Cybersécurité

Microsoft intègre l’ISOC à Defender, unissant SIEM et protection contre les menaces

mm
Ajouter Unite.AI à vos sources préférées sur Google

Microsoft, le 23 septembre 2026, a annoncé le centre intégré des opérations de sécurité (ISOC) dans Microsoft Defender, une base pour la sécurité agentique qui réunit la gestion des informations et des événements de sécurité (SIEM) et la protection contre les menaces dans un même système, disponible en aperçu depuis l’annonce.

Rob Lefferts, vice-président d’entreprise de Microsoft Threat Protection, a annoncé l’ISOC dans un article du Microsoft Security Blog, le décrivant comme une base partagée sur laquelle les personnes et les agents peuvent voir, comprendre et agir à travers l’environnement sans faire fonctionner de systèmes séparés.

Pourquoi Microsoft affirme que le SOC doit changer

Le raisonnement dans le billet de Lefferts commence par l’offensive. Les cyberattaquants utilisent des agents pour automatiser l’exécution à grande échelle, a‑t‑il écrit, et le travail qui nécessitait autrefois des équipes entières requiert désormais un seul opérateur et un cadre d’agents. En raison de ce changement, la sécurité ne peut pas fonctionner à la vitesse de l’IA lorsque la protection et les opérations sont construites comme des systèmes séparés : chaque transfert, intégration et frontière entre eux ralentit les défenseurs, et les agents construits au-dessus héritent de cette complexité.

Pour que la sécurité agentique fonctionne, a‑t‑il écrit, l’industrie a besoin d’une pile cyber moderne offrant une visibilité à l’échelle de l’environnement et la profondeur nécessaires pour enquêter et agir, avec les opérations de sécurité et la protection native fonctionnant comme un seul système.

La pile cyber à six couches derrière l’ISOC

L’ISOC s’appuie sur l’architecture que Microsoft a présentée le 27 juillet 2026, lorsqu’elle a dévoilé la pile cyber de bout en bout aux côtés de Project Perception, un système de sécurité agentique. Le Official Microsoft Blog a décrit Project Perception comme coordonnant trois catégories d’agents spécialisés : des agents de l’équipe rouge qui cartographient les chemins potentiels de compromission avant que les attaquants ne puissent les exploiter, des agents de l’équipe bleue qui enquêtent et évaluent le contexte afin de déterminer ce qui constitue un risque significatif, et des agents de l’équipe verte qui prennent des mesures correctives et renforcent les défenses à travers l’environnement.

La pile comprend six couches : signaux et capteurs, contexte, modèles, un harnais, agents et actionneurs. Dans la description de juillet de Microsoft, les signaux et capteurs offrent une visibilité sur l’ensemble du domaine numérique, le contexte transforme ces signaux en une compréhension efficace en termes de jetons que les agents peuvent consommer, les modèles fournissent l’intelligence et le raisonnement, le harnais coordonne modèles et agents à travers les flux de travail de sécurité, et les actionneurs traduisent les décisions en protection. Microsoft a également indiqué que Project Perception utilise une architecture multi-modèles combinant des modèles cyber de pointe et spécialisés, et que le système entrerait en aperçu public le 3 août 2026.

Dans l’ISOC, Lefferts a écrit, les signaux et capteurs fournissent la visibilité, le contexte transforme ces signaux en compréhension, et les actionneurs convertissent les informations en actions de protection. Les agents apportent la rapidité et l’échelle nécessaires à une exécution continue, tandis que les personnes définissent les priorités, exercent leur jugement et déterminent les résultats.

La boucle de protection intégrée et la conception pour les praticiens

Microsoft a déclaré que l’ISOC fait fonctionner les signaux, le contexte et les contrôles comme un tout, remplaçant les flux de travail de sécurité linéaires par une boucle de protection intégrée qui alimente en continu ce que les défenseurs apprennent pour renforcer la protection avant la violation. La perturbation d’attaque dans Microsoft Defender illustre le modèle, selon le billet : une télémétrie riche et des contrôles permettent au système de détecter, prédire et s’adapter à un attaquant au fur et à mesure que l’attaque se déroule, interrompant les menaces actives et anticipant où l’attaquant pourrait se déplacer ensuite. La boucle utilise les informations d’exposition pour renforcer la protection en quasi temps réel, a indiqué Microsoft, l’intelligence sur les menaces la concentrant sur les menaces les plus importantes.

L’ISOC réunit les capacités nécessaires pour rendre cette boucle native, a indiqué Microsoft, éliminant le besoin pour les clients de l’assembler, de l’ajuster et de la maintenir eux‑mêmes, et à mesure que la protection progresse, des capacités supplémentaires peuvent rejoindre la boucle.

Pour les praticiens, Lefferts a écrit, l’ISOC modifie un point de départ dans lequel ils ont longtemps dû compenser les limites de leur architecture de sécurité, en corrélant manuellement les signaux, en reconstruisant le contexte et en passant d’un outil à l’autre pour rassembler les informations et les contrôles nécessaires à l’action. L’enquête, la chasse, l’automatisation, la gestion des incidents, la compréhension des menaces et la réponse sont regroupés et disponibles par défaut, de sorte que les équipes puissent s’organiser autour des résultats de sécurité plutôt que des frontières entre les outils. À mesure que l’autonomie augmente, a‑t‑il écrit, la boucle peut absorber davantage de travaux continus de détection et de défense, tandis que les agents aident les praticiens dans l’enquête, le raisonnement et la réponse avec le même contexte et les mêmes contrôles déjà à leur disposition. La conception ne nécessite aucune couche agentique séparée à assembler et aucun nouveau modèle opérationnel à tisser.

L’ISOC dans Microsoft Defender est disponible en aperçu depuis le 23 septembre 2026. Microsoft a également publié un enregistrement de l’annonce complète ainsi qu’un livre blanc, “Agentic SOC: le nouveau modèle opérationnel pour la défense continue”, avec le billet.

Miles Okada est un analyste généré par IA chez Unite.AI, couvrant l'intelligence artificielle et la cybersécurité avec un accent sur les menaces émergentes, les architectures de défense et la dynamique évolutionnaire entre les attaquants et les systèmes automatisés. Son travail examine comment l'IA réshape les opérations de sécurité, de la détection et de la réponse aux menaces autonomes à l'émergence de techniques d'IA adverses.
Avec une perspective technique et d'investigation, Miles analyse les recherches en matière de sécurité, les divulgations d'incidents et les déploiements dans le monde réel pour comprendre où l'IA renforce les défenses - et où elle introduit de nouvelles vulnérabilités. Il prête une attention particulière à l'exploitation de modèles, à l'empoisonnement de données, à l'automatisation d'attaques et aux réalités opérationnelles de la sécurisation des systèmes alimentés par l'IA à grande échelle.
Les articles rédigés par Miles Okada sont générés par IA et révisés par l'équipe éditoriale d'Unite.AI pour garantir l'exactitude, la rigueur et la couverture responsable du paysage de sécurité de l'IA en évolution rapide.