Microsoft Entra adiciona Secure Web & AI Gateway
Resumo
A Microsoft anunciou em pré-visualização pública o Secure Web & AI Gateway no Entra Internet Access, reforçando a estratégia de segurança “identity-first” para controlar o uso de IA generativa nas empresas. A novidade permite detetar ferramentas de IA não sancionadas, aplicar políticas via Conditional Access e filtrar ficheiros em trânsito com integração do Purview, o que ajuda a reduzir fuga de dados, riscos de prompt injection e a fragmentação dos controlos de segurança.
Introdução: porque a segurança de AI identity-first é importante
A adoção de Generative AI está a acelerar nas empresas, mas a preparação de segurança está a ficar para trás — especialmente no que toca à fuga de dados para ferramentas de AI não sancionadas, a ataques de prompt injection e a controlos fragmentados entre dispositivos e clouds. As mais recentes atualizações do Entra posicionam a identidade como o plano de controlo para governar o acesso a AI, com novas proteções na camada de rede concebidas para proteger a utilização de AI sem exigir reescritas de aplicações.
O que há de novo: Secure Web & AI Gateway no Entra Internet Access (Public Preview)
O Microsoft Entra Internet Access inclui agora um secure web and AI gateway, alargando a inspeção com consciência de AI e a aplicação de políticas à camada de rede como parte da abordagem SASE da Microsoft.
1) Shadow AI Detection
- Deteta ferramentas de AI não sancionadas observadas no tráfego de rede.
- Usa Cloud Application Analytics juntamente com a pontuação de risco do Defender for Cloud Apps e o Cloud App Catalog da Microsoft.
- Permite aplicação rápida via Conditional Access para sancionar, restringir ou bloquear apps de AI de alto risco.
2) Network File Filtering (com integração do Purview)
- Bloqueia uploads/downloads com base no tipo de ficheiro.
- Pode inspecionar o conteúdo e os metadados dos ficheiros em trânsito.
- Integra-se com o Microsoft Purview para aplicar políticas de Sensitive Information Types e Exact Data Match — reduzindo a probabilidade de dados regulados ou confidenciais serem partilhados com serviços de AI não aprovados.
3) Prompt Injection Protection
- Inspeciona tráfego de AI inline e bloqueia prompts maliciosos em tempo real.
- Estende o Azure AI Prompt Shields à camada de rede, visando proteção consistente em apps de AI, agents e LLMs — sem refatorar aplicações.
4) Controlos para AI agents e servidores MCP
- Aplica limites na camada de rede com URL filtering para permitir ligações de agents aprovados e bloquear MCP servers não sancionados.
- Combina-se com controlos de identidade do Entra (por exemplo, MFA, restrições geográficas) em Windows, macOS, iOS e Android.
Melhorias adicionais no Entra Internet Access
A Microsoft também destacou melhorias mais amplas, incluindo:
- Threat intelligence filtering para sites conhecidos como maliciosos.
- Remote networks for Internet traffic para estender proteções a filiais/sites remotos sem o cliente Global Secure Access.
- Cloud firewall for remote networks com políticas centralmente geridas e orientadas por identidade.
Impacto para administradores de IT e equipas de segurança
- Aplicação mais uniforme de políticas de AI em browsers, dispositivos e ambientes (on-prem, híbrido, multi-cloud).
- Menor dependência de controlos por aplicação ou de retrofits de segurança baseados em SDK.
- Postura de governação mais forte ao ligar observações de rede (a que os utilizadores acedem) a decisões orientadas por identidade (o que têm permissão para fazer).
Ações / próximos passos
- Avaliar o public preview do Secure Web & AI Gateway no Entra Internet Access e mapeá-lo aos seus cenários de risco de AI (Shadow AI, fuga de dados, prompt injection).
- Integrar com o Purview: validar a cobertura de Sensitive Information Types e Exact Data Match para categorias de dados de alto risco.
- Rever as políticas de Conditional Access para serviços de AI (sancionados vs. não sancionados) e definir critérios de bloqueio/permissão usando a pontuação de risco do Defender for Cloud Apps.
- Criar uma baseline de acesso a AI (ferramentas aprovadas, endpoints de agent/MCP aprovados, requisitos de logging/monitorização) e alinhá-la com as equipas de segurança e os owners de negócio.
Precisa de ajuda com Entra ID?
Nossos especialistas podem ajudá-lo a implementar e otimizar suas soluções Microsoft.
Fale com um especialistaFique atualizado sobre as tecnologias Microsoft