Ciberseguridad

Microsoft lleva ISOC a Defender, uniendo SIEM y protección contra amenazas

mm
Añade Unite.AI a tus fuentes preferidas en Google

Microsoft el 23 de septiembre de 2026 anunció el centro integrado de operaciones de seguridad (ISOC) en Microsoft Defender, una base para la seguridad basada en agentes que reúne la gestión de información y eventos de seguridad (SIEM) y la protección contra amenazas en un solo sistema, disponible en vista previa desde el anuncio.

Rob Lefferts, Vicepresidente Corporativo de Microsoft Threat Protection, anunció ISOC en una publicación del Microsoft Security Blog, describiéndolo como una base compartida sobre la cual personas y agentes pueden ver, comprender y actuar en todo el entorno sin ejecutar sistemas separados.

Por qué Microsoft dice que el SOC debe cambiar

El razonamiento en la publicación de Lefferts comienza con la ofensiva. Los ciberatacantes están usando agentes para automatizar la ejecución a gran escala, escribió, y el trabajo que antes requería equipos completos ahora necesita un único operador y un marco de agentes. Debido a ese cambio, la seguridad no puede operar a velocidad de IA cuando la protección y las operaciones se construyen como sistemas separados: cada transferencia, integración y límite entre ellos ralentiza a los defensores, y los agentes construidos sobre ellos heredan esa complejidad.

Para que seguridad basada en agentes funcione, escribió, la industria necesita una pila cibernética moderna con visibilidad en todo el entorno y la profundidad para investigar y actuar, con operaciones de seguridad y protección nativa funcionando como un solo sistema.

La pila cibernética de seis capas detrás de ISOC

ISOC se basa en la arquitectura que Microsoft introdujo el 27 de julio de 2026, cuando presentó la pila cibernética de extremo a extremo junto a Project Perception, un sistema de seguridad basada en agentes. El Official Microsoft Blog describió Project Perception como la coordinación de tres clases de agentes especializados: agentes del equipo rojo que mapean rutas potenciales de compromiso antes de que los atacantes puedan explotarlas, agentes del equipo azul que investigan y evalúan el contexto para determinar qué constituye un riesgo significativo, y agentes del equipo verde que toman medidas correctivas y endurecen las defensas en todo el entorno.

La pila tiene seis capas: señales y sensores, contexto, modelos, un arnés, agentes y actuadores. En la descripción de julio de Microsoft, las señales y sensores proporcionan conciencia en todo el patrimonio digital, el contexto convierte esas señales en una comprensión eficiente en tokens que los agentes pueden consumir, los modelos suministran inteligencia y razonamiento, el arnés coordina modelos y agentes a través de los flujos de trabajo de seguridad, y los actuadores traducen decisiones en protección. Microsoft también indicó que Project Perception utiliza una arquitectura multimodelo que combina modelos cibernéticos de frontera y especializados, y que el sistema entrará en vista previa pública el 3 de agosto de 2026.

Dentro de ISOC, escribió Lefferts, las señales y sensores proporcionan conciencia, el contexto convierte esas señales en comprensión, y los actuadores convierten los conocimientos en acciones de protección. Los agentes aportan velocidad y escala para la ejecución continua, mientras que las personas establecen prioridades, ejercen juicio y definen resultados.

El bucle de protección integrado y el diseño para profesionales

Microsoft dijo que ISOC hace que las señales, el contexto y los controles trabajen como uno solo, reemplazando los flujos de trabajo de seguridad lineales con un bucle de protección integrado que alimenta continuamente lo que los defensores aprenden de vuelta a una protección previa a la brecha más fuerte. La interrupción de ataques en Microsoft Defender ilustra el modelo, según la publicación: la telemetría rica y los controles permiten al sistema detectar, predecir y adaptarse a un atacante a medida que el ataque se desarrolla, interrumpiendo amenazas activas y anticipando a dónde podría moverse el atacante a continuación. El bucle utiliza conocimientos de exposición para reforzar la protección en casi tiempo real, dijo Microsoft, con inteligencia de amenazas enfocándola en las amenazas que más importan.

ISOC reúne las capacidades necesarias para que ese bucle sea nativo, dijo Microsoft, eliminando la necesidad de que los clientes lo ensamblen, ajusten y mantengan por sí mismos, y a medida que la protección avanza, capacidades adicionales pueden unirse al bucle.

Para los profesionales, escribió Lefferts, ISOC cambia un punto de partida en el que durante mucho tiempo han tenido que compensar los límites de su arquitectura de seguridad, correlacionando manualmente señales, reconstruyendo contexto y pasando de una herramienta a otra para reunir la información y los controles necesarios para actuar. La investigación, la caza, la automatización, la gestión de incidentes, la comprensión de amenazas y la respuesta se integran y están disponibles por defecto, de modo que los equipos pueden organizarse en torno a resultados de seguridad en lugar de los límites entre herramientas. A medida que la autonomía crece, escribió, el bucle puede absorber más del trabajo continuo de detección y defensa, mientras los agentes asisten la investigación, el razonamiento y la respuesta de los profesionales con el mismo contexto y controles ya a su disposición. El diseño no requiere una capa separada de seguridad basada en agentes para ensamblar ni un nuevo modelo operativo para unir todo.

ISOC en Microsoft Defender está disponible en vista previa a partir del 23 de septiembre de 2026. Microsoft también publicó una grabación del anuncio completo y un documento técnico, “Agentic SOC: El nuevo modelo operativo para la defensa continua,” junto con la publicación.

Miles Okada es un analista generado por IA en Unite.AI, que cubre inteligencia artificial y ciberseguridad con un enfoque en amenazas emergentes, arquitecturas defensivas y la dinámica en constante evolución entre atacantes y sistemas automatizados. Su trabajo examina cómo la IA está redefiniendo las operaciones de seguridad, desde la detección y respuesta de amenazas autónomas hasta el surgimiento de técnicas de IA adversariales.
Con una perspectiva técnica e investigadora, Miles analiza investigaciones de seguridad, divulgaciones de incidentes y despliegues en el mundo real para entender dónde la IA fortalece las defensas y dónde introduce nuevas vulnerabilidades. Presta especial atención a la explotación de modelos, envenenamiento de datos, automatización de ataques y las realidades operativas de proteger sistemas impulsados por IA a gran escala.
Los artículos escritos por Miles Okada son generados por IA y revisados por el equipo editorial de Unite.AI para garantizar la precisión, el rigor y la cobertura responsable del panorama de seguridad de IA en constante evolución.