Defense in depth per laag – Microsofts beveiligingsblog (mei 2026) definieert vier mitigatielagen: de modellaag (trainingsdata, finetuning, weigeringsgedrag), de veiligheidssysteemlaag (runtime-contentfiltering, vangrails, logging, observeerbaarheid), de applicatielaag (machtigingen, workflows, escalatiepaden) en de positioneringslaag (transparantiedocumentatie en UX-mededelingen) . Een latere blogpost in juni voegt een meer gedetailleerde vierlagenweergave toe: de modellaag, de veiligheidssysteemlaag, de metaprompt- en grondlaag en de agentlaag (toolgebruiksmachtigingen en human-in-the-loop-checks) .
Aanbevolen lijsten op tenantniveau voor MCP-servers – Organisaties moeten een goedgekeurde lijst van Model Context Protocol (MCP)-uitgevers en -servers bijhouden. De Microsoft MCP-catalogus biedt geverifieerde first-party servers, en alle externe componenten worden behandeld als onderdeel van de softwaretoeleveringsketen. De aanbeveling is om "Allow all" op MCP-verbindingen uit te schakelen en alleen de specifieke tools in te schakelen die een agent nodig heeft .
SBOM-generatie voor agentimplementaties – Software Bill of Materials inclusief toolafhankelijkheden, met handtekening- en herkomstverificatie voor MCP-servers vóór installatie. Microsoft beveelt ook registratiescanning aan voor verborgen instructies in toolbeschrijvingen, en versiepinning met wijzigingsbewaking voor alle externe tooldefinities .
Beleidsgestuurde vangrails – Naast monitoring kunnen organisaties beleidsgestuurde controles toepassen om vast te stellen wat agenten mogen doen, afgedwongen via de Agent 365 SDK en de Windows-beleidsinfrastructuur . Microsofts Windows Developer Blog stelt: "Containment begrenst wat agenten kunnen openen en doen, zodat niet-deterministisch gedrag niet leidt tot onbeheersbaar risico" .
Control plane governance – Gecentraliseerd eigenaarschap, identiteitslevenscyclusbeheer en nalevingshandhaving voor alle agenten in een organisatie. Microsofts Azure Cloud Adoption Framework beveelt aan om een gecentraliseerde en afdwingbare governance- en beveiligingsbasislijn vast te stellen die is afgestemd op bestaande identiteits-, datagovernance- en beveiligingspraktijken .
Het kader richt zich op de volledige aanvalsketen – supply chain-vergiftiging (via aanbevolen lijsten en SBOM's), privilegescalatie (via MXC-isolatie), data-exfiltratie (via runtime-vangrails en contentfiltering) en ongeoorloofd toolgebruik (via machtigingscontroles en human-in-the-loop) . Microsofts taxonomie van faalwijzen na een jaar red-teaming van agentische systemen voegt zero-trust inter-agentarchitectuur toe: voor risicovolle scenario's moet de identiteit van een agent cryptografisch worden vastgesteld, niet worden aangenomen op basis van positie in een workflow .
Twee grote initiatieven halverwege 2026 illustreren de omslag in de sector: AI-agenten zowel offensief als defensief inzetten in cybersecurity, terwijl tegelijkertijd strengere vangrails worden opgelegd.
Project Perception, aangekondigd op 27 juli 2026, is een agentisch beveiligingssysteem dat verder gaat dan het genereren van waarschuwingen en overgaat tot continue geautomatiseerde actie . Microsoft omschreef het als een "continu lerend verdedigingssysteem" dat kan "redeneren, prioriteren en handelen op machinesnelheid, terwijl mensen stevig de controle houden" .
Waarom dit belangrijk is: Dit is een concreet voorbeeld van AI-agenten die actieve, autonome rollen krijgen in cyberverdediging – systemen onderzoeken, kwetsbaarheden patchen en reageren op dreigingen zonder te wachten op menselijke aanwijzingen. De strakkere controle komt van de bovenstaande containmentregels: Project Perception-agenten opereren nog steeds binnen MXC-containers, onder beleidsgestuurde vangrails, met observeerbaarheid en menselijk toezicht .
OSAA, gevormd op 27 juli 2026 – dagen na een spraakmakend incident bij Hugging Face dat de risico's van het verliezen van controle over autonome AI-agenten benadrukte – is een industriële coalitie die opensource-beveiligingstools voor AI-agenten bouwt .
Waarom dit belangrijk is: OSAA vertegenwoordigt een collectief industrieel besef dat geen enkele leverancier autonome agenten alleen kan beveiligen. De focus van de alliantie op open modellen en gedeelde tools is een bewust tegenwicht voor gesloten, propriëtaire benaderingen – de gok is dat bredere toegang van de gemeenschap tot beveiligingstools aanvallers zal overtreffen . Nvidia stelde: "Open modellen democratiseren defensieve mogelijkheden, vergroten transparantie voor verdedigers, maken cyberverdediging mogelijk terwijl gegevens worden beschermd, en vullen grensverleggende gesloten modellen aan met aanpasbare, gelokaliseerde controles" .
| Dimensie | Microsoft | Industrie (OSAA / Nvidia) |
|---|---|---|
| Controlefilosofie | OS-level containment (MXC), beleidsvangrails, supply chain-controles | Opensource gedeelde tools, transparante richtlijnen (SAFE), gemeenschapsgestuurde verdediging |
| Actieve verdediging | Project Perception – autonome rode/blauwe/groene agenten die vinden, repareren en herstellen | Open agentframeworks en runtime-vangrails die veilige agentische operaties mogelijk maken |
| Aangepakt risico | Ongeautoriseerde agentacties, data-exfiltratie, supply chain-vergiftiging | Verlies van agentcontrole, ondoorzichtige kwetsbaarheidsmelding, gefragmenteerde beveiligingstools |
| Belangrijkste beperking | Agenten draaien in afgesloten containers onder door mensen gedefinieerd beleid | Gedeelde beveiligingsbasislijnen en open frameworks voorkomen vendor lock-in en verhogen de ondergrens |
Het patroon is duidelijk: dezelfde bedrijven die AI-agenten in actieve, autonome cyberverdedigingsrollen duwen, racen ook om de containment- en governancestructuren te bouwen die voorkomen dat die agenten de volgende generatie beveiligingsbedreigingen worden.