Forsvar i dybden efter lag – Microsofts sikkerhedsblog (maj 2026) definerer fire afhjælpningslag: modellaget (træningsdata, finjustering, afvisningsadfærd), sikkerhedssystemlaget (runtime-indholdsfiltrering, sikkerhedsgelændere, logning, observerbarhed), applikationslaget (tilladelser, workflows, eskaleringsstier) og positioneringslaget (transparensdokumentation og UX-oplysninger) . Et senere blogindlæg i juni tilføjer et mere detaljeret firelagsbillede: modellaget, sikkerhedssystemlaget, metaprompt- og forankringslaget samt agentlaget (værktøjsbrugstilladelser og menneske-i-loop-tjek) .
Tenant-niveau godkendelseslister til MCP-servere – Organisationer skal vedligeholde en godkendt liste over MCP-udgivere og -servere (Model Context Protocol). Microsofts MCP-katalog leverer gennemgåede first-party-servere, og alle eksterne komponenter behandles som en del af softwareforsyningskæden. Anbefalingen er at deaktivere "Tillad alle" på MCP-forbindelser og kun aktivere de specifikke værktøjer, en agent har brug for .
SBOM-generering til agentimplementeringer – Software Bill of Materials inklusiv værktøjsafhængigheder med signatur- og oprindelsesverifikation for MCP-servere før installation. Microsoft anbefaler også registreringsscanning for skjulte instruktioner i værktøjsbeskrivelser samt versionsfastlåsning med ændringsovervågning for alle eksterne værktøjsdefinitioner .
Politikbaserede sikkerhedsgelændere – Ud over overvågning kan organisationer anvende politikbaserede kontroller for at fastsætte, hvad agenter må gøre, håndhævet gennem Agent 365 SDK og Windows-politikinfrastruktur . Microsofts Windows Developer Blog udtaler: "Inddæmning begrænser, hvad agenter kan tilgå og gøre, så ikke-deterministisk adfærd ikke oversættes til ukontrollabel risiko" .
Kontrolplan-styring – Centraliseret ejerskab, identitetslivscyklusstyring og compliance-håndhævelse på tværs af alle agenter i en organisation. Microsofts Azure Cloud Adoption Framework anbefaler at etablere en centraliseret og håndhævbar styrings- og sikkerhedsbaseline, der er tilpasset eksisterende identitets-, datastyrings- og sikkerhedspraksisser .
Frameworket målretter hele angrebskæden – forsyningskædeforgiftning (via godkendelseslister og SBOM'er), privilegieeskalering (via MXC-isolation), dataeksfiltrering (via runtime-sikkerhedsgelændere og indholdsfiltrering) og uautoriseret værktøjsbrug (via tilladelseskontroller og menneske-i-loop-sløjfer) . Microsofts taksonomi over fejltilstande efter et års red teaming af agentsystemer tilføjer zero-trust-interagentarkitektur: For højrisikoscenarier bør agens identitet etableres kryptografisk, ikke antages ud fra position i et workflow .
To store initiativer i midten af 2026 illustrerer industriens skift mod at bruge AI-agenter både offensivt og defensivt i cybersikkerhed, samtidig med at der pålægges strengere sikkerhedsforanstaltninger.
Annonceret 27. juli 2026 er Project Perception et agentsikkerhedssystem, der bevæger sig ud over alarmgenerering til kontinuerlig automatiseret handling . Microsoft beskrev det som et "kontinuerligt lærende forsvarssystem", der kan "ræsonnere, prioritere og handle med maskinhastighed, mens mennesker holdes fast i kontrol" .
Hvorfor det er vigtigt: Dette er et konkret eksempel på AI-agenter, der får aktive, autonome roller i cyberforsvar – de sonderer systemer, lapper sårbarheder og reagerer på trusler uden at vente på menneskelig vejledning. Den strammere kontrol kommer fra inddæmningsreglerne ovenfor: Project Perception-agenter opererer stadig i MXC-containere under politikbaserede sikkerhedsgelændere med observerbarhed og menneskelig overvågning .
Dannet 27. juli 2026 – få dage efter en opsigtsvækkende hændelse hos Hugging Face, der fremhævede risiciene ved at miste kontrollen over autonome AI-agenter – er OSAA en industrikoalition, der bygger open source-sikkerhedsværktøjer til AI-agenter .
Hvorfor det er vigtigt: OSAA repræsenterer en kollektiv industrierkendelse af, at ingen enkelt leverandør kan sikre autonome agenter alene. Alliancens fokus på åbne modeller og delte værktøjer er et bevidst modsvar til lukkede, proprietære tilgange – tesen er, at bredere fællesskabsadgang til sikkerhedsværktøjer vil overgå angriberne . Nvidia udtalte: "Åbne modeller demokratiserer defensive kapaciteter, øger gennemsigtigheden for forsvarere, muliggør cyberforsvar samtidig med at data beskyttes og supplerer frontlinjens lukkede modeller med skræddersyede, lokaliserede kontroller" .
| Dimension | Microsoft | Industrien (OSAA / Nvidia) |
|---|---|---|
| Kontrolfilosofi | OS-level inddæmning (MXC), politikgelændere, forsyningskædekontroller | Open source-delte værktøjer, transparente retningslinjer (SAFE), fællesskabsledt forsvar |
| Aktivt forsvar | Project Perception – autonome røde/blå/grønne agenter, der finder, fikser og afhjælper | Åbne agentseler og runtime-gelændere, der muliggør sikre agentoperationer |
| Adresseret risiko | Uautoriserede agenthandlinger, dataeksfiltrering, forsyningskædeforgiftning | Tab af agentkontrol, uigennemsigtig sårbarhedsoplysning, fragmenterede sikkerhedsværktøjer |
| Nøglebegrænsning | Agenter kører i låste containere under menneskeligt defineret politik | Delte sikkerhedsbaselines og åbne rammer forhindrer leverandørlåsning og hæver gulvet |
Mønsteret er tydeligt: De samme virksomheder, der skubber AI-agenter ind i aktive, autonome cyberforsvarsroller, kappes også om at opbygge de inddæmnings- og styringsstrukturer, der forhindrer agenterne i at blive den næste generation af sikkerhedstrusler.