ms-ai-architect/skills/ms-ai-advisor/references/architecture/security.md
Kjell Tore Guttormsen 5a0e8d774a feat(ms-ai-architect): R21 — Status-backfill på 14 advisor-ref-filer (redusert scope etter premiss-korreksjon) [skip-docs]
Manifest-drevet applier (scripts/kb-update/backfill-status.mjs) over den testede
insertMetaField-primitiven + ny ren regel statusForFile (filnavn-token → Reference/
Established Practice, operatør-godkjent vokabular). 7 Reference + 7 Established Practice.
Hard per-fil-invariant (én linje, body byte-identisk), idempotent, isMain-guard. 7 tester.

Premiss-korreksjon (auditHeaders, ground-truth 2026-07-06): ekte not-due-restanse er
21 Status + 26 Last-updated (STATE sa 21/22). «0 har norsk dato» var falskt — 21/26
Last-updated-gap bærer allerede Sist oppdatert/Dato → relabel-residual; 5 datoløse gir
«i dag» ved naiv git → utsatt. 4 dual-header ai-act-*-filer med plain-text «Status: GA»
fanget i diff-inspeksjon → revertert (unngår duplikat/motsigelse) → residual (samme
plain-blokk ga R20 duplikat Category). Korrigert residual logget i roadmap §R21.

Verifisering: test-backfill-status 7/7; git diff +14/-0 (kun Status-linjer, body
byte-identisk); not-due Status-missing 21→3; full suite 771/771 exit 0.
2026-07-06 09:41:40 +02:00

16 KiB

Security for Microsoft AI Solutions

Last updated: 2026-06-24 | Verified: MCP 2026-06-24 Category: Solution Architecture & Advisory Status: Established Practice

Omfattende guide til sikkerhet, compliance og governance for AI-løsninger i Microsoft-økosystemet.


Innhold

  1. Shared Responsibility Model
  2. Responsible AI Framework
  3. Azure AI Content Safety
  4. Identity og Access Management
  5. Data Residency og Compliance
  6. Microsoft Purview for AI
  7. Defender for Cloud - AI Security
  8. Encryption og Key Management
  9. Red Teaming og Testing
  10. Security Checklist

Shared Responsibility Model

AI-sikkerhet følger en delt ansvarsmodell mellom Microsoft og kunden. Ansvarsfordelingen varierer basert på tjenestetype (SaaS, PaaS, IaaS).

Ansvarsfordeling etter tjeneste

Lag M365 Copilot (SaaS) Copilot Studio (PaaS) Microsoft Foundry (PaaS) Custom IaaS
AI-modellsikkerhet Microsoft Delt Delt Kunde
Content Safety Microsoft Microsoft + Kunde Kunde Kunde
Data governance Delt Delt Kunde Kunde
Brukerautentisering Microsoft Delt Kunde Kunde
Infrastruktursikkerhet Microsoft Microsoft Microsoft Delt
Nettverkssikkerhet Microsoft Microsoft Delt Kunde

AI-spesifikke sikkerhetshensyn

Application Safety System:

  • Deep inspection av innhold i metaprompts
  • Inspeksjon av plugin- og data connector-interaksjoner
  • Agent-til-agent kommunikasjonssikkerhet

AI Usage Security:

  • Brukeropplæring om AI-spesifikke angrep
  • Oppdaterte acceptable use policies
  • Bevissthet om deepfakes og AI-generert innhold

Responsible AI Framework

Microsoft sitt Responsible AI-rammeverk definerer seks prinsipper for etisk og sikker AI:

De seks prinsippene

Prinsipp Beskrivelse Implementasjon
Fairness AI-systemer skal behandle alle grupper likeverdig Bias-testing, fairness-metrikker
Reliability & Safety Konsistent og sikker oppførsel Testing, content safety, escape hatches
Privacy & Security Beskyttelse av persondata Anonymisering, kryptering, tilgangskontroll
Inclusiveness Tilgjengelig for alle Universell utforming, flerspråklighet
Transparency Forklarbar og sporbar AI Audit trails, dokumentasjon
Accountability Mennesker er ansvarlige Governance, overvåking, intervensjon

Operasjonalisering

1. Anonymiser data

  • Bruk Azure AI Language PII detection
  • Rediger personlig informasjon automatisk
  • Unngå rå brukerdata i trening/evaluering

2. Moderer innhold

  • Implementer content safety APIs på alle inn- og utdata
  • Evaluer requests og responses i sanntid

