<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>Ai-Governance on Eriteach | Microsoft Cloud Tech</title><link>https://blog.eriteach.com/tags/ai-governance/</link><description>Recent content in Ai-Governance on Eriteach | Microsoft Cloud Tech</description><generator>Hugo -- 0.155.1</generator><language>no</language><copyright>2024-2026 Robel Mehari. All rights reserved.</copyright><lastBuildDate>Sat, 20 Jun 2026 23:33:34 +0200</lastBuildDate><atom:link href="https://blog.eriteach.com/tags/ai-governance/index.xml" rel="self" type="application/rss+xml"/><item><title>Lokal AI-agent-forsvar: Hva Intune og Defender XDR endret i juni 2026</title><link>https://blog.eriteach.com/posts/local-ai-agent-defense-intune-defender/</link><pubDate>Sat, 20 Jun 2026 00:00:00 +0000</pubDate><guid>https://blog.eriteach.com/posts/local-ai-agent-defense-intune-defender/</guid><description>Microsoft la til preview-funksjoner for oppdagelse og blokkering av lokale AI-agenter i Defender XDR og Intune. Her er hva administratorer bør sjekke først.</description><content:encoded><![CDATA[<h2 id="hva-er-nytt">Hva er nytt</h2>
<p>Microsoft la til flere public preview-funksjoner som gjør lokale AI-agenter på Windows-enheter mer synlige og håndterbare.</p>
<p>I <strong>Microsoft Defender XDR</strong> lister «hva er nytt»-siden for juni 2026 opp oppdagelse av lokale AI-agenter for onboardede Windows-enheter. Microsoft sier støttede kodingsagenter, IDE-utvidelser, skrivebordsassistenter, lokale runtime-miljøer og agentplattformer kan vises i AI-agentoversikten, eksponeringskartet og advanced hunting.</p>
<p>Samme Defender XDR-oppdatering lister også preview runtime-beskyttelse for støttede lokale AI-agenter på Windows-enheter. Microsoft beskriver dette som inspeksjon av agentløkken, inkludert brukerprompter, tool calls og tool responses, med mulighet til å auditere eller blokkere risikabel aktivitet før den kjøres.</p>
<p>I <strong>Microsoft Intune</strong> legger juni 2026-tjenesteoppdateringen til en public preview-sti for å oppdage og blokkere Shadow AI på Windows. Microsoft beskriver tre deler: en properties catalog-policy for å samle Local AI Agent-entiteten, Device Query for å se enheter med lokal AI-agent, og <strong>Local AI Agent Baseline - OpenClaw (Preview)</strong> for å blokkere OpenClaw.</p>
<p>Microsoft nevner også at Defender XDR advanced hunting-tabellen <strong>AgentsInfo</strong> nå er i preview, og at <strong>AIAgentsInfo</strong> forblir tilgjengelig til <strong>1. juli 2026</strong> mens kunder oppdaterer spørringer.</p>
<h2 id="hvorfor-administratorer-bør-bry-seg">Hvorfor administratorer bør bry seg</h2>
<p>Dette er ikke bare nok en inventarfunksjon. Lokale AI-agenter begynner å oppføre seg som operativt verktøy på enheter. De kan lese filer, kalle verktøy, generere kode, samhandle med nettlesere og kjøre i utvikler- eller produktivitetsarbeidsflyter.</p>
<p>For Microsoft 365-administratorer endrer dette utrullingssamtalen fra «tillater vi AI-verktøy?» til et mer praktisk spørsmål: «hvilke AI-agenter finnes, hvor kjører de, og hvilke kontroller har vi hvis én blir risikabel?»</p>
<p>Det nyttige er kombinasjonen:</p>
<ul>
<li><strong>Defender XDR</strong> gir sikkerhetssynlighet, jakt, eksponering og runtime-beskyttelsessignaler.</li>
