Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Important
Einige Informationen in diesem Artikel beziehen sich auf ein vorab veröffentlichtes Produkt, das vor der kommerziellen Veröffentlichung möglicherweise erheblich geändert wird. Microsoft übernimmt keine Gewährleistungen, ausgedrückt oder impliziert, in Bezug auf die hier bereitgestellten Informationen.
Lokale KI-Agents werden mit den Berechtigungen des Benutzers auf den Endpunkten ausgeführt, an denen sie arbeiten, wo sie Dateien lesen, Tools aufrufen und Befehle ausführen können. Bösartige Anweisungen, die in dem Inhalt verborgen sind, den ein Agent liest, können den Agenten durch Prompt-Injection kapern. Der Laufzeitschutz des KI-Agents hilft Ihnen dabei, Eingabeaufforderungen auf Geräteebene zu erkennen und die Aktion des Agents zu blockieren oder zu überwachen, bevor er auf diese Anweisungen reagiert.
Dieser Artikel erklärt, wie Sie den Laufzeitschutz in Microsoft Defender for Endpoint aktivieren, ihn in Ihrer Organisation einsetzen und Erkennungen untersuchen können.
Eine Übersicht über die Funktionsweise des Laufzeitschutzes finden Sie unter Laufzeitschutz für KI-Agent mit Microsoft Defender for Endpoint.
Voraussetzungen
Überprüfen Sie vor dem Konfigurieren des Laufzeitschutzes die folgenden Anforderungen:
- Ihre Organisation verfügt über eine Microsoft Defender for Endpoint Plan 2-, Microsoft 365 E5-, Microsoft Agent 365- oder Microsoft 365 E7-Lizenz.
- Ihre Geräte sind in Defender für Endpunkt integriert, und Microsoft Defender Antivirus im aktiven Modus ausgeführt wird, wobei der Echtzeitschutz aktiviert ist.
- Ihre Geräte laufen mit einer unterstützten Version von Windows, und Microsoft Defender Antivirus bietet die neuesten Plattform-, Engine- und Sicherheits-Intelligence-Updates.
- Ihre Geräte verfügen über einen oder mehrere unterstützte lokale KI-Agents , die für den Laufzeitschutzansatz installiert sind, den Sie aktivieren möchten.
- Um die Einstellungen mit Microsoft Intune bereitzustellen, hat Ihr Konto eine Intune-Rolle mit der Berechtigung, Gerätekonfigurationen wie Policy und Profile Manager zu erstellen, zu aktualisieren und zuzuweisen.
- Um Warnungen zu überprüfen, hat Ihr Konto eine unterstützte Microsoft Entra-Rolle, wie z. B. Sicherheitsleser, Sicherheitsoperator oder Sicherheitsadministrator, oder eine benutzerdefinierte Microsoft Defender-Rolle mit Erlaubnis, Sicherheitsdaten auszulesen. Weitere Informationen finden Sie unter Erforderliche Berechtigungen zur Untersuchung von Warnungen.
Empfohlene Anwendungsmethode
Microsoft empfiehlt den folgenden stufenweisen Rollout:
- Test: Aktivieren Sie den Laufzeitschutz im Überwachungsmodus auf einer kleinen Gruppe von Geräten, auf denen unterstützte Agents aktiv verwendet werden.
- Bewertung: Überwachen Sie Warnungen im Microsoft Defender-Portal ein bis zwei Wochen lang. Klassifizieren Sie ungenaue Alarme als Fehlalarme. Wenn eine Erkennung eine Datei betrifft, die fälschlicherweise als bösartig identifiziert wurde, reichen Sie die Datei zur Analyse bei Microsoft ein.
- Deployen: Deployen Sie in Ihrer Organisation im Audit-Modus an weitere Gerätegruppen.
- Erzwingen: Nachdem Sie überprüft haben, dass Warnungen korrekt und umsetzbar sind, wechseln Sie in den Blockmodus für Gerätegruppen, in denen Sie die aktive Erzwingung wünschen.
