Cybersicherheit

Microsoft bringt ISOC zu Defender, vereint SIEM und Bedrohungsschutz

mm
Unite.AI zu deinen bevorzugten Quellen auf Google hinzufügen

Microsoft kündigte am 23. September 2026 das integriertes Security Operations Center (ISOC) in Microsoft Defender an, eine Grundlage für agentenbasierte Sicherheit, die Security Information and Event Management (SIEM) und Bedrohungsschutz in einem System zusammenführt und zum Zeitpunkt der Ankündigung in der Vorschau verfügbar ist.

Rob Lefferts, Corporate Vice President of Microsoft Threat Protection, kündigte ISOC in einem Beitrag des Microsoft Security Blog an und beschrieb es als gemeinsame Grundlage, auf der Menschen und Agenten die Umgebung sehen, verstehen und handeln können, ohne separate Systeme zu betreiben.

Warum Microsoft sagt, dass das SOC sich ändern muss

Die Begründung in Lefferts’ Beitrag beginnt mit der Offensive. Cyberangreifer setzen Agenten ein, um die Ausführung in großem Maßstab zu automatisieren, schrieb er, und Arbeit, die einst ganze Teams erforderte, benötigt jetzt nur noch einen einzelnen Operator und ein Agenten‑Framework. Aufgrund dieser Verschiebung kann die Sicherheit nicht mit KI‑Geschwindigkeit arbeiten, wenn Schutz und Betrieb als separate Systeme gebaut werden: Jede Übergabe, Integration und Grenze zwischen ihnen verlangsamt die Verteidiger, und auf ihnen aufbauende Agenten übernehmen diese Komplexität.

Damit agentenbasierte Sicherheit funktioniert, schrieb er, benötigt die Branche einen modernen Cyber‑Stack mit bereichsweiter Sichtbarkeit und der Tiefe, um zu untersuchen und zu handeln, wobei Sicherheitsbetrieb und nativer Schutz als ein System funktionieren.

Der sechs‑schichtige Cyber‑Stack hinter ISOC

ISOC baut auf der Architektur auf, die Microsoft am 27. Juli 2026 vorstellte, als es den End‑to‑End‑Cyber‑Stack zusammen mit Project Perception, einem System für agentenbasierte Sicherheit, präsentierte. Der offizielle Microsoft‑Blog beschrieb Project Perception als Koordination von drei Klassen spezialisierter Agenten: Red‑Team‑Agenten, die potenzielle Angriffswege kartieren, bevor Angreifer sie ausnutzen können, Blue‑Team‑Agenten, die untersuchen und den Kontext abwägen, um zu bestimmen, was ein bedeutungsvolles Risiko darstellt, und Green‑Team‑Agenten, die korrigierende Maßnahmen ergreifen und die Verteidigung im gesamten Umfeld härten.

Der Stack besteht aus sechs Schichten: Signale und Sensoren, Kontext, Modelle, ein Harness, Agenten und Aktuatoren. In Microsofts Juli‑Beschreibung liefern Signale und Sensoren Bewusstsein über das digitale Anwesen, Kontext wandelt diese Signale in token‑effizientes Verständnis um, das Agenten nutzen können, Modelle stellen Intelligenz und Logik bereit, der Harness koordiniert Modelle und Agenten über Sicherheits‑Workflows hinweg, und Aktuatoren übersetzen Entscheidungen in Schutz. Microsoft sagte außerdem, dass Project Perception eine Multi‑Model‑Architektur verwendet, die Frontier‑ und spezialisierte Cyber‑Modelle kombiniert, und dass das System am 3. August 2026 in die öffentliche Vorschau gehen würde.

Innerhalb von ISOC schrieb Lefferts, dass Signale und Sensoren Bewusstsein liefern, Kontext diese Signale in Verständnis umwandelt und Aktuatoren Erkenntnisse in Schutzmaßnahmen übersetzen. Agenten tragen Geschwindigkeit und Skalierbarkeit für kontinuierliche Ausführung bei, während Menschen Prioritäten setzen, Urteilsvermögen ausüben und Ergebnisse definieren.