<li><strong>Microsoft Intune</strong> gir endepunktadministrasjonskontroller, Device Query og en preview-baseline for blokkering av en støttet lokal agent.</li>
<li><strong>Advanced hunting</strong> gir team en måte å bygge repeterbar evidens på i stedet for skjermbilder eller engangssjekker.</li>
</ul>
<p>For meg er dette typen endring jeg ville behandlet som et tidlig styringssignal, ikke som en grunn til å blokkere alt umiddelbart.</p>
<h2 id="hva-jeg-ville-sjekket-først">Hva jeg ville sjekket først</h2>
<p>Jeg ville startet med synlighet før håndheving.</p>
<ol>
<li>I <strong>Microsoft Defender-portalen</strong>, sjekk om AI-agentoversikt og eksponeringsvisning er tilgjengelig i tenant.</li>
<li>I <strong>Microsoft Defender XDR &gt; Advanced hunting</strong>, gå gjennom eksisterende spørringer som bruker <code>AIAgentsInfo</code> og planlegg å flytte dem til <code>AgentsInfo</code> før 1. juli 2026.</li>
<li>I <strong>Intune admin center &gt; Devices &gt; Device query</strong>, sjekk om Local AI Agent-data er tilgjengelig for Windows-enheter.</li>
<li>I <strong>Intune admin center &gt; Devices &gt; Configuration</strong>, se på properties catalog-alternativet for å samle Local AI Agent-entiteten.</li>
<li>Hvis OpenClaw er relevant, se gjennom preview- <strong>Local AI Agent Baseline - OpenClaw</strong> før du tildeler den.</li>
</ol>
<p>Jeg ville ikke starte med å blokkere preview-kontroller bredt på tvers av alle brukere. Et bedre første skritt er en liten pilotgruppe, dokumenterte unntak og tydelig validering i Defender XDR og Intune.</p>
<h2 id="praktisk-utrulling--valideringstrinn">Praktisk utrulling / valideringstrinn</h2>
<p>En trygg utrulling kan se slik ut:</p>
<ol>
<li>
<p><strong>Inventar først</strong><br>
Bekreft hvilke støttede lokale AI-agenter som oppdages og hvor signalet vises: inventar, eksponeringskart, advanced hunting eller Intune Device Query.</p>
</li>
<li>
<p><strong>Oppdater jaktinnhold</strong><br>
Flytt tidlig AI-agent-jaktlogikk fra <code>AIAgentsInfo</code> til <code>AgentsInfo</code>. Behold den gamle spørringen kun som midlertidig kompatibilitetssjekk frem til Microsofts pensjoneringsdato.</p>
</li>
<li>
<p><strong>Pilotér Intune-innsamling</strong><br>
Bruk en liten Windows-pilotgruppe for properties catalog-policyen. Valider at den innsamlede Local AI Agent-entiteten vises der forventet.</p>
</li>
<li>
<p><strong>Bestem policy-posisjon</strong><br>
Skill oppdagelse, audit og blokkeringsbeslutninger. Noen miljøer trenger kanskje bare synlighet først. Andre trenger blokkering for spesifikke ikke-støttede agenter.</p>
</li>
<li>
<p><strong>Valider brukerpåvirkning</strong><br>
Hvis OpenClaw-baseline testes, valider at blokkeringen er synlig for supportpersonale og at unntak kan håndteres uten å skape ustyrte omgåelser.</p>
</li>
</ol>
<h2 id="hva-du-bør-passe-på">Hva du bør passe på</h2>
<p>Disse funksjonene er i <strong>public preview</strong>, så jeg ville unngått å behandle dem som en komplett AI-styringsplattform.</p>
<p>Noen praktiske forholdsregler:</p>
<ul>
<li>Støttet agentdekning inkluderer kanskje ikke alle lokale AI-verktøy brukere installerer.</li>
<li>Runtime-beskyttelse er beskrevet for støttede lokale AI-agenter, ikke alle mulige AI-arbeidsflyter.</li>
