Cyberbezpieczeństwo
Microsoft wprowadza ISOC do Defender, łącząc SIEM i ochronę przed zagrożeniami

Microsoft 23 września 2026 r. ogłosił zintegrowane centrum operacji bezpieczeństwa (ISOC) w Microsoft Defender, fundament bezpieczeństwa agentowego, który łączy zarządzanie informacjami i zdarzeniami bezpieczeństwa (SIEM) oraz ochronę przed zagrożeniami w jednym systemie, dostępny w wersji podglądowej od momentu ogłoszenia.
Rob Lefferts, wiceprezes korporacyjny ds. Microsoft Threat Protection, ogłosił ISOC w poście na blogu Microsoft Security, opisując go jako wspólną podstawę, na której ludzie i agenci mogą widzieć, rozumieć i działać w całym środowisku bez konieczności uruchamiania oddzielnych systemów.
Dlaczego Microsoft twierdzi, że SOC musi się zmienić
Uzasadnienie w poście Leffertsa zaczyna się od ofensywy. Cyberprzestępcy używają agentów do automatyzacji wykonania na dużą skalę, napisał, a praca, która kiedyś wymagała całych zespołów, teraz wymaga jednego operatora i ramy agenta. Z powodu tej zmiany bezpieczeństwo nie może działać z prędkością AI, gdy ochrona i operacje są budowane jako oddzielne systemy: każde przekazanie, integracja i granica między nimi spowalnia obrońców, a agenci zbudowani na ich bazie dziedziczą tę złożoność.
Aby bezpieczeństwo agentowe działało, napisał, branża potrzebuje nowoczesnego stosu cybernetycznego z widocznością obejmującą całe środowisko oraz głębokością umożliwiającą badanie i działanie, przy czym operacje bezpieczeństwa i natywna ochrona funkcjonują jako jeden system.
Sześciowarstwowy stos cybernetyczny stojący za ISOC
ISOC opiera się na architekturze, którą Microsoft wprowadził 27 lipca 2026 r., prezentując kompleksowy stos cybernetyczny wraz z Project Perception, systemem bezpieczeństwa agentowego. Oficjalny blog Microsoft opisał Project Perception jako koordynujący trzy klasy wyspecjalizowanych agentów: agenci czerwonego zespołu, którzy mapują potencjalne ścieżki do przełamania zanim atakujący będą mogli je wykorzystać, agenci niebieskiego zespołu, którzy badają i oceniają kontekst, aby określić, co stanowi istotne ryzyko, oraz agenci zielonego zespołu, którzy podejmują działania korygujące i wzmacniają obronę w całym środowisku.
Stos składa się z sześciu warstw: sygnały i czujniki, kontekst, modele, szkielet, agenci oraz aktuatory. W lipcowym opisie Microsoft, sygnały i czujniki zapewniają świadomość w całym cyfrowym majątku, kontekst przekształca te sygnały w zrozumienie efektywne pod względem tokenów, które mogą wykorzystać agenci, modele dostarczają inteligencję i rozumowanie, szkielet koordynuje modele i agentów w przepływach pracy bezpieczeństwa, a aktuatory przetwarzają decyzje na ochronę. Microsoft dodał również, że Project Perception wykorzystuje architekturę wielomodelową łączącą modele graniczne i wyspecjalizowane modele cybernetyczne oraz że system wejdzie w publiczny podgląd 3 sierpnia 2026 r.
W ramach ISOC, napisał Lefferts, sygnały i czujniki zapewniają świadomość, kontekst przekształca te sygnały w zrozumienie, a aktuatory zamieniają wnioski w działania ochronne. Agenci zapewniają szybkość i skalę ciągłego wykonywania, podczas gdy ludzie ustalają priorytety, podejmują decyzje i definiują wyniki.
Zintegrowana pętla ochrony i projektowanie dla praktyków
Microsoft powiedział, że ISOC sprawia, że sygnały, kontekst i kontrolki działają jako jedność, zastępując liniowe przepływy pracy bezpieczeństwa zintegrowaną pętlą ochrony, która nieustannie zwraca to, czego obrońcy się uczą, do silniejszej ochrony przed naruszeniami. Zakłócenie ataku w Microsoft Defender ilustruje model, według posta: bogata telemetria i kontrolki pozwalają systemowi wykrywać, przewidywać i dostosowywać się do atakującego w trakcie trwania ataku, przerywając aktywne zagrożenia i przewidując, gdzie atakujący może się przemieścić dalej. Pętla wykorzystuje informacje o narażeniu do wzmocnienia ochrony w niemal rzeczywistym czasie, jak podkreślił Microsoft, a wywiad o zagrożeniach skupia się na najważniejszych zagrożeniach.
ISOC łączy potrzebne możliwości, aby uczynić tę pętlę natywną, powiedział Microsoft, eliminując potrzebę, aby klienci sami ją składali, dostrajali i utrzymywali, a wraz z rozwojem ochrony dodatkowe możliwości mogą dołączyć do pętli.
Dla praktyków, napisał Lefferts, ISOC zmienia punkt wyjścia, w którym przez długi czas musieli rekompensować granice w swojej architekturze bezpieczeństwa, ręcznie korelując sygnały, odtwarzając kontekst i przechodząc między narzędziami, aby zebrać informacje i kontrolki potrzebne do działania. Śledzenie, polowanie, automatyzacja, zarządzanie incydentami, rozumienie zagrożeń i reagowanie są łączone i dostępne domyślnie, dzięki czemu zespoły mogą organizować się wokół wyników bezpieczeństwa, a nie granic między narzędziami. W miarę wzrostu autonomii, napisał, pętla może pochłaniać coraz więcej bieżących działań wykrywania i obrony, podczas gdy agenci wspierają badania, rozumowanie i reakcję praktyków przy użyciu tego samego kontekstu i kontrolek, które już mają do dyspozycji. Projekt nie wymaga oddzielnej warstwy agentowej do składania ani nowego modelu operacyjnego do łączenia.
ISOC w Microsoft Defender jest dostępny w wersji podglądowej od 23 września 2026 r. Microsoft udostępnił także nagranie pełnego ogłoszenia oraz białą księgę, “Agentowy SOC: Nowy model operacyjny dla ciągłej obrony”, wraz z postem.












