Pertahanan berlapis — Blog keamanan Microsoft (Mei 2026) mendefinisikan empat lapisan mitigasi: lapisan model (data pelatihan, fine-tuning, perilaku penolakan), lapisan sistem keselamatan (penyaringan konten runtime, pagar pembatas, pencatatan, observabilitas), lapisan aplikasi (izin, alur kerja, jalur eskalasi), dan lapisan positioning (dokumentasi transparansi dan pengungkapan UX) . Posting blog berikutnya di bulan Juni menambahkan empat lapisan yang lebih granular: lapisan model, lapisan sistem keselamatan, lapisan metaprompt dan grounding, dan lapisan agentic (izin penggunaan alat dan pemeriksaan human-in-the-loop) .
Daftar putih tingkat penyewa untuk server MCP — Organisasi harus memelihara daftar penerbit dan server protokol konteks model (MCP) yang disetujui. Katalog MCP Microsoft menyediakan server pihak pertama yang telah terverifikasi, dan semua komponen eksternal diperlakukan sebagai bagian dari rantai pasokan perangkat lunak. Rekomendasinya adalah menonaktifkan "Izinkan semua" pada koneksi MCP dan hanya mengaktifkan alat spesifik yang dibutuhkan agen .
Pembuatan SBOM untuk penyebaran agen — Bill of Materials Perangkat Lunak yang mencakup dependensi alat, dengan verifikasi tanda tangan dan asal-usul untuk server MCP sebelum instalasi. Microsoft juga merekomendasikan pemindaian registry untuk instruksi tersembunyi dalam deskripsi alat, serta pembekuan versi dengan pemantauan perubahan untuk semua definisi alat eksternal .
Pagar pembatas berbasis kebijakan — Melampaui pemantauan, organisasi dapat menerapkan kontrol berbasis kebijakan untuk menetapkan apa yang boleh dilakukan agen, ditegakkan melalui SDK Agent 365 dan infrastruktur kebijakan Windows . Blog Pengembang Windows Microsoft menyatakan: "Pengamanan membatasi apa yang dapat diakses dan dilakukan agen, sehingga perilaku non-deterministik tidak berubah menjadi risiko yang tidak terkendali" .
Tata kelola bidang kontrol — Kepemilikan terpusat, manajemen siklus hidup identitas, dan penegakan kepatuhan di semua agen dalam suatu organisasi. Kerangka Adopsi Cloud Azure Microsoft merekomendasikan penetapan baseline tata kelola dan keamanan yang terpusat dan dapat ditegakkan yang selaras dengan praktik identitas, tata kelola data, dan keamanan yang ada .
Kerangka kerja ini menargetkan rantai serangan penuh — keracunan rantai pasokan (melalui daftar putih dan SBOM), eskalasi hak istimewa (melalui isolasi MXC), eksfiltrasi data (melalui pagar pembatas runtime dan penyaringan konten), dan penggunaan alat yang tidak sah (melalui kontrol izin dan putaran human-in-the-loop) . Taksonomi Microsoft tentang mode kegagalan setelah setahun melakukan red teaming sistem agenik menambahkan arsitektur zero-trust antar-agen: untuk skenario berisiko tinggi, identitas agen harus ditetapkan secara kriptografis, bukan diasumsikan dari posisi dalam alur kerja .
Dua inisiatif besar di pertengahan 2026 mengilustrasikan pergeseran industri menuju penggunaan agen AI secara ofensif dan defensif dalam keamanan siber, sambil secara bersamaan menerapkan pagar pembatas yang lebih ketat.
Diumumkan pada 27 Juli 2026, Project Perception adalah sistem keamanan agentic yang bergerak melampaui pembuatan peringatan ke tindakan otomatis berkelanjutan . Microsoft mendeskripsikannya sebagai "sistem pertahanan yang terus belajar" yang dapat "bernalar, memprioritaskan, dan bertindak dengan kecepatan mesin sambil menjaga manusia tetap terkendali" .
Mengapa ini penting: Ini adalah contoh nyata agen AI yang diberikan peran aktif dan otonom dalam pertahanan siber — menyidik sistem, menambal kerentanan, dan merespons ancaman tanpa menunggu arahan manusia. Kontrol yang lebih ketat berasal dari aturan pengamanan di atas: agen Project Perception tetap beroperasi di dalam kontainer MXC, di bawah pagar pembatas berbasis kebijakan, dengan observabilitas dan pengawasan manusia .
Dibentuk pada 27 Juli 2026 — beberapa hari setelah insiden besar di Hugging Face yang menyoroti risiko kehilangan kendali atas agen AI otonom — OSAA adalah koalisi industri yang membangun perangkat keamanan sumber terbuka untuk agen AI .
Mengapa ini penting: OSAA mewakili pengakuan industri kolektif bahwa tidak ada satu pun vendor yang bisa mengamankan agen otonom sendirian. Fokus aliansi pada model terbuka dan perangkat bersama adalah penyeimbang yang disengaja untuk pendekatan tertutup dan proprietary — taruhannya adalah bahwa akses komunitas yang lebih luas ke perangkat keamanan akan mengalahkan penyerang . Nvidia menyatakan: "Model terbuka mendemokratisasi kemampuan defensif, meningkatkan transparansi bagi pembela, memungkinkan pertahanan siber sambil melindungi data, dan melengkapi model perbatasan tertutup dengan kontrol yang dapat disesuaikan dan dilokalkan" .
| Dimensi | Microsoft | Industri (OSAA / Nvidia) |
|---|---|---|
| Filosofi kontrol | Pengamanan tingkat OS (MXC), pagar pembatas kebijakan, kontrol rantai pasokan | Perangkat bersama sumber terbuka, pedoman transparan (SAFE), pertahanan yang dipimpin komunitas |
| Pertahanan aktif | Project Perception — agen merah/biru/hijau otonom yang menemukan, memperbaiki, dan memulihkan | Harness agen terbuka dan pagar pembatas runtime yang memungkinkan operasi agentic yang aman |
| Risiko yang diatasi | Tindakan agen tidak sah, eksfiltrasi data, keracunan rantai pasokan | Kehilangan kendali agen, pengungkapan kerentanan yang tidak transparan, perangkat keamanan yang terfragmentasi |
| Kendala utama | Agen berjalan dalam kontainer terkunci di bawah kebijakan yang ditentukan manusia | Baseline keamanan bersama dan kerangka terbuka mencegah vendor lock-in sambil menaikkan standar minimum |
Polanya jelas: perusahaan yang sama yang mendorong agen AI ke peran pertahanan siber aktif dan otonom juga berlomba membangun struktur pengamanan dan tata kelola yang mencegah agen-agen tersebut menjadi ancaman keamanan generasi berikutnya.