Ochrona środowiska uruchomieniowego agenta AI w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender (wersja zapoznawcza)

Ważna

Niektóre informacje zawarte w tym artykule odnoszą się do wersji wstępnej produktu, który może zostać znacznie zmodyfikowany do czasu wydania wersji komercyjnej. Firma Microsoft nie udziela żadnych gwarancji, wyrażonych ani dorozumianych, w odniesieniu do informacji podanych tutaj.

Lokalni agenci sztucznej inteligencji, w tym asystenci kodowania, narzędzia interfejsu wiersza polecenia, aplikacje klasycznej sztucznej inteligencji i autonomiczne platformy agentów, działają z uprawnieniami użytkownika w punktach końcowych. Agenci ci działają na podstawie tekstu z monitów, plików, zawartości internetowej i danych wyjściowych narzędzi i nie mogą niezawodnie oddzielić zaufanej zawartości od ukrytych instrukcji. Pojedyncza wstrzyknięta instrukcja może nieprawidłowo wykorzystywać dostęp agenta do eksfiltrowania danych, modyfikowania kodu lub uruchamiania szkodliwych poleceń.

Microsoft Defender zapewnia ochronę środowiska uruchomieniowego agentów AI, analizując kluczowe punkty w cyklu działania agenta: prompty użytkownika, żądania do narzędzi przed ich wykonaniem oraz odpowiedzi narzędzi po ich wykonaniu. Pomaga to wykrywać wstrzyknięcia promptu i działania agenta wysokiego ryzyka, poddawać je audytowi oraz blokować obsługiwane działania przed ich uruchomieniem. Defender obsługuje dwie metody inspekcji: inspekcję zdarzeń natywnych dla agentów, którzy uwidaczniają interfejsy zdarzeń obsługiwanych przez dostawcę, oraz inspekcję sieci dla agentów komunikujących się za pośrednictwem obsługiwanych ścieżek sieciowych. Aby dowiedzieć się więcej o tym, jak ochrona środowiska uruchomieniowego przeprowadza inspekcję i blokuje wstrzyknięcie monitu, zobacz Co wykrywa ochrona środowiska uruchomieniowego i jak działa.

Zrzut ekranu przedstawiający powiadomienie blokujące wyświetlane użytkownikowi, gdy usługa Defender wykryje i zablokuje szybki atak iniekcji na lokalnego agenta sztucznej inteligencji.

W tym artykule wyjaśniono, co zatrzymuje ochrona środowiska uruchomieniowego, jak działa i jak badać wykrycia.

Porada

Ochrona środowiska uruchomieniowego uzupełnia możliwości odnajdywania Microsoft Defender, które automatycznie wykrywają obsługiwane lokalne agenty sztucznej inteligencji i konfiguracje serwera MCP na urządzeniach. Aby uzyskać więcej informacji, zobacz Odnajdywanie lokalnych agentów SI za pomocą Ochrona punktu końcowego w usłudze Microsoft Defender.

Co wykrywa ochrona środowiska uruchomieniowego

Ochrona w czasie wykonywania jest ukierunkowana na kluczowe zagrożenie dla lokalnych agentów AI: atak typu prompt injection, polegający na umieszczaniu złośliwych instrukcji w skądinąd prawidłowej treści, którą agent odczytuje, a następnie na jej podstawie podejmuje działania. Usługa Defender sprawdza trzy punkty, w których treść wchodzi do procesu rozumowania agenta lub go opuszcza: prompt użytkownika, wywołania narzędzi, które agent ma wykonać, oraz odpowiedzi zwracane przez te narzędzia. Takie podejście przechwytuje iniekcję niezależnie od tego, skąd pochodzi zawartość, czy to plik, strona internetowa, repozytorium, czy dane wyjściowe narzędzia.