<li>Blokkering av én agent løser ikke nettleserbasert AI-bruk, SaaS-koblinger, ustyrte utvidelser eller datahåndteringspolicy alene.</li>
<li>Hvis du allerede har laget spørringer mot <code>AIAgentsInfo</code>, trenger overgangen til <code>AgentsInfo</code> innen 1. juli 2026 opprydding.</li>
<li>Intune-blokkering bør ha en pilot, en unntakssti og en forklaring klar for brukerstøtte.</li>
</ul>
<p>Det som endret seg etter å ha lest disse oppdateringene er at jeg nå ville plassert lokale AI-agenter i samme styringsbacklog som nettleserutvidelser, utviklerverktøy og SaaS-app-oppdagelse. Ikke panikk, men synlig eierskap.</p>
<h2 id="offisielle-microsoft-kilder">Offisielle Microsoft-kilder</h2>
<ul>
<li><a href="https://learn.microsoft.com/en-us/intune/whats-new/">Hva er nytt i Microsoft Intune - Uken 8. juni 2026</a></li>
<li><a href="https://learn.microsoft.com/en-us/defender-xdr/whats-new">Hva er nytt i Microsoft Defender XDR - juni 2026</a></li>
</ul>
]]></content:encoded></item><item><title>Defender for Endpoint viser nå lokale AI-agenter på Windows-enheter</title><link>https://blog.eriteach.com/posts/defender-local-ai-agent-discovery-runtime-protection/</link><pubDate>Fri, 19 Jun 2026 00:00:00 +0000</pubDate><guid>https://blog.eriteach.com/posts/defender-local-ai-agent-discovery-runtime-protection/</guid><description>Microsoft Defender for Endpoint preview-funksjoner hjelper administratorer med å oppdage lokale AI-agenter og pilotere runtime-beskyttelse.</description><content:encoded><![CDATA[<h2 id="hva-er-nytt">Hva er nytt</h2>
<p>Microsoft har lagt til nye preview-funksjoner i juni 2026-oppdateringen av Microsoft Defender XDR for lokale AI-agenter på enheter.</p>
<p>Den første endringen er <strong>oppdagelse av lokale AI-agenter</strong>. Microsoft Defender kan automatisk oppdage støttede lokale AI-agenter og MCP-servere på onboardede enheter og vise dem i AI-agentoversikten, eksponeringskartet og advanced hunting.</p>
<p>Den andre endringen er <strong>runtime-beskyttelse for lokale AI-agenter</strong> på støttede Windows-enheter. Microsoft sier Defender kan inspisere agentløkken, inkludert brukerprompter, tool calls og tool responses, og enten auditere eller blokkere risikabel aktivitet før den kjøres.</p>
<p>Dette er fortsatt preview-funksjonalitet. Jeg ville behandlet det som synlighet og pilotmateriale først, ikke som en erstatning for vanlige endepunkt-, data- og identitetskontroller.</p>
<h2 id="hvorfor-administratorer-bør-bry-seg">Hvorfor administratorer bør bry seg</h2>
<p>Lokale AI-verktøy er enkle å innføre stille. Kodingsagenter, IDE-utvidelser, skrivebordsassistenter, lokale runtime-miljøer og MCP-baserte verktøy kan dukke opp på enheter før sikkerhetsteamet har en oversikt.</p>
<p>Det skaper et praktisk styringsgap:</p>
<ul>
<li>Hvilke enheter har lokale AI-agent-verktøy installert?</li>
<li>Hvilke verktøy kjører i utvikler- eller admin-tunge grupper?</li>
<li>Finnes det MCP-servere eller utvidelser som kan påvirke filer, nettlesere, terminaler eller interne data?</li>
<li>Kan sikkerhetsoperasjoner se risikabel agentaktivitet som en del av vanlige Defender-undersøkelser?</li>
</ul>