3. Identifiser og mitigér trusler

  • Gjennomfør threat modeling
  • Dokumenter trusler og mitigeringer
  • Kjør red team-øvelser

4. Bygg escape hatches i agentic design

  • Human-in-the-loop checkpoints ved kritiske beslutninger
  • Coordinator agents som overvåker og eskalerer
  • Interception points ved routing og integrasjoner

5. Gjør beslutninger auditerbare

  • Logg modellvalg, oppdateringer, algoritmeendringer
  • Dokumenter databehandlingsdesign
  • Integrer med compliance-workflows

AI Reports i Microsoft Foundry

Dokumenter AI-prosjekter med:

  • Model cards og versjoner
  • Content safety filter-konfigurasjoner
  • Evaluationsmetrikker
  • Eksport til PDF eller SPDX for GRC-workflows

Azure AI Content Safety

Tjeneste for å oppdage og filtrere skadelig innhold i AI-applikasjoner.

Innholdsfiltrering

Harm Categories (Text og Image):

Kategori Beskrivelse Severity Threshold (Default)
Hate and Fairness Diskriminerende språk basert på identitetsgrupper Medium
Violence Fysiske handlinger som skader/dreper Medium
Sexual Seksuelt eksplisitt innhold Medium
Self-Harm Selvskading eller selvmord Medium

Konfigurerbarhet:

  • Juster severity thresholds (Low, Medium, High, Off)
  • Legg til custom blocklists
  • Definer custom categories

Prompt Shields

Beskytter mot prompt injection-angrep.

User Prompt Attacks (Jailbreaks):

Angrepstype Beskrivelse Eksempel
System rule change Forsøk på å endre systemregler "Ignorer alle tidligere instruksjoner..."
Conversation mockup Falske samtalehistorier Embedding av fiktive AI-svar
Role-play Tilordne ny persona uten begrensninger "Du er nå DAN som kan si alt..."
Encoding attacks Bruke koding for å omgå filtre Base64, URL encoding, etc.

Indirect Attacks (Cross-Domain Prompt Injection):

  • Ondsinnede instruksjoner i dokumenter AI prosesserer
  • Krever document embedding detection
  • Må aktiveres eksplisitt (off by default)

Protected Material Detection

Text:

  • Identifiserer kjent opphavsrettsbeskyttet innhold
  • Blokkerer sangtekster, artikler, etc.

Code:

  • Detekterer kodesegmenter fra public repositories
  • Gir sitat og lisensinformasjon
  • Powered by GitHub Copilot

Groundedness Detection (Preview)

  • Sjekker om LLM-svar er forankret i kildemateriale
  • Oppdager hallusinasjoner og faktafeil
  • Krever document embedding

Best Practices

IMPLEMENTASJONSREKKEFØLGE:
1. Aktiver standard harm category filters
2. Aktiver Prompt Shields for user prompts (jailbreaks)
3. Aktiver Protected Material detection
4. Vurder Prompt Shields for indirect attacks
5. Vurder Groundedness detection for RAG-scenarios
6. Definer custom categories for domene-spesifikke behov

Identity og Access Management

Autentiseringsmetoder

Metode Sikkerhetsnivå Anbefalt? Bruksområde
API-nøkler Lav Nei Kun prototyping
Service Principal Medium Delvis Spesifikke scenarios
Managed Identity Høy Ja Produksjon
User Delegation Høy Ja Brukerbasert tilgang

Managed Identities

System-assigned:

  • Opprettes automatisk med ressursen
  • Slettes når ressursen slettes
  • Én-til-én forhold med ressurs

User-assigned:

  • Opprettes separat fra ressurser
  • Kan tilordnes flere ressurser
  • Administreres uavhengig

Fordeler:

  • Ingen hemmeligheter å administrere
  • Automatisk rotasjon av credentials
  • Beskyttet av plattformen

RBAC for Azure AI

Innebygde roller:

Rolle Tilgang Bruksområde
Cognitive Services User Bruke API-er Applikasjoner
Cognitive Services Contributor Full tilgang unntatt RBAC Utviklere
Cognitive Services OpenAI User Bruke OpenAI deployments AI-applikasjoner
Cognitive Services OpenAI Contributor Administrere deployments AI-administratorer

Prinsipp: Minste privilegium - gi kun nødvendig tilgang.

