Phòng thủ theo chiều sâu theo từng lớp – Blog bảo mật của Microsoft (tháng 5/2026) định nghĩa bốn lớp giảm thiểu: lớp mô hình (dữ liệu huấn luyện, tinh chỉnh, hành vi từ chối), lớp hệ thống an toàn (lọc nội dung thời gian chạy, rào chắn, ghi log, khả năng quan sát), lớp ứng dụng (quyền, quy trình làm việc, đường dẫn leo thang), và lớp định vị (tài liệu minh bạch và tiết lộ UX) . Một bài đăng trên blog sau đó vào tháng 6 bổ sung một góc nhìn bốn lớp chi tiết hơn: lớp mô hình, lớp hệ thống an toàn, lớp meta-prompt và neo giữ, và lớp tác nhân (quyền sử dụng công cụ và các bước kiểm tra có sự tham gia của con người)
.
Danh sách cho phép cấp đối tượng thuê cho máy chủ MCP – Các tổ chức phải duy trì một danh sách các nhà xuất bản và máy chủ Model Context Protocol (MCP) đã được phê duyệt. Danh mục MCP của Microsoft cung cấp các máy chủ nội bộ đã được thẩm định và tất cả các thành phần bên ngoài được coi là một phần của chuỗi cung ứng phần mềm. Khuyến nghị là vô hiệu hóa chế độ "Cho phép tất cả" trên các kết nối MCP và chỉ kích hoạt các công cụ cụ thể mà một tác nhân cần .
Tạo SBOM cho các triển khai tác nhân – Bảng kê khai thành phần phần mềm (SBOM) bao gồm các phụ thuộc công cụ, với xác minh chữ ký và nguồn gốc cho các máy chủ MCP trước khi cài đặt. Microsoft cũng khuyến nghị quét registry để tìm các hướng dẫn ẩn trong mô tả công cụ, ghim phiên bản với giám sát thay đổi cho tất cả các định nghĩa công cụ bên ngoài .
Rào chắn dựa trên chính sách – Ngoài giám sát, các tổ chức có thể áp dụng các biện pháp kiểm soát dựa trên chính sách để đặt ra những gì các tác nhân được phép làm, được thực thi thông qua Agent 365 SDK và cơ sở hạ tầng chính sách Windows . Blog của nhà phát triển Windows của Microsoft tuyên bố: "Việc kiềm chế giới hạn những gì các tác nhân có thể truy cập và làm, do đó hành vi không xác định không chuyển thành rủi ro không thể kiểm soát"
.
Quản trị mặt phẳng điều khiển – Quyền sở hữu tập trung, quản lý vòng đời danh tính và thực thi tuân thủ trên tất cả các tác nhân trong một tổ chức. Khung áp dụng đám mây Azure của Microsoft khuyến nghị thiết lập một đường cơ sở quản trị và bảo mật tập trung và có thể thực thi, phù hợp với các thực tiễn bảo mật, quản trị dữ liệu và danh tính hiện có .
Khung này nhắm mục tiêu toàn bộ chuỗi tấn công – đầu độc chuỗi cung ứng (thông qua danh sách cho phép và SBOM), leo thang đặc quyền (thông qua cô lập MXC), trích xuất dữ liệu (thông qua rào chắn thời gian chạy và lọc nội dung) và sử dụng công cụ trái phép (thông qua kiểm soát quyền và vòng lặp có sự tham gia của con người) . Sau một năm thử nghiệm đối kháng (red-teaming) các hệ thống tác nhân, Microsoft bổ sung kiến trúc không tin tưởng (zero-trust) giữa các tác nhân: đối với các tình huống rủi ro cao, danh tính tác nhân nên được thiết lập bằng mật mã, không phải được giả định từ vị trí trong một quy trình làm việc
.
Hai sáng kiến lớn vào giữa năm 2026 minh họa cho sự chuyển hướng của ngành theo hướng sử dụng AI một cách tấn công và phòng thủ trong an ninh mạng, đồng thời áp đặt các rào cản chặt chẽ hơn.