Aktivieren des Laufzeitschutzes
So aktivieren Sie den Laufzeitschutz auf einem einzelnen Gerät:
Öffnen Sie eine PowerShell-Sitzung mit erhöhten Rechten (ein PowerShell-Fenster, das Sie durch Auswahl von Als Administrator ausführen geöffnet haben).
Überprüfen Sie, ob
AntivirusSignatureVersion1.451.224.0oder höher ist:Get-MpComputerStatus | Select-Object AntivirusSignatureVersionWählen Sie aus, welche Laufzeitschutzmethode aktiviert werden soll.
Sie können agenteigene Ereignisüberprüfungen, Netzwerküberprüfungen oder beides aktivieren. Beide Methoden unterstützen dieselben Modi:
Disabled, ,AuditundBlock.- Verwenden Sie
AiAgentProtection, um Agenten zu schützen, die vom Anbieter unterstützte Agent-Ereignisschnittstellen bereitstellen. - Verwenden Sie
AiAgentNetworkInspection, um den Schutz auf Agenten auszuweiten, die keine vom Anbieter unterstützten Agent-Ereignisschnittstellen bereitstellen.
- Verwenden Sie
Aktivieren Sie die Methode oder Methoden, die Sie benötigen:
Um die agentennative Ereignisinspektion zu aktivieren, ersetzen
<mode>Sie durchAuditoderBlock, und führen Sie dann folgenden Befehl aus:Set-MpPreference -AiAgentProtection <mode>Um die Netzwerkinspektion zu aktivieren, ersetzen
<mode>Sie durchAuditoderBlock, und führen Sie dann folgenden Befehl aus:Set-MpPreference -AiAgentNetworkInspection <mode>
Um eine der beiden Laufzeitschutzmethoden auszuschalten, setzen Sie deren Modus auf
Disabled.Ausführliche Informationen zu den einzelnen Modi finden Sie unter Was geschieht, wenn Sie den Laufzeitschutz aktivieren. Weitere Informationen zu den Laufzeitschutzmethoden finden Sie unter "Netzwerküberprüfung " und " Agent-native Ereignisüberprüfung".
Überprüfen Sie die aktuellen Einstellungen:
Get-MpPreference | Select-Object AiAgentProtection, AiAgentNetworkInspectionSchließen Sie das PowerShell-Fenster und alle Terminalfenster, die zum Ausführen von Agents verwendet werden. Öffnen Sie dann ein neues Terminalfenster, bevor Sie den Agent starten.
Stellen Sie Einstellungen in Ihrer gesamten Organisation mit Microsoft Intune bereit
Die PowerShell-Befehle im Abschnitt Enable Runtime Protection konfigurieren ein einzelnes Gerät. Nachdem Sie das Laufzeitschutzverhalten einer begrenzten Gerätegruppe bestätigt haben, stellen Sie ein PowerShell-Plattformskript bereit, um die Gerätegruppen anzuvisieren. Das Skript kann die agent-native Ereignisinspektion, die Netzwerkinspektion oder beides für Geräte im Geltungsbereich auf Audit oder Block festlegen.
Hinweis
Native Microsoft Intune-Richtlinienunterstützung für den Laufzeitschutz von KI-Agenten ist nicht verfügbar. Du kannst diese Einstellungen mit PowerShell-Plattformskripten bereitstellen. Intune führt normalerweise einmal ein Plattformskript aus. Es wird das Skript erst erneut ausgeführt, nachdem du das Skript oder die Richtlinie geändert hast oder wenn ein fehlgeschlagenes Skript erneut versucht werden kann.
Um Laufzeitschutzeinstellungen mit Microsoft Intune bereitzustellen:
Erstellen Sie ein PowerShell-Skript, das die Einstellungen enthält, die Sie bereitstellen möchten.
