ms-ai-architect/skills/ms-ai-security/references/ai-security-engineering/defender-threat-protection-ai-services.md
Kjell Tore Guttormsen 712a143e58 fix(ms-ai-architect): RX-KB1 strip stale plain-Verified pipe-tails (87) + audit-deteksjon [skip-docs]
De 87 referansefilene bar en plain-text `| Verified: <dato>`-hale på **Last updated:**-linjen
i 500B-header-vinduet — usynlig for den bold-only kontrakt-stacken (kb-headers.mjs / audit
RE_VERIFIED), og claimet en verifisering judgen aldri gjorde (samme poison-klasse som de 14
bold **Verified:** MCP Spor 1 fjernet). Uhåndtert springer den også dual-Verified-fellen: R7s
insertVerifiedFields ville stemplet en bold-verdi ved siden av den plain → to motstridende
provenance-claims per fil.

- ny driver strip-stale-verified-pipe.mjs: frosset 87-manifest (18 advisor + 45 eng + 8 gov +
  16 sec), pure verdi-bevarende strip (kun ` | Verified: …`-halen; **Last updated:**-dato
  byte-eksakt), hard per-fil-invariant (linjeantall uendret, body byte-identisk, dato bevart),
  idempotent, atomicWriteSync (RX-OPS2 recovery-kontrakt).
- audit-corpus-headers.mjs: ny plain-Verified-deteksjon (RE_PLAIN_VERIFIED + plainVerifiedPipe)
  — gjør M4-blindheten synlig så en stale plain-hale ikke kan gjenoppstå stille (non-advisor scope).
- 87 filer strippet; plain Verified i vinduet 0/389; live-audit plainVerifiedPipe 0.

Mekanisme: +15 tester (12 strip + 3 audit). Suite 875→890 exit 0. validate-plugin.sh 250/0.

Utsatt → RX-KB1b: footer-dato-avvik + label-whitelist (annen dialekt, flag-to-human).
2026-07-16 20:04:52 +02:00

96 lines
7.6 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters

This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.

