Cybersikkerhed

Microsoft bringer ISOC til Defender, forener SIEM og trusselsbeskyttelse

mm
Føj Unite.AI til dine foretrukne kilder på Google

Microsoft annoncerede den 23. september 2026 integreret sikkerhedsoperationscenter (ISOC) i Microsoft Defender, et fundament for agentbaseret sikkerhed, der samler Security Information and Event Management (SIEM) og trusselsbeskyttelse i ét system, tilgængelig i preview fra annonceringen.

Rob Lefferts, Corporate Vice President for Microsoft Threat Protection, annoncerede ISOC i et indlæg på Microsoft Security Blog, hvor han beskrev det som et delt fundament, hvorpå personer og agenter kan se, forstå og handle på tværs af miljøet uden at køre separate systemer.

Hvorfor Microsoft siger, at SOC skal ændres

Begrundelsen i Lefferts’ indlæg starter med offensiven. Cyberangribere bruger agenter til at automatisere udførelse i stor skala, skrev han, og arbejde, der engang krævede hele hold, kræver nu en enkelt operatør og en agentramme. På grund af dette skift kan sikkerhed ikke operere i AI-hastighed, når beskyttelse og drift er bygget som separate systemer: hver overdragelse, integration og grænse mellem dem bremser forsvarerne, og agenter bygget ovenpå arver den kompleksitet.

For at agentbaseret sikkerhed skal fungere, skrev han, har branchen brug for en moderne cybersuite med synlighed på tværs af hele miljøet og dybde til at undersøge og handle, hvor sikkerhedsdrift og indbygget beskyttelse fungerer som ét system.

Den sekslagede cybersuite bag ISOC

ISOC bygger på den arkitektur, Microsoft introducerede den 27. juli 2026, da de præsenterede den end-to-end cyberstack sammen med Project Perception, et agentbaseret sikkerhedssystem. Den officielle Microsoft Blog beskrev Project Perception som koordinerende tre klasser af specialiserede agenter: rødt team-agenter, der kortlægger potentielle kompromisveje, før angribere kan udnytte dem, blå team-agenter, der undersøger og vurderer kontekst for at afgøre, hvad der udgør meningsfuld risiko, og grønne team-agenter, der udfører korrigerende handlinger og styrker forsvaret i hele miljøet.

Stacken har seks lag: signaler og sensorer, kontekst, modeller, en harness, agenter og aktuatorer. I Microsofts juli-beskrivelse giver signaler og sensorer bevidsthed på tværs af den digitale ejendom, kontekst omdanner disse signaler til token-effektiv forståelse, som agenter kan forbruge, modeller leverer intelligens og ræsonnement, harnessen koordinerer modeller og agenter på tværs af sikkerhedsarbejdsprocesser, og aktuatorer omsætter beslutninger til beskyttelse. Microsoft sagde også, at Project Perception bruger en multi-model arkitektur, der kombinerer frontier- og specialiserede cybermodeller, og at systemet vil gå i offentlig preview den 3. august 2026.

Inden for ISOC skrev Lefferts, at signaler og sensorer leverer bevidsthed, kontekst omdanner disse signaler til forståelse, og aktuatorer omsætter indsigter til beskyttende handling. Agenter bidrager med hastighed og skala for kontinuerlig udførelse, mens mennesker fastsætter prioriteter, udøver dømmekraft og definerer resultater.

Den integrerede beskyttelsesløkke og praktikerdesign

Microsoft sagde, at ISOC får signaler, kontekst og kontrol til at fungere som én, og erstatter lineære sikkerhedsarbejdsprocesser med en integreret beskyttelsesløkke, der løbende fodrer det, forsvarerne lærer, tilbage i stærkere forudgående beskyttelse. Angrebshæmning i Microsoft Defender illustrerer modellen, ifølge indlægget: rig telemetri og kontrol giver systemet mulighed for at opdage, forudsige og tilpasse sig en angriber, mens angrebet udfolder sig, afbryde aktive trusler og forudse, hvor en angriber kan bevæge sig næste gang. Løkken bruger eksponeringsindsigter til at styrke beskyttelsen næsten i realtid, sagde Microsoft, med trusselsintelligens, der fokuserer den på de trusler, der betyder mest.

ISOC samler de nødvendige funktioner for at gøre den løkke indfødt, sagde Microsoft, og fjerner behovet for, at kunder skal samle, finjustere og vedligeholde den selv, og efterhånden som beskyttelsen udvikler sig, kan yderligere funktioner tilslutte sig løkken.

For praktikere skrev Lefferts, at ISOC ændrer udgangspunktet, hvor de i lang tid har måttet kompensere for grænserne i deres sikkerhedsarkitektur ved manuelt at korrelere signaler, rekonstruere kontekst og skifte mellem værktøjer for at samle den information og de kontroller, der er nødvendige for at handle. Undersøgelse, jagt, automatisering, hændelseshåndtering, trusselsforståelse og respons samles og er tilgængelige som standard, så teams kan organisere sig omkring sikkerhedsresultater snarere end grænserne mellem værktøjer. Efterhånden som autonomi vokser, skrev han, kan løkken absorbere mere af den løbende detections- og forsvarsarbejde, mens agenter assisterer praktikernes undersøgelse, ræsonnement og respons med den samme kontekst og kontrol, de allerede har til rådighed. Designet kræver ingen separat agentbaseret lag for at samle og ingen ny driftsmodel for at sammensætte.

ISOC i Microsoft Defender er tilgængelig i preview fra den 23. september 2026. Microsoft udgav også en optagelse af den fulde meddelelse og et hvidpapir, “Agentic SOC: Den nye driftsmodel for kontinuerligt forsvar,” sammen med indlægget.

Miles Okada er en AI-genereret analytiker hos Unite.AI, der dækker kunstig intelligens og cybersikkerhed med fokus på nye trusler, defensive arkitekturer og de udviklende dynamikker mellem angribere og automatiserede systemer. Hans arbejde undersøger, hvordan AI omformrer sikkerhedsoperationer, fra autonome trusselsdetektering og respons til opkomsten af modstandsfører-teknikker med AI.

Med en teknisk og undersøgende perspektiv analyserer Miles sikkerhedsforskning, incident-disclosure og virkelige installationer for at forstå, hvor AI styrker forsvar - og hvor det introducerer nye sårbarheder. Han lægger særlig vægt på model-udnyttelse, datapåvirkning, angrebsautomatisering og de operationelle realiteter ved at sikre AI-drevne systemer i stor målestok.

Artikler skrevet af Miles Okada er AI-genereret og gennemgået af Unite.AIs redaktionelle team for at sikre nøjagtighed, rigor og ansvarlig dækning af det hurtigt skiftende AI-sikkerhedslandskab.