Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Het Abonnement Defender Cloud Security Posture Management (CSPM) in Microsoft Defender voor Cloud beveiligt bedrijfs-, multicloud- of hybride cloudomgevingen. Deze omgevingen omvatten Azure, Amazon Web Services (AWS) en Google Cloud Platform (GCP), waaronder Vertex AI. Het Defender CSPM-plan beveiligt generatieve AI-toepassingen en AI-agents (preview) gedurende de gehele levenscyclus.
Defender voor Cloud vermindert de risico's voor AI-workloads in meerdere clouds door:
- Ontdekking van de generatieve AI Bill of Materials (AI BOM), waarin toepassingscomponenten, gegevens en AI-artefacten van code tot cloud zijn opgenomen.
- Het versterken van de beveiligingsstatus van generatieve AI-toepassingen met ingebouwde aanbevelingen en door beveiligingsrisico's te onderzoeken en te verhelpen.
- Gebruik de analyse van het aanvalspad om risico's te identificeren en op te lossen.
- Het markeren van extern bereikbaar AI-eindpunten, zodat teams sterke verificatie en identiteiten met minimale bevoegdheden kunnen afdwingen.
Belangrijk
Als u mogelijkheden voor het beheer van de AI-beveiligingsstatus wilt inschakelen voor een AWS-account dat al:
- Is verbonden met uw Azure-account.
- Heeft Defender CSPM ingeschakeld.
- Heeft het machtigingstype ingesteld als Toegang tot minimale bevoegdheden.
U moet de machtigingen voor die connector opnieuw configureren om de relevante machtigingen in te schakelen met behulp van deze stappen:
- Ga in Azure Portal naar de pagina Omgevingsinstellingen en selecteer de juiste AWS-connector.
- Selecteer toegang configureren.
- Zorg ervoor dat het machtigingstype is ingesteld op Toegang tot minimale bevoegdheden.
- Volg stap 7-11 in Verbinding maken met uw AWS-account om de configuratie te voltooien.
Generatieve AI-apps ontdekken
Defender voor Cloud AI-workloads detecteert en details van de AI-BOM van uw organisatie identificeert. Met deze zichtbaarheid kunt u beveiligingsproblemen identificeren en aanpakken en generatieve AI-toepassingen beschermen tegen mogelijke bedreigingen.
Defender voor Cloud automatisch en continu geïmplementeerde AI-workloads detecteert in de volgende services:
- Azure OpenAI Service
- Azure AI Foundry
- Azure Machine Learning
- Amazon Bedrock
- Google Vertex AI
Defender voor Cloud kan ook beveiligingsproblemen detecteren binnen generatieve AI-bibliotheekafhankelijkheden zoals TensorFlow, PyTorch en Langchain door broncode te scannen op onjuiste configuraties van Infrastructure as Code (IaC) en containerinstallatiekopieën op beveiligingsproblemen. Het regelmatig bijwerken of patchen van de bibliotheken kan aanvallen voorkomen, generatieve AI-toepassingen beveiligen en hun integriteit behouden.
Met deze functies biedt Defender voor Cloud volledige zichtbaarheid van AI-workloads van code naar cloud.
AI-agents detecteren (preview)
Met ingang van 1 juli 2026 vereisen AI-agentdetectie en beveiligingsstatus voor Microsoft Foundry-agents en cloudagents van derden een Microsoft Agent 365-licentie. Deze mogelijkheden waren eerder beschikbaar via het Defender CSPM-plan in Microsoft Defender voor Cloud. Defender CSPM blijft Microsoft Foundry-accounts en -projecten ontdekken, maar de mogelijkheden op agentniveau vereisen nu Agent 365. Zie Beveiligingsmogelijkheden voor AI-agents voor Microsoft Agent 365 voor meer informatie over deze overgang.
De inventaris van de AI-agent is beschikbaar in de Microsoft Defender-portal en biedt een gecentraliseerde weergave van uw agents, samen met hun beveiligingsstatus. Zie Discover AI-agents en beoordeel de beveiligingspostuur met behulp van de ai-agentinventaris in de Microsoft Defender portal voor meer informatie.
Risico's verminderen voor generatieve AI-apps
Defender CSPM biedt contextuele inzichten in het AI-beveiligingspostuur van uw organisatie. U kunt risico's binnen uw AI-workloads verminderen met behulp van beveiligingsaanaanveling en analyse van aanvalspaden.
Risico's verkennen met behulp van aanbevelingen
Defender voor Cloud AI-workloads evalueert. Het geeft aanbevelingen over identiteit, gegevensbeveiliging en internetblootstelling, zodat u kritieke beveiligingsproblemen kunt identificeren en prioriteren.
Voor AI-eindpunten die beschikbaar zijn op internet, geeft u prioriteit aan aanbevelingen die verificatie versterken en identiteitsmachtigingen beperken tot minimale bevoegdheden.
Onjuiste configuraties van IaC detecteren
Met DevOps-beveiliging worden onjuiste configuraties van IaC gedetecteerd, waardoor generatieve AI-toepassingen kunnen worden blootgesteld aan beveiligingsproblemen, zoals overbelichte toegangsbeheer of onbedoeld openbaar blootgestelde services. Deze onjuiste configuraties kunnen leiden tot schendingen van gegevens, onbevoegde toegang en nalevingsproblemen, met name bij het afhandelen van strikte regelgeving voor gegevensprivacy.
Wanneer IaC-wijzigingen extern bereikbare AI-services maken, gebruikt u sterke verificatie en beheerde identiteiten met minimale bevoegdheden om het risico te verminderen.
Defender voor Cloud evalueert de configuratie van uw generatieve AI-toepassingen en biedt beveiligingsaanbevelingen om uw AI-beveiligingsniveau te verbeteren.
Om later complexe problemen te voorkomen, herstelt u gedetecteerde onjuiste configuraties vroeg in de ontwikkelingscyclus.
Huidige IaC AI-beveiligingscontroles zijn onder andere:
- Privé-eindpunten van Azure AI-service gebruiken
- Azure AI-service-eindpunten beperken
- Beheerde identiteit gebruiken voor Azure AI-serviceaccounts
- Verificatie op basis van identiteit gebruiken voor Azure AI-serviceaccounts
Risico's verkennen met analyse van aanvalspaden
Analyse van aanvalspaden detecteert en beperkt risico's voor AI-workloads. Gegevens kunnen tijdens de aarding van AI-modellen worden blootgesteld aan specifieke gegevens en het verfijnen van een vooraf getraind model op een specifieke gegevensset om de prestaties van een gerelateerde taak te verbeteren.
Als een AI-eindpunt extern bereikbaar is, kan zwakke of ontbrekende authenticatie de impact van een aanvalspad vergroten en vervolgtoegang eenvoudiger maken.
Door ai-workloads continu te bewaken, kan analyse van aanvalspaden zwakke punten en potentiële beveiligingsproblemen identificeren en aanbevelingen opvolgen. Daarnaast wordt het uitgebreid tot gevallen waarin de gegevens en rekenresources worden gedistribueerd over Azure, AWS en GCP.