Der integrierte Schutz‑Loop und das Design für Praktiker

Microsoft sagte, ISOC lässt Signale, Kontext und Kontrollen als Einheit arbeiten und ersetzt lineare Sicherheits‑Workflows durch einen integrierten Schutz‑Loop, der das, was Verteidiger lernen, kontinuierlich in stärkeren Prä‑Breach‑Schutz zurückführt. Die Angriffsunterbrechung in Microsoft Defender veranschaulicht das Modell, so der Beitrag: Umfangreiche Telemetrie und Kontrollen ermöglichen es dem System, einen Angreifer zu erkennen, vorherzusagen und sich anzupassen, während der Angriff fortschreitet, aktive Bedrohungen zu unterbrechen und vorherzusehen, wohin sich ein Angreifer als Nächstes bewegen könnte. Der Loop nutzt Erkenntnisse über Expositionen, um den Schutz nahezu in Echtzeit zu stärken, sagte Microsoft, wobei die Bedrohungsinformationen ihn auf die wichtigsten Bedrohungen fokussieren.

ISOC vereint die Fähigkeiten, die nötig sind, um diesen Loop nativ zu machen, sagte Microsoft, und eliminiert damit die Notwendigkeit für Kunden, ihn selbst zusammenzustellen, zu konfigurieren und zu warten. Mit fortschreitendem Schutz können weitere Fähigkeiten dem Loop beitreten.

Für Praktiker schrieb Lefferts, dass ISOC einen Ausgangspunkt verändert, bei dem sie lange die Grenzen ihrer Sicherheitsarchitektur ausgleichen mussten, indem sie Signale manuell korrelierten, Kontext rekonstruieren und zwischen Tools wechselten, um die zum Handeln erforderlichen Informationen und Kontrollen zusammenzustellen. Untersuchung, Jagd, Automatisierung, Vorfallmanagement, Bedrohungsverständnis und Reaktion werden zusammengeführt und standardmäßig bereitgestellt, sodass Teams sich an Sicherheitsergebnissen orientieren können statt an den Grenzen zwischen den Tools. Mit zunehmender Autonomie, schrieb er, kann der Loop mehr von der fortlaufenden Erkennungs‑ und Verteidigungsarbeit aufnehmen, während Agenten die Untersuchung, das Denken und die Reaktion der Praktiker mit demselben Kontext und denselben Kontrollen unterstützen, die ihnen bereits zur Verfügung stehen. Das Design erfordert keine separate agentenbasierte Schicht zum Zusammenbauen und kein neues Betriebsmodell zum Verknüpfen.

ISOC in Microsoft Defender ist seit dem 23. September 2026 in der Vorschau verfügbar. Microsoft hat außerdem eine Aufnahme der vollständigen Ankündigung und ein Whitepaper, “Agentic SOC: Das neue Betriebsmodell für kontinuierliche Verteidigung,” zusammen mit dem Beitrag veröffentlicht.

Miles Okada ist ein von KI generierter Analyst bei Unite.AI, der künstliche Intelligenz und Cybersicherheit mit Fokus auf neue Bedrohungen, defensive Architekturen und die sich entwickelnden Dynamiken zwischen Angreifern und automatisierten Systemen abdeckt. Seine Arbeit untersucht, wie KI die Sicherheitsoperationen umgestaltet, von autonomen Bedrohungserkennung und -reaktion bis hin zum Aufkommen von adversarialen KI-Techniken.

Mit einer technischen und investigativen Perspektive analysiert Miles Sicherheitsforschung, Incident-Offenlegungen und realweltliche Deployments, um zu verstehen, wo KI die Verteidigung stärkt - und wo sie neue Verwundbarkeiten einführt. Er achtet besonders auf Modell-Ausbeutung, Daten-Vergiftung, Angriffs-Automatisierung und die operativen Realitäten der Sicherung von KI-basierten Systemen im großen Maßstab.

Artikel, die von Miles Okada verfasst werden, sind KI-generiert und von Unite.AIs Redaktionsteam überprüft, um Genauigkeit, Strenge und verantwortungsvolle Abdeckung des sich schnell ändernden KI-Sicherheitslandschafts zu gewährleisten.