Protection du runtime de l’agent IA avec Microsoft Defender pour point de terminaison (préversion)

Important

Certaines informations contenues dans cet article concernent un produit en préversion, qui peut être considérablement modifié avant sa commercialisation. Microsoft n’offre aucune garantie, explicite ou implicite, concernant les informations fournies ici.

Les agents IA locaux, notamment les assistants de codage, les outils CLI, les applications IA de bureau et les plateformes d’agents autonomes, s’exécutent avec des privilèges utilisateur sur des points de terminaison. Ces agents traitent du texte provenant d’instructions, de fichiers, de contenus web et des résultats des outils, et ne peuvent pas distinguer de manière fiable le contenu fiable des instructions masquées. Une seule instruction injectée peut abuser de l’accès de l’agent pour exfiltrer des données, modifier du code ou exécuter des commandes dangereuses.

Microsoft Defender fournit une protection du runtime de l’agent IA en inspectant les points clés de la boucle de l’agent : les invites utilisateur, les demandes d’outils avant l’exécution et les réponses aux outils après l’exécution. Cela permet de détecter les actions d’injection rapide et d’agent à haut risque, de les auditer et de bloquer les actions prises en charge avant leur exécution. Defender prend en charge deux approches d’inspection : l’inspection native des événements de l’agent pour les agents qui exposent des interfaces d’événements prises en charge par l’éditeur, et l’inspection du réseau pour les agents qui communiquent via des chemins réseau pris en charge. Pour en savoir plus sur la façon dont la protection du runtime audite et bloque l’injection d’invite, consultez Ce que la protection runtime détecte et Comment elle fonctionne.

Capture d’écran montrant la notification de blocage affichée à l’utilisateur lorsque Defender détecte et bloque une attaque par injection d’invite sur un agent IA local.

Cet article explique ce que bloque la protection à l’exécution, comment elle fonctionne et comment analyser les détections.

Conseil

La protection du runtime complète les fonctionnalités de découverte de Microsoft Defender, qui détectent automatiquement les agents IA locaux et les configurations de serveur MCP prises en charge sur vos appareils. Pour plus d’informations, consultez Découverte de l’agent IA local avec Microsoft Defender pour point de terminaison.

Ce que la protection du runtime détecte

La protection du runtime cible la principale menace pesant sur les agents IA locaux : l'injection d'invite, qui consiste à dissimuler des instructions malveillantes dans un contenu par ailleurs légitime que l'agent lit puis exécute. Defender analyse les trois points où le contenu entre dans le raisonnement de l’agent ou en sort : le prompt de l’utilisateur, les appels aux outils que l’agent s’apprête à effectuer, et les réponses que ces outils renvoient. Cette approche intercepte l’injection, quel que soit l’origine du contenu, qu’il s’agisse d’un fichier, d’une page web, d’un dépôt ou de la sortie d’un outil.

Par exemple, un agent de codage extrait la documentation d’un projet pour répondre à une question, et la page contient du texte masqué qui indique à l’agent de lire le fichier .env local et de publier son contenu dans une URL externe. L'agent considère l'instruction comme faisant partie de la page et s'apprête à l'exécuter, mais Defender détecte l'injection d'invite dans la réponse de l'outil et bloque l'action avant qu'aucune donnée ne quitte l'appareil.

Mode de fonctionnement

La protection du runtime utilise deux approches pour inspecter l'activité des agents :

Inspection des événements native de l'agent

L'inspection des événements native de l'agent utilise les interfaces d'événements prises en charge par le fournisseur et exposées par l'agent. Ces interfaces fournissent des points de contrôle structurés dans le flux de travail de l’agent, par exemple lorsqu’un utilisateur envoie une invite, lorsque l’agent demande d’utiliser un outil ou après qu’un outil retourne une réponse. Les agents tels que Claude Code, Codex CLI et GitHub Copilot CLI exposent ces interfaces d’événements, et Defender les utilise pour inspecter l’activité de l’agent et appliquer des décisions d’audit ou de blocage lorsqu’elles sont prises en charge

Lorsqu’un agent expose une interface d’événement d’agent prise en charge par le fournisseur, Defender reçoit des charges utiles aux étapes clés de la boucle agentique :

  • Invite utilisateur : invite envoyée à l’agent.
  • Appel pré-outil : demande d’appel d’outil avant l’exécution.
  • Réponse post-outil : réponse de l’outil une fois l’exécution terminée.

Defender analyse ces charges utiles afin de détecter les injections d'invite et les activités d'agent à haut risque. Defender peut auditer ou bloquer l’activité pour chaque point d’événement pris en charge. Selon le type d’événement, le blocage peut empêcher l’invite d’être traitée, empêcher l’exécution d’une action d’outil demandée ou empêcher une réponse d’outil de continuer dans la boucle de l’agent.

