Microsoft publiceerde een gelaagd containmentkader voor autonome AI agenten: OS isolatie via MXC, aanbevolen MCP servers op tenantniveau, SBOM generatie, policygestuurde grenzen en een vierlaags 'defense in depth' model. Project Perception, Microsofts nieuwe agentische beveiligingssysteem, zet rode, blauwe en groene...

Create a landscape editorial hero image for this Studio Global article: What containment rules has Microsoft published for autonomous AI agents, how do they address security risks, and what broader industry shift. Article summary: Here is a structured answer based on the latest evidence.. Topic tags: general, news, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Het tijdperk van autonome AI-agenten is aangebroken, en daarmee de meest consequente beveiligingsvraag van dit decennium: hoe geef je een AI-agent de macht om te handelen zonder hem de macht te geven om te vernietigen? Halverwege 2026 gaven Microsoft en Nvidia twee fundamentele antwoorden. Microsoft publiceerde een gelaagd containmentkader voor agenten en lanceerde tegelijk Project Perception, een autonoom cyberverdedigingssysteem. Nvidia, dagen na een spraakmakend incident bij Hugging Face, vormde de Open Secure AI Alliantie (OSAA), een coalitie van meer dan 120 leden die opensource-beveiligingstools voor agenten bouwt. Het patroon is duidelijk: dezelfde bedrijven die AI in actieve, autonome cyberverdedigingsrollen duwen, racen ook om de containment- en governancestructuren te bouwen die voorkomen dat die agenten de volgende generatie beveiligingsbedreigingen worden.
Microsoft heeft een gelaagd containmentkader voor autonome AI-agenten gepubliceerd, met als uitgangspunt dat agenten moeten opereren binnen expliciete, afdwingbare grenzen in plaats van onbeperkte autonomie.
Microsoft Execution Containers (MXC) SDK – Aangekondigd op Build 2026, biedt MXC OS-level isolatie voor AI-agenten op Windows. Het beperkt wat een agent kan openen, uitvoeren of wijzigen op kernel- en bestandssysteemniveau . Dit is Microsofts primitieve runtime containment. Microsoft positioneert Windows als het betrouwbare besturingssysteem voor autonome agenten en beschrijft een spectrum van isolatiemechanismen – van proces- en sessie-isolatie tot geplande micro-virtuele machines – allemaal aangestuurd door MXC-beleid
.
Defense in depth per laag – Microsofts beveiligingsblog (mei 2026) definieert vier mitigatielagen: de modellaag (trainingsdata, finetuning, weigeringsgedrag), de veiligheidssysteemlaag (runtime-contentfiltering, vangrails, logging, observeerbaarheid), de applicatielaag (machtigingen, workflows, escalatiepaden) en de positioneringslaag (transparantiedocumentatie en UX-mededelingen) . Een latere blogpost in juni voegt een meer gedetailleerde vierlagenweergave toe: de modellaag, de veiligheidssysteemlaag, de metaprompt- en grondlaag en de agentlaag (toolgebruiksmachtigingen en human-in-the-loop-checks)
.
Aanbevolen lijsten op tenantniveau voor MCP-servers – Organisaties moeten een goedgekeurde lijst van Model Context Protocol (MCP)-uitgevers en -servers bijhouden. De Microsoft MCP-catalogus biedt geverifieerde first-party servers, en alle externe componenten worden behandeld als onderdeel van de softwaretoeleveringsketen. De aanbeveling is om "Allow all" op MCP-verbindingen uit te schakelen en alleen de specifieke tools in te schakelen die een agent nodig heeft .
SBOM-generatie voor agentimplementaties – Software Bill of Materials inclusief toolafhankelijkheden, met handtekening- en herkomstverificatie voor MCP-servers vóór installatie. Microsoft beveelt ook registratiescanning aan voor verborgen instructies in toolbeschrijvingen, en versiepinning met wijzigingsbewaking voor alle externe tooldefinities .
Beleidsgestuurde vangrails – Naast monitoring kunnen organisaties beleidsgestuurde controles toepassen om vast te stellen wat agenten mogen doen, afgedwongen via de Agent 365 SDK en de Windows-beleidsinfrastructuur . Microsofts Windows Developer Blog stelt: "Containment begrenst wat agenten kunnen openen en doen, zodat niet-deterministisch gedrag niet leidt tot onbeheersbaar risico"
.
Control plane governance – Gecentraliseerd eigenaarschap, identiteitslevenscyclusbeheer en nalevingshandhaving voor alle agenten in een organisatie. Microsofts Azure Cloud Adoption Framework beveelt aan om een gecentraliseerde en afdwingbare governance- en beveiligingsbasislijn vast te stellen die is afgestemd op bestaande identiteits-, datagovernance- en beveiligingspraktijken .