Conditional Access

  • Blokker/tillat basert på lokasjon
  • Krev MFA for sensitive operasjoner
  • Blokker risikofylte innlogginger
  • Krev managed devices

Microsoft Entra Agent ID

  • Sentralisert visning av AI-agenter
  • Spor agenter fra Foundry og Copilot Studio
  • Håndhev tilgangskontroller
  • Overvåk policy compliance

Data Residency og Compliance

EU Data Boundary

For EU/EFTA-brukere:

  • Trafikk forblir innenfor EU Data Boundary
  • Gjelder M365 Copilot, Copilot Studio (med EU-region)
  • LLM-prosessering kan skje i EU

Utenfor EU:

  • Queries kan prosesseres i US, EU eller andre regioner
  • Avhengig av kapasitet

Data Residency per plattform

Plattform Støttede regioner Data at rest
M365 Copilot 17+ regioner I tenant-region
Copilot Studio Multiple Valgbar per environment
Microsoft Foundry 30+ Azure regions I valgt region

Advanced Data Residency (ADR):

  • Utvidet garanti for datalagring
  • Krever ADR-abonnement for alle brukere
  • Inkluderer M365 Copilot fra mars 2024

Compliance-sertifiseringer

Copilot Studio/Power Platform:

  • HIPAA, HITRUST
  • FedRAMP
  • SOC 1/2/3
  • ISO 27001, ISO 27017, ISO 27018
  • PCI DSS
  • GDPR
  • UK G-Cloud
  • Singapore MTCS Level 3

Azure AI Services:

  • Azure compliance portfolio
  • Region-spesifikke sertifiseringer

GDPR-krav

Data Subject Requests (DSR):

  • Rett til innsyn
  • Rett til sletting
  • Rett til portabilitet

Implementation:

  • Bruk Microsoft Purview for DSR-håndtering
  • Implementer data lifecycle management
  • Dokumenter databehandling

Microsoft Purview for AI

Data Security Posture Management (DSPM) for AI

Sentralisert dashboard for AI-sikkerhet:

Capabilities:

  • Overvåk AI-interaksjoner (prompts/responses)
  • Klassifiser sensitiv data i AI-bruk
  • Detekter risikofylt AI-bruk
  • Beskytt sensitiv data fra Copilot-prosessering

Sensitivity Labels og AI

Beskyttelse:

  • Data med sensitivity labels vises med label-navn
  • Encryption krever EXTRACT + VIEW usage rights
  • Beskytter data in use fra Office-apps

Anbefaling:

AKTIVER sensitivity labels for SharePoint/OneDrive
før M365 Copilot-utrulling for å:
- Sikre at krypterte filer respekteres
- Gi brukere visuell indikasjon på sensitivitet
- Logge tilgang til merket innhold

Audit og Logging

AI-spesifikke audit events:

  • AIExecuteTool
  • AIInvokeAgent
  • AIInferenceCall

Logges:

  • Prompts og responses
  • Tidspunkt og bruker
  • M365-tjeneste hvor aktivitet skjedde
  • Referanser til aksesserte filer
  • Sensitivity labels på aksessert innhold

Data Classification

Sensitive Information Types (SIT):

  • Identifiser sensitiv data i prompts/responses
  • Både innebygde og custom SITs

Trainable Classifiers:

  • ML-basert klassifisering
  • Tilpass til organisasjonens data

Insider Risk Management

  • Detekter IP-tyveri via AI
  • Overvåk datalekkasje gjennom AI-bruk
  • Identifiser sikkerhetsovertredelser
  • Pseudonymisering for personvern

Defender for Cloud - AI Security

AI Security Posture Management (AI SPM)

Discovery:

  • Automatisk oppdagelse av AI workloads
  • Støtter: Azure OpenAI, AI Foundry, ML, Amazon Bedrock, GCP Vertex AI
  • Skanner IaC for misconfigurations
  • Sjekker container images for sårbarheter

AI Bill of Materials (AI BOM):

  • Oversikt over AI-komponenter
  • Modeller, SDKs, teknologier
  • Data og artefakter

Security Recommendations

Eksempler på AI-spesifikke anbefalinger:

  • Use Azure AI Service Private Endpoints
  • Restrict Azure AI Service Endpoints
  • Use Managed Identity for Azure AI Service Accounts
  • Use identity-based authentication

Attack Path Analysis

AI-spesifikke angrepsveier:

