사이버 보안

Microsoft가 ISOC를 Defender에 도입해 SIEM과 위협 보호를 통합

mm
Unite.AI를 Google의 선호 소스에 추가

Microsoft는 2026년 9월 23일에 Microsoft Defender의 통합 보안 운영 센터 (ISOC)를 발표했으며, 이는 에이전트 기반 보안을 위한 기반으로 보안 정보 및 이벤트 관리(SIEM)와 위협 보호를 하나의 시스템으로 결합하고, 발표 시점부터 프리뷰 형태로 제공됩니다.

Microsoft Threat Protection의 기업 부사장인 Rob Lefferts는 Microsoft Security Blog 게시물에서 ISOC를 발표하며, 이를 사람들이와 에이전트가 별도의 시스템을 실행하지 않고도 환경 전체를 보고, 이해하고, 조치를 취할 수 있는 공유 기반이라고 설명했습니다.

Microsoft가 SOC가 변해야 한다고 말하는 이유

Lefferts의 게시물에서 제시된 논리는 공격 측면에서 시작됩니다. 그는 사이버 공격자들이 대규모로 실행을 자동화하기 위해 에이전트를 사용하고 있으며, 한때 전체 팀이 필요했던 작업이 이제는 단일 운영자와 에이전트 프레임워크만으로 가능해졌다고 적었습니다. 이러한 변화 때문에 보호와 운영이 별개의 시스템으로 구축될 경우 보안은 AI 수준의 속도로 작동할 수 없습니다. 각 단계 전달, 통합 및 경계가 방어자를 지연시키며, 그 위에 구축된 에이전트는 그 복잡성을 물려받게 됩니다.

그는 에이전트 기반 보안이 작동하려면 업계가 환경 전체에 대한 가시성과 조사·조치를 수행할 수 있는 깊이를 갖춘 현대적인 사이버 스택이 필요하며, 보안 운영과 기본 보호가 하나의 시스템으로 기능해야 한다고 적었습니다.

ISOC를 뒷받침하는 6계층 사이버 스택

ISOC는 2026년 7월 27일 Microsoft가 발표한 아키텍처를 기반으로 하며, 이때 엔드‑투‑엔드 사이버 스택과 함께 Project Perception이라는 에이전트 기반 보안 시스템을 선보였습니다. 공식 Microsoft 블로그는 Project Perception을 세 종류의 특화된 에이전트를 조정하는 시스템으로 설명했습니다. 레드팀 에이전트는 공격자가 악용하기 전에 잠재적인 침투 경로를 매핑하고, 블루팀 에이전트는 상황을 조사·평가하여 의미 있는 위험이 무엇인지 판단하며, 그린팀 에이전트는 교정 조치를 취하고 환경 전체의 방어를 강화합니다.

이 스택은 신호 및 센서, 컨텍스트, 모델, 하네스, 에이전트, 액추에이터의 6계층으로 구성됩니다. Microsoft가 7월에 설명한 바에 따르면, 신호 및 센서는 디지털 자산 전반에 대한 인식을 제공하고, 컨텍스트는 이러한 신호를 에이전트가 활용할 수 있는 토큰 효율적인 이해로 변환하며, 모델은 인텔리전스와 추론을 제공하고, 하네스는 보안 워크플로 전반에 걸쳐 모델과 에이전트를 조정하며, 액추에이터는 결정을 보호 조치로 전환합니다. 또한 Microsoft는 Project Perception이 최첨단 및 특화 사이버 모델을 결합한 다중 모델 아키텍처를 사용하며, 이 시스템이 2026년 8월 3일에 공개 프리뷰에 진입할 것이라고 밝혔습니다.

Lefferts는 ISOC 내에서 신호와 센서는 인식을 제공하고, 컨텍스트는 이러한 신호를 이해로 변환하며, 액추에이터는 인사이트를 보호 조치로 전환한다고 적었습니다. 에이전트는 지속적인 실행을 위한 속도와 규모를 제공하고, 사람은 우선순위를 정하고 판단을 내리며 결과를 정의합니다.

통합 보호 루프와 실무자 설계

Microsoft는 ISOC가 신호, 컨텍스트, 제어를 하나로 작동하게 하여 선형 보안 워크플로를 통합 보호 루프로 대체하고, 방어자가 학습한 내용을 지속적으로 더 강력한 사전 침해 보호에 반영한다고 밝혔습니다. Microsoft Defender에서의 공격 차단 사례가 이 모델을 보여줍니다. 풍부한 텔레메트리와 제어를 통해 시스템은 공격이 진행되는 동안 공격자를 탐지·예측·적응하여 활성 위협을 차단하고 공격자가 다음에 이동할 가능성을 예측합니다. 이 루프는 노출 인사이트를 활용해 거의 실시간으로 보호를 강화하며, 위협 인텔리전스는 가장 중요한 위협에 집중하도록 합니다.

Microsoft는 ISOC가 해당 루프를 기본 기능으로 만들기 위해 필요한 역량을 하나로 결합하여 고객이 직접 조립·조정·유지보수할 필요를 없애며, 보호 기능이 발전함에 따라 추가 역량이 루프에 참여할 수 있다고 말했습니다.

실무자를 위해 Lefferts는 ISOC가 기존에 보안 아키텍처의 경계를 보완하기 위해 신호를 수동으로 연관시키고, 컨텍스트를 재구성하며, 도구 간을 이동해 행동에 필요한 정보와 제어를 조합해야 했던 출발점을 바꾼다고 적었습니다. 조사, 사냥, 자동화, 사고 관리, 위협 이해 및 대응이 기본적으로 하나로 결합되어 제공되므로 팀은 도구 간 경계가 아니라 보안 결과 중심으로 조직할 수 있습니다. 자율성이 높아짐에 따라 루프는 지속적인 탐지 및 방어 작업을 더 많이 흡수할 수 있으며, 에이전트는 이미 사용 가능한 동일한 컨텍스트와 제어를 통해 실무자의 조사, 추론 및 대응을 지원합니다. 이 설계는 별도의 에이전트 계층을 조립하거나 새로운 운영 모델을 연결할 필요가 없습니다.

Microsoft Defender의 ISOC는 2026년 9월 23일 현재 프리뷰에서 사용할 수 있습니다. Microsoft는 전체 발표 녹화와 백서 “Agentic SOC: 지속적인 방어를 위한 새로운 운영 모델”을 게시물과 함께 공개했습니다.

마일즈 오카다Unite.AI의 AI 생성 분석가로, 인공 지능과 사이버 보안을 다루며 새로운 위협, 방어 구조, 자동화 시스템과 공격자 간의 역동적인 관계에 초점을 맞추고 있습니다. 그의 연구는 보안 운영에 대한 AI의 영향, 자율적인 위협 탐지 및 응답, 그리고 적대적 AI 기술의 부상 등을 조사합니다.
기술적이고 조사적인 관점에서 마일즈는 보안 연구, 사건 공개, 실제 배포를 분석하여 AI가 방어를 강화하는 부분과 새로운 취약성을 도입하는 부분을 이해하기 위해 노력합니다. 그는 특히 모델의 악용, 데이터 중독, 자동화된 공격, 그리고 대규모 AI 기반 시스템의 보안을 위한 운영적 현실에 주목합니다.
마일즈 오카다가 작성한 기사들은 Unite.AI의 편집 팀에 의해 검토되어 빠르게变化하는 AI 보안 환경에 대한 정확성, 엄격성, 책임 있는 보도를 보장합니다.