Manifest-drevet applier (scripts/kb-update/backfill-status.mjs) over den testede insertMetaField-primitiven + ny ren regel statusForFile (filnavn-token → Reference/ Established Practice, operatør-godkjent vokabular). 7 Reference + 7 Established Practice. Hard per-fil-invariant (én linje, body byte-identisk), idempotent, isMain-guard. 7 tester. Premiss-korreksjon (auditHeaders, ground-truth 2026-07-06): ekte not-due-restanse er 21 Status + 26 Last-updated (STATE sa 21/22). «0 har norsk dato» var falskt — 21/26 Last-updated-gap bærer allerede Sist oppdatert/Dato → relabel-residual; 5 datoløse gir «i dag» ved naiv git → utsatt. 4 dual-header ai-act-*-filer med plain-text «Status: GA» fanget i diff-inspeksjon → revertert (unngår duplikat/motsigelse) → residual (samme plain-blokk ga R20 duplikat Category). Korrigert residual logget i roadmap §R21. Verifisering: test-backfill-status 7/7; git diff +14/-0 (kun Status-linjer, body byte-identisk); not-due Status-missing 21→3; full suite 771/771 exit 0.
16 KiB
Security for Microsoft AI Solutions
Last updated: 2026-06-24 | Verified: MCP 2026-06-24 Category: Solution Architecture & Advisory Status: Established Practice
Omfattende guide til sikkerhet, compliance og governance for AI-løsninger i Microsoft-økosystemet.
Innhold
- Shared Responsibility Model
- Responsible AI Framework
- Azure AI Content Safety
- Identity og Access Management
- Data Residency og Compliance
- Microsoft Purview for AI
- Defender for Cloud - AI Security
- Encryption og Key Management
- Red Teaming og Testing
- Security Checklist
Shared Responsibility Model
AI-sikkerhet følger en delt ansvarsmodell mellom Microsoft og kunden. Ansvarsfordelingen varierer basert på tjenestetype (SaaS, PaaS, IaaS).
Ansvarsfordeling etter tjeneste
| Lag | M365 Copilot (SaaS) | Copilot Studio (PaaS) | Microsoft Foundry (PaaS) | Custom IaaS |
|---|---|---|---|---|
| AI-modellsikkerhet | Microsoft | Delt | Delt | Kunde |
| Content Safety | Microsoft | Microsoft + Kunde | Kunde | Kunde |
| Data governance | Delt | Delt | Kunde | Kunde |
| Brukerautentisering | Microsoft | Delt | Kunde | Kunde |
| Infrastruktursikkerhet | Microsoft | Microsoft | Microsoft | Delt |
| Nettverkssikkerhet | Microsoft | Microsoft | Delt | Kunde |
AI-spesifikke sikkerhetshensyn
Application Safety System:
- Deep inspection av innhold i metaprompts
- Inspeksjon av plugin- og data connector-interaksjoner
- Agent-til-agent kommunikasjonssikkerhet
AI Usage Security:
- Brukeropplæring om AI-spesifikke angrep
- Oppdaterte acceptable use policies
- Bevissthet om deepfakes og AI-generert innhold
Responsible AI Framework
Microsoft sitt Responsible AI-rammeverk definerer seks prinsipper for etisk og sikker AI:
De seks prinsippene
| Prinsipp | Beskrivelse | Implementasjon |
|---|---|---|
| Fairness | AI-systemer skal behandle alle grupper likeverdig | Bias-testing, fairness-metrikker |
| Reliability & Safety | Konsistent og sikker oppførsel | Testing, content safety, escape hatches |
| Privacy & Security | Beskyttelse av persondata | Anonymisering, kryptering, tilgangskontroll |
| Inclusiveness | Tilgjengelig for alle | Universell utforming, flerspråklighet |
| Transparency | Forklarbar og sporbar AI | Audit trails, dokumentasjon |
| Accountability | Mennesker er ansvarlige | Governance, overvåking, intervensjon |
Operasjonalisering
1. Anonymiser data
- Bruk Azure AI Language PII detection
- Rediger personlig informasjon automatisk
- Unngå rå brukerdata i trening/evaluering
2. Moderer innhold
- Implementer content safety APIs på alle inn- og utdata
- Evaluer requests og responses i sanntid
3. Identifiser og mitigér trusler
- Gjennomfør threat modeling
- Dokumenter trusler og mitigeringer
- Kjør red team-øvelser
4. Bygg escape hatches i agentic design
- Human-in-the-loop checkpoints ved kritiske beslutninger
- Coordinator agents som overvåker og eskalerer
- Interception points ved routing og integrasjoner
5. Gjør beslutninger auditerbare
- Logg modellvalg, oppdateringer, algoritmeendringer
- Dokumenter databehandlingsdesign
- Integrer med compliance-workflows
AI Reports i Microsoft Foundry
Dokumenter AI-prosjekter med:
- Model cards og versjoner
- Content safety filter-konfigurasjoner
- Evaluationsmetrikker
- Eksport til PDF eller SPDX for GRC-workflows
Azure AI Content Safety
Tjeneste for å oppdage og filtrere skadelig innhold i AI-applikasjoner.