  • Data exposure under grounding/fine-tuning
  • Lateral movement til sensitive data
  • Data poisoning vulnerabilities

AI Threat Protection

Deteksjon basert på:

  • Azure AI Content Safety Prompt Shields
  • Microsoft threat intelligence
  • Contextual activity monitoring

Integrasjon:

  • Microsoft Defender XDR
  • Unified SOC experience

Cloud Security Explorer

Pre-configured queries:

  • AI workloads and models in use
  • Vulnerable code repos that provision Azure OpenAI
  • Containers with GenAI vulnerabilities

Encryption og Key Management

Data at Rest

Default:

  • Microsoft-managed keys (MMK)
  • AES-256 encryption
  • Automatisk nøkkelrotasjon

Customer-Managed Keys (CMK):

  • Bring Your Own Key (BYOK)
  • Lagres i Azure Key Vault
  • Kun RSA/RSA-HSM 2048-bit

Key Vault-krav for CMK

REQUIREMENTS:
1. Soft Delete aktivert
2. Do Not Purge aktivert
3. Key Vault-tillatelser (ett av to alternativer):
   a. Azure RBAC (anbefalt): tildel rollen "Key Vault Crypto Service Encryption User" til managed identity
   b. Vault Access Policies: gi managed identity tillatelsene Get / Wrap key / Unwrap key
4. System- eller user-assigned managed identity på Azure OpenAI-ressursen
5. Kun RSA/RSA-HSM 2048-bit nøkler

Data in Transit

  • TLS 1.2+ for all kommunikasjon
  • Certificate pinning hvor støttet
  • Mutual TLS for service-to-service

Red Teaming og Testing

PyRIT (Python Risk Identification Tool)

Microsoft sitt open-source verktøy for AI red teaming.

Capabilities:

  • Simuler prompt injection-angrep
  • Test content filter effectiveness
  • Automatiser adversarial testing

Bruksområde:

  • Test grounding effectiveness
  • Verifiser meta-prompt resilience
  • Identifiser jailbreak-sårbarheter

Red Team Best Practices

1. Planlegg systematisk:

  • Definer scope og mål
  • Identifiser høy-risiko scenarios
  • Dokumenter test cases

2. Test kontinuerlig:

  • Integrer i CI/CD
  • Test ved modellendringer
  • Test ved prompt-endringer

3. Dokumenter funn:

  • Kategoriser sårbarheter
  • Prioriter etter alvorlighet
  • Spor remediering

MITRE ATLAS

Adversarial Threat Landscape for AI Systems:

  • Taksonomi for AI-angrep
  • Referanse for threat modeling
  • Kontinuerlig oppdatert

Security Checklist

Pre-deployment

Område Sjekkliste Status
Identity ☐ Managed Identity konfigurert
☐ RBAC med minste privilegium
☐ API-nøkler deaktivert i produksjon
Content Safety ☐ Harm category filters aktivert
☐ Prompt Shields aktivert
☐ Protected material detection aktivert
Data Protection ☐ Sensitivity labels konfigurert
☐ Data residency verifisert
☐ Encryption (MMK eller CMK)
Network ☐ Private endpoints hvor mulig
☐ Firewall-regler konfigurert

Post-deployment

Område Sjekkliste Status
Monitoring ☐ Defender for Cloud aktivert
☐ Audit logging aktivert
☐ DSPM for AI konfigurert
Testing ☐ Red team-øvelser gjennomført
☐ Content filter testing utført
☐ Jailbreak-testing utført
Governance ☐ AI reports generert
☐ Responsible AI-vurdering
☐ Incident response-plan

Kontinuerlig

Område Aktivitet Frekvens
Vulnerability scanning Container images, IaC Kontinuerlig
Model updates Sikkerhetsvurdering Ved hver oppdatering
Policy review Content filters, RBAC Kvartalsvis
Red teaming Adversarial testing Minimum årlig
Training Brukeropplæring Ved onboarding + årlig

Decision Matrix: Sikkerhetsnivå

Scenario M365 Copilot Copilot Studio Microsoft Foundry
Offentlig sektor, sensitiv data ✓ Med Purview ✓ Med EU-region ✓ Med private endpoints
Enterprise, internal use
External-facing chatbot ✓ Med auth ✓ Med Content Safety
Healthcare (HIPAA) Krever vurdering
Financial services

Kilder og lenker

Sist oppdatert: 2026-06-24 (verifisert mot Microsoft Learn).