Microsoft Entra Internet Access: Secure Web & AI Gateway
Riepilogo
Microsoft has added a Secure Web & AI Gateway to Entra Internet Access in public preview, bringing AI-aware network inspection and policy enforcement into its SASE platform. The update helps organizations detect and control shadow AI usage, filter risky file transfers, and apply identity-driven protections with tools like Conditional Access, Defender for Cloud Apps, and Purview—important for reducing data leakage and prompt-injection risks as enterprise AI adoption accelerates.
Introduzione: perché la sicurezza AI identity-first è importante
L’adozione della Generative AI sta accelerando nelle aziende, ma la preparazione sul fronte sicurezza è in ritardo—soprattutto in relazione alla fuga di dati verso strumenti AI non autorizzati, agli attacchi di prompt injection e a controlli frammentati tra dispositivi e cloud. Gli ultimi aggiornamenti di Entra posizionano l’identità come control plane per governare l’accesso all’AI, con nuove protezioni a livello di rete progettate per rendere sicuro l’uso dell’AI senza richiedere riscritture delle app.
Novità: Secure Web & AI Gateway in Entra Internet Access (Public Preview)
Microsoft Entra Internet Access ora include un secure web and AI gateway, estendendo ispezione AI-aware e applicazione delle policy al livello di rete come parte dell’approccio SASE di Microsoft.
1) Shadow AI Detection
- Individua strumenti AI non autorizzati osservati nel traffico di rete.
- Usa Cloud Application Analytics insieme al risk scoring di Defender for Cloud Apps e al Cloud App Catalog di Microsoft.
- Consente un’applicazione rapida tramite Conditional Access per autorizzare, limitare o bloccare app AI ad alto rischio.
2) Network File Filtering (con integrazione Purview)
- Blocca upload/download in base al tipo di file.
- Può ispezionare contenuto e metadati del file in transito.
- Si integra con Microsoft Purview per applicare policy Sensitive Information Types ed Exact Data Match—riducendo la probabilità che dati regolamentati o riservati vengano condivisi con servizi AI non approvati.
3) Prompt Injection Protection
- Ispeziona il traffico AI inline e blocca prompt malevoli in tempo reale.
- Estende Azure AI Prompt Shields al livello di rete, puntando a una protezione coerente tra app AI, agent e LLM—senza refactoring delle applicazioni.
4) Controlli per AI agent e server MCP
- Applica confini a livello di rete con URL filtering per consentire connessioni di agent approvati e bloccare MCP servers non autorizzati.
- Si abbina ai controlli di identità Entra (ad es. MFA, restrizioni geografiche) su Windows, macOS, iOS e Android.
Ulteriori miglioramenti di Entra Internet Access
Microsoft ha inoltre evidenziato miglioramenti più ampi, tra cui:
- Threat intelligence filtering per siti noti come malevoli.
- Remote networks for Internet traffic per estendere le protezioni a sedi/branch e siti remoti senza il client Global Secure Access.
- Cloud firewall for remote networks con policy gestite centralmente e guidate dall’identità.
Impatto per admin IT e team di sicurezza
- Applicazione più uniforme delle policy AI tra browser, dispositivi e ambienti (on-prem, ibrido, multi-cloud).
- Minore dipendenza da controlli per singola app o da retrofit di sicurezza basati su SDK.
- Postura di governance più solida collegando osservazioni di rete (a cosa accedono gli utenti) a decisioni guidate dall’identità (cosa possono fare).
Azioni / prossimi passi
- Valuta la public preview di Secure Web & AI Gateway in Entra Internet Access e mappala sui tuoi scenari di rischio AI (Shadow AI, fuga di dati, prompt injection).
- Integra con Purview: convalida la copertura di Sensitive Information Types ed Exact Data Match per le categorie di dati ad alto rischio.
- Rivedi le policy di Conditional Access per i servizi AI (autorizzati vs. non autorizzati) e definisci i criteri di blocco/consentito usando il risk scoring di Defender for Cloud Apps.
- Crea una baseline di accesso all’AI (strumenti approvati, endpoint agent/MCP approvati, requisiti di logging/monitoraggio) e condividila con security owner e business owner.
Hai bisogno di aiuto con Entra ID?
I nostri esperti possono aiutarti a implementare e ottimizzare le tue soluzioni Microsoft.
Parla con un espertoResta aggiornato sulle tecnologie Microsoft