Het kader richt zich op de volledige aanvalsketen – supply chain-vergiftiging (via aanbevolen lijsten en SBOM's), privilegescalatie (via MXC-isolatie), data-exfiltratie (via runtime-vangrails en contentfiltering) en ongeoorloofd toolgebruik (via machtigingscontroles en human-in-the-loop) . Microsofts taxonomie van faalwijzen na een jaar red-teaming van agentische systemen voegt zero-trust inter-agentarchitectuur toe: voor risicovolle scenario's moet de identiteit van een agent cryptografisch worden vastgesteld, niet worden aangenomen op basis van positie in een workflow
.
Twee grote initiatieven halverwege 2026 illustreren de omslag in de sector: AI-agenten zowel offensief als defensief inzetten in cybersecurity, terwijl tegelijkertijd strengere vangrails worden opgelegd.
Project Perception, aangekondigd op 27 juli 2026, is een agentisch beveiligingssysteem dat verder gaat dan het genereren van waarschuwingen en overgaat tot continue geautomatiseerde actie . Microsoft omschreef het als een "continu lerend verdedigingssysteem" dat kan "redeneren, prioriteren en handelen op machinesnelheid, terwijl mensen stevig de controle houden"
.
Waarom dit belangrijk is: Dit is een concreet voorbeeld van AI-agenten die actieve, autonome rollen krijgen in cyberverdediging – systemen onderzoeken, kwetsbaarheden patchen en reageren op dreigingen zonder te wachten op menselijke aanwijzingen. De strakkere controle komt van de bovenstaande containmentregels: Project Perception-agenten opereren nog steeds binnen MXC-containers, onder beleidsgestuurde vangrails, met observeerbaarheid en menselijk toezicht .
OSAA, gevormd op 27 juli 2026 – dagen na een spraakmakend incident bij Hugging Face dat de risico's van het verliezen van controle over autonome AI-agenten benadrukte – is een industriële coalitie die opensource-beveiligingstools voor AI-agenten bouwt .
Waarom dit belangrijk is: OSAA vertegenwoordigt een collectief industrieel besef dat geen enkele leverancier autonome agenten alleen kan beveiligen. De focus van de alliantie op open modellen en gedeelde tools is een bewust tegenwicht voor gesloten, propriëtaire benaderingen – de gok is dat bredere toegang van de gemeenschap tot beveiligingstools aanvallers zal overtreffen . Nvidia stelde: "Open modellen democratiseren defensieve mogelijkheden, vergroten transparantie voor verdedigers, maken cyberverdediging mogelijk terwijl gegevens worden beschermd, en vullen grensverleggende gesloten modellen aan met aanpasbare, gelokaliseerde controles"
.
| Dimensie | Microsoft | Industrie (OSAA / Nvidia) |
|---|---|---|
| Controlefilosofie | OS-level containment (MXC), beleidsvangrails, supply chain-controles | Opensource gedeelde tools, transparante richtlijnen (SAFE), gemeenschapsgestuurde verdediging |
| Actieve verdediging | Project Perception – autonome rode/blauwe/groene agenten die vinden, repareren en herstellen | Open agentframeworks en runtime-vangrails die veilige agentische operaties mogelijk maken |
| Aangepakt risico | Ongeautoriseerde agentacties, data-exfiltratie, supply chain-vergiftiging | Verlies van agentcontrole, ondoorzichtige kwetsbaarheidsmelding, gefragmenteerde beveiligingstools |
| Belangrijkste beperking | Agenten draaien in afgesloten containers onder door mensen gedefinieerd beleid | Gedeelde beveiligingsbasislijnen en open frameworks voorkomen vendor lock-in en verhogen de ondergrens |
Het patroon is duidelijk: dezelfde bedrijven die AI-agenten in actieve, autonome cyberverdedigingsrollen duwen, racen ook om de containment- en governancestructuren te bouwen die voorkomen dat die agenten de volgende generatie beveiligingsbedreigingen worden.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Microsoft publiceerde een gelaagd containmentkader voor autonome AI agenten: OS isolatie via MXC, aanbevolen MCP servers op tenantniveau, SBOM generatie, policygestuurde grenzen en een vierlaags 'defense in depth' model.
Microsoft publiceerde een gelaagd containmentkader voor autonome AI agenten: OS isolatie via MXC, aanbevolen MCP servers op tenantniveau, SBOM generatie, policygestuurde grenzen en een vierlaags 'defense in depth' model. Project Perception, Microsofts nieuwe agentische beveiligingssysteem, zet rode, blauwe en groene AI agenten in om kwetsbaarheden te vinden, te onderzoeken en te verhelpen – zonder dat elke stap handmatig hoeft.
Nvidia vormde de Open Secure AI Alliantie (OSAA), een coalitie van inmiddels meer dan 120 organisaties die opensource beveiligingstools bouwen voor AI agenten, waaronder het NOOA raamwerk en de SAFE richtlijnen.