Получите контекст приложения и конечного пользователя для оповещений ИИ.

защита от угроз Microsoft Defender для облака для служб ИИ позволяет повысить эффективность и безопасность созданных оповещений ИИ, предоставляя контекст конечных пользователей и приложений.

Большинство сценариев службы искусственного интеллекта создаются как часть приложения, поэтому вызовы API к службе ИИ происходят из веб-приложения, вычислительного экземпляра или шлюза ИИ. Эта архитектура, опосредованная приложениями, вносит сложность, поскольку исследователям не хватает контекста при рассмотрении запросов ИИ, чтобы определить бизнес-приложение или конечного пользователя.

Вместе Microsoft Defender для облака и Azure ИИ позволяют добавлять параметры в вызовы API ИИ Azure, чтобы Defender для облака могли записывать критически важный контекст конечного пользователя или приложения в оповещениях искусственного интеллекта. Фиксация контекста конечных пользователей и приложений в AI-оповещениях приводит к более эффективной сортировке и результатам. Например, при добавлении IP-адреса или удостоверения конечного пользователя можно заблокировать этот пользователь или сопоставить инциденты и оповещения этого пользователя. При добавлении контекста приложения можно определить, является ли подозрительное поведение стандартным для этого приложения в организации.

Снимок экрана портала Defender XDR, показывающий преимущества добавления кода.

Prerequisites

Добавление параметров безопасности в вызов Azure OpenAI

Чтобы получать оповещения безопасности ИИ с более полным контекстом, можно добавить любые или все из следующих примеров параметров UserSecurityContext в вызовы Azure OpenAI API.

Все поля в этом UserSecurityContext поле являются необязательными.

Для контекста конечного пользователя мы рекомендуем передавать как минимум поля EndUserId и SourceIP. Поля EndUserId и SourceIP позволяют аналитикам центра операций безопасности (SOC) расследовать инциденты безопасности, связанные с ресурсами ИИ и приложениями генеративного ИИ.

Для контекста приложения передайте applicationName поле в виде простой строки.

Если имя любого UserSecurityContext поля написано с ошибкой, вызов API Azure OpenAI всё равно выполняется успешно.

Note

EndUserId — это идентификатор объекта пользователя Microsoft Entra (ранее Azure Active Directory), используемый для проверки подлинности конечных пользователей в созданном приложении ИИ. Конфиденциальная личная информация не должна быть включена в это поле.

Схема UserSecurityContext

Точную схему можно найти в справочной документации по REST API Azure OpenAI.

Объект контекста безопасности пользователя является частью текста запроса API завершения чата.

Добавление UserSecurityContext параметров для обогащения оповещений Defender для облака в настоящее время не поддерживается при применении моделей, развернутых через API AI моделей вывода Azure.

Поддерживаемые API и версии SDK

В следующей таблице перечислены поддерживаемые API и версии SDK для UserSecurityContext.

Source Поддержка версий Пример кода Comments
REST API для Azure OpenAI Версия 2025-01-01 - -
Пакет SDK Azure для .NET v2.2.0-beta.1 (2025-02-07) или более поздней версии Пример кода GitHub -
пакет SDK Azure Python v1.61.1 или более поздней версии Пример кода GitHub Поддержка предоставляется путем добавления к объекту extra_body .
Azure SDK для JS/Node v4.83.0 или более поздней версии Пример кода GitHub Поддержка предоставляется путем добавления к объекту extra_body .
пакет SDK Azure Go v0.7.2 или более поздней версии - -

Следующий шаг