Microsoft опубликовала многоуровневую систему сдерживания для автономных ИИ агентов: изоляция на уровне ОС (MXC), стоп листы MCP серверов и генерация SBOM для цепочек поставок. Project Perception — агентная система кибербезопасности Microsoft с тремя типами агентов (красные, синие, зелёные), автономно находящая и ус...

Create a landscape editorial hero image for this Studio Global article: What containment rules has Microsoft published for autonomous AI agents, how do they address security risks, and what broader industry shift. Article summary: Here is a structured answer based on the latest evidence.. Topic tags: general, news, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Эпоха автономных ИИ-агентов наступила — и с ней пришёл самый важный вопрос безопасности десятилетия: как дать агенту силу действовать, не дав ему силу разрушать? В середине 2026 года Microsoft и Nvidia дали два фундаментальных ответа. Microsoft опубликовала многоуровневую систему сдерживания для агентов и запустила Project Perception — автономную систему киберзащиты. Nvidia, спустя несколько дней после громкого инцидента с Hugging Face, сформировала альянс Open Secure AI (OSAA) — коалицию из 120+ участников, строящую открытые инструменты безопасности для агентов. Тенденция очевидна: те же компании, которые дают ИИ активные, автономные роли в киберзащите, спешат построить структуры, предотвращающие превращение этих агентов в новое поколение угроз.
Microsoft опубликовала многоуровневую систему сдерживания для автономных ИИ-агентов, основанную на принципе: агенты должны действовать в чётких, принудительно исполняемых границах, а не в режиме безграничной автономии.
SDK Microsoft Execution Containers (MXC) — анонсированный на Build 2026, MXC обеспечивает изоляцию агентов на уровне ОС Windows, ограничивая доступ агента к ядру и файловой системе . Это основной примитив изоляции Microsoft. Компания позиционирует Windows как доверенную операционную систему для автономных агентов, описывая спектр механизмов изоляции: от изоляции процессов и сессий до планируемых микро-виртуальных машин, управляемых политикой MXC
.
Многоуровневая защита — блог безопасности Microsoft (май 2026) определяет четыре уровня смягчения: уровень модели (обучающие данные, тонкая настройка, отказное поведение), уровень системы безопасности (фильтрация контента в рантайме, барьеры, логирование, наблюдаемость), уровень приложения (разрешения, рабочие процессы, пути эскалации) и уровень позиционирования (документация прозрачности и раскрытие UX) . Более поздняя запись в июне добавляет более детальный четырёхуровневый взгляд: уровень модели, уровень системы безопасности, уровень мета-промтов и привязки, и агентный уровень (разрешения на использование инструментов и контроль с участием человека)
.
Стоп-листы MCP-серверов на уровне арендатора — организации должны вести утверждённый список издателей и серверов Model Context Protocol (MCP). Каталог MCP от Microsoft предоставляет проверенные серверы от первого лица, а все внешние компоненты рассматриваются как часть цепочки поставок ПО. Рекомендуется отключить опцию «Разрешить всё» для MCP-соединений и включать только те инструменты, которые нужны агенту .
Формирование SBOM для развёртывания агентов — Software Bill of Materials (законченный список компонентов ПО) с учётом зависимостей инструментов, с проверкой подписей и происхождения MCP-серверов перед установкой. Microsoft также рекомендует сканирование реестров на наличие скрытых инструкций в описаниях инструментов, фиксацию версий и мониторинг изменений всех внешних определений инструментов .
Барьеры на основе политик — помимо мониторинга, организации могут применять контрмеры на основе политик, устанавливающие, что агентам разрешено делать; они реализуются через SDK Agent 365 и инфраструктуру политик Windows . Блог Windows Developer Blog заявляет: «Сдерживание ограничивает то, к чему агенты могут получить доступ и что могут сделать, так что недетерминированное поведение не превращается в неконтролируемый риск»
.
Управление на уровне плоскости управления — централизованное владение, управление жизненным циклом идентификации и обеспечение соблюдения требований для всех агентов в организации. Azure Cloud Adoption Framework рекомендует создать централизованную и принудительную базу управления и безопасности, согласованную с существующими практиками идентификации, управления данными и безопасности .
