Comprender el contexto de la aplicación y del usuario final para las alertas de inteligencia artificial

la protección contra amenazas de Microsoft Defender para la nube para los servicios de inteligencia artificial le permite mejorar la capacidad de acción y el valor de seguridad de las alertas de IA generadas al proporcionar tanto el contexto del usuario final como de la aplicación.

La mayoría de los escenarios de servicio de IA se crean como parte de una aplicación, por lo que las llamadas API al servicio de IA se originan desde una aplicación web, una instancia de proceso o una puerta de enlace de IA. Esta arquitectura mediada por aplicaciones introduce complejidad porque los investigadores carecen de contexto al revisar solicitudes de IA para determinar la aplicación empresarial o el usuario final implicado.

Juntos, Microsoft Defender para la nube y Azure IA permiten agregar parámetros a las llamadas api de IA de Azure para que Defender for Cloud pueda capturar el contexto crítico del usuario final o de la aplicación en las alertas de IA. Capturar el contexto del usuario final y de la aplicación en alertas de IA conduce a una triaje y resultados más efectivos. Por ejemplo, al agregar una dirección IP o identidad de usuario final, puede bloquear ese usuario o correlacionar incidentes y alertas por ese usuario. Al agregar contexto de aplicación, puede priorizar o determinar si el comportamiento sospechoso es estándar para esa aplicación en la organización.

Captura de pantalla del portal Defender XDR que muestra los beneficios de agregar el código.

Prerequisites

Adición de parámetros de seguridad a la llamada de Azure OpenAI

Para recibir alertas de seguridad de inteligencia artificial con más contexto, puede agregar cualquiera o todos los parámetros de ejemplo siguientes UserSecurityContext a las llamadas API de Azure OpenAI.

Todos los campos del UserSecurityContext son opcionales.

Para el contexto del usuario final, se recomienda pasar los campos EndUserId y SourceIP como mínimo. Los campos EndUserId y SourceIP proporcionan a los analistas del centro de operaciones de seguridad (SOC) la capacidad de investigar incidentes de seguridad que implican recursos de inteligencia artificial y aplicaciones de IA generativas.

Para el contexto de la aplicación, pase el applicationName campo como una cadena simple.

Si el nombre de cualquier UserSecurityContext campo está mal escrito, la llamada a la API de OpenAI de Azure sigue teniendo éxito.

Note

EndUserId es el identificador de objeto de usuario de Microsoft Entra (anteriormente Azure Active Directory) que se usa para autenticar a los usuarios finales dentro de la aplicación de IA generativa. La información personal confidencial no debe incluirse en este campo.

Esquema UserSecurityContext

El esquema exacto se puede encontrar en la documentación de referencia de la API de REST de Azure OpenAI.

El objeto de contexto de seguridad de usuario forma parte del cuerpo de la solicitud de la API de finalización del chat.

Actualmente no se soporta añadir UserSecurityContext parámetros para el enriquecimiento de alertas de Defender for Cloud al aplicar modelos desplegados a través de la API de inferencia de modelos de IA de Azure.

APIs compatibles y versiones del SDK

La siguiente tabla lista las APIs y versiones del SDK soportadas para UserSecurityContext.

Source Soporte de versiones Ejemplo de código Comments
API de REST de Azure OpenAI versión 2025-01-01 - -
SDK de .NET para Azure v2.2.0-beta.1 (2025-02-07) o posterior Ejemplo de código de GitHub -
SDK de Python de Azure v1.61.1 o posterior Ejemplo de código de GitHub El soporte se proporciona añadiéndolo al objeto extra_body.
SDK de Azure para JS/Node.js v4.83.0 o superior Ejemplo de código de GitHub El soporte se proporciona añadiéndolo al objeto extra_body.
SDK de Go de Azure v0.7.2 o superior - -

Paso siguiente