AI-agentens körningsskydd med Microsoft Defender för Endpoint (förhandsversion)

Viktigt

Viss information i den här artikeln gäller en produkt i förhandsversion som kan komma att ändras avsevärt innan den släpps kommersiellt. Microsoft lämnar inga garantier, uttryckta eller underförstådda, med avseende på den information som tillhandahålls här.

Lokala AI-agenter, inklusive kodningsassistenter, CLI-verktyg, AI-appar för stationära datorer och autonoma agentplattformar, körs med användarprivilegier på slutpunkter. Dessa agenter agerar på text från prompter, filer, webbinnehåll och verktygsutdata och kan inte på ett tillförlitligt sätt skilja betrott innehåll från dolda instruktioner. En enda inmatad instruktion kan missbruka agentåtkomst för att exfiltera data, ändra kod eller köra skadliga kommandon.

Microsoft Defender tillhandahåller AI-agentens körningsskydd genom att inspektera viktiga punkter i agentloopen: användarfrågor, verktygsförfrågningar före körning och verktygssvar efter körning. Detta hjälper till att identifiera åtgärder för snabbinmatning och högriskagenter, granska dem och blockera åtgärder som stöds innan de körs. Defender stöder två inspektionsmetoder: agent-intern händelseinspektion för agenter som exponerar händelsegränssnitt som stöds av leverantören och nätverksinspektion för agenter som kommunicerar via nätverkssökvägar som stöds. Mer information om hur körningsskydd granskar och blockerar snabbinmatning finns i Vad körningsskydd identifierar och hur det fungerar.

Skärmbild som visar blockeringsmeddelandet som visas för användaren när Defender identifierar och blockerar en snabbinmatningsattack mot en lokal AI-agent.

Den här artikeln förklarar vad körtidsskydd stoppar, hur det fungerar och hur du undersöker upptäckter.

Tips

Körningsskydd kompletterar Microsoft Defenders upptäcktsfunktioner, som automatiskt upptäcker lokala AI-agenter som stöds och MCP-serverkonfigurationer på dina enheter. Mer information finns i Lokal AI-agentidentifiering med Microsoft Defender för Endpoint.

Vad körtidsskydd upptäcker

Körtidsskydd riktar sig mot det avgörande hotet mot lokala AI-agenter: promptinjektion, där skadliga instruktioner döljs i annars legitimt innehåll som en agent läser och sedan agerar utifrån. Defender granskar de tre punkterna där innehåll går in i eller lämnar agentens resonemang: användarens prompt, de verktygsanrop som agenten är på väg att göra och de svar som dessa verktyg returnerar. Den här metoden fångar inmatning oavsett var innehållet kommer ifrån, oavsett om det är en fil, en webbsida, en lagringsplats eller ett verktygs utdata.

En kodningsagent hämtar till exempel ett projekts dokumentation för att besvara en fråga, och sidan innehåller dold text som instruerar agenten att läsa den lokala .env-filen och publicera innehållet till en extern URL. Agenten behandlar instruktionen som en del av sidan och är på väg att följa den, men Defender upptäcker promptinjektionen i verktygssvaret och blockerar åtgärden innan några data lämnar enheten.

Så här fungerar det

Körningsskydd använder två metoder för att granska agentaktivitet:

Agent-intern händelsekontroll

Agentintern händelseinspektion använder leverantörsstödda händelsegränssnitt som exponeras av agenten. Dessa gränssnitt tillhandahåller strukturerade kontrollpunkter i agentarbetsflödet, till exempel när en användare skickar en uppmaning, när agenten begär att använda ett verktyg eller när ett verktyg returnerar ett svar. Agenter som Claude Code, Codex CLI och GitHub Copilot CLI exponerar dessa händelsegränssnitt och Defender använder dem för att inspektera agentaktivitet och tillämpa gransknings- eller blockeringsbeslut där det stöds

När en agent exponerar ett agenthändelsegränssnitt som stöds av leverantören tar Defender emot nyttolaster i viktiga steg i den agentiska loopen:

  • Användarprompt: Uppmaningen skickades till agenten.
  • Förverktygsanrop: Begäran om verktygsanrop före körning.
  • Svar efter verktygskörning: Verktygets svar efter att körningen har slutförts.

Defender skannar detta innehåll efter promptinjektion och agentaktivitet med hög risk. Defender kan granska eller blockera aktivitet vid varje händelsepunkt som stöds. Beroende på händelsetyp kan blockering förhindra att uppmaningen bearbetas, förhindra att en begärd verktygsåtgärd körs eller förhindra att ett verktygssvar fortsätter i agentloopen.

