Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Le plan CSPM (Defender Cloud Security Posture Management) dans Microsoft Defender pour Cloud sécurise les environnements cloud intégrés, multiclouds ou hybrides. Ces environnements incluent Azure, Amazon Web Services (AWS) et Google Cloud Platform (GCP), notamment Vertex AI. Le plan CSPM Defender sécurise les applications d’IA générative et les agents IA (préversion) tout au long de leur cycle de vie.
Defender pour le cloud réduit les risques liés aux charges de travail IA dans le cloud en :
- Découverte de la nomenclature d’IA générative (AI BOM), qui inclut des composants applicatifs, des données et des artefacts d'IA, du code au cloud.
- Renforcement de la posture de sécurité des applications IA générative avec des recommandations intégrées et en explorant et en corrigeant les risques de sécurité.
- Utilisation de l’analyse du chemin d’attaque pour identifier et corriger les risques.
- Mise en évidence des points de terminaison d’IA accessibles depuis l’extérieur afin que les équipes puissent appliquer une authentification forte et des identités à privilèges minimaux.
Important
Pour activer les fonctionnalités de gestion de la posture de sécurité de l'IA sur un compte AWS :
- Est connecté à votre compte Azure.
- Pour lequel CSPM Defender est activé.
- Dispose d’un type d’autorisations défini en tant qu’accès avec privilège minimum.
Vous devez reconfigurer les autorisations sur ce connecteur pour activer les autorisations appropriées en procédant comme suit :
- Dans le portail Azure, accédez à la page Paramètres de l’environnement et sélectionnez le connecteur AWS approprié.
- Sélectionnez Configurer l’accès.
- Vérifiez que le type d’autorisations est défini sur Accès avec privilège minimum.
- Suivez les étapes 7-11 dans Connecter votre compte AWS pour terminer la configuration.
Découvrir les applications IA générative
Defender pour le cloud découvre les charges de travail IA et identifie les détails de BOM IA de votre organisation. Cette visibilité vous permet d’identifier et de résoudre les vulnérabilités et de protéger les applications d'IA générative contre les menaces potentielles.
Defender pour le cloud découvre automatiquement et en permanence les charges de travail IA déployées dans les services suivants :
- Azure OpenAI Service
- Azure AI Foundry
- Azure Machine Learning
- Amazon Bedrock
- Google Vertex AI
Defender pour le cloud peut également découvrir des vulnérabilités dans les dépendances de bibliothèque d’IA générative telles que TensorFlow, PyTorch et Langchain, en analysant le code source à la recherche des défauts de configuration de l’infrastructure en tant que code (IaC) et les images conteneur à la recherche de vulnérabilités. La mise à jour ou la mise à jour corrective régulière des bibliothèques peut empêcher les attaques, protéger les applications IA générative et maintenir leur intégrité.
Avec ces fonctionnalités, Defender pour le cloud offre une visibilité complète des charges de travail IA du code au cloud.
Découvrir des agents IA (aperçu)
À compter du 1er juillet 2026, la détection et la sécurité de l’agent IA pour les agents Microsoft Foundry et les agents cloud tiers nécessitent une licence Microsoft Agent 365. Ces fonctionnalités étaient précédemment disponibles via le plan de CSPM Defender dans Microsoft Defender for Cloud. CSPM Defender continue de découvrir les comptes et projets Microsoft Foundry, mais les fonctionnalités de niveau agent nécessitent désormais Agent 365. Pour plus d’informations sur cette transition, consultez Faire passer les fonctionnalités de sécurité de l’agent IA vers Microsoft Agent 365.
L’inventaire des agents IA est disponible dans le portail Microsoft Defender et fournit une vue centralisée de vos agents, ainsi que leur état de sécurité. Pour plus d’informations, consultez Découvrir les agents IA et évaluer la posture de sécurité à l’aide de l’inventaire des agents IA dans le portail Microsoft Defender.
Réduire les risques pour les applications d'IA générative
CSPM Defender fournit des insights contextuels sur la posture de sécurité de l'IA dans votre organisation. Vous pouvez réduire les risques au sein de vos charges de travail IA à l’aide des recommandations de sécurité et de l’analyse des chemins d’accès aux attaques.
Explorer les risques à l’aide de recommandations
Defender pour le cloud évalue les charges de travail IA. Il émet des recommandations sur l’identité, la sécurité des données et l’exposition à Internet pour vous aider à identifier et hiérarchiser les problèmes de sécurité critiques.
Pour les points de terminaison d’IA accessibles depuis Internet, privilégiez les recommandations qui renforcent l’authentification et limitent les autorisations des identités selon le principe du moindre privilège.
Détecter les erreurs de configuration de l’IaC
La sécurité DevOps détecte les mauvaises configurations IaC, qui peuvent exposer des applications d'IA générative aux vulnérabilités de sécurité, telles que des contrôles d'accès trop exposés ou des services involontairement exposés au public. Ces erreurs de configuration peuvent entraîner des violations de données, des accès non autorisés et des problèmes de conformité, en particulier lors de la gestion de réglementations strictes en matière de confidentialité des données.
Lorsque les modifications iaC créent des services IA accessibles en externe, utilisez une authentification forte et des identités managées avec des privilèges minimum pour réduire les risques.
Defender pour Cloud évalue votre configuration d’applications IA génératives et fournit des recommandations de sécurité pour améliorer votre posture de sécurité IA.
Pour éviter les problèmes complexes par la suite, corrigez les erreurs de configuration détectées au début du cycle de développement.
Les vérifications de sécurité IaC actuelles sont les suivantes :
- Utiliser les points de terminaison privés d’Azure AI Service
- Restreindre les points de terminaison du service Azure AI
- Utiliser l’identité managée pour les comptes de service IA Azure
- Utiliser l’authentification basée sur l’identité pour Azure comptes de service IA
Explorer les risques avec l’analyse du chemin d’attaque
L’analyse du chemin d’attaque détecte et atténue les risques liés aux charges de travail IA. Les données peuvent être exposées pendant la mise au point de modèles IA à des données spécifiques et au réglage précis d’un modèle préentraîné sur un jeu de données spécifique afin d’améliorer ses performances sur une tâche associée.
Si un point de terminaison d’IA est accessible depuis l’extérieur, une authentification faible ou absente peut accroître l’impact du vecteur d’attaque et faciliter les accès ultérieurs.
En surveillant en continu les charges de travail d’IA, l’analyse du chemin d’attaque peut identifier les faiblesses et les vulnérabilités potentielles et suivre les recommandations. En outre, il s’étend aux cas où les données et les ressources de calcul sont distribuées dans Azure, AWS et GCP.