Forsvar-i-dybden per lag – Microsofts sikkerhetsblogg (mai 2026) definerer fire mitigasjonslag: modellaget (treningsdata, finjustering, avvisningsatferd), sikkerhetssystemlaget (kjøretidsinnholdsfiltrering, sperrer, logging, observerbarhet), applikasjonslaget (tillatelser, arbeidsflyter, eskaleringsveier) og posisjoneringslaget (transparensdokumentasjon og UX-opplysninger) . Et senere blogginnlegg i juni legger til et mer granulært firelagsbilde: modellaget, sikkerhetssystemlaget, metaprompt- og forankringslaget og agentlaget (verktøybrukstillatelser og menneske-i-løkken-kontroller) .
Godkjenningslister på tenant-nivå for MCP-tjenere – Organisasjoner må opprettholde en godkjent liste over MCP-utgivere og -tjenere. Microsoft MCP-katalogen gir godkjente førstepartstjenere, og alle eksterne komponenter behandles som en del av programvareforsyningskjeden. Anbefalingen er å deaktivere «Tillat alle» på MCP-tilkoblinger og bare aktivere de spesifikke verktøyene en agent trenger .
SBOM-generering for agentdistribusjoner – Programvareforsyningskjede-SBOM (Software Bill of Materials) inkludert verktøyavhengigheter, med signatur- og proveniensverifisering for MCP-tjenere før installasjon. Microsoft anbefaler også registerskanning for skjulte instruksjoner i verktøybeskrivelser, versjonslåsing med endringsovervåking for alle eksterne verktøydefinisjoner .
Policybaserte sperrer – Utover overvåking kan organisasjoner bruke policybaserte kontroller for å sette hva agenter har lov til å gjøre, håndhevet gjennom Agent 365 SDK og Windows-policyinfrastruktur . Microsofts Windows Developer Blog sier: «Inneslutning avgrenser hva agenter kan få tilgang til og gjøre, slik at ikke-deterministisk atferd ikke oversettes til ukontrollerbar risiko» .
Kontrollplanstyring – Sentralisert eierskap, identitetslivssyklusadministrasjon og compliance-håndheving på tvers av alle agenter i en organisasjon. Microsofts Azure Cloud Adoption Framework anbefaler å etablere et sentralisert og håndhevbart styrings- og sikkerhetsgrunnlag som er i tråd med eksisterende identitets-, datastyrings- og sikkerhetspraksis .
Rammeverket retter seg mot hele angrepskjeden – forsyningskjedeforgiftning (via godkjenningslister og SBOM-er), privilegieeskalering (via MXC-isolasjon), dataeksfiltrering (via kjøretidssperrer og innholdsfiltrering) og uautorisert verktøybruk (via tillatelseskontroller og menneske-i-løkken-løkker) . Microsofts taksonomi av feilmoduser etter et år med red-teaming av agentsystemer legger til null-tillit inter-agent-arkitektur: for høyrisikoscenarioer bør agentidentitet etableres kryptografisk, ikke antas ut fra posisjon i en arbeidsflyt .
To store initiativer midt i 2026 illustrerer bransjens sving mot å bruke AI-agenter offensivt og defensivt i cybersikkerhet, samtidig som man pålegger strengere sperrer.
Kunngjort 27. juli 2026 er Project Perception et agentisk sikkerhetssystem som går utover varselgenerering til kontinuerlig automatisert handling . Microsoft beskrev det som et «kontinuerlig lærende forsvarssystem» som kan «resonnere, prioritere og handle med maskinhastighet samtidig som mennesker holdes fast i kontroll» .
Hvorfor dette betyr noe: Dette er et konkret eksempel på AI-agenter som får aktive, autonome roller i cyberforsvar – sondering av systemer, lapping av sårbarheter og respons på trusler uten å vente på menneskelig instruksjon. Den strammere kontrollen kommer fra inneslutningsreglene ovenfor: Project Perception-agenter opererer fortsatt i MXC-containere, under policybaserte sperrer, med observerbarhet og menneskelig tilsyn .
Dannet 27. juli 2026 – dager etter en høyt profilert Hugging Face-hendelse som fremhevet risikoen ved å miste kontroll over autonome AI-agenter – er OSAA en bransjekoalisjon som bygger åpne sikkerhetsverktøy for AI-agenter .
Hvorfor dette betyr noe: OSAA representerer en kollektiv bransjeanerkjennelse av at ingen enkelt leverandør kan sikre autonome agenter alene. Alliansens fokus på åpne modeller og delte verktøy er en bevisst motvekt til lukkede, proprietære tilnærminger – veddemålet er at bredere fellesskapstilgang til sikkerhetsverktøy vil overgå angripere . Nvidia uttalte: «Åpne modeller demokratiserer defensive kapasiteter, øker åpenhet for forsvarere, muliggjør cyberforsvar samtidig som data beskyttes, og kompletterer frontlinjelukkede modeller med tilpassbare, lokaliserte kontroller» .
| Dimensjon | Microsoft | Bransjen (OSAA / Nvidia) |
|---|---|---|
| Kontrollfilosofi | OS-nivå inneslutning (MXC), policy-sperrer, forsyningskjedekontroll | Åpne delte verktøy, transparente retningslinjer (SAFE), fellesskapsledet forsvar |
| Aktivt forsvar | Project Perception – autonome røde/blå/grønne agenter som finner og fikser | Åpne agentverktøy og kjøretidssperrer som muliggjør sikre agentoperasjoner |
| Risiko adressert | Uautoriserte agenthandlinger, dataeksfiltrering, forsyningskjedeforgiftning | Tap av agentkontroll, ugjennomsiktig sårbarhetsavsløring, fragmenterte sikkerhetsverktøy |
| Nøkkelbegrensning | Agenter kjører i låste containere under menneskelig definert policy | Delte sikkerhetsgrunnlinjer og åpne rammeverk forhindrer leverandørlåsning samtidig som gulvet heves |
Mønsteret er tydelig: de samme selskapene som skyver AI-agenter inn i aktive, autonome cyberforsvarsroller, kappløper også om å bygge inneslutnings- og styringsstrukturene som hindrer disse agentene i å bli neste generasjons sikkerhetstrusler.