<p>For Microsoft 365-administratorer er den nyttige delen ikke AI-merkevaren. Det er skiftet fra å spørre brukere hva de har installert til å sjekke endepunkteviden i Microsoft Defender-portalen.</p>
<h2 id="hva-jeg-ville-sjekket-først">Hva jeg ville sjekket først</h2>
<p>Jeg ville startet med oppdagelse før blokkering.</p>
<ol>
<li>Bekreft at enhetene er onboardet til <strong>Microsoft Defender for Endpoint</strong>.</li>
<li>Bekreft at Microsoft Defender Antivirus er aktivt og oppdatert på pilotenhetene.</li>
<li>Åpne <strong>Microsoft Defender-portalen</strong> og se gjennom AI-agentoversikten for oppdagede lokale agenter.</li>
<li>Sammenlign funn med forventede utvikler-, automatiserings- og testenhetsbruk.</li>
<li>Dokumenter hvilke agenttyper som er akseptable, hvilke som trenger unntaksbehandling, og hvilke som bør fjernes.</li>
</ol>
<p>Microsofts dokumentasjon påpeker også viktige grenser: oppdagelse er for undersøkelse og synlighet. Det gir ikke i seg selv posture assessment eller varsler for endepunktagenter.</p>
<h2 id="praktisk-utrulling--valideringstrinn">Praktisk utrulling / valideringstrinn</h2>
<p>For en første pilot ville jeg holdt scope smalt:</p>
<ol>
<li>Velg et lite sett Windows-enheter der lokale AI-verktøy er forventet.</li>
<li>Valider at oppdagelse fungerer uten ekstra skript utover vanlige Defender for Endpoint-krav.</li>
<li>Gå gjennom oppdagede agenter i Defender-portalen og kartlegg dem til kjente forretningsområder.</li>
<li>Hvis runtime-beskyttelse testes, bruk en egen pilotring. Microsoft sier runtime-beskyttelse kun er tilgjengelig på enheter som mottar Beta platform- og engine-oppdateringer.</li>
<li>Kjør runtime-beskyttelse i audit-modus først der det er mulig, og gå gjennom Defender-varsler før du vurderer blokkeringsatferd.</li>
<li>Før resultatet tilbake til endepunktstandarder: godkjente verktøy, ikke-støttede verktøy, eier, pilotgruppe og gjennomgangskadence.</li>
</ol>
<p>Det som endrer seg etter utrulling i et slikt oppsett er enkelt: diskusjonen går fra «vi tror disse verktøyene finnes» til «vi har endepunkteviden og kan bestemme hva vi skal tillate».</p>
<h2 id="hva-du-bør-passe-på">Hva du bør passe på</h2>
<p>Noen punkter er verdt å være forsiktig med:</p>
<ul>
<li>Dette er preview. Ikke love mer enn funksjonen leverer.</li>
<li>Runtime-beskyttelse er smalere enn oppdagelse og har strengere forutsetninger.</li>
<li>Oppdagelse kan omfatte støttede Windows- og macOS-enheter, men runtime-beskyttelse er foreløpig beskrevet for støttede Windows-enheter.</li>
<li>Suverene og nasjonale skyer støttes ikke for oppdagelse ifølge Microsofts dokumentasjon.</li>
<li>Synlighet er ikke det samme som styring. Du trenger fortsatt policy, eierskap, unntakshåndtering og brukerkommunikasjon.</li>
</ul>
<p>Min praktiske vurdering: dette er verdt å teste nå hvis AI-agenter allerede dukker opp i enhetsmiljøet ditt. Start med oversikt, gå til audit, og vurder først deretter blokkering for spesifikke støttede scenarioer.</p>
<h2 id="offisielle-microsoft-kilder">Offisielle Microsoft-kilder</h2>
<ul>
<li><a href="https://learn.microsoft.com/en-us/defender-xdr/whats-new">Hva er nytt i Microsoft Defender XDR - juni 2026</a></li>
<li><a href="https://learn.microsoft.com/en-us/defender-endpoint/discover-local-ai-agents">Oppdagelse av lokale AI-agenter med Microsoft Defender for Endpoint</a></li>
