Cyberbezpieczeństwo

Microsoft wprowadza ISOC do Defender, łącząc SIEM i ochronę przed zagrożeniami

mm
Dodaj Unite.AI do preferowanych źródeł w Google

Microsoft 23 września 2026 r. ogłosił zintegrowane centrum operacji bezpieczeństwa (ISOC) w Microsoft Defender, fundament bezpieczeństwa agentowego, który łączy zarządzanie informacjami i zdarzeniami bezpieczeństwa (SIEM) oraz ochronę przed zagrożeniami w jednym systemie, dostępny w wersji podglądowej od momentu ogłoszenia.

Rob Lefferts, wiceprezes korporacyjny ds. Microsoft Threat Protection, ogłosił ISOC w poście na blogu Microsoft Security, opisując go jako wspólną podstawę, na której ludzie i agenci mogą widzieć, rozumieć i działać w całym środowisku bez konieczności uruchamiania oddzielnych systemów.

Dlaczego Microsoft twierdzi, że SOC musi się zmienić

Uzasadnienie w poście Leffertsa zaczyna się od ofensywy. Cyberprzestępcy używają agentów do automatyzacji wykonania na dużą skalę, napisał, a praca, która kiedyś wymagała całych zespołów, teraz wymaga jednego operatora i ramy agenta. Z powodu tej zmiany bezpieczeństwo nie może działać z prędkością AI, gdy ochrona i operacje są budowane jako oddzielne systemy: każde przekazanie, integracja i granica między nimi spowalnia obrońców, a agenci zbudowani na ich bazie dziedziczą tę złożoność.

Aby bezpieczeństwo agentowe działało, napisał, branża potrzebuje nowoczesnego stosu cybernetycznego z widocznością obejmującą całe środowisko oraz głębokością umożliwiającą badanie i działanie, przy czym operacje bezpieczeństwa i natywna ochrona funkcjonują jako jeden system.

Sześciowarstwowy stos cybernetyczny stojący za ISOC

ISOC opiera się na architekturze, którą Microsoft wprowadził 27 lipca 2026 r., prezentując kompleksowy stos cybernetyczny wraz z Project Perception, systemem bezpieczeństwa agentowego. Oficjalny blog Microsoft opisał Project Perception jako koordynujący trzy klasy wyspecjalizowanych agentów: agenci czerwonego zespołu, którzy mapują potencjalne ścieżki do przełamania zanim atakujący będą mogli je wykorzystać, agenci niebieskiego zespołu, którzy badają i oceniają kontekst, aby określić, co stanowi istotne ryzyko, oraz agenci zielonego zespołu, którzy podejmują działania korygujące i wzmacniają obronę w całym środowisku.

Stos składa się z sześciu warstw: sygnały i czujniki, kontekst, modele, szkielet, agenci oraz aktuatory. W lipcowym opisie Microsoft, sygnały i czujniki zapewniają świadomość w całym cyfrowym majątku, kontekst przekształca te sygnały w zrozumienie efektywne pod względem tokenów, które mogą wykorzystać agenci, modele dostarczają inteligencję i rozumowanie, szkielet koordynuje modele i agentów w przepływach pracy bezpieczeństwa, a aktuatory przetwarzają decyzje na ochronę. Microsoft dodał również, że Project Perception wykorzystuje architekturę wielomodelową łączącą modele graniczne i wyspecjalizowane modele cybernetyczne oraz że system wejdzie w publiczny podgląd 3 sierpnia 2026 r.

W ramach ISOC, napisał Lefferts, sygnały i czujniki zapewniają świadomość, kontekst przekształca te sygnały w zrozumienie, a aktuatory zamieniają wnioski w działania ochronne. Agenci zapewniają szybkość i skalę ciągłego wykonywania, podczas gdy ludzie ustalają priorytety, podejmują decyzje i definiują wyniki.

Zintegrowana pętla ochrony i projektowanie dla praktyków

Microsoft powiedział, że ISOC sprawia, że sygnały, kontekst i kontrolki działają jako jedność, zastępując liniowe przepływy pracy bezpieczeństwa zintegrowaną pętlą ochrony, która nieustannie zwraca to, czego obrońcy się uczą, do silniejszej ochrony przed naruszeniami. Zakłócenie ataku w Microsoft Defender ilustruje model, według posta: bogata telemetria i kontrolki pozwalają systemowi wykrywać, przewidywać i dostosowywać się do atakującego w trakcie trwania ataku, przerywając aktywne zagrożenia i przewidując, gdzie atakujący może się przemieścić dalej. Pętla wykorzystuje informacje o narażeniu do wzmocnienia ochrony w niemal rzeczywistym czasie, jak podkreślił Microsoft, a wywiad o zagrożeniach skupia się na najważniejszych zagrożeniach.

ISOC łączy potrzebne możliwości, aby uczynić tę pętlę natywną, powiedział Microsoft, eliminując potrzebę, aby klienci sami ją składali, dostrajali i utrzymywali, a wraz z rozwojem ochrony dodatkowe możliwości mogą dołączyć do pętli.

Dla praktyków, napisał Lefferts, ISOC zmienia punkt wyjścia, w którym przez długi czas musieli rekompensować granice w swojej architekturze bezpieczeństwa, ręcznie korelując sygnały, odtwarzając kontekst i przechodząc między narzędziami, aby zebrać informacje i kontrolki potrzebne do działania. Śledzenie, polowanie, automatyzacja, zarządzanie incydentami, rozumienie zagrożeń i reagowanie są łączone i dostępne domyślnie, dzięki czemu zespoły mogą organizować się wokół wyników bezpieczeństwa, a nie granic między narzędziami. W miarę wzrostu autonomii, napisał, pętla może pochłaniać coraz więcej bieżących działań wykrywania i obrony, podczas gdy agenci wspierają badania, rozumowanie i reakcję praktyków przy użyciu tego samego kontekstu i kontrolek, które już mają do dyspozycji. Projekt nie wymaga oddzielnej warstwy agentowej do składania ani nowego modelu operacyjnego do łączenia.

ISOC w Microsoft Defender jest dostępny w wersji podglądowej od 23 września 2026 r. Microsoft udostępnił także nagranie pełnego ogłoszenia oraz białą księgę, “Agentowy SOC: Nowy model operacyjny dla ciągłej obrony”, wraz z postem.

Miles Okada to analityk wygenerowany przez AI w Unite.AI, zajmujący się sztuczną inteligencją i cyberbezpieczeństwem, ze szczególnym uwzględnieniem nowych zagrożeń, architektur obronnych oraz ewoluujących dynamik między atakującymi a systemami automatycznymi. Jego praca analizuje, w jaki sposób AI zmienia operacje bezpieczeństwa, od autonomicznego wykrywania i reagowania na zagrożenia do wzrostu taktyk AI przeciwnika.
Z technicznego i śledczego punktu widzenia, Miles analizuje badania bezpieczeństwa, ujawnienia incydentów i wdrożenia w świecie rzeczywistym, aby zrozumieć, gdzie AI wzmacnia obronę - i gdzie wprowadza nowe słabości. Zwraca szczególną uwagę na wykorzystywanie modeli, zatrucie danych, automatyzację ataków i operacyjne realia zabezpieczania systemów napędzanych przez AI w dużym stopniu.
Artykuły autorstwa Milesa Okady są wygenerowane przez AI i sprawdzane przez zespół redakcyjny Unite.AI, aby zapewnić dokładność, rygor i odpowiedzialne relacjonowanie dynamicznie zmieniającego się krajobrazu bezpieczeństwa AI.