ms-ai-architect/skills/ms-ai-security/references/ai-security-engineering/defender-threat-protection-ai-services.md
Kjell Tore Guttormsen ddce43d8b2 feat(ms-ai-architect): Spor 1 — Port-1-substrat migrert på 4 ikke-advisor-skills (243 Source + 327 Type + 325 TOC + stale-verified poison fjernet) [skip-docs]
Steg 9 (R4): unified migrate-corpus.mjs --write over engineering/governance/
infrastructure/security. 327 filer mutert, verified=null, prosa byte-identisk
(fra første ## seksjon), advisor urørt (0 endringer).

To applier-fixes oppdaget under kjøring (TDD, RED→GREEN):
- insertHeaderFields: anker faller nå tilbake når en meta-linje selv passerer
  500B (2 filer pakket et avsnitt i **Status:** → Type/Source landet utenfor
  scan-vinduet, applierens post-write-assertion fanget + restaurerte).
- normalizeStaleVerified: fjerner nå ALLE stale non-date **Verified:** i
  500B-vinduet, inkl. stray body-dup rett under --- (9 mlops-genaiops-filer var
  ellers falskt "verified"/fresh, droppet fra worklist). Operatør-godkjent
  utvidelse av carve-out; kun stray metadata-linjer, aldri prosa.

test-transform-criterion: precondition oppdatert til post-migrasjons-sannhet
(fila bærer nå Source). Suite 728/728 grønn.
2026-07-04 10:19:11 +02:00

96 lines
7.7 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters

This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.