Innholdsfiltrering
Harm Categories (Text og Image):
| Kategori | Beskrivelse | Severity Threshold (Default) |
|---|---|---|
| Hate and Fairness | Diskriminerende språk basert på identitetsgrupper | Medium |
| Violence | Fysiske handlinger som skader/dreper | Medium |
| Sexual | Seksuelt eksplisitt innhold | Medium |
| Self-Harm | Selvskading eller selvmord | Medium |
Konfigurerbarhet:
- Juster severity thresholds (Low, Medium, High, Off)
- Legg til custom blocklists
- Definer custom categories
Prompt Shields
Beskytter mot prompt injection-angrep.
User Prompt Attacks (Jailbreaks):
| Angrepstype | Beskrivelse | Eksempel |
|---|---|---|
| System rule change | Forsøk på å endre systemregler | "Ignorer alle tidligere instruksjoner..." |
| Conversation mockup | Falske samtalehistorier | Embedding av fiktive AI-svar |
| Role-play | Tilordne ny persona uten begrensninger | "Du er nå DAN som kan si alt..." |
| Encoding attacks | Bruke koding for å omgå filtre | Base64, URL encoding, etc. |
Indirect Attacks (Cross-Domain Prompt Injection):
- Ondsinnede instruksjoner i dokumenter AI prosesserer
- Krever document embedding detection
- Må aktiveres eksplisitt (off by default)
Protected Material Detection
Text:
- Identifiserer kjent opphavsrettsbeskyttet innhold
- Blokkerer sangtekster, artikler, etc.
Code:
- Detekterer kodesegmenter fra public repositories
- Gir sitat og lisensinformasjon
- Powered by GitHub Copilot
Groundedness Detection (Preview)
- Sjekker om LLM-svar er forankret i kildemateriale
- Oppdager hallusinasjoner og faktafeil
- Krever document embedding
Best Practices
IMPLEMENTASJONSREKKEFØLGE:
1. Aktiver standard harm category filters
2. Aktiver Prompt Shields for user prompts (jailbreaks)
3. Aktiver Protected Material detection
4. Vurder Prompt Shields for indirect attacks
5. Vurder Groundedness detection for RAG-scenarios
6. Definer custom categories for domene-spesifikke behov
Identity og Access Management
Autentiseringsmetoder
| Metode | Sikkerhetsnivå | Anbefalt? | Bruksområde |
|---|---|---|---|
| API-nøkler | Lav | Nei | Kun prototyping |
| Service Principal | Medium | Delvis | Spesifikke scenarios |
| Managed Identity | Høy | Ja | Produksjon |
| User Delegation | Høy | Ja | Brukerbasert tilgang |
Managed Identities
System-assigned:
- Opprettes automatisk med ressursen
- Slettes når ressursen slettes
- Én-til-én forhold med ressurs
User-assigned:
- Opprettes separat fra ressurser
- Kan tilordnes flere ressurser
- Administreres uavhengig
Fordeler:
- Ingen hemmeligheter å administrere
- Automatisk rotasjon av credentials
- Beskyttet av plattformen
RBAC for Azure AI
Innebygde roller:
| Rolle | Tilgang | Bruksområde |
|---|---|---|
| Cognitive Services User | Bruke API-er | Applikasjoner |
| Cognitive Services Contributor | Full tilgang unntatt RBAC | Utviklere |
| Cognitive Services OpenAI User | Bruke OpenAI deployments | AI-applikasjoner |
| Cognitive Services OpenAI Contributor | Administrere deployments | AI-administratorer |
Prinsipp: Minste privilegium - gi kun nødvendig tilgang.
