Cybersicherheit
Microsoft bringt ISOC zu Defender, vereint SIEM und Bedrohungsschutz

Microsoft kündigte am 23. September 2026 das integriertes Security Operations Center (ISOC) in Microsoft Defender an, eine Grundlage für agentenbasierte Sicherheit, die Security Information and Event Management (SIEM) und Bedrohungsschutz in einem System zusammenführt und zum Zeitpunkt der Ankündigung in der Vorschau verfügbar ist.
Rob Lefferts, Corporate Vice President of Microsoft Threat Protection, kündigte ISOC in einem Beitrag des Microsoft Security Blog an und beschrieb es als gemeinsame Grundlage, auf der Menschen und Agenten die Umgebung sehen, verstehen und handeln können, ohne separate Systeme zu betreiben.
Warum Microsoft sagt, dass das SOC sich ändern muss
Die Begründung in Lefferts’ Beitrag beginnt mit der Offensive. Cyberangreifer setzen Agenten ein, um die Ausführung in großem Maßstab zu automatisieren, schrieb er, und Arbeit, die einst ganze Teams erforderte, benötigt jetzt nur noch einen einzelnen Operator und ein Agenten‑Framework. Aufgrund dieser Verschiebung kann die Sicherheit nicht mit KI‑Geschwindigkeit arbeiten, wenn Schutz und Betrieb als separate Systeme gebaut werden: Jede Übergabe, Integration und Grenze zwischen ihnen verlangsamt die Verteidiger, und auf ihnen aufbauende Agenten übernehmen diese Komplexität.
Damit agentenbasierte Sicherheit funktioniert, schrieb er, benötigt die Branche einen modernen Cyber‑Stack mit bereichsweiter Sichtbarkeit und der Tiefe, um zu untersuchen und zu handeln, wobei Sicherheitsbetrieb und nativer Schutz als ein System funktionieren.
Der sechs‑schichtige Cyber‑Stack hinter ISOC
ISOC baut auf der Architektur auf, die Microsoft am 27. Juli 2026 vorstellte, als es den End‑to‑End‑Cyber‑Stack zusammen mit Project Perception, einem System für agentenbasierte Sicherheit, präsentierte. Der offizielle Microsoft‑Blog beschrieb Project Perception als Koordination von drei Klassen spezialisierter Agenten: Red‑Team‑Agenten, die potenzielle Angriffswege kartieren, bevor Angreifer sie ausnutzen können, Blue‑Team‑Agenten, die untersuchen und den Kontext abwägen, um zu bestimmen, was ein bedeutungsvolles Risiko darstellt, und Green‑Team‑Agenten, die korrigierende Maßnahmen ergreifen und die Verteidigung im gesamten Umfeld härten.
Der Stack besteht aus sechs Schichten: Signale und Sensoren, Kontext, Modelle, ein Harness, Agenten und Aktuatoren. In Microsofts Juli‑Beschreibung liefern Signale und Sensoren Bewusstsein über das digitale Anwesen, Kontext wandelt diese Signale in token‑effizientes Verständnis um, das Agenten nutzen können, Modelle stellen Intelligenz und Logik bereit, der Harness koordiniert Modelle und Agenten über Sicherheits‑Workflows hinweg, und Aktuatoren übersetzen Entscheidungen in Schutz. Microsoft sagte außerdem, dass Project Perception eine Multi‑Model‑Architektur verwendet, die Frontier‑ und spezialisierte Cyber‑Modelle kombiniert, und dass das System am 3. August 2026 in die öffentliche Vorschau gehen würde.
Innerhalb von ISOC schrieb Lefferts, dass Signale und Sensoren Bewusstsein liefern, Kontext diese Signale in Verständnis umwandelt und Aktuatoren Erkenntnisse in Schutzmaßnahmen übersetzen. Agenten tragen Geschwindigkeit und Skalierbarkeit für kontinuierliche Ausführung bei, während Menschen Prioritäten setzen, Urteilsvermögen ausüben und Ergebnisse definieren.
Der integrierte Schutz‑Loop und das Design für Praktiker
Microsoft sagte, ISOC lässt Signale, Kontext und Kontrollen als Einheit arbeiten und ersetzt lineare Sicherheits‑Workflows durch einen integrierten Schutz‑Loop, der das, was Verteidiger lernen, kontinuierlich in stärkeren Prä‑Breach‑Schutz zurückführt. Die Angriffsunterbrechung in Microsoft Defender veranschaulicht das Modell, so der Beitrag: Umfangreiche Telemetrie und Kontrollen ermöglichen es dem System, einen Angreifer zu erkennen, vorherzusagen und sich anzupassen, während der Angriff fortschreitet, aktive Bedrohungen zu unterbrechen und vorherzusehen, wohin sich ein Angreifer als Nächstes bewegen könnte. Der Loop nutzt Erkenntnisse über Expositionen, um den Schutz nahezu in Echtzeit zu stärken, sagte Microsoft, wobei die Bedrohungsinformationen ihn auf die wichtigsten Bedrohungen fokussieren.
ISOC vereint die Fähigkeiten, die nötig sind, um diesen Loop nativ zu machen, sagte Microsoft, und eliminiert damit die Notwendigkeit für Kunden, ihn selbst zusammenzustellen, zu konfigurieren und zu warten. Mit fortschreitendem Schutz können weitere Fähigkeiten dem Loop beitreten.
Für Praktiker schrieb Lefferts, dass ISOC einen Ausgangspunkt verändert, bei dem sie lange die Grenzen ihrer Sicherheitsarchitektur ausgleichen mussten, indem sie Signale manuell korrelierten, Kontext rekonstruieren und zwischen Tools wechselten, um die zum Handeln erforderlichen Informationen und Kontrollen zusammenzustellen. Untersuchung, Jagd, Automatisierung, Vorfallmanagement, Bedrohungsverständnis und Reaktion werden zusammengeführt und standardmäßig bereitgestellt, sodass Teams sich an Sicherheitsergebnissen orientieren können statt an den Grenzen zwischen den Tools. Mit zunehmender Autonomie, schrieb er, kann der Loop mehr von der fortlaufenden Erkennungs‑ und Verteidigungsarbeit aufnehmen, während Agenten die Untersuchung, das Denken und die Reaktion der Praktiker mit demselben Kontext und denselben Kontrollen unterstützen, die ihnen bereits zur Verfügung stehen. Das Design erfordert keine separate agentenbasierte Schicht zum Zusammenbauen und kein neues Betriebsmodell zum Verknüpfen.
ISOC in Microsoft Defender ist seit dem 23. September 2026 in der Vorschau verfügbar. Microsoft hat außerdem eine Aufnahme der vollständigen Ankündigung und ein Whitepaper, “Agentic SOC: Das neue Betriebsmodell für kontinuierliche Verteidigung,” zusammen mit dem Beitrag veröffentlicht.