So aktivieren Sie die agent-native Ereignisprüfung:
Set-MpPreference -AiAgentProtection AuditSo aktivieren Sie die Netzwerküberprüfung:
Set-MpPreference -AiAgentNetworkInspection AuditErsetzen Sie
AuditdurchBlock, wenn Sie bereit sind, den Schutz zu erzwingen. Sie können je nach der benötigten Agentenabdeckung eine der beiden Einstellungen oder beide aktivieren.Setze in den Skripteinstellungen Run this script mit den angemeldeten Zugangsdaten auf Nein. Diese Einstellung führt das Skript im Systemkontext aus, sodass es die Berechtigung hat, die Microsoft Defender Antivirus-Einstellungen zu ändern.
Verwenden Sie Microsoft Intune, um das Skript an Zielgruppen von Gerätegruppen auszurollen. Ausführliche Schritte finden Sie unter Verwenden von PowerShell-Skripts auf Windows-Geräten in Intune.
Um später einen anderen Modus anzuwenden, aktualisieren Sie das Skript oder seine Richtlinie, sodass Intune das Skript erneut ausführt.
Überprüfen und Untersuchen von Erkennungen
Nachdem Sie den Laufzeitschutz aktiviert haben, überprüfen Sie warnungen, um die Erkennungsgenauigkeit zu überprüfen und Ihre Konfiguration zu optimieren, bevor Sie die Erzwingung erweitern. Dieser Schritt ist während der Überwachungsphase wichtig, da er Ihnen hilft, zu verstehen, auf welche Agents stoßen und ob Erkennungen echte Bedrohungen darstellen.
Wenn der Laufzeitschutz eine Prompt Injection erkennt, löst Defender eine Warnung vom Typ Verdächtige KI-Prompt-Injection aus und führt entsprechend dem konfigurierten Modus Aktionen aus. Die Warnung erscheint auf der Geräte-Timeline, und die zugehörigen Warnungen werden mit Vorfällen für die Untersuchung des Sicherheitsoperationszentrums (SOC) korreliert. Im Blockmodus ist der Warnungsschweregrad basierend auf dem bewerteten Risiko kritisch, hoch, mittel oder niedrig . Im Überwachungsmodus ist die Warnung Informativ, damit Ihr Team überprüfen kann, was blockiert worden wäre, ohne es als aktive Bedrohung zu selektieren.
Weitere Informationen zum Modusverhalten finden Sie unter Was passiert, wenn Sie den Laufzeitschutz aktivieren.
Endbenutzererfahrung
Wenn Defender eine Agentenaktion blockiert, folgt es den für das Gerät konfigurierten Benachrichtigungsregeln. Nutzer können folgende Benachrichtigungen erhalten:
- Im Agent-Terminal: Der Agent zeigt eine Blockmeldung an, die anzeigt, was blockiert wurde, warum und dass die Aktion nicht ausgeführt wurde.
- Windows Toast-Benachrichtigung: Wenn Windows-Sicherheit-Benachrichtigungen aktiviert sind, erscheint eine Systembenachrichtigung, unabhängig davon, ob das Agententerminal im Fokus ist.
Der folgende Screenshot zeigt ein Beispiel für eine blockierte Eingabeaufforderung im Agententerminal und die entsprechende Windows-Toast-Benachrichtigung:
Benutzer können erkennungen auch unter Windows-Sicherheit>Virus & Bedrohungsschutz>Aktuelle Bedrohungen und den Schutzverlauf überprüfen, wo sie den Namen der Bedrohung, den Schweregrad, den betroffenen Agent und die Status.
Nutzererfahrung für den Sicherheitsbetrieb
Für Sicherheitsteams erscheinen Laufzeitschutzereignisse im Microsoft Defender-Portal. Wählen Sie eine Warnung aus, um den Erkennungstyp, den Schweregrad, den betroffenen Agenten, Details zum Prozessbaum und empfohlene Maßnahmen anzuzeigen.
Ihr Sicherheitsteam verwendet dieselben Untersuchungsworkflows wie bei anderen Erkennungen auf Endpunkten: Überprüfung der Zeitleiste, Korrelation von Warnmeldungen und Entitäten sowie Reaktionsmaßnahmen.
Weitere Informationen finden Sie unter Untersuchen von Warnungen in Microsoft Defender und Untersuchen von Vorfällen in Microsoft Defender.