Ermittlung des lokalen KI-Agents mit Microsoft Defender for Endpoint (Vorschau)

Wichtig

Einige Informationen in diesem Artikel beziehen sich auf ein vorab veröffentlichtes Produkt, das vor der kommerziellen Veröffentlichung möglicherweise erheblich geändert wird. Microsoft übernimmt in Bezug auf die hier bereitgestellten Informationen keine Gewährleistung, weder ausdrücklich noch konkludent.

Lokale KI-Agents werden mit Berechtigungen auf Benutzerebene ausgeführt und können auf den Geräten, auf denen sie arbeiten, auf Dateien, Tools und Dienste zugreifen. Ohne Transparenz darüber, welche Agenten im Einsatz sind und worauf sie zugreifen können, können Sicherheitsteams die Gefährdung nicht bewerten, keine Governance-Vorgaben durchsetzen und nicht auf agentenbezogene Vorfälle reagieren.

Microsoft Defender erkennt automatisch unterstützte lokale KI-Agents und MCP-Serverkonfigurationen auf integrierten Geräten und zeigt diese dann im Microsoft Defender-Portal an. Dadurch erhalten Sicherheitsteams einen zentralen Überblick über die Präsenz von KI-Agenten in der gesamten Organisation.

Screenshot mit dem Inventar der lokalen KI-Agenten im Microsoft Defender-Portal, in dem die entdeckten Agenten aufgelistet sind.

In diesem Artikel wird erläutert, wie die Ermittlung des lokalen KI-Agents funktioniert, es werden unterstützte Agents und MCP-Serverkonfigurationen aufgelistet, und es wird beschrieben, wie ermittelte Agents im Microsoft Defender-Portal angezeigt werden.

Tipp

Defender bietet auch Laufzeitschutz für KI-Agents für lokale Agents. Wenn diese Option aktiviert ist, überwacht der Laufzeitschutz aktivitäten in der agentic-Schleife und blockiert böswillige Anweisungen, bevor der Agent darauf reagieren kann. Weitere Informationen finden Sie unter Laufzeitschutz für KI-Agent.

Lokale Erkennung von KI-Agenten auf Endgeräten

Defender erkennt automatisch unterstützte lokale KI-Agents und MCP-Serverkonfigurationen auf integrierten Geräten. Wenn Defender einen unterstützten lokalen KI-Agent identifiziert, wird der Agent als auffindbare Ressource im Microsoft Defender-Portal mit Einblicken in Folgendes angezeigt:

  • Lokaler KI-Agent-Bestand: Eine zentrale Ansicht der ermittelten lokalen KI-Agents mit Geräte- und Benutzerzuordnungen und Ermittlungsmetadaten.
  • Expositionskarte: Visuelle Beziehungen zwischen lokalen KI-Agents, Geräten, Identitäten und den Ressourcen, auf die diese Identitäten zugreifen können, um potenzielle Auswirkungen zu bewerten.
  • Erweiterte Suche: Suchen nach Ermittlungsdaten mithilfe von Kusto-Abfragesprache (KQL), um lokale KI-Agents und die Ressourcen zu untersuchen, auf die sie basierend auf den Berechtigungen des Benutzers zugreifen können, der sie ausführt.

Unterstützte lokale KI-Agents und MCP-Serverkonfigurationen

Defender definiert einen Agent als Kombination aus einem Benutzer, einem Gerät und einem Agent-Typ. Wenn Claude Code beispielsweise in 15 verschiedenen Projektordnern auf demselben Gerät für denselben Benutzer ausgeführt wird, wird er als einzelner Agenteintrag im Bestand angezeigt.

Defender ermittelt unterstützte lokale KI-Agents auf Windows- und macOS-Endpunkten. Dies umfasst Agents, die über die Befehlszeile ausgeführt werden, Desktop-Apps, agentische IDEs, VS Code-Erweiterungen und Claw-basierte lokale Agent-Implementierungen. Wenn unterstützt, ermittelt Microsoft Defender auch MCP-Serverkonfigurationen, die diesen Agents zugeordnet sind, einschließlich lokaler und Remote-MCP-Serverkonfigurationen.

Zu den unterstützten lokalen KI-Agents gehören:

  • CLI-Agents: Claude Code, Codex CLI, Gemini CLI, GitHub Copilot CLI, Junie CLI, Kiro CLI, OpenCode, Warp, Antigravity CLI
  • Desktop-Apps: ChatGPT Desktop, Claude Desktop, Codex Desktop, Goose Desktop, Hermes Agent, Ollama Desktop, Perplexity Desktop, Poe Desktop
  • Agentic IDEs: Cursor, Devin Desktop (früher Windsurf), Kiro IDE, Antigravity IDE
  • VS Code-Erweiterungen: Claude Code, Cline, Codex, Gemini Code Assist, GitHub Copilot, Roo Code
  • Claw-basierte Agenten: OpenClaw, Clawpilot, QClaw, Claw/Nanobot

Informationen dazu, wie Sie lokale KI-Agenten finden und anzeigen, finden Sie unter Lokale KI-Agenten finden.

Umfassendere KI-Sicherheitsfunktionen

die Ermittlungsfunktionen von Microsoft Defender sind Teil eines umfassenden KI-Sicherheitsansatzes. Microsoft Defender bietet weitere Funktionen im KI-Ökosystem Ihrer organization:

  • Entdecken Sie Cloud- und Plattform-Agents: Suchen Sie Agents, die mit Microsoft Copilot Studio, Microsoft Foundry, Amazon Web Services (AWS) Bedrock und Google Cloud Platform (GCP) Vertex KI erstellt wurden.
  • Erkennen und Untersuchen von Bedrohungen: Korrelieren Sie Warnungen, und untersuchen Sie verdächtiges Agent-Verhalten in Ihrer Gesamten Sicherheitsinfrastruktur.

Ausführliche Informationen zu diesen Funktionen und deren Anwendung finden Sie unter Schützen von KI-Ressourcen vor neuen Bedrohungen und Sicherheitsrisiken mithilfe von Microsoft Defender.