partnerkilder → eksplisitt merket uverifisert. disconnected-ai-scenarios.md (ms-ai-infrastructure): - Ny seksjon «Foundry Local — generativt lokalt og air-gapped». To produkter: on-device (offline etter nedlasting, ingen Azure-sub) + on Azure Local (Arc/Kubernetes, Preview). Air-gapped/disconnected støttet fra juni 2026 (Preview): edgeartifacts-registry, expansion packs, lokal AD, ingen telemetri. Del av Microsoft Sovereign Private Cloud — relevant for norsk suverenitet. Tester: validate-plugin 239 PASS / 0 FAIL / 0 WARN · kb-integrity 115/115 (262 pre-eksisterende orphan-warnings, uendret) · run-e2e alle suiter PASS. #8 nå komplett (S-bannere #8a + M-items #8b). Neste: #9 v1.16.0 release. FLAGG: `/architect:kb-update` apply forblir UTSATT (krever egen bekreftelse). Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01REiKFhP4w6xGXXqWKpPCJJ
94 lines
7.6 KiB
Markdown
94 lines
7.6 KiB
Markdown
# Defender for Cloud — AI threat protection
|
||
|
||
**Last updated:** 2026-06 | Verified: MCP 2026-06-18
|
||
**Status:** GA (AI applications) · Preview (AI agents, fra 2026-02-02)
|
||
**Category:** AI Security Engineering — Threat Detection & Monitoring
|
||
|
||
---
|
||
|
||
## Introduksjon
|
||
|
||
Microsoft Defender for Cloud tilbyr kjøretids-trusseldeteksjon for generative AI-arbeidsbelastninger gjennom funksjonen **AI threat protection**, levert via planen **Defender for AI Services**. Der Azure AI Content Safety (Prompt Shields, Groundedness) er *preventive* kontroller i selve applikasjonsflyten, er Defender for AI Services et *detektivt* lag: det genererer sikkerhetsvarsler i Defender-portalen når mistenkelig aktivitet treffer modell-endepunktene, og korrelerer dette med MITRE ATT&CK-taktikker og organisasjonens øvrige sikkerhetssignaler (XDR).
|
||
|
||
> **Navne-currency (verifisert 2026-06-18):** Gjeldende offisielle navn er **«AI threat protection»** (funksjon) under planen **«Defender for AI Services»**. Det erstatter den tidligere betegnelsen «Threat protection for AI workloads». Kilde: [AI threat protection in Microsoft Defender for Cloud](https://learn.microsoft.com/azure/defender-for-cloud/ai-threat-protection).
|
||
|
||
---
|
||
|
||
## Dekning og status
|
||
|
||
| Område | Status | Merknad |
|
||
|--------|--------|---------|
|
||
| AI applications (Azure OpenAI + Azure AI Model Inference) | **GA** | Produksjonsklart for kommersiell Azure |
|
||
| AI agents (Azure AI Foundry Agent Service) | **Preview** (fra 2026-02-02) | Samme plan, varsler under utrulling |
|
||
| AI models (skanning av opplastede modeller) | **Preview** | F.eks. «Malicious content in uploaded AI model» |
|
||
|
||
**Ressurser som dekkes:** Azure OpenAI Service (alle støttede modeller) og Azure AI Model Inference (Foundry-modeller). **Kun tekst-tokens skannes** — bilde- og lyd-tokens skannes ikke.
|
||
|
||
> **⚠️ Kritisk for norsk offentlig sektor (verifisert 2026-06-18):** AI threat protection er tilgjengelig i **kommersiell Azure**, men **IKKE i Azure Government** og **ikke i Azure operated by 21Vianet**. Virksomheter som vurderer suveren/Government-sky må planlegge alternativ trusseldeteksjon (f.eks. egne SIEM-regler på Azure Monitor-logger). Kilde: [AI threat protection — availability](https://learn.microsoft.com/azure/defender-for-cloud/ai-threat-protection).
|
||
|
||
---
|
||
|
||
## Hva den oppdager
|
||
|
||
Varslene er gruppert i AI applications, AI agents og AI models. Hvert varsel er kartlagt til MITRE ATT&CK-taktikker. Utvalg (AI applications, GA der ikke annet er angitt):
|
||
|
||
| Trussel | Alert ID | MITRE-taktikk | Alvorlighet |
|
||
|---------|----------|---------------|-------------|
|
||
| Jailbreak blokkert av Prompt Shields | `AI.Azure_Jailbreak.ContentFiltering.BlockedAttempt` | Privilege Escalation, Defense Evasion | Medium |
|
||
| Jailbreak oppdaget (ikke blokkert) | `AI.Azure_Jailbreak.ContentFiltering.DetectedAttempt` | Privilege Escalation, Defense Evasion | Medium |
|
||
| ASCII Smuggling — indirekte prompt injection | `AI.Azure_ASCIISmuggling` | Impact | High |
|
||
| Credential theft mot modell-deployment | `AI.Azure_CredentialTheftAttempt` | Credential Access, Lateral Movement, Exfiltration | Medium |
|
||
| Phishing-URL delt i AI-app/modellrespons | `AI.Azure_MaliciousUrl.ModelResponse` | Impact (Defacement) | High |
|
||
| Tilgang fra Tor-IP | `AI.Azure_AccessFromAnonymizedIP` | Execution | High |
|
||
| Tilgang fra mistenkelig IP (MS Threat Intel) | `AI.Azure_AccessFromSuspiciousIP` | Execution | High |
|
||
| Wallet attack — gjentatte identiske kall (Denial of Wallet) | `AI.Azure_DOWDuplicateRequests` | Impact | Medium |
|
||
| Wallet attack — volumanomali (DoW) | `AI.Azure_DOWVolumeAnomaly` | Impact | Medium |
|
||
| Anomal verktøy-invokasjon | `AI.Azure_AnomalousToolInvocation` | Execution | Low |
|
||
| LLM Reconnaissance-forsøk *(Preview)* | `AI.Azure_LLMReconnaissance` | Reconnaissance | Low |
|
||
|
||
For **AI agents** (Foundry Agent Service, alle Preview) finnes tilsvarende varsler, samt `instruction prompt leak` og `agent reconnaissance attempt`. Full liste: [Alerts for AI services](https://learn.microsoft.com/azure/defender-for-cloud/alerts-ai-workloads).