Фреймворк охватывает всю цепочку атак: отравление цепочек поставок (через стоп-листы и SBOM), эскалацию привилегий (через изоляцию MXC), кражу данных (через барьеры рантайма и фильтрацию контента) и несанкционированное использование инструментов (через контрмеры разрешений и циклы с участием человека) . Таксономия отказов Microsoft после года краш-тестирования агентных систем добавляет архитектуру с нулевым доверием между агентами: для сценариев высокого риска идентичность агента должна устанавливаться криптографически, а не предполагаться по позиции в рабочем процессе
.
Две крупные инициативы середины 2026 года иллюстрируют поворот отрасли к использованию агентов ИИ как в наступательных, так и в оборонительных целях, с одновременным введением более строгих барьеров.
Анонсированный 27 июля 2026 года, Project Perception — это агентная система безопасности, которая выходит за рамки генерации оповещений к непрерывным автоматическим действиям . Microsoft описала его как «непрерывно обучающуюся систему защиты», которая может «рассуждать, расставлять приоритеты и действовать на скорости машины, сохраняя людей под контролем»
.
Почему это важно: Это конкретный пример того, как агентам ИИ даются активные, автономные роли в киберзащите — зондирование систем, исправление уязвимостей и реагирование на угрозы без ожидания команд человека. Более жёсткий контроль обеспечивается описанными выше правилами сдерживания: агенты Project Perception по-прежнему работают в контейнерах MXC, под контролем на основе политик, с наблюдаемостью и контролем со стороны человека .
Сформированный 27 июля 2026 года — через несколько дней после громкого инцидента с Hugging Face, показавшего риски потери контроля над автономными агентами ИИ, — OSAA представляет собой отраслевую коалицию, создающую инструменты безопасности с открытым исходным кодом для агентов ИИ .
Почему это важно: OSAA представляет собой коллективное признание отрасли в том, что ни один вендор не может обезопасить автономных агентов в одиночку. Фокус альянса на открытых моделях и общих инструментах — это осознанный противовес закрытым, проприетарным подходам: ставка делается на то, что более широкий доступ сообщества к инструментам безопасности опередит злоумышленников . Nvidia заявила: «Открытые модели демократизируют оборонительные возможности, повышают прозрачность для защитников, обеспечивают киберзащиту с сохранением данных и дополняют передовые закрытые модели настраиваемыми, локализованными контрмерами»
.
| Измерение | Microsoft | Отрасль (OSAA / Nvidia) |
|---|---|---|
| Философия контроля | Изоляция на уровне ОС (MXC), барьеры на основе политик, контроль цепочек поставок | Открытые общие инструменты, прозрачные руководства (SAFE), защита силами сообщества |
| Активная защита | Project Perception — автономные красные/синие/зелёные агенты, находящие, исправляющие и устраняющие уязвимости | Открытые инструменты управления агентами и барьеры рантайма, обеспечивающие безопасную работу агентов |
| Устраняемый риск | Несанкционированные действия агентов, кража данных, отравление цепочек поставок | Потеря контроля над агентом, непрозрачное раскрытие уязвимостей, фрагментированные инструменты безопасности |
| Ключевое ограничение | Агенты работают в изолированных контейнерах в рамках политики, заданной человеком | Общие базовые показатели безопасности и открытые фреймворки предотвращают привязку к вендору, одновременно поднимая планку безопасности |
Тенденция очевидна: те же компании, которые дают агентам ИИ активные, автономные роли в киберзащите, спешат построить структуры сдерживания и управления, предотвращающие превращение этих агентов в новое поколение угроз.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Microsoft опубликовала многоуровневую систему сдерживания для автономных ИИ агентов: изоляция на уровне ОС (MXC), стоп листы MCP серверов и генерация SBOM для цепочек поставок.
Microsoft опубликовала многоуровневую систему сдерживания для автономных ИИ агентов: изоляция на уровне ОС (MXC), стоп листы MCP серверов и генерация SBOM для цепочек поставок. Project Perception — агентная система кибербезопасности Microsoft с тремя типами агентов (красные, синие, зелёные), автономно находящая и устраняющая уязвимости.
Nvidia сформировала альянс Open Secure AI (OSAA) из 120+ компаний для разработки открытых инструментов безопасности ИИ агентов; открыла исходный код фреймворка NOOA.