Chaque analyse consiste en une vérification rapide et intégrée à l’un de ces points de déclenchement d’événement, plutôt qu’en une surveillance continue du processus de l’agent ; la latence ajoutée est donc minimale.

Pour obtenir de la documentation sur ces interfaces d’événements de l’agent, consultez la documentation Claude Code, la documentation de l’interface CLI du Codex et GitHub Copilot documentation.

Inspection du réseau

L’inspection réseau étend la protection du runtime aux agents qui n’exposent pas les interfaces d’événements natives de l’agent. Au lieu de s'appuyer sur des événements structurés de l'agent, Defender inspecte les flux réseau pris en charge entre l'agent et le grand modèle de langage (LLM) afin de détecter les injections d'invite en transit.

Utilisez l’inspection du réseau lorsque vous souhaitez protéger les agents qui communiquent avec les services LLM sur le réseau, mais n’exposent pas d’interface d’événement prise en charge par le fournisseur. Cela permet de combler le manque de couverture pour les agents qui seraient autrement dépourvus de protection au moment de l’exécution avant ou pendant l’interaction avec le modèle.

Note

L'inspection réseau ne prend pas en charge les agents qui utilisent l'épinglage de certificats ou HTTP/3.

Que se passe-t-il lorsque vous activez la protection du runtime

Une fois activé sur un appareil, Defender inspecte les agents pris en charge à leurs points de raccordement à mesure que les utilisateurs travaillent, sans modifier la façon dont ils exécutent l’agent. Ce qui se passe après une détection dépend du mode configuré :

  • Bloc: Defender bloque la menace et suit les règles de notification configurées pour l’appareil. Defender informe l'utilisateur à la fois dans l'interface utilisateur de l'agent et au moyen d'une notification toast Windows. La détection est enregistrée dans l’historique de protection Defender sur l’appareil, et une alerte de sécurité est envoyée à Defender, corrélée aux incidents que le SOC doit examiner.
  • Audit: Defender permet à l’action de continuer et enregistre la détection. Une alerte de sécurité est toujours déclenchée dans Defender pour investigation.
  • Désactivé : La protection en temps réel est désactivée. Defender n'inspecte pas l'activité de l'agent, et les agents s'exécutent sans détection ni blocage des injections d'invite.

Microsoft recommande de commencer en mode audit afin d’observer les détections et de vérifier l’exactitude avant de passer en mode blocage pour un blocage actif. Le paramètre de protection du runtime est protégé par la protection contre les falsifications, qui empêche les modifications non autorisées et fonctionne avec vos contrôles Defender existants.

Pour connaître les étapes de configuration, consultez Activer la protection du runtime.

Enquête

Lorsque la protection du runtime détecte une injection d'invite, Defender génère une alerte Injection d'invite IA suspecte et corrèle les activités associées dans des incidents à des fins d'investigation.

Capture d’écran montrant une alerte d’injection d’invite d’IA suspecte dans Microsoft Defender, y compris l’arborescence de processus et les détails de détection associés.

Pour connaître le processus complet d’investigation, y compris les expériences côté utilisateur et côté SOC, consultez Examiner et investiguer les détections.

Agents pris en charge

Le tableau suivant répertorie les agents IA locaux que Defender prend en charge pour la protection du runtime via l'inspection des événements native de l'agent.

Agent Documentation des hooks
Claude Code Hooks Claude Code
Codex CLI Hooks de Codex CLI
interface CLI GitHub Copilot GitHub Copilot crochets
GitHub application Copilot hooks de l’application GitHub Copilot

Fonctionnalités de sécurité d’IA plus larges

Les fonctionnalités de protection du runtime de Defender font partie d’une approche complète de la sécurité de l’IA. Defender fournit d’autres fonctionnalités dans l’écosystème IA de votre organization :

  • Découvrir les agents IA locaux : détectez automatiquement les agents IA locaux pris en charge et les configurations de serveur MCP sur vos appareils. Pour plus d’informations, consultez Découverte de l’agent IA local avec Microsoft Defender pour point de terminaison.
  • Découvrir les agents cloud et de plateforme : recherchez les agents créés avec Microsoft Copilot Studio, Microsoft Foundry, Amazon Web Services (AWS) Bedrock et Google Cloud Platform (GCP) Vertex AI.
  • Évaluer la posture de sécurité : évaluez les configurations des agents, identifiez les risques, obtenez des recommandations prioritaires et surfacez les chemins d’attaque.
  • Détecter et examiner les menaces : Mettez en corrélation les alertes et examinez le comportement suspect des agents au sein de votre infrastructure de sécurité.

Pour plus d’informations sur ces fonctionnalités et sur la façon de les appliquer, consultez Protéger les ressources IA contre les menaces et vulnérabilités émergentes à l’aide de Microsoft Defender.

Étapes suivantes