|
||
|
||
### Integrasjon med Prompt Shields og «user prompt evidence»
|
||
|
||
Jailbreak- og prompt-injection-deteksjon utføres av **Azure AI Content Safety Prompt Shields**; Defender for Cloud konsumerer signalet, genererer varselet og kan vise **user prompt evidence** — utdrag av bruker-prompt og modellrespons direkte i Defender-portalen for triage. Sensitive data redigeres automatisk, og evidens kan **skrus av per abonnement** av personvernhensyn. Kilde: [Enable threat protection for AI services](https://learn.microsoft.com/azure/defender-for-cloud/ai-onboarding).
|
||
|
||
---
|
||
|
||
## Aktivering og prising
|
||
|
||
- **Aktivering:** Defender for Cloud → *Environment settings* → abonnement → planen **AI services** → toggle On. Krever **Owner** eller **Contributor** på abonnementsnivå.
|
||
- **Prising:** 30-dagers gratis prøveperiode begrenset til **75 milliarder skannede tokens**; fakturering starter hvis grensen nås innenfor perioden. Eksakt pris per token: se [Defender for Cloud pricing](https://azure.microsoft.com/pricing/details/defender-for-cloud/) *(ikke gjengitt her — verifiser før bruk i delt dokumentasjon)*.
|
||
|
||
---
|
||
|
||
## Relasjon til rammeverk
|
||
|
||
- **OWASP LLM Top 10:** February 2026 release notes beskriver at agent-trusselbeskyttelsen adresserer «high-impact, actionable threats aligned with OWASP guidance for LLM and agentic AI systems». Defender utgjør det detektive laget i en OWASP-dekning sammen med preventive Content Safety-kontroller (se `owasp-llm-top10-azure-mitigations.md`).
|
||
- **MITRE ATT&CK:** taktikker er oppgitt per varsel i alert-referansen.
|
||
- **MITRE ATLAS:** referert i Azure AI security best practices som anbefalt red-team-ramme, men ikke eksplisitt kartlagt i selve Defender-varslene (*ikke verifisert som varsel-mapping*).
|
||
|
||
---
|
||
|
||
## Plassering i sikkerhetsarkitekturen
|
||
|
||
Defender for AI Services er **deteksjon/respons**, ikke prevensjon. Anbefalt lagdeling:
|
||
|
||
1. **Preventivt:** Content Safety Prompt Shields + Groundedness, system message hardening, RBAC/Entra Agent ID (se `zero-trust-ai-services.md`).
|
||
2. **Detektivt:** Defender for AI Services-varsler → Defender XDR / Microsoft Sentinel for korrelasjon.
|
||
3. **Respons:** hendelseshåndtering med AI-spesifikke playbooks (se `ai-incident-response-procedures.md`).
|
||
|
||
For 6×5-sikkerhetsscoringen styrker Defender for AI Services særlig dimensjonene *Threat Detection* og *Monitoring & Response* — men kun i kommersiell Azure (se Government-forbeholdet over).
|
||
|
||
---
|
||
|
||
## Kilder og verifisering
|
||
|
||
| Kilde | Konfidens | URL |
|
||
|-------|-----------|-----|
|
||
| AI threat protection (oversikt + availability) | **Verified** (MCP 2026-06-18) | [learn.microsoft.com](https://learn.microsoft.com/azure/defender-for-cloud/ai-threat-protection) |
|
||
| Alerts for AI services (full varselliste + MITRE) | **Verified** | [learn.microsoft.com](https://learn.microsoft.com/azure/defender-for-cloud/alerts-ai-workloads) |
|
||
| Enable threat protection for AI services (aktivering, prompt evidence, prøveperiode) | **Verified** | [learn.microsoft.com](https://learn.microsoft.com/azure/defender-for-cloud/ai-onboarding) |
|
||
| What's new — February 2026 (AI agents preview, OWASP-alignment) | **Verified** | [learn.microsoft.com](https://learn.microsoft.com/azure/defender-for-cloud/release-notes) |
|
||
| Azure AI security best practices (MITRE ATLAS-referanse) | **Verified** | [learn.microsoft.com](https://learn.microsoft.com/azure/security/fundamentals/ai-security-best-practices) |
|
||
|
||
**Forbehold:** Eksakt pris per token og fullstendig liste over støttede regioner er ikke gjengitt — verifiser mot prissettingssiden ved behov. AI agents-varsler er Preview per 2026-06 og kan endres før GA.
|