# Defender for Cloud — AI threat protection
**Last updated:** 2026-06-24
**Status:** GA (AI applications) · Preview (AI agents, fra 2026-02-02)
**Category:** AI Security Engineering — Threat Detection & Monitoring
**Type:** reference
**Source:** https://learn.microsoft.com/azure/defender-for-cloud/ai-threat-protection
---
## Introduksjon
Microsoft Defender for Cloud tilbyr kjøretids-trusseldeteksjon for generative AI-arbeidsbelastninger gjennom funksjonen **AI threat protection**, levert via planen **Defender for AI Services**. Der Azure AI Content Safety (Prompt Shields, Groundedness) er *preventive* kontroller i selve applikasjonsflyten, er Defender for AI Services et *detektivt* lag: det genererer sikkerhetsvarsler i Defender-portalen når mistenkelig aktivitet treffer modell-endepunktene, og korrelerer dette med MITRE ATT&CK-taktikker og organisasjonens øvrige sikkerhetssignaler (XDR).
> **Navne-currency (verifisert 2026-06-18):** Gjeldende offisielle navn er **«AI threat protection»** (funksjon) under planen **«Defender for AI Services»**. Det erstatter den tidligere betegnelsen «Threat protection for AI workloads». Kilde: [AI threat protection in Microsoft Defender for Cloud](https://learn.microsoft.com/azure/defender-for-cloud/ai-threat-protection).
---
## Dekning og status
| Område | Status | Merknad |
|--------|--------|---------|
| AI applications (Azure OpenAI + Azure AI Model Inference) | **GA** | Produksjonsklart for kommersiell Azure |
| AI agents (Foundry Agent Service) | **Preview** (fra 2026-02-02) | Samme plan, varsler under utrulling |
| AI models (skanning av opplastede modeller) | **Preview** | F.eks. «Malicious content in uploaded AI model» |
**Ressurser som dekkes:** Azure OpenAI Service (alle støttede modeller) og Azure AI Model Inference (Foundry-modeller). **Kun tekst-tokens skannes** — bilde- og lyd-tokens skannes ikke.
> **⚠️ Kritisk for norsk offentlig sektor (verifisert 2026-06-18):** AI threat protection er tilgjengelig i **kommersiell Azure**, men **IKKE i Azure Government** og **ikke i Azure operated by 21Vianet**. Virksomheter som vurderer suveren/Government-sky må planlegge alternativ trusseldeteksjon (f.eks. egne SIEM-regler på Azure Monitor-logger). Kilde: [AI threat protection — availability](https://learn.microsoft.com/azure/defender-for-cloud/ai-threat-protection).
---
## Hva den oppdager
Varslene er gruppert i AI applications, AI agents og AI models. Hvert varsel er kartlagt til MITRE ATT&CK-taktikker. Utvalg (AI applications, GA der ikke annet er angitt):
| Trussel | Alert ID | MITRE-taktikk | Alvorlighet |
|---------|----------|---------------|-------------|
| Jailbreak blokkert av Prompt Shields | `AI.Azure_Jailbreak.ContentFiltering.BlockedAttempt` | Privilege Escalation, Defense Evasion | Medium |
| Jailbreak oppdaget (ikke blokkert) | `AI.Azure_Jailbreak.ContentFiltering.DetectedAttempt` | Privilege Escalation, Defense Evasion | Medium |
| ASCII Smuggling — indirekte prompt injection | `AI.Azure_ASCIISmuggling` | Impact | High |
| Credential theft mot modell-deployment | `AI.Azure_CredentialTheftAttempt` | Credential Access, Lateral Movement, Exfiltration | Medium |
| Phishing-URL delt i AI-app/modellrespons | `AI.Azure_MaliciousUrl.ModelResponse` | Impact (Defacement) | High |
| Tilgang fra Tor-IP | `AI.Azure_AccessFromAnonymizedIP` | Execution | High |
| Tilgang fra mistenkelig IP (MS Threat Intel) | `AI.Azure_AccessFromSuspiciousIP` | Execution | High |
| Wallet attack — gjentatte identiske kall (Denial of Wallet) | `AI.Azure_DOWDuplicateRequests` | Impact | Medium |
| Wallet attack — volumanomali (DoW) | `AI.Azure_DOWVolumeAnomaly` | Impact | Medium |
| Anomal verktøy-invokasjon | `AI.Azure_AnomalousToolInvocation` | Execution | Low |
| LLM Reconnaissance-forsøk *(Preview)* | `AI.Azure_LLMReconnaissance` | Reconnaissance | Low |
For **AI agents** (Foundry Agent Service, alle Preview) finnes tilsvarende varsler, samt `instruction prompt leak` og `agent reconnaissance attempt`. Full liste: [Alerts for AI services](https://learn.microsoft.com/azure/defender-for-cloud/alerts-ai-workloads).
### Integrasjon med Prompt Shields og «user prompt evidence»
Jailbreak- og prompt-injection-deteksjon utføres av **Azure AI Content Safety Prompt Shields**; Defender for Cloud konsumerer signalet, genererer varselet og kan vise **user prompt evidence** — utdrag av bruker-prompt og modellrespons direkte i Defender-portalen for triage. Sensitive data redigeres automatisk, og evidens kan **skrus av per abonnement** av personvernhensyn. Kilde: [Enable threat protection for AI services](https://learn.microsoft.com/azure/defender-for-cloud/ai-onboarding).
---
## Aktivering og prising
- **Aktivering:** Defender for Cloud → *Environment settings* → abonnement → planen **AI services** → toggle On. Krever **Owner** eller **Contributor** på abonnementsnivå.
- **Prising:** 30-dagers gratis prøveperiode begrenset til **75 milliarder skannede tokens**; fakturering starter hvis grensen nås innenfor perioden. Eksakt pris per token: se [Defender for Cloud pricing](https://azure.microsoft.com/pricing/details/defender-for-cloud/) *(ikke gjengitt her — verifiser før bruk i delt dokumentasjon)*.
---
## Relasjon til rammeverk
- **OWASP LLM Top 10:** February 2026 release notes beskriver at agent-trusselbeskyttelsen adresserer «high-impact, actionable threats aligned with OWASP guidance for LLM and agentic AI systems». Defender utgjør det detektive laget i en OWASP-dekning sammen med preventive Content Safety-kontroller (se `owasp-llm-top10-azure-mitigations.md`).
- **MITRE ATT&CK:** taktikker er oppgitt per varsel i alert-referansen.
- **MITRE ATLAS:** referert i Azure AI security best practices som anbefalt red-team-ramme, men ikke eksplisitt kartlagt i selve Defender-varslene (*ikke verifisert som varsel-mapping*).
---
## Plassering i sikkerhetsarkitekturen
Defender for AI Services er **deteksjon/respons**, ikke prevensjon. Anbefalt lagdeling:
1. **Preventivt:** Content Safety Prompt Shields + Groundedness, system message hardening, RBAC/Entra Agent ID (se `zero-trust-ai-services.md`).
2. **Detektivt:** Defender for AI Services-varsler → Defender XDR / Microsoft Sentinel for korrelasjon.
3. **Respons:** hendelseshåndtering med AI-spesifikke playbooks (se `ai-incident-response-procedures.md`).
For 6×5-sikkerhetsscoringen styrker Defender for AI Services særlig dimensjonene *Threat Detection* og *Monitoring & Response* — men kun i kommersiell Azure (se Government-forbeholdet over).
---
## Kilder og verifisering
| Kilde | Konfidens | URL |
|-------|-----------|-----|
| AI threat protection (oversikt + availability) | **Verified** (MCP 2026-06-18) | [learn.microsoft.com](https://learn.microsoft.com/azure/defender-for-cloud/ai-threat-protection) |
| Alerts for AI services (full varselliste + MITRE) | **Verified** | [learn.microsoft.com](https://learn.microsoft.com/azure/defender-for-cloud/alerts-ai-workloads) |
| Enable threat protection for AI services (aktivering, prompt evidence, prøveperiode) | **Verified** | [learn.microsoft.com](https://learn.microsoft.com/azure/defender-for-cloud/ai-onboarding) |
| What's new — February 2026 (AI agents preview, OWASP-alignment) | **Verified** | [learn.microsoft.com](https://learn.microsoft.com/azure/defender-for-cloud/release-notes) |
| Azure AI security best practices (MITRE ATLAS-referanse) | **Verified** | [learn.microsoft.com](https://learn.microsoft.com/azure/security/fundamentals/ai-security-best-practices) |
**Forbehold:** Eksakt pris per token og fullstendig liste over støttede regioner er ikke gjengitt — verifiser mot prissettingssiden ved behov. AI agents-varsler er Preview per 2026-06 og kan endres før GA.