<li><a href="https://learn.microsoft.com/en-us/defender-endpoint/configure-ai-agent-runtime-protection">Konfigurer runtime-beskyttelse for AI-agenter med Microsoft Defender for Endpoint</a></li>
<li><a href="https://learn.microsoft.com/en-us/defender-xdr/security-for-ai/defender-security-for-ai">Oversikt over Microsoft Defender for AI-sikkerhet</a></li>
</ul>
]]></content:encoded></item><item><title>Defender XDR: Flytt AI-agent-spørringer til AgentsInfo før juli 2026</title><link>https://blog.eriteach.com/posts/defender-xdr-agentsinfo-ai-agent-hunting/</link><pubDate>Thu, 18 Jun 2026 00:00:00 +0000</pubDate><guid>https://blog.eriteach.com/posts/defender-xdr-agentsinfo-ai-agent-hunting/</guid><description>Microsoft Defender XDR flytter AI-agent-søk til AgentsInfo. Sjekk spørringer før 1. juli 2026 for å unngå brudd på AI-rapportering.</description><content:encoded><![CDATA[<h2 id="hva-er-nytt">Hva er nytt</h2>
<p>Microsoft har oppdatert skjemaet for advanced hunting i Microsoft Defender XDR for AI-agent-inventar.</p>
<p>Den gamle preview-tabellen, <code>AIAgentsInfo</code>, er i ferd med å bli erstattet av <code>AgentsInfo</code>. Microsoft sier <code>AIAgentsInfo</code> forblir tilgjengelig til <strong>1. juli 2026</strong>, og Microsoft Agent 365-kunder bør bruke <code>AgentsInfo</code> nå.</p>
<p>Dette er fortsatt merket som <strong>preview</strong>, så jeg ville behandlet det som et operativt signal, ikke som den eneste sannhetskilden for AI-styring.</p>
<h2 id="hvorfor-administratorer-bør-bry-seg">Hvorfor administratorer bør bry seg</h2>
<p>Dette er en liten skjemaendring med reell operativ påvirkning.</p>
<p>Hvis du allerede har bygget Defender XDR advanced hunting-spørringer, lagrede spørringer, arbeidsbøker, Sentinel-innhold eller eksportjobber rundt <code>AIAgentsInfo</code>, må disse spørringene gjennomgås før julifristen.</p>
<p>Den mer interessante delen er datamodellen. <code>AgentsInfo</code> er ikke bare et navneskifte. Tabellen gir administratorer et sted å inspisere AI-agentmetadata som:</p>
<ul>
<li>agentnavn og plattform</li>
<li>Microsoft Entra agentidentitetsreferanser</li>
<li>tillatelser og samtykkestatus</li>
<li>distribusjonsomfang</li>
<li>eiere og deling</li>
<li>erklærte datakilder og verktøy</li>
<li>MCP-servere og ekstern endepunktinformasjon</li>
<li>guardrails, triggere, ferdigheter og tilkoblede agenter</li>
</ul>
<p>For Microsoft 365-administratorer gjør dette tabellen til et nyttig utgangspunkt for AI-agentoversikt og risikogjennomgang. Den erstatter ikke policy-design, eierskapsgjennomgang eller datatilgangsstyring, men den gir en praktisk jaktflate.</p>
<h2 id="hva-jeg-ville-sjekket-først">Hva jeg ville sjekket først</h2>
<p>Jeg ville startet med å finne alt som fortsatt refererer til det gamle tabellnavnet.</p>
<p>I <strong>Microsoft Defender-portalen</strong> &gt; <strong>Hunting</strong> &gt; <strong>Advanced hunting</strong>, sjekk lagrede spørringer og custom detection-logikk for <code>AIAgentsInfo</code>.</p>
<p>En minimal valideringsspørring for den nye tabellen er:</p>
<div class="highlight"><pre tabindex="0" class="chroma"><code class="language-fallback" data-lang="fallback"><span class="line"><span class="cl">AgentsInfo
