Securitate cibernetică
Microsoft aduce ISOC în Defender, unind SIEM și protecția împotriva amenințărilor

Microsoft, pe 23 septembrie 2026, a anunțat centru integrat de operaţiuni de securitate (ISOC) în Microsoft Defender, o bază pentru securitate agentică care reunește gestionarea informaţiilor şi evenimentelor de securitate (SIEM) şi protecţia împotriva amenințărilor într-un singur sistem, disponibil în previzualizare de la anunț.
Rob Lefferts, Vicepreședinte corporativ al Microsoft Threat Protection, a anunțat ISOC într-o postare pe Microsoft Security Blog, descriindu‑l ca o bază comună pe care oamenii și agenții pot vedea, înțelege și acționa în întregul mediu fără a rula sisteme separate.
De ce Microsoft spune că SOC‑ul trebuie să se schimbe
Raționamentul din postarea lui Lefferts începe cu ofensiva. Atacatorii cibernetici folosesc agenți pentru a automatiza execuția la scară, a scris el, iar munca care odată necesita echipe întregi acum necesită un singur operator și un cadru de agenți. Din cauza acestei schimbări, securitatea nu poate funcționa la viteza AI atunci când protecția și operațiunile sunt construite ca sisteme separate: fiecare transfer, integrare și limită dintre ele încetinește apărătorii, iar agenții construiți deasupra moștenesc această complexitate.
Pentru ca securitate agentică să funcționeze, a scris el, industria are nevoie de un stack cibernetic modern cu vizibilitate la nivelul întregului mediu și cu profunzimea necesară pentru a investiga și a acționa, cu operațiuni de securitate și protecție nativă funcționând ca un singur sistem.
Stiva cibernetică cu șase niveluri din spatele ISOC
ISOC se bazează pe arhitectura pe care Microsoft a introdus‑o pe 27 iulie 2026, când a prezentat stiva cibernetică end‑to‑end alături de Project Perception, un sistem de securitate agentică. Blogul oficial Microsoft a descris Project Perception ca coordonând trei clase de agenți specializați: agenți ai echipei roșii care cartografiează căile potențiale de compromitere înainte ca atacatorii să le exploateze, agenți ai echipei albastre care investighează și evaluează contextul pentru a determina ce constituie un risc semnificativ și agenți ai echipei verzi care iau măsuri corective și întăresc apărarea în întregul mediu.
Stiva are șase niveluri: semnale și senzori, context, modele, un sistem de orchestrare, agenți și actuatori. În descrierea din iulie a Microsoft, semnalele și senzorii oferă conștientizare în întregul domeniu digital, contextul transformă acele semnale în înțelegeri eficiente din punct de vedere al token‑urilor pe care agenții le pot consuma, modelele furnizează informații și raționament, sistemul de orchestrare coordonează modelele și agenții în fluxurile de lucru de securitate, iar actuatori traduc deciziile în protecție. Microsoft a mai precizat că Project Perception folosește o arhitectură multi‑model care combină modele de frontieră și modele cibernetice specializate și că sistemul va intra în previzualizare publică pe 3 august 2026.
În cadrul ISOC, a scris Lefferts, semnalele și senzorii furnizează conștientizare, contextul transformă acele semnale în înțelegere, iar actuatori transformă informațiile în acțiuni de protecție. Agenții contribuie cu viteza și scala pentru execuție continuă, în timp ce oamenii stabilesc priorități, exercită judecata și definesc rezultatele.
Bucla de protecție integrată și designul pentru practicieni
Microsoft a declarat că ISOC face ca semnalele, contextul și controalele să funcționeze ca un singur sistem, înlocuind fluxurile de lucru de securitate liniare cu o buclă de protecție integrată care alimentează continuu ceea ce apărătorii învață înapoi în protecție pre‑breșă mai puternică. Perturbarea atacului în Microsoft Defender ilustrează modelul, potrivit postării: telemetria bogată și controalele permit sistemului să detecteze, să prezică și să se adapteze la un atacator pe măsură ce atacul evoluează, întrerupând amenințările active și anticipând unde ar putea să se deplaseze atacatorul în continuare. Bucla folosește informațiile despre expunere pentru a consolida protecția în aproape timp real, a spus Microsoft, cu inteligența de amenințare concentrându‑se pe amenințările care contează cel mai mult.
ISOC reunește capabilitățile necesare pentru a face acea buclă nativă, a declarat Microsoft, eliminând nevoia ca clienții să o asambleze, să o ajusteze și să o mențină singuri, iar pe măsură ce protecția avansează, capabilități suplimentare pot să se alăture buclei.
Pentru practicieni, a scris Lefferts, ISOC schimbă punctul de plecare în care aceștia au trebuit mult timp să compenseze limitele din arhitectura lor de securitate, corelând manual semnalele, reconstrucând contextul și trecând de la un instrument la altul pentru a asambla informațiile și controalele necesare