Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Plan zarządzania stanem zabezpieczeń w chmurze (CSPM) w usłudze Microsoft Defender dla Chmury zabezpiecza środowiska chmurowe utworzone w przedsiębiorstwie, wielochmurowe lub hybrydowe. Te środowiska obejmują Azure, Amazon Web Services (AWS) i Google Cloud Platform (GCP), w tym Vertex AI. Plan CSPM programu Defender zabezpiecza aplikacje generatywnej sztucznej inteligencji i agentów AI (wersja preview) w całym cyklu życia.
Microsoft Defender dla Chmury zmniejsza ryzyko związane z obciążeniami AI w wielu chmurach przez:
- Odkrywanie generatywnego Bilansu Materiałów AI (AI BOM), który obejmuje składniki aplikacji, dane i artefakty AI od kodu do chmury.
- Wzmocnienie poziomu zabezpieczeń aplikacji generujących sztuczną inteligencję dzięki wbudowanym rekomendacjom oraz eksplorowaniu i korygowaniu zagrożeń bezpieczeństwa.
- Korzystanie z analizy ścieżki ataku w celu identyfikowania i korygowania zagrożeń.
- Wskazywanie zewnętrznie dostępnych punktów końcowych AI, aby zespoły mogły wymuszać silne uwierzytelnianie i tożsamości o najmniejszych uprawnieniach.
Ważna
Aby włączyć funkcje zarządzania stanem zabezpieczeń sztucznej inteligencji na koncie platformy AWS, które już:
- Jest połączony z kontem platformy Azure.
- Ma włączoną funkcję CSPM w usłudze Defender.
- Ma typ uprawnień ustawiony jako Najniższy dostęp uprzywilejowany.
Należy ponownie skonfigurować uprawnienia dla tego łącznika, aby włączyć odpowiednie uprawnienia, wykonując następujące kroki:
- W witrynie Azure Portal przejdź do strony Ustawienia środowiska i wybierz odpowiedni łącznik platformy AWS.
- Wybierz pozycję Konfiguruj dostęp.
- Upewnij się, że typ uprawnień jest ustawiony na Dostęp z najmniejszymi uprawnieniami.
- Wykonaj kroki 7–11 w temacie Łączenie konta platformy AWS , aby zakończyć konfigurację.
Odnajdywanie aplikacji generacyjnych sztucznej inteligencji
Microsoft Defender dla Chmury wykrywa obciążenia AI i identyfikuje szczegóły firmowego AI BOM. Ta widoczność umożliwia identyfikowanie i rozwiązywanie problemów z lukami w zabezpieczeniach oraz ochronę generowanych aplikacji sztucznej inteligencji przed potencjalnymi zagrożeniami.
Defender dla Chmury automatycznie i stale odnajduje wdrożone obciążenia sztucznej inteligencji w następujących usługach:
- Azure OpenAI Service
- Azure AI Foundry
- Azure Machine Learning
- Amazon Bedrock
- Google Vertex AI
Defender dla Chmury może również wykrywać luki w zabezpieczeniach w zależnościach bibliotek generatywnej sztucznej inteligencji, takich jak TensorFlow, PyTorch i LangChain, skanując kod źródłowy pod kątem błędnych konfiguracji infrastruktury jako kodu (IaC) oraz obrazy kontenerów pod kątem luk w zabezpieczeniach. Regularne aktualizowanie lub stosowanie poprawek bibliotek może zapobiegać wykorzystaniu luk w zabezpieczeniach, chronić generujące aplikacje sztucznej inteligencji i utrzymywać ich integralność.
Dzięki tym funkcjom Defender dla Chmury zapewnia pełny wgląd obciążeń sztucznej inteligencji z kodu do chmury.
Odnajdywanie agentów sztucznej inteligencji (wersja zapoznawcza)
Od 1 lipca 2026 r. odnajdywanie agentów sztucznej inteligencji i stan zabezpieczeń dla agentów usługi Microsoft Foundry i agentów w chmurze innych firm wymagają licencji Microsoft Agent 365. Te możliwości były wcześniej dostępne za pośrednictwem planu CSPM w usłudze Defender w Microsoft Defender dla Chmury. CSPM w usłudze Defender nadal odnajduje konta i projekty Microsoft Foundry, ale funkcje na poziomie agenta wymagają teraz agenta 365. Aby uzyskać więcej informacji na temat tego przejścia, zobacz Transition AI agent security capabilities to Microsoft Agent 365.