Conditional Access
- Blokker/tillat basert på lokasjon
- Krev MFA for sensitive operasjoner
- Blokker risikofylte innlogginger
- Krev managed devices
Microsoft Entra Agent ID
- Sentralisert visning av AI-agenter
- Spor agenter fra Foundry og Copilot Studio
- Håndhev tilgangskontroller
- Overvåk policy compliance
Data Residency og Compliance
EU Data Boundary
For EU/EFTA-brukere:
- Trafikk forblir innenfor EU Data Boundary
- Gjelder M365 Copilot, Copilot Studio (med EU-region)
- LLM-prosessering kan skje i EU
Utenfor EU:
- Queries kan prosesseres i US, EU eller andre regioner
- Avhengig av kapasitet
Data Residency per plattform
| Plattform | Støttede regioner | Data at rest |
|---|---|---|
| M365 Copilot | 17+ regioner | I tenant-region |
| Copilot Studio | Multiple | Valgbar per environment |
| Microsoft Foundry | 30+ Azure regions | I valgt region |
Advanced Data Residency (ADR):
- Utvidet garanti for datalagring
- Krever ADR-abonnement for alle brukere
- Inkluderer M365 Copilot fra mars 2024
Compliance-sertifiseringer
Copilot Studio/Power Platform:
- HIPAA, HITRUST
- FedRAMP
- SOC 1/2/3
- ISO 27001, ISO 27017, ISO 27018
- PCI DSS
- GDPR
- UK G-Cloud
- Singapore MTCS Level 3
Azure AI Services:
- Azure compliance portfolio
- Region-spesifikke sertifiseringer
GDPR-krav
Data Subject Requests (DSR):
- Rett til innsyn
- Rett til sletting
- Rett til portabilitet
Implementation:
- Bruk Microsoft Purview for DSR-håndtering
- Implementer data lifecycle management
- Dokumenter databehandling
Microsoft Purview for AI
Data Security Posture Management (DSPM) for AI
Sentralisert dashboard for AI-sikkerhet:
Capabilities:
- Overvåk AI-interaksjoner (prompts/responses)
- Klassifiser sensitiv data i AI-bruk
- Detekter risikofylt AI-bruk
- Beskytt sensitiv data fra Copilot-prosessering
Sensitivity Labels og AI
Beskyttelse:
- Data med sensitivity labels vises med label-navn
- Encryption krever EXTRACT + VIEW usage rights
- Beskytter data in use fra Office-apps
Anbefaling:
AKTIVER sensitivity labels for SharePoint/OneDrive
før M365 Copilot-utrulling for å:
- Sikre at krypterte filer respekteres
- Gi brukere visuell indikasjon på sensitivitet
- Logge tilgang til merket innhold
Audit og Logging
AI-spesifikke audit events:
- AIExecuteTool
- AIInvokeAgent
- AIInferenceCall
Logges:
- Prompts og responses
- Tidspunkt og bruker
- M365-tjeneste hvor aktivitet skjedde
- Referanser til aksesserte filer
- Sensitivity labels på aksessert innhold
Data Classification
Sensitive Information Types (SIT):
- Identifiser sensitiv data i prompts/responses
- Både innebygde og custom SITs
Trainable Classifiers:
- ML-basert klassifisering
- Tilpass til organisasjonens data
Insider Risk Management
- Detekter IP-tyveri via AI
- Overvåk datalekkasje gjennom AI-bruk
- Identifiser sikkerhetsovertredelser
- Pseudonymisering for personvern
Defender for Cloud - AI Security
AI Security Posture Management (AI SPM)
Discovery:
- Automatisk oppdagelse av AI workloads
- Støtter: Azure OpenAI, AI Foundry, ML, Amazon Bedrock, GCP Vertex AI
- Skanner IaC for misconfigurations
- Sjekker container images for sårbarheter
AI Bill of Materials (AI BOM):
- Oversikt over AI-komponenter
- Modeller, SDKs, teknologier
- Data og artefakter
Security Recommendations
Eksempler på AI-spesifikke anbefalinger:
- Use Azure AI Service Private Endpoints
- Restrict Azure AI Service Endpoints
- Use Managed Identity for Azure AI Service Accounts
- Use identity-based authentication
Attack Path Analysis
AI-spesifikke angrepsveier:
- Data exposure under grounding/fine-tuning
- Lateral movement til sensitive data
- Data poisoning vulnerabilities
AI Threat Protection
Deteksjon basert på:
- Azure AI Content Safety Prompt Shields
- Microsoft threat intelligence
- Contextual activity monitoring
Integrasjon:
- Microsoft Defender XDR
- Unified SOC experience
Cloud Security Explorer
Pre-configured queries:
- AI workloads and models in use
- Vulnerable code repos that provision Azure OpenAI
- Containers with GenAI vulnerabilities
Encryption og Key Management
Data at Rest
Default:
- Microsoft-managed keys (MMK)
- AES-256 encryption
- Automatisk nøkkelrotasjon
Customer-Managed Keys (CMK):
- Bring Your Own Key (BYOK)
- Lagres i Azure Key Vault
- Kun RSA/RSA-HSM 2048-bit
Key Vault-krav for CMK
REQUIREMENTS:
1. Soft Delete aktivert
2. Do Not Purge aktivert
3. Key Vault-tillatelser (ett av to alternativer):
a. Azure RBAC (anbefalt): tildel rollen "Key Vault Crypto Service Encryption User" til managed identity
b. Vault Access Policies: gi managed identity tillatelsene Get / Wrap key / Unwrap key
4. System- eller user-assigned managed identity på Azure OpenAI-ressursen
5. Kun RSA/RSA-HSM 2048-bit nøkler
Data in Transit
- TLS 1.2+ for all kommunikasjon
- Certificate pinning hvor støttet
- Mutual TLS for service-to-service
Red Teaming og Testing
PyRIT (Python Risk Identification Tool)
Microsoft sitt open-source verktøy for AI red teaming.