# Defender for Cloud — AI threat protection
**Last updated:** 2026-06-24 | Verified: MCP 2026-06-24
**Status:** GA (AI applications) · Preview (AI agents, fra 2026-02-02)
**Category:** AI Security Engineering — Threat Detection & Monitoring
**Type:** reference
**Source:** https://learn.microsoft.com/azure/defender-for-cloud/ai-threat-protection
---
## Introduksjon
Microsoft Defender for Cloud tilbyr kjøretids-trusseldeteksjon for generative AI-arbeidsbelastninger gjennom funksjonen **AI threat protection**, levert via planen **Defender for AI Services**. Der Azure AI Content Safety (Prompt Shields, Groundedness) er *preventive* kontroller i selve applikasjonsflyten, er Defender for AI Services et *detektivt* lag: det genererer sikkerhetsvarsler i Defender-portalen når mistenkelig aktivitet treffer modell-endepunktene, og korrelerer dette med MITRE ATT&CK-taktikker og organisasjonens øvrige sikkerhetssignaler (XDR).
> **Navne-currency (verifisert 2026-06-18):** Gjeldende offisielle navn er **«AI threat protection»** (funksjon) under planen **«Defender for AI Services»**. Det erstatter den tidligere betegnelsen «Threat protection for AI workloads». Kilde: [AI threat protection in Microsoft Defender for Cloud](https://learn.microsoft.com/azure/defender-for-cloud/ai-threat-protection).
---
## Dekning og status
| Område | Status | Merknad |
|--------|--------|---------|
| AI applications (Azure OpenAI + Azure AI Model Inference) | **GA** | Produksjonsklart for kommersiell Azure |
| AI agents (Foundry Agent Service) | **Preview** (fra 2026-02-02) | Samme plan, varsler under utrulling |
| AI models (skanning av opplastede modeller) | **Preview** | F.eks. «Malicious content in uploaded AI model» |
**Ressurser som dekkes:** Azure OpenAI Service (alle støttede modeller) og Azure AI Model Inference (Foundry-modeller). **Kun tekst-tokens skannes** — bilde- og lyd-tokens skannes ikke.
> **⚠️ Kritisk for norsk offentlig sektor (verifisert 2026-06-18):** AI threat protection er tilgjengelig i **kommersiell Azure**, men **IKKE i Azure Government** og **ikke i Azure operated by 21Vianet**. Virksomheter som vurderer suveren/Government-sky må planlegge alternativ trusseldeteksjon (f.eks. egne SIEM-regler på Azure Monitor-logger). Kilde: [AI threat protection — availability](https://learn.microsoft.com/azure/defender-for-cloud/ai-threat-protection).
---
## Hva den oppdager
Varslene er gruppert i AI applications, AI agents og AI models. Hvert varsel er kartlagt til MITRE ATT&CK-taktikker. Utvalg (AI applications, GA der ikke annet er angitt):
| Trussel | Alert ID | MITRE-taktikk | Alvorlighet |
|---------|----------|---------------|-------------|
| Jailbreak blokkert av Prompt Shields | `AI.Azure_Jailbreak.ContentFiltering.BlockedAttempt` | Privilege Escalation, Defense Evasion | Medium |
| Jailbreak oppdaget (ikke blokkert) | `AI.Azure_Jailbreak.ContentFiltering.DetectedAttempt` | Privilege Escalation, Defense Evasion | Medium |
| ASCII Smuggling — indirekte prompt injection | `AI.Azure_ASCIISmuggling` | Impact | High |
| Credential theft mot modell-deployment | `AI.Azure_CredentialTheftAttempt` | Credential Access, Lateral Movement, Exfiltration | Medium |
| Phishing-URL delt i AI-app/modellrespons | `AI.Azure_MaliciousUrl.ModelResponse` | Impact (Defacement) | High |
| Tilgang fra Tor-IP | `AI.Azure_AccessFromAnonymizedIP` | Execution | High |
| Tilgang fra mistenkelig IP (MS Threat Intel) | `AI.Azure_AccessFromSuspiciousIP` | Execution | High |
| Wallet attack — gjentatte identiske kall (Denial of Wallet) | `AI.Azure_DOWDuplicateRequests` | Impact | Medium |
| Wallet attack — volumanomali (DoW) | `AI.Azure_DOWVolumeAnomaly` | Impact | Medium |
| Anomal verktøy-invokasjon | `AI.Azure_AnomalousToolInvocation` | Execution | Low |
| LLM Reconnaissance-forsøk *(Preview)* | `AI.Azure_LLMReconnaissance` | Reconnaissance | Low |
For **AI agents** (Foundry Agent Service, alle Preview) finnes tilsvarende varsler, samt `instruction prompt leak` og `agent reconnaissance attempt`. Full liste: [Alerts for AI services](https://learn.microsoft.com/azure/defender-for-cloud/alerts-ai-workloads).
### Integrasjon med Prompt Shields og «user prompt evidence»
Jailbreak- og prompt-injection-deteksjon utføres av **Azure AI Content Safety Prompt Shields**; Defender for Cloud konsumerer signalet, genererer varselet og kan vise **user prompt evidence** — utdrag av bruker-prompt og modellrespons direkte i Defender-portalen for triage. Sensitive data redigeres automatisk, og evidens kan **skrus av per abonnement** av personvernhensyn. Kilde: [Enable threat protection for AI services](https://learn.microsoft.com/azure/defender-for-cloud/ai-onboarding).
---
## Aktivering og prising
- **Aktivering:** Defender for Cloud → *Environment settings* → abonnement → planen **AI services** → toggle On. Krever **Owner** eller **Contributor** på abonnementsnivå.
- **Prising:** 30-dagers gratis prøveperiode begrenset til **75 milliarder skannede tokens**; fakturering starter hvis grensen nås innenfor perioden. Eksakt pris per token: se [Defender for Cloud pricing](https://azure.microsoft.com/pricing/details/defender-for-cloud/) *(ikke gjengitt her — verifiser før bruk i delt dokumentasjon)*.
---
## Relasjon til rammeverk
- **OWASP LLM Top 10:** February 2026 release notes beskriver at agent-trusselbeskyttelsen adresserer «high-impact, actionable threats aligned with OWASP guidance for LLM and agentic AI systems». Defender utgjør det detektive laget i en OWASP-dekning sammen med preventive Content Safety-kontroller (se `owasp-llm-top10-azure-mitigations.md`).
- **MITRE ATT&CK:** taktikker er oppgitt per varsel i alert-referansen.
- **MITRE ATLAS:** referert i Azure AI security best practices som anbefalt red-team-ramme, men ikke eksplisitt kartlagt i selve Defender-varslene (*ikke verifisert som varsel-mapping*).
---
## Plassering i sikkerhetsarkitekturen
Defender for AI Services er **deteksjon/respons**, ikke prevensjon. Anbefalt lagdeling:
1. **Preventivt:** Content Safety Prompt Shields + Groundedness, system message hardening, RBAC/Entra Agent ID (se `zero-trust-ai-services.md`).
2. **Detektivt:** Defender for AI Services-varsler → Defender XDR / Microsoft Sentinel for korrelasjon.
3. **Respons:** hendelseshåndtering med AI-spesifikke playbooks (se `ai-incident-response-procedures.md`).
For 6×5-sikkerhetsscoringen styrker Defender for AI Services særlig dimensjonene *Threat Detection* og *Monitoring & Response* — men kun i kommersiell Azure (se Government-forbeholdet over).
---
## Kilder og verifisering
| Kilde | Konfidens | URL |
|-------|-----------|-----|
| AI threat protection (oversikt + availability) | **Verified** (MCP 2026-06-18) | [learn.microsoft.com](https://learn.microsoft.com/azure/defender-for-cloud/ai-threat-protection) |
| Alerts for AI services (full varselliste + MITRE) | **Verified** | [learn.microsoft.com](https://learn.microsoft.com/azure/defender-for-cloud/alerts-ai-workloads) |
| Enable threat protection for AI services (aktivering, prompt evidence, prøveperiode) | **Verified** | [learn.microsoft.com](https://learn.microsoft.com/azure/defender-for-cloud/ai-onboarding) |
| What's new — February 2026 (AI agents preview, OWASP-alignment) | **Verified** | [learn.microsoft.com](https://learn.microsoft.com/azure/defender-for-cloud/release-notes) |
| Azure AI security best practices (MITRE ATLAS-referanse) | **Verified** | [learn.microsoft.com](https://learn.microsoft.com/azure/security/fundamentals/ai-security-best-practices) |
**Forbehold:** Eksakt pris per token og fullstendig liste over støttede regioner er ikke gjengitt — verifiser mot prissettingssiden ved behov. AI agents-varsler er Preview per 2026-06 og kan endres før GA.