Protección en tiempo de ejecución del agente de IA con Microsoft Defender para punto de conexión (versión preliminar)

Importante

Parte de la información contenida en este artículo se refiere a un producto preliminar que puede sufrir modificaciones sustanciales antes de su lanzamiento comercial. Microsoft no otorga garantías, expresas o implícitas, con respecto a la información que aquí se proporciona.

Los agentes de inteligencia artificial locales, incluidos los asistentes de codificación, las herramientas de la CLI, las aplicaciones de inteligencia artificial de escritorio y las plataformas de agente autónomos, se ejecutan con privilegios de usuario en los puntos de conexión. Estos agentes actúan sobre texto de mensajes, archivos, contenido web y salida de herramientas, y no pueden separar de forma confiable el contenido de confianza de las instrucciones ocultas. Una única instrucción insertada puede hacer uso indebido del acceso del agente para filtrar datos, modificar código o ejecutar comandos dañinos.

Microsoft Defender proporciona protección en tiempo de ejecución del agente de INTELIGENCIA ARTIFICIAL mediante la inspección de puntos clave en el bucle del agente: avisos del usuario, solicitudes de herramientas antes de la ejecución y respuestas de herramientas después de la ejecución. Esto ayuda a detectar la inyección de solicitudes y las acciones del agente de alto riesgo, auditarlas y bloquear las acciones compatibles antes de que se ejecuten. Defender admite dos enfoques de inspección: inspección de eventos nativos del agente para agentes que exponen interfaces de eventos compatibles con el proveedor e inspección de red para agentes que se comunican a través de rutas de acceso de red admitidas. Para obtener más información sobre cómo la protección en tiempo de ejecución audita y bloquea la inserción de mensajes, consulte Qué detecta la protección en tiempo de ejecución y Cómo funciona.

Captura de pantalla que muestra la notificación de bloqueo que se muestra al usuario cuando Defender detecta y bloquea un ataque por inyección de mensajes en un agente de inteligencia artificial local.

En este artículo se explica qué detiene la protección en tiempo de ejecución, cómo funciona y cómo investigar las detecciones.

Sugerencia

La protección en tiempo de ejecución complementa las funcionalidades de detección de Microsoft Defender, que detectan automáticamente los agentes de inteligencia artificial locales admitidos y las configuraciones de servidor MCP en todos los dispositivos. Para obtener más información, consulte Detección de agentes de IA locales con Microsoft Defender para Endpoint.

Qué detecta la protección en tiempo de ejecución

La protección en tiempo de ejecución aborda la principal amenaza para los agentes de IA locales: la inyección de prompts, que consiste en instrucciones maliciosas ocultas dentro de contenido por lo demás legítimo que un agente lee y sobre el que luego actúa. Defender inspecciona los tres puntos por los que el contenido entra o sale del razonamiento del agente: la instrucción del usuario, las llamadas a herramientas que el agente está a punto de realizar y las respuestas que devuelven esas herramientas. Este enfoque detecta la inserción independientemente de dónde se originó el contenido, ya sea un archivo, una página web, un repositorio o la salida de una herramienta.

Por ejemplo, un agente de codificación captura la documentación de un proyecto para responder a una pregunta y la página contiene texto oculto que indica al agente que lea el archivo .env local y publique su contenido en una dirección URL externa. El agente trata la instrucción como parte de la página y está a punto de acatarla, pero Defender detecta la inyección de solicitudes en la respuesta de la herramienta y bloquea la acción antes de que los datos salgan del dispositivo.

Cómo funciona

La protección en tiempo de ejecución usa dos enfoques para inspeccionar la actividad del agente:

Inspección de eventos nativos del agente

La inspección de eventos nativos del agente usa interfaces de eventos compatibles con el proveedor expuestas por el agente. Estas interfaces proporcionan puntos de control estructurados en el flujo de trabajo del agente, como cuando un usuario envía un mensaje, cuando el agente solicita usar una herramienta o después de que una herramienta devuelva una respuesta. Los agentes como Claude Code, la CLI del Codex y GitHub Copilot CLI exponen estas interfaces de eventos y Defender los usa para inspeccionar la actividad del agente y aplicar las decisiones de auditoría o bloqueo en las que se admitan.

Cuando un agente expone una interfaz de eventos de agente compatible con el proveedor, Defender recibe cargas en las fases clave del bucle agente:

  • Mensaje de usuario: el mensaje enviado al agente.
  • Llamada previa a la herramienta: la solicitud de invocación de herramienta antes de la ejecución.
  • Respuesta posterior a la herramienta: la respuesta de la herramienta una vez completada la ejecución.

Defender examina estas cargas para la inserción de solicitudes y la actividad del agente de alto riesgo. Defender puede auditar o bloquear las actividades en cada punto de evento compatible. En función del tipo de evento, el bloqueo puede impedir que se procese la solicitud, evitar que se ejecute una acción de herramienta solicitada o impedir que una respuesta de herramienta continúe en el bucle del agente.