Spis agentów sztucznej inteligencji jest dostępny w portalu Microsoft Defender i zapewnia scentralizowany widok agentów wraz ze stanem zabezpieczeń. Aby uzyskać więcej informacji, zobacz Discover AI agents i oceń stan zabezpieczeń przy użyciu spisu agentów sztucznej inteligencji w portalu Microsoft Defender.
Zmniejszanie ryzyka generowania aplikacji sztucznej inteligencji
CSPM w usłudze Defender zapewnia kontekstowy wgląd w stan zabezpieczeń sztucznej inteligencji organizacji. Możesz zmniejszyć ryzyko w ramach obciążeń sztucznej inteligencji, korzystając z zaleceń dotyczących zabezpieczeń i analizy ścieżki ataków.
Eksplorowanie zagrożeń przy użyciu zaleceń
Defender dla Chmury ocenia obciążenia sztucznej inteligencji. Wydaje zalecenia dotyczące tożsamości, bezpieczeństwa danych i ekspozycji internetowej, aby ułatwić identyfikowanie i określanie priorytetów krytycznych problemów z zabezpieczeniami.
W przypadku internetowych punktów końcowych sztucznej inteligencji należy określić priorytety zaleceń, które wzmacniają uwierzytelnianie i ograniczają uprawnienia tożsamości do najniższych uprawnień.
Wykrywanie błędów konfiguracji IaC
Zabezpieczenia metodyki DevOps wykrywają błędy konfiguracji IaC, które mogą narażać aplikacje generatywnej sztucznej inteligencji na luki w zabezpieczeniach, takie jak nadmiernie odsłonięte mechanizmy kontroli dostępu lub przypadkowo publicznie ujawnione usługi. Te błędy konfiguracji mogą prowadzić do naruszeń danych, nieautoryzowanego dostępu i problemów ze zgodnością, zwłaszcza w przypadku obsługi rygorystycznych przepisów dotyczących prywatności danych.
Gdy zmiany IaC tworzą zewnętrznie dostępne usługi sztucznej inteligencji, użyj silnych tożsamości zarządzanych za pomocą uwierzytelniania i najniższych uprawnień, aby zmniejszyć ryzyko.
Usługa Defender dla Chmury ocenia konfigurację generowanych aplikacji sztucznej inteligencji i udostępnia zalecenia dotyczące zabezpieczeń w celu poprawy stanu zabezpieczeń sztucznej inteligencji.
Aby zapobiec późniejszym złożonym problemom, należy skorygować wykryte błędy konfiguracji na wczesnym etapie cyklu programowania.
Bieżące kontrole zabezpieczeń IaC AI obejmują:
- Korzystanie z prywatnych punktów końcowych usługi Azure AI
- Ograniczanie punktów końcowych usługi Azure AI
- Używanie tożsamości zarządzanej dla kont usługi Azure AI
- Używanie uwierzytelniania opartego na tożsamościach dla kont usługi Azure AI
Eksplorowanie zagrożeń za pomocą analizy ścieżki ataku
Analiza ścieżki ataku wykrywa i zmniejsza ryzyko związane z obciążeniami sztucznej inteligencji. Dane mogą być uwidocznione podczas uziemienia modeli sztucznej inteligencji do określonych danych i dostrajania wstępnie wytrenowanego modelu w określonym zestawie danych w celu zwiększenia wydajności powiązanego zadania.
Jeśli punkt końcowy sztucznej inteligencji jest dostępny zewnętrznie, słabe lub brakujące uwierzytelnianie może zwiększyć wpływ ścieżki ataku i ułatwić dostęp do kolejnych kroków.
Stale monitorując obciążenia sztucznej inteligencji, analiza ścieżki ataków może identyfikować słabe strony i potencjalne luki w zabezpieczeniach oraz śledzić zalecenia. Ponadto rozszerza się ona na przypadki, w których dane i zasoby obliczeniowe są dystrybuowane między platformami Azure, AWS i GCP.