Capabilities:
- Simuler prompt injection-angrep
- Test content filter effectiveness
- Automatiser adversarial testing
Bruksområde:
- Test grounding effectiveness
- Verifiser meta-prompt resilience
- Identifiser jailbreak-sårbarheter
Red Team Best Practices
1. Planlegg systematisk:
- Definer scope og mål
- Identifiser høy-risiko scenarios
- Dokumenter test cases
2. Test kontinuerlig:
- Integrer i CI/CD
- Test ved modellendringer
- Test ved prompt-endringer
3. Dokumenter funn:
- Kategoriser sårbarheter
- Prioriter etter alvorlighet
- Spor remediering
MITRE ATLAS
Adversarial Threat Landscape for AI Systems:
- Taksonomi for AI-angrep
- Referanse for threat modeling
- Kontinuerlig oppdatert
Security Checklist
Pre-deployment
| Område | Sjekkliste | Status |
|---|---|---|
| Identity | ☐ Managed Identity konfigurert | |
| ☐ RBAC med minste privilegium | ||
| ☐ API-nøkler deaktivert i produksjon | ||
| Content Safety | ☐ Harm category filters aktivert | |
| ☐ Prompt Shields aktivert | ||
| ☐ Protected material detection aktivert | ||
| Data Protection | ☐ Sensitivity labels konfigurert | |
| ☐ Data residency verifisert | ||
| ☐ Encryption (MMK eller CMK) | ||
| Network | ☐ Private endpoints hvor mulig | |
| ☐ Firewall-regler konfigurert |
Post-deployment
| Område | Sjekkliste | Status |
|---|---|---|
| Monitoring | ☐ Defender for Cloud aktivert | |
| ☐ Audit logging aktivert | ||
| ☐ DSPM for AI konfigurert | ||
| Testing | ☐ Red team-øvelser gjennomført | |
| ☐ Content filter testing utført | ||
| ☐ Jailbreak-testing utført | ||
| Governance | ☐ AI reports generert | |
| ☐ Responsible AI-vurdering | ||
| ☐ Incident response-plan |
Kontinuerlig
| Område | Aktivitet | Frekvens |
|---|---|---|
| Vulnerability scanning | Container images, IaC | Kontinuerlig |
| Model updates | Sikkerhetsvurdering | Ved hver oppdatering |
| Policy review | Content filters, RBAC | Kvartalsvis |
| Red teaming | Adversarial testing | Minimum årlig |
| Training | Brukeropplæring | Ved onboarding + årlig |
Decision Matrix: Sikkerhetsnivå
| Scenario | M365 Copilot | Copilot Studio | Microsoft Foundry |
|---|---|---|---|
| Offentlig sektor, sensitiv data | ✓ Med Purview | ✓ Med EU-region | ✓ Med private endpoints |
| Enterprise, internal use | ✓ | ✓ | ✓ |
| External-facing chatbot | ✗ | ✓ Med auth | ✓ Med Content Safety |
| Healthcare (HIPAA) | Krever vurdering | ✓ | ✓ |
| Financial services | ✓ | ✓ | ✓ |
Kilder og lenker
- Responsible AI in Azure Well-Architected
- Azure AI Content Safety
- Azure OpenAI Security Baseline
- Microsoft Purview for AI
- Defender for Cloud AI SPM
- PyRIT on GitHub
- MITRE ATLAS
Sist oppdatert: 2026-06-24 (verifisert mot Microsoft Learn).