Na przykład agent kodowania pobiera dokumentację projektu w celu udzielenia odpowiedzi na pytanie, a strona zawiera ukryty tekst, który nakazuje agentowi odczytanie lokalnego pliku env i publikowanie jego zawartości w zewnętrznym adresie URL. Agent traktuje instrukcję jako część strony i zamierza się do niej zastosować, ale usługa Defender wykrywa atak prompt injection w odpowiedzi narzędzia i blokuje działanie, zanim jakiekolwiek dane opuszczą urządzenie.

Jak to działa

Ochrona środowiska uruchomieniowego używa dwóch metod inspekcji aktywności agenta:

Inspekcja zdarzeń natywnych dla agentów

Natywna dla agenta inspekcja zdarzeń korzysta z obsługiwanych przez dostawcę interfejsów zdarzeń udostępnianych przez agenta. Te interfejsy udostępniają ustrukturyzowane punkty kontrolne w przepływie pracy agenta, na przykład gdy użytkownik przesyła monit, gdy agent żąda użycia narzędzia lub gdy narzędzie zwróci odpowiedź. Agenty, takie jak Claude Code, Codex CLI i GitHub Copilot CLI, udostępniają te interfejsy zdarzeń, a Defender używa ich do sprawdzania aktywności agentów oraz podejmowania decyzji o audycie lub blokowaniu tam, gdzie jest to obsługiwane

Gdy agent udostępnia obsługiwany przez dostawcę interfejs zdarzeń agenta, Defender odbiera ładunki danych na kluczowych etapach w pętli działania agenta:

  • Polecenie użytkownika: polecenie przesłane do agenta.
  • Wywołanie narzędzia wstępnego: żądanie wywołania narzędzia przed wykonaniem.
  • Odpowiedź po wykonaniu narzędzia: Odpowiedź zwracana po zakończeniu wykonywania narzędzia.

Defender skanuje te ładunki pod kątem monitowania iniekcji i aktywności agenta wysokiego ryzyka. Defender może przeprowadzać inspekcję lub blokować działania w każdym obsługiwanym punkcie zdarzeń. W zależności od typu zdarzenia blokowanie może uniemożliwić przetworzenie monitu, uniemożliwić uruchomienie żądanej akcji narzędzia lub uniemożliwić kontynuowanie odpowiedzi narzędzia w pętli agenta.

Każde skanowanie to szybka kontrola inline w jednym z tych punktów zdarzeń, a nie ciągłe monitorowanie procesu agenta, więc dodatkowe opóźnienie jest minimalne.

Aby uzyskać dokumentację dostawcy na temat tych interfejsów zdarzeń agenta, zobacz dokumentację Claude Code, dokumentację Codex CLI i dokumentację GitHub Copilot.

Inspekcja sieci

Inspekcja sieci rozszerza ochronę środowiska uruchomieniowego na agentów, którzy nie uwidaczniają interfejsów zdarzeń natywnych dla agentów. Zamiast polegać na ustrukturyzowanych zdarzeniach agenta, Defender analizuje obsługiwane przepływy sieciowe między agentem a dużym modelem językowym (LLM), aby wykrywać wstrzyknięcia promptu w trakcie przesyłania.

Użyj inspekcji sieci, gdy chcesz chronić agentów, którzy komunikują się z usługami LLM przez sieć, ale nie udostępniają interfejsu zdarzeń obsługiwanego przez dostawcę. Pomaga to w zamknięciu luki pokrycia dla agentów, którzy w przeciwnym razie nie mają ochrony środowiska uruchomieniowego przed lub podczas interakcji z modelem.

Note

Inspekcja sieci nie obsługuje agentów korzystających z przypinania certyfikatu ani PROTOKOŁU HTTP/3.

