サイバーセキュリティ

Microsoft、ISOCをDefenderに導入、SIEMと脅威保護を統合

mm
Unite.AI を Google の優先ソースに追加

Microsoftは2026年9月23日に、Microsoft Defender の統合セキュリティオペレーションセンター(ISOC)を発表しました。これはエージェント型セキュリティの基盤であり、セキュリティ情報およびイベント管理(SIEM)と脅威保護を1つのシステムに統合します。発表時点でプレビュー版が利用可能です。

Microsoft Threat Protection のコーポレート・バイスプレジデントであるロブ・レファーツは、Microsoft Security Blog の投稿で ISOC を発表し、これを「人とエージェントが環境全体を別々のシステムを実行せずに見て、理解し、行動できる共有基盤」と説明しました。

Microsoft が SOC の変革を訴える理由

レファーツの投稿の根拠は、まず攻撃側にあります。サイバー攻撃者はエージェントを用いて大規模に実行を自動化しており、かつては全チームが必要だった作業が、現在は単一のオペレーターとエージェントフレームワークで実行できるようになったと彼は書いています。この変化により、保護と運用が別々のシステムとして構築されている限り、セキュリティは AI の速度で動作できません。各引き継ぎ、統合、そしてそれらの境界が防御者の速度を低下させ、上に構築されたエージェントもその複雑さを引き継ぐのです。

エージェント型セキュリティが機能するために、彼は業界が環境全体の可視性と調査・対応の深さを備えた最新のサイバースタックを必要とし、セキュリティオペレーションとネイティブ保護が1つのシステムとして機能すべきだと書きました。

ISOC を支える 6 層サイバースタック

ISOC は、Microsoft が2026年7月27日に導入したアーキテクチャを基盤としており、その際にエージェント型セキュリティシステムである Project Perception とエンドツーエンドのサイバースタックを提示しました。Official Microsoft Blog は、Project Perception を、以下の3種類の専門エージェントを調整するシステムとして説明しています。攻撃者が利用できる前に侵害経路の可能性をマッピングするレッドチームエージェント、コンテキストを調査・評価して意味のあるリスクを判断するブルーチームエージェント、環境全体で是正措置を取り防御を強化するグリーンチームエージェントです。

このスタックは6つの層で構成されています:シグナルとセンサー、コンテキスト、モデル、ハーネス、エージェント、そしてアクチュエータです。Microsoft の7月の説明では、シグナルとセンサーがデジタル資産全体の認識を提供し、コンテキストがそれらのシグナルをエージェントが利用できるトークン効率的な理解に変換し、モデルがインテリジェンスと推論を供給し、ハーネスがセキュリティワークフロー全体でモデルとエージェントを調整し、アクチュエータが決定を保護に変換すると述べられています。また、Microsoft は Project Perception がフロンティアモデルと専門サイバーモデルを組み合わせたマルチモデルアーキテクチャを使用し、システムは2026年8月3日にパブリックプレビューに入ると発表しました。

ISOC 内では、レファーツはシグナルとセンサーが認識を提供し、コンテキストがそれらのシグナルを理解に変換し、アクチュエータがインサイトを保護アクションに変換すると述べています。エージェントは継続的な実行の速度と規模を提供し、人間は優先順位を設定し、判断を行い、成果を定義します。

統合保護ループと実務者向け設計

Microsoft は、ISOC がシグナル、コンテキスト、コントロールを一体化させ、線形のセキュリティワークフローを統合保護ループに置き換え、ディフェンダーが学んだことを継続的により強固な侵害前保護にフィードバックすると述べました。Microsoft Defender における攻撃阻止はこのモデルを示しています。豊富なテレメトリとコントロールにより、システムは攻撃が進行する中で攻撃者を検知、予測、適応し、アクティブな脅威を中断し、攻撃者が次に移動しそうな場所を予測します。このループは露出インサイトを活用して、ほぼリアルタイムで保護を強化し、脅威インテリジェンスは最も重要な脅威に焦点を当てると Microsoft は述べています。

Microsoft は、ISOC がそのループをネイティブにするために必要な機能を統合し、顧客が自ら組み立て、調整、維持する必要をなくすと述べました。また、保護が進化するにつれて、追加の機能がループに組み込まれることが可能です。

実務者にとって、レファーツは ISOC が長年にわたりセキュリティアーキテクチャの境界を補うためにシグナルを手動で相関させ、コンテキストを再構築し、ツール間を移動して情報とコントロールを組み立てる必要があった出発点を変えると書いています。調査、ハンティング、自動化、インシデント管理、脅威の理解、対応が統合されデフォルトで利用可能になるため、チームはツール間の境界ではなくセキュリティ成果に基づいて組織できます。自律性が高まるにつれ、ループは継続的な検知と防御作業をさらに吸収でき、エージェントは実務者の調査、推論、対応を同じコンテキストとコントロールで支援します。この設計には、組み立てるための別個のエージェント層や、統合するための新しい運用モデルは不要です。

Microsoft Defender の ISOC は、2026年9月23日現在、プレビューで利用可能です。Microsoft は、投稿とともに、全体発表の録画とホワイトペーパー「エージェント型SOC:継続的防御のための新しい運用モデル」も公開しました。

マイルズ・オカダは、Unite.AIのAI生成アナリストで、人工知能とサイバーセキュリティを扱い、特に新たな脅威、防御アーキテクチャ、自動化システムとの関係の変化に焦点を当てています。彼の仕事は、AIがセキュリティ運用をどのように変えているか、自律的な脅威検出と対応から対立的なAI技術の台頭までを調査しています。
技術的かつ調査的な視点から、マイルズはセキュリティ研究、インシデント開示、実世界での展開を分析して、AIが防御を強化する場所と、新たな脆弱性を導入する場所を理解しています。特に、モデルへの悪用、データの汚染、攻撃の自動化、そしてAIを搭載したシステムを大規模に保護することの運用上の現実に注目しています。
マイルズ・オカダによって執筆された記事は、AIによって生成され、Unite.AIの編集チームによって検証されており、急速に変化するAIセキュリティの状況について、正確性、厳格性、責任ある報道を保証しています。