Kyberturvallisuus
Microsoft tuo ISOC:n Defenderiin, yhdistäen SIEM:n ja uhkasuojauksen

Microsoft ilmoitti 23. syyskuuta 2026 integroitu turvallisuustoimintakeskus (ISOC) Microsoft Defenderissa, joka on perustana agenttipohjaiselle turvallisuudelle ja yhdistää turvallisuustietojen ja tapahtumien hallinnan (SIEM) sekä uhkasuojauksen yhdeksi järjestelmäksi, ja on saatavilla esikatseluna ilmoituksen yhteydessä.
Rob Lefferts, Microsoft Threat Protectionin yritysvaratoimitusjohtaja, ilmoitti ISOC:sta Microsoft Security Blog -julkaisussa, kuvaten sen jaettuna perustana, jonka avulla ihmiset ja agentit voivat nähdä, ymmärtää ja toimia koko ympäristössä ilman erillisten järjestelmien käyttöä.
Miksi Microsoft sanoo, että SOC:n on muututtava
Leffertsin julkaisun perustelu alkaa hyökkäyksestä. Kyberhyökkääjät käyttävät agenteja automatisoidakseen suorituksia mittakaavassa, hän kirjoitti, ja työ, joka aiemmin vaati kokonaisia tiimejä, vaatii nyt yhden operaattorin ja agenttirakenteen. Tämän muutoksen vuoksi turvallisuus ei voi toimia tekoälyn nopeudella, kun suojaus ja toiminnot on rakennettu erillisinä järjestelminä: jokainen siirto, integraatio ja niiden välinen raja hidastaa puolustajia, ja näiden päälle rakennettuja agenteja perii tämä monimutkaisuus.
Jotta agenttipohjainen turvallisuus toimisi, hän kirjoitti, teollisuus tarvitsee modernin kyberpinon, jossa on koko ympäristön kattava näkyvyys ja syvyys tutkia ja toimia, ja jossa turvallisuustoiminnot sekä natiivi suojaus toimivat yhtenä järjestelmänä.
ISOC:n takana oleva kuusikerroksinen kyberpinno
ISOC perustuu arkkitehtuuriin, jonka Microsoft esitteli 27. heinäkuuta 2026, kun se esitteli kokonaisvaltaisen kyberpinon yhdessä Project Perception -nimisen agenttipohjaisen turvallisuusjärjestelmän kanssa. Virallinen Microsoft Blog kuvasi Project Perceptionin koordinoivan kolmea erikoistunutta agenttiluokkaa: punaisen tiimin agentit, jotka kartoittavat mahdolliset kompromissireitit ennen kuin hyökkääjät voivat hyödyntää niitä, sinisen tiimin agentit, jotka tutkivat ja arvioivat kontekstia määrittääkseen, mikä muodostaa merkittävän riskin, sekä vihreän tiimin agentit, jotka toteuttavat korjaavia toimenpiteitä ja vahvistavat puolustuksia koko ympäristössä.
Pinossa on kuusi kerrosta: signaalit ja anturit, konteksti, mallit, ohjauskerros, agentit ja toimilaitteet. Microsoftin heinäkuun kuvauksessa signaalit ja anturit tarjoavat tietoisuuden digitaalisessa omaisuudessa, konteksti muuntaa nämä signaalit tokenitehokkaaksi ymmärrykseksi, jonka agentit voivat käyttää, mallit tarjoavat älykkyyttä ja päättelykykyä, ohjauskerros koordinoi malleja ja agenteja turvallisuustyönkulkujen välillä, ja toimilaitteet kääntävät päätökset suojaukseksi. Microsoft totesi myös, että Project Perception käyttää monimallirakennetta, joka yhdistää eturaja- ja erikoistuneet kybermallit, ja että järjestelmä siirtyy julkiseen esikatseluun 3. elokuuta 2026.
ISOC:n sisällä Lefferts kirjoitti, että signaalit ja anturit tarjoavat tietoisuuden, konteksti muuntaa nämä signaalit ymmärrykseksi, ja toimilaitteet muuttavat oivallukset suojaaviksi toimiksi. Agentit tarjoavat nopeuden ja mittakaavan jatkuvaan suorittamiseen, kun taas ihmiset asettavat prioriteetteja, käyttävät harkintaa ja määrittelevät tulokset.
Integroitu suojauksen silmukka ja ammattilaismalli
Microsoftin mukaan ISOC saa signaalit, kontekstin ja ohjaimet toimimaan yhtenä, korvaten lineaariset turvallisuustyönkulut integroidulla suojauksen silmukalla, joka jatkuvasti syöttää puolustajien oppiman takaisin vahvempaan ennen rikkomusta tapahtuvaan suojaukseen. Hyökkäyksen häiriö Microsoft Defenderissä havainnollistaa mallia, julkaisun mukaan: runsas telemetria ja ohjaimet antavat järjestelmän havaita, ennustaa ja sopeutua hyökkääjään hyökkäyksen edetessä, keskeyttäen aktiiviset uhat ja ennakoiden, mihin hyökkääjä saattaa siirtyä seuraavaksi. Silmukka käyttää altistumisnäkökohtia vahvistaakseen suojausta lähes reaaliajassa, Microsoft sanoi, ja uhkatiedustelu keskittyy tärkeimpiin uhkiin.
ISOC yhdistää ne kyvykkyydet, jotka tarvitaan silmukan natiiviksi tekemiseen, Microsoftin mukaan, poistaen asiakkaiden tarpeen koota, säätää ja ylläpitää sitä itse, ja suojauksen kehittyessä lisäkyvykkyydet voivat liittyä silmukkaan.
Ammattilaisille Lefferts kirjoitti, että ISOC muuttaa lähtöpistettä, jossa heidän on pitkään täytynyt kompensoida turvallisuusarkkitehtuurinsa rajoja, manuaalisesti korreloimalla signaaleja, rekonstruoimalla kontekstia ja siirtymällä työkalujen välillä koostaakseen toimintaan tarvittavat tiedot ja ohjaimet. Tutkimus, metsästys, automaatio, tapausten hallinta, uhkien ymmärtäminen ja reagointi yhdistetään ja ovat oletuksena saatavilla, jotta tiimit voivat organisoitua turvallisuustulosten ympärille sen sijaan, että ne keskittyisivät työkalujen välisten rajojen mukaan. Autonomian kasvaessa, hän kirjoitti, silmukka voi sisällyttää yhä enemmän jatkuvaa havaitsemis- ja puolustustyötä, kun taas agentit avustavat ammattilaisten tutkimusta, päättelyä ja reagointia samalla kontekstilla ja ohjaimilla, jotka heillä jo on käytettävissään. Suunnittelu ei vaadi erillistä agenttipohjaista kerrosta kokoamiseen eikä uutta toimintamallia yhdistelemiseen.
ISOC Microsoft Defenderissä on saatavilla esikatseluna 23. syyskuuta 2026 alkaen. Microsoft julkaisi myös täyden ilmoituksen tallenteen ja valkoisen kirjan “Agentic SOC: Uusi toimintamalli jatkuvaan puolustukseen” postauksen yhteydessä.