Được công bố vào ngày 27 tháng 7 năm 2026, Project Perception là một hệ thống an ninh dạng tác nhân vượt xa việc tạo cảnh báo để thực hiện hành động tự động liên tục . Microsoft mô tả nó như một "hệ thống phòng thủ học hỏi liên tục" có thể "suy luận, ưu tiên và hành động với tốc độ máy móc trong khi vẫn giữ con người kiểm soát vững chắc"
.
Tại sao điều này quan trọng: Đây là một ví dụ cụ thể về việc các tác nhân AI được trao các vai trò chủ động, tự trị trong phòng thủ mạng — dò tìm hệ thống, vá lỗ hổng và phản ứng với các mối đe dọa mà không cần chờ hướng dẫn của con người. Sự kiểm soát chặt chẽ hơn đến từ các quy tắc kiềm chế ở trên: các tác nhân Project Perception vẫn hoạt động trong các container MXC, dưới các rào chắn dựa trên chính sách, với khả năng quan sát và giám sát của con người .
Được thành lập vào ngày 27 tháng 7 năm 2026 — chỉ vài ngày sau một sự cố nổi tiếng trên nền tảng Hugging Face làm nổi bật những rủi ro khi mất kiểm soát các tác nhân AI tự trị — OSAA là một liên minh trong ngành xây dựng các công cụ bảo mật nguồn mở cho các tác nhân AI .
Tại sao điều này quan trọng: OSAA đại diện cho sự thừa nhận chung của toàn ngành rằng không một nhà cung cấp đơn lẻ nào có thể tự bảo mật các tác nhân tự trị. Sự tập trung của liên minh vào các mô hình mở và công cụ dùng chung là một điểm đối trọng có chủ đích với các phương pháp độc quyền, khép kín — đặt cược rằng cộng đồng tiếp cận rộng rãi hơn với các công cụ bảo mật sẽ vượt qua tin tặc . Nvidia tuyên bố: "Các mô hình mở dân chủ hóa khả năng phòng thủ, tăng tính minh bạch cho người phòng thủ, cho phép phòng thủ mạng đồng thời bảo vệ dữ liệu, và bổ sung cho các mô hình tiên tiến đóng với các biện pháp kiểm soát có thể tùy chỉnh, cục bộ"
.
| Khía cạnh | Microsoft | Ngành công nghiệp (OSAA / Nvidia) |
|---|---|---|
| Triết lý kiểm soát | Cô lập cấp OS (MXC), rào chắn chính sách, kiểm soát chuỗi cung ứng | Công cụ dùng chung nguồn mở, hướng dẫn minh bạch (SAFE), phòng thủ do cộng đồng lãnh đạo |
| Phòng thủ chủ động | Project Perception — tác nhân đỏ/xanh dương/xanh lá tự trị tìm, sửa và khắc phục | Khung tác nhân mở và rào chắn thời gian chạy cho phép vận hành tác nhân an toàn |
| Rủi ro được giải quyết | Hành động tác nhân trái phép, trích xuất dữ liệu, đầu độc chuỗi cung ứng | Mất kiểm soát tác nhân, tiết lộ lỗ hổng không minh bạch, công cụ bảo mật bị phân mảnh |
| Ràng buộc chính | Các tác nhân chạy trong các container bị khóa chặt dưới chính sách do con người xác định | Các đường cơ sở bảo mật dùng chung và khuôn khổ mở ngăn chặn sự khóa chặt nhà cung cấp đồng thời nâng cao mức sàn |
Mô hình đã rõ ràng: chính các công ty đang đẩy các tác nhân AI vào các vai trò phòng thủ mạng tự động, chủ động, cũng đang chạy đua để xây dựng các cấu trúc kiềm chế và quản trị nhằm ngăn chặn những tác nhân này trở thành mối đe dọa an ninh thế hệ tiếp theo.