Varje skanning är en snabb kontroll direkt vid någon av de här händelsepunkterna i stället för kontinuerlig övervakning av agentprocessen, så den tillkommande latensen är minimal.

Leverantörsdokumentation om dessa agenthändelsegränssnitt finns i Dokumentation om Claude Code, Codex CLI-dokumentation och GitHub Copilot dokumentation.

Nätverksinspektion

Nätverksinspektion utökar körtidsskyddet till agenter som inte exponerar agentinterna händelsegränssnitt. I stället för att förlita sig på strukturerade agenthändelser kontrollerar Defender llm-nätverksflöden (agent-till-stor språkmodell) som stöds för att identifiera snabbinmatning under överföring.

Använd nätverksgranskning när du vill skydda agenter som kommunicerar med LLM-tjänster via nätverket men inte exponerar ett händelsegränssnitt som stöds av leverantören. Detta hjälper till att minska täckningsgapet för agenter som annars inte skulle ha något körningsskydd före eller under interaktion med modellen.

Note

Nätverksinspektion stöder inte agenter som använder certifikatspinning eller HTTP/3.

Vad händer när du aktiverar körningsskydd

När funktionen har aktiverats på en enhet inspekterar Defender de agenter som stöds vid deras hookpunkter medan användarna arbetar, utan att ändra hur agenten körs. Vad som händer efter en identifiering beror på det konfigurerade läget:

  • Blockera: Defender blockerar hotet och följer de meddelanderegler som konfigurerats för enheten. Defender meddelar användaren både i agentgränssnittet och via ett popup-meddelande i Windows. Identifieringen registreras i Defender-skyddshistoriken på enheten och en säkerhetsavisering skickas till Defender, korrelerad med incidenter som SOC kan undersöka.
  • Granskning: Defender tillåter att åtgärden fortsätter och registrerar upptäckten. En säkerhetsavisering aktiveras fortfarande i Defender för undersökning.
  • Inaktiverad: Körningsskydd är inaktiverat. Defender granskar inte agentaktivitet, och agenter körs utan att identifiera eller blockera promptinjektioner.

Microsoft rekommenderar att du börjar i granskningsläge för att observera identifieringar och verifiera noggrannheten innan du växlar till blockeringsläge för aktiv tillämpning. Inställningen för körningsskydd skyddas av manipuleringsskydd, vilket förhindrar obehöriga ändringar och fungerar tillsammans med dina befintliga Defender-kontroller.

Konfigurationssteg finns i Aktivera körningsskydd.

Undersökning

När körningsskydd identifierar snabbinmatning skapar Defender en avisering om misstänkt AI-promptinmatning och korrelerar relaterad aktivitet i incidenter för undersökning.

Skärmbild som visar en avisering om misstänkt AI-promptinmatning i Microsoft Defender, inklusive processträdet och relaterad identifieringsinformation.

Det fullständiga undersökningsarbetsflödet, inklusive användar- och SOC-upplevelser, finns i Granska och undersöka identifieringar.

Agenter som stöds

Följande tabell listar de lokala AI-agenter som Defender stöder för körningsskydd genom agentintern händelseinspektion.

Agent Hooks-dokumentation
Claude Code Claude Code-krokar
Codex CLI Codex CLI-krokar
GitHub Copilot CLI GitHub Copilot krokar
GitHub-Copilot-appen GitHub-Copilot-appen krokar

Bredare AI-säkerhetsfunktioner

Defenders funktioner för körningsskydd är en del av en omfattande AI-säkerhetsstrategi. Defender tillhandahåller andra funktioner i organisationens AI-ekosystem:

  • Identifiera lokala AI-agenter: Identifiera automatiskt lokala AI-agenter och MCP-serverkonfigurationer på dina enheter. Mer information finns i Lokal AI-agentidentifiering med Microsoft Defender för Endpoint.
  • Upptäck moln- och plattformsagenter: Hitta agenter som skapats med Microsoft Copilot Studio, Microsoft Foundry, Amazon Web Services (AWS) Bedrock och Google Cloud Platform (GCP) Vertex AI.
  • Utvärdera säkerhetsstatus: Utvärdera agentkonfigurationer, identifiera risker, få prioriterade rekommendationer och sökvägar för ytangrepp.
  • Identifiera och undersöka hot: Korrelera aviseringar och undersöka misstänkt agentbeteende i säkerhetsinfrastrukturen.

Mer information om dessa funktioner och hur du tillämpar dem finns i Skydda AI-tillgångar från nya hot och sårbarheter med hjälp av Microsoft Defender.

Nästa steg