</span></span><span class="line"><span class="cl">| take 10
</span></span></code></pre></div><p>Deretter ville jeg kjørt en liten inventarvisning:</p>
<div class="highlight"><pre tabindex="0" class="chroma"><code class="language-fallback" data-lang="fallback"><span class="line"><span class="cl">AgentsInfo
</span></span><span class="line"><span class="cl">| project Timestamp, AgentName, Platform, LifecycleStatus, PublishedStatus, DeploymentScope, Owners
</span></span><span class="line"><span class="cl">| order by Timestamp desc
</span></span></code></pre></div><p>For styringsgjennomgang ville jeg også sett på tillatelser og eksterne tilkoblingssignaler:</p>
<div class="highlight"><pre tabindex="0" class="chroma"><code class="language-fallback" data-lang="fallback"><span class="line"><span class="cl">AgentsInfo
</span></span><span class="line"><span class="cl">| project AgentName, Platform, Permissions, DeclaredDataSources, DeclaredTools, McpServers, Endpoints
</span></span><span class="line"><span class="cl">| order by AgentName asc
</span></span></code></pre></div><p>Den eksakte verdien er tenant-avhengig. I noen miljøer kan det første nyttige resultatet være å bekrefte at tabellen finnes og om noen agentinventar er synlig.</p>
<h2 id="praktisk-utrulling--valideringstrinn">Praktisk utrulling / valideringstrinn</h2>
<p>Min foretrukne utrulling er enkel:</p>
<ol>
<li>Søk etter lagrede spørringer, Sentinel-innhold og dokumentasjon for <code>AIAgentsInfo</code>.</li>
<li>Kopier én spørring og erstatt tabellen med <code>AgentsInfo</code>.</li>
<li>Valider at de refererte kolonnene fortsatt finnes i Microsoft Learn-tabellskjemaet.</li>
<li>Behold den gamle spørringen kun som midlertidig fallback under overgangen.</li>
<li>Oppdater eventuelle dashbord- eller eksportetiketter slik at eieren vet at dataene kommer fra preview-tabellen <code>AgentsInfo</code>.</li>
<li>Legg til en påminnelse før 1. juli 2026 om å fjerne den gamle tabellreferansen.</li>
</ol>
<p>Dette er også et godt tidspunkt å bestemme hvem som eier agentgjennomgang. AI-agentinventar krysser vanlige grenser mellom sikkerhet, identitet, produktivitet og datastyring.</p>
<h2 id="hva-du-bør-passe-på">Hva du bør passe på</h2>
<p>Noen ting jeg ikke vil overdrive:</p>
<ul>
<li><code>AgentsInfo</code> er merket som preview.</li>
<li>Inventarsynlighet er ikke det samme som runtime-kontroll.</li>
<li>Et rent spørringsresultat beviser ikke at all AI-relatert risiko er styrt.</li>
<li>Tillatelser og datakilder bør gjennomgås sammen med Entra ID, Microsoft 365 admin center og Purview-kontroller der det er relevant.</li>
</ul>
<p>Den praktiske gevinsten er å redusere blindsoner. Hvis AI-agenter blir en del av Microsoft 365-miljøet, bør ikke spørringer og rapportering brytes på grunn av et gammelt preview-tabellnavn.</p>
<h2 id="offisielle-microsoft-kilder">Offisielle Microsoft-kilder</h2>
<ul>
<li><a href="https://learn.microsoft.com/en-us/defender-xdr/whats-new">Hva er nytt i Microsoft Defender XDR</a></li>
<li><a href="https://learn.microsoft.com/en-us/defender-xdr/advanced-hunting-agentsinfo-table">AgentsInfo-tabell i advanced hunting</a></li>
</ul>
]]></content:encoded></item></channel></rss>