Obrona w głąb warstwami – blog bezpieczeństwa Microsoftu (maj 2026) definiuje cztery warstwy ograniczania ryzyka: warstwę modelu (dane treningowe, dostrajanie, mechanizmy odmowy), warstwę systemu bezpieczeństwa (filtrowanie treści w czasie rzeczywistym, bariery ochronne, rejestrowanie, obserwowalność), warstwę aplikacji (uprawnienia, przepływy pracy, ścieżki eskalacji) oraz warstwę pozycjonowania (dokumentacja przejrzystości i informacje dla użytkownika) . Późniejszy wpis z czerwca dodaje bardziej szczegółowy podział na cztery warstwy: warstwę modelu, warstwę systemu bezpieczeństwa, warstwę metapromptu i ugruntowania oraz warstwę agentową (uprawnienia do używania narzędzi i weryfikacja przez człowieka) .
Listy dozwolonych serwerów MCP na poziomie dzierżawy – organizacje muszą prowadzić zatwierdzoną listę wydawców i serwerów Model Context Protocol (MCP). Katalog MCP Microsoftu zawiera zweryfikowane serwery pierwszej strony, a wszystkie zewnętrzne komponenty są traktowane jako część łańcucha dostaw oprogramowania. Zaleca się wyłączenie opcji „Zezwalaj na wszystko” w połączeniach MCP i włączenie tylko konkretnych narzędzi, których potrzebuje agent .
Generowanie SBOM dla wdrożeń agentów – BOM oprogramowania obejmujący zależności narzędziowe, z weryfikacją podpisów i pochodzenia serwerów MCP przed instalacją. Microsoft zaleca również skanowanie rejestrów w poszukiwaniu ukrytych instrukcji w opisach narzędzi oraz blokowanie wersji z monitorowaniem zmian dla wszystkich zewnętrznych definicji narzędzi .
Bariery ochronne oparte na polityce – poza monitorowaniem, organizacje mogą stosować polityki określające, co wolno robić agentom, egzekwowane przez Agent 365 SDK i infrastrukturę polityk Windows . Blog deweloperski Windows stwierdza: „Izolacja ogranicza to, do czego agenci mają dostęp i co mogą robić, więc niedeterministyczne zachowanie nie przekłada się na niekontrolowane ryzyko” .
Zarządzanie płaszczyzną kontroli – scentralizowane własność, zarządzanie cyklem życia tożsamości i egzekwowanie zgodności dla wszystkich agentów w organizacji. Azure Cloud Adoption Framework Microsoftu zaleca ustanowienie scentralizowanej i egzekwowalnej linii bazowej zarządzania i bezpieczeństwa, zgodnej z istniejącymi praktykami dotyczącymi tożsamości, zarządzania danymi i bezpieczeństwa .
Ramy te celują w pełny łańcuch ataku – zatrucie łańcucha dostaw (poprzez listy dozwolonych i SBOM-y), eskalację uprawnień (poprzez izolację MXC), eksfiltrację danych (poprzez bariery ochronne w czasie rzeczywistym i filtrowanie treści) oraz nieautoryzowane użycie narzędzi (poprzez kontrolę uprawnień i pętle z udziałem człowieka) . Taksonomia trybów awarii Microsoftu po roku testów czerwonego zespołu systemów agentowych dodaje architekturę zerowego zaufania między agentami: w scenariuszach wysokiego ryzyka tożsamość agenta powinna być kryptograficznie ustalona, a nie zakładana na podstawie pozycji w przepływie pracy .
Dwie główne inicjatywy w połowie 2026 roku ilustrują zwrot branży w kierunku używania agentów AI ofensywnie i defensywnie w cyberbezpieczeństwie, przy jednoczesnym nakładaniu ostrzejszych barier ochronnych.
Ogłoszony 27 lipca 2026 roku, Project Perception to agentowy system bezpieczeństwa, który wykracza poza generowanie alertów w kierunku ciągłego automatycznego działania . Microsoft opisał go jako „system obrony, który ciągle się uczy”, który może „rozumować, priorytetyzować i działać z szybkością maszyny, utrzymując ludzi niezachwianie u steru” .
Dlaczego to ważne: To konkretny przykład agentów AI otrzymujących aktywne, autonomiczne role w cyberobronie – sondujących systemy, łatujących podatności i reagujących na zagrożenia bez czekania na ludzkie wskazówki. Ostrzejsza kontrola wynika z powyższych zasad izolacji: agenci Project Perception nadal działają w kontenerach MXC, pod barierami ochronnymi opartymi na polityce, z obserwowalnością i nadzorem człowieka .
Utworzony 27 lipca 2026 roku – kilka dni po głośnym incydencie z Hugging Face, który uwypuklił ryzyko utraty kontroli nad autonomicznymi agentami AI – OSAA to branżowa koalicja budująca otwarte narzędzia bezpieczeństwa dla agentów AI .
Dlaczego to ważne: OSAA reprezentuje zbiorowe branżowe uznanie, że żaden pojedynczy dostawca nie jest w stanie sam zabezpieczyć autonomicznych agentów. Skupienie sojuszu na otwartych modelach i wspólnych narzędziach jest celowym przeciwieństwem zamkniętych, własnościowych podejść – zakład, że szerszy dostęp społeczności do narzędzi bezpieczeństwa prześcignie atakujących . Nvidia stwierdziła: „Otwarte modele demokratyzują zdolności obronne, zwiększają przejrzystość dla obrońców, umożliwiają cyberobronę przy jednoczesnej ochronie danych i uzupełniają zamknięte modele graniczne o konfigurowalne, zlokalizowane kontrole” .
| Wymiar | Microsoft | Branża (OSAA / Nvidia) |
|---|---|---|
| Filozofia kontroli | Izolacja na poziomie OS (MXC), bariery ochronne polityczne, kontrole łańcucha dostaw | Otwarte, wspólne narzędzia, przejrzyste wytyczne (SAFE), obrona prowadzona przez społeczność |
| Aktywna obrona | Project Perception – autonomiczni agenci czerwoni/niebiescy/zieloni, którzy znajdują, naprawiają i usuwają skutki | Otwarte uprzęże agentów i bariery ochronne czasu rzeczywistego umożliwiające bezpieczne operacje agentów |
| Adresowane ryzyko | Nieautoryzowane działania agentów, eksfiltracja danych, zatrucie łańcucha dostaw | Utrata kontroli nad agentami, nieprzejrzyste ujawnianie podatności, rozdrobnione narzędzia bezpieczeństwa |
| Kluczowe ograniczenie | Agenci działają w zablokowanych kontenerach pod polityką zdefiniowaną przez człowieka | Wspólne linie bazowe bezpieczeństwa i otwarte frameworki zapobiegają blokadzie dostawcy, podnosząc poprzeczkę |
Wzór jest jasny: te same firmy, które wprowadzają agentów AI do aktywnych, autonomicznych ról w cyberobronie, ścigają się również w budowaniu struktur izolacji i zarządzania, które zapobiegają przekształceniu się tych agentów w kolejne zagrożenie bezpieczeństwa.