Cada análisis es una comprobación rápida e integrada en uno de estos puntos de evento, en lugar de una supervisión continua del proceso del agente, por lo que la latencia añadida es mínima.

Para obtener documentación del proveedor sobre estas interfaces de eventos de agente, consulte la documentación de Claude Code, la documentación de la CLI del Codex y la documentación de GitHub Copilot.

Inspección de red

La inspección de red amplía la protección en tiempo de ejecución a los agentes que no exponen interfaces de eventos nativos del agente. En lugar de basarse en eventos estructurados del agente, Defender inspecciona los flujos de red admitidos entre el agente y el modelo de lenguaje de gran tamaño (LLM) para detectar la inyección de solicitudes en tránsito.

Utilice la inspección de red cuando desee proteger a los agentes que se comunican con servicios LLM a través de la red, pero que no exponen una interfaz de eventos admitida por el proveedor. Esto ayuda a cerrar la brecha de cobertura de los agentes que, de lo contrario, no tendría ninguna protección en tiempo de ejecución antes o durante la interacción con el modelo.

Nota:

La inspección de red no admite agentes que usen anclaje de certificados o HTTP/3.

¿Qué ocurre cuando se habilita la protección en tiempo de ejecución?

Una vez habilitado en un dispositivo, Defender inspecciona los agentes admitidos en sus puntos de enlace a medida que los usuarios trabajan, sin cambiar la forma en que ejecutan el agente. Lo que sucede después de una detección depende del modo configurado:

  • Bloquear: Defender bloquea la amenaza y sigue las reglas de notificación configuradas para el dispositivo. Defender notifica al usuario tanto en la interfaz de usuario del agente como mediante una notificación emergente de Windows. La detección se registra en el historial de protección de Defender en el dispositivo y se envía una alerta de seguridad a Defender, correlacionada con incidentes para que el SOC investigue.
  • Auditoría: Defender permite que la acción continúe y registre la detección. Se sigue generando una alerta de seguridad en Defender para su investigación.
  • Deshabilitado: La protección en tiempo de ejecución está desactivada. Defender no inspecciona la actividad del agente y los agentes se ejecutan sin detección o bloqueo de inyección de solicitudes.

Microsoft recomienda empezar en modo de auditoría para observar las detecciones y validar la precisión antes de cambiar al modo de bloqueo para la aplicación activa. La configuración de protección en tiempo de ejecución está protegida por la protección contra alteraciones, que evita cambios no autorizados y funciona junto con los controles de Defender existentes.

Para ver los pasos de configuración, consulte Habilitación de la protección en tiempo de ejecución.

Investigación

Cuando la protección en tiempo de ejecución detecta la inyección de mensajes, Defender genera una alerta de inyección de mensajes de inteligencia artificial sospechosa y correlaciona la actividad relacionada con incidentes para su investigación.

Captura de pantalla que muestra una alerta de inyección de mensajes de inteligencia artificial sospechosa en Microsoft Defender, incluido el árbol de procesos y los detalles de detección relacionados.

Para ver el flujo de trabajo de investigación completo, incluidas las experiencias de usuario y SOC, consulte Revisión e investigación de detecciones.

Agentes compatibles

En la tabla siguiente se muestran los agentes locales de IA que Defender admite para la protección en tiempo de ejecución mediante la inspección de eventos nativa del agente.

Agente Documentación de enlaces
código de Claude Enlaces de código de Claude
Codex CLI Enlaces de la CLI del Codex
CLI de GitHub Copilot enlaces de GitHub Copilot
aplicación Copilot de GitHub Enlaces de aplicación Copilot de GitHub

Funcionalidades de seguridad de inteligencia artificial más amplias

Las funcionalidades de protección en tiempo de ejecución de Defender forman parte de un enfoque de seguridad de inteligencia artificial completo. Defender proporciona otras funcionalidades en el ecosistema de inteligencia artificial de la organización:

  • Detectar agentes de inteligencia artificial locales: detecte automáticamente los agentes de inteligencia artificial locales admitidos y las configuraciones de servidor MCP en todos los dispositivos. Para obtener más información, consulte Detección de agentes de IA locales con Microsoft Defender para Endpoint.
  • Descubra agentes de plataforma y nube: busque agentes creados con Microsoft Copilot Studio, Microsoft Foundry, Amazon Web Services (AWS) Bedrock y Google Cloud Platform (GCP) Vertex AI.
  • Evaluar la posición de seguridad: evalúe las configuraciones del agente, identifique los riesgos, obtenga recomendaciones prioritarias y rutas de ataque superficiales.
  • Detectar e investigar amenazas: correlacione alertas e investigue el comportamiento sospechoso del agente en toda la infraestructura de seguridad.

Para obtener más información sobre estas funcionalidades y cómo aplicarlas, consulte Protección de los recursos de inteligencia artificial frente a amenazas y vulnerabilidades emergentes mediante Microsoft Defender.

Pasos siguientes