Co się stanie po włączeniu ochrony środowiska uruchomieniowego

Po włączeniu na urządzeniu usługa Defender sprawdza obsługiwanych agentów w punktach zaczepienia podczas pracy użytkowników bez zmiany sposobu uruchamiania agenta. To, co dzieje się po wykryciu, zależy od skonfigurowanego trybu:

  • Blokowanie: Defender blokuje zagrożenie i stosuje reguły powiadomień skonfigurowane dla urządzenia. Usługa Defender powiadamia użytkownika zarówno w interfejsie użytkownika agenta, jak i za pośrednictwem wyskakujących powiadomień systemu Windows. Wykrycie jest rejestrowane w historii ochrony Defender na urządzeniu, a alert bezpieczeństwa jest wysyłany do Defender i korelowany w incydenty w celu zbadania przez SOC.
  • Audyt: Defender pozwala na kontynuowanie akcji i rejestruje wykrycie. Alert bezpieczeństwa jest nadal generowany w usłudze Defender do zbadania.
  • Wyłączone: Ochrona środowiska uruchomieniowego jest wyłączona. Usługa Defender nie sprawdza działania agenta, a agenci działają bez monitowego wykrywania iniekcji lub blokowania.

Microsoft zaleca rozpoczęcie pracy w trybie inspekcji, aby monitorować wykrycia i zweryfikować ich dokładność przed przełączeniem do trybu blokowania w celu aktywnego egzekwowania. Ustawienie ochrony środowiska uruchomieniowego jest chronione przez ochronę przed naruszeniami, co zapobiega nieautoryzowanym zmianom i współdziała z istniejącymi kontrolkami usługi Defender.

Aby uzyskać instrukcje konfiguracji, zobacz Włączanie ochrony środowiska uruchomieniowego.

Dochodzenia

Gdy ochrona środowiska uruchomieniowego wykryje monit o wstrzyknięcie, usługa Defender zgłasza alert dotyczący iniekcji podejrzanej sztucznej inteligencji i koreluje powiązane działania z zdarzeniami na potrzeby badania.

Zrzut ekranu przedstawiający alert o podejrzanym ataku typu prompt injection na AI w Microsoft Defender, w tym drzewo procesów i powiązane szczegóły wykrycia.

Aby zapoznać się z pełnym procesem badania, w tym ze środowiskami użytkownika i SOC, zobacz Przeglądanie i analizowanie wykryć.

Obsługiwani agenci

W poniższej tabeli wymieniono lokalnych agentów AI obsługiwanych przez Defender na potrzeby ochrony środowiska uruchomieniowego za pomocą natywnej dla agentów inspekcji zdarzeń.

Agent Dokumentacja haków
Claude Code Claude haki kodu
Codex — Interfejs wiersza polecenia Hooki CLI Codex
interfejs wiersza polecenia GitHub Copilot hooki GitHub Copilot
Aplikacja GitHub Copilot Hooki aplikacji GitHub Copilot

Szersze możliwości zabezpieczeń sztucznej inteligencji

Możliwości ochrony środowiska uruchomieniowego usługi Defender są częścią kompleksowego podejścia do zabezpieczeń sztucznej inteligencji. Usługa Defender oferuje inne możliwości w ekosystemie sztucznej inteligencji w organizacji:

  • Odnajdywanie lokalnych agentów sztucznej inteligencji: automatyczne wykrywanie obsługiwanych lokalnych agentów sztucznej inteligencji i konfiguracji serwera MCP na urządzeniach. Aby uzyskać więcej informacji, zobacz Odnajdywanie lokalnych agentów SI za pomocą Ochrona punktu końcowego w usłudze Microsoft Defender.
  • Odnajdywanie agentów platformy i chmury: znajdź agentów utworzonych za pomocą Microsoft Copilot Studio, Microsoft Foundry, Amazon Web Services (AWS) Bedrock i Google Cloud Platform (GCP) Vertex AI.
  • Ocena stanu zabezpieczeń: ocena konfiguracji agentów, identyfikowanie zagrożeń, uzyskiwanie rekomendacji z priorytetami i ścieżki ataków powierzchniowych.
  • Wykrywanie i badanie zagrożeń: korelowanie alertów i badanie podejrzanego zachowania agenta w infrastrukturze zabezpieczeń.

Aby uzyskać szczegółowe informacje na temat tych możliwości i sposobu ich stosowania, zobacz Ochrona zasobów sztucznej inteligencji przed pojawiającym się zagrożeniami i lukami w zabezpieczeniach przy użyciu Microsoft Defender.

Następne kroki