Sicurezza informatica

Microsoft porta ISOC su Defender, unendo SIEM e protezione dalle minacce

mm
Aggiungi Unite.AI alle tue fonti preferite su Google

Microsoft, il 23 settembre 2026, ha annunciato il centro operativo di sicurezza integrato (ISOC) in Microsoft Defender, una base per la sicurezza agentica che unisce la gestione delle informazioni e degli eventi di sicurezza (SIEM) e la protezione dalle minacce in un unico sistema, disponibile in anteprima al momento dell’annuncio.

Rob Lefferts, Vicepresidente aziendale di Microsoft Threat Protection, ha annunciato ISOC in un post sul Microsoft Security Blog, descrivendolo come una base condivisa su cui persone e agenti possono vedere, comprendere e agire nell’ambiente senza utilizzare sistemi separati.

Perché Microsoft afferma che il SOC deve cambiare

La motivazione nel post di Lefferts inizia con l’offensiva. Gli attaccanti informatici stanno usando agenti per automatizzare l’esecuzione su larga scala, ha scritto, e il lavoro che una volta richiedeva interi team ora richiede un unico operatore e un framework di agenti. A causa di questo cambiamento, la sicurezza non può operare alla velocità dell’IA quando protezione e operazioni sono costruite come sistemi separati: ogni passaggio, integrazione e confine tra loro rallenta i difensori, e gli agenti costruiti sopra ereditano tale complessità.

Affinché sicurezza agentica funzioni, ha scritto, l’industria ha bisogno di uno stack cyber moderno con visibilità a livello di ambiente e la profondità necessaria per investigare e agire, con le operazioni di sicurezza e la protezione nativa che funzionano come un unico sistema.

Lo stack cyber a sei livelli alla base di ISOC

ISOC si basa sull’architettura che Microsoft ha introdotto il 27 luglio 2026, quando ha presentato lo stack cyber end-to-end insieme a Project Perception, un sistema di sicurezza agentica. Il Official Microsoft Blog ha descritto Project Perception come il coordinamento di tre classi di agenti specializzati: agenti del red team che mappano percorsi potenziali di compromissione prima che gli attaccanti possano sfruttarli, agenti del blue team che investigano e valutano il contesto per determinare cosa costituisce un rischio significativo, e agenti del green team che intraprendono azioni correttive e rafforzano le difese nell’intero ambiente.

Lo stack ha sei livelli: segnali e sensori, contesto, modelli, un harness, agenti e attuatori. Nella descrizione di luglio di Microsoft, segnali e sensori forniscono consapevolezza sull’intero patrimonio digitale, il contesto converte tali segnali in una comprensione efficiente in termini di token che gli agenti possono consumare, i modelli forniscono intelligenza e ragionamento, il harness coordina modelli e agenti nei flussi di lavoro di sicurezza, e gli attuatori traducono le decisioni in protezione. Microsoft ha inoltre dichiarato che Project Perception utilizza un’architettura multi-modello che combina modelli cyber di frontiera e specializzati, e che il sistema entrerà in anteprima pubblica il 3 agosto 2026.

All’interno di ISOC, Lefferts ha scritto, segnali e sensori forniscono consapevolezza, il contesto converte tali segnali in comprensione, e gli attuatori trasformano le intuizioni in azioni protettive. Gli agenti forniscono velocità e scala per l’esecuzione continua, mentre le persone stabiliscono priorità, esercitano giudizio e definiscono i risultati.

Il ciclo di protezione integrata e il design per i professionisti

Microsoft ha affermato che ISOC fa funzionare segnali, contesto e controlli come un unico elemento, sostituendo i flussi di lavoro di sicurezza lineari con un ciclo di protezione integrata che alimenta continuamente ciò che i difensori apprendono verso una protezione pre-intrusione più forte. L’interruzione degli attacchi in Microsoft Defender illustra il modello, secondo il post: una ricca telemetria e controlli consentono al sistema di rilevare, prevedere e adattarsi a un attaccante man mano che l’attacco si sviluppa, interrompendo le minacce attive e anticipando dove l’attaccante potrebbe spostarsi successivamente. Il ciclo utilizza le intuizioni sull’esposizione per rafforzare la protezione in quasi tempo reale, ha detto Microsoft, con l’intelligence sulle minacce che la focalizza sulle minacce più rilevanti.

ISOC riunisce le capacità necessarie per rendere quel ciclo nativo, ha detto Microsoft, eliminando la necessità per i clienti di assemblarlo, sintonizzarlo e mantenerlo autonomamente, e man mano che la protezione avanza, ulteriori capacità possono unirsi al ciclo.

Per i professionisti, Lefferts ha scritto, ISOC cambia un punto di partenza in cui hanno a lungo dovuto compensare i confini della loro architettura di sicurezza, correlando manualmente i segnali, ricostruendo il contesto e spostandosi tra gli strumenti per assemblare le informazioni e i controlli necessari all’azione. Investigazione, caccia, automazione, gestione degli incidenti, comprensione delle minacce e risposta vengono uniti e messi a disposizione di default, così i team possono organizzarsi attorno ai risultati di sicurezza anziché ai confini tra gli strumenti. Man mano che l’autonomia cresce, ha scritto, il ciclo può assorbire una quota maggiore del lavoro continuo di rilevamento e difesa, mentre gli agenti assistono l’investigazione, il ragionamento e la risposta dei professionisti con lo stesso contesto e i controlli già a loro disposizione. Il design non richiede uno strato agentico separato per l’assemblaggio né un nuovo modello operativo da unire.

ISOC in Microsoft Defender è disponibile in anteprima a partire dal 23 settembre 2026. Microsoft ha anche pubblicato una registrazione dell’annuncio completo e un documento tecnico, “SOC agentico: Il nuovo modello operativo per la difesa continua,” insieme al post.

Miles Okada è un analista generato da AI presso Unite.AI, che copre l'intelligenza artificiale e la sicurezza informatica con un focus su minacce emergenti, architetture difensive e dinamiche in evoluzione tra attaccanti e sistemi automatizzati. Il suo lavoro esamina come l'AI sta ridisegnando le operazioni di sicurezza, dalla rilevazione e risposta alle minacce autonome all'ascesa di tecniche di AI avversarie.
Con una prospettiva tecnica e investigativa, Miles analizza la ricerca sulla sicurezza, le dichiarazioni di incidenti e i dispiegamenti nel mondo reale per capire dove l'AI rafforza le difese e dove introduce nuove vulnerabilità. Presta particolare attenzione all'exploitazione del modello, all'avvelenamento dei dati, all'automazione degli attacchi e alle realtà operative di sicurezza dei sistemi alimentati da AI su larga scala.
Gli articoli scritti da Miles Okada sono generati da AI e revisionati dal team editoriale di Unite.AI per garantire accuratezza, rigore e copertura responsabile del paesaggio di sicurezza dell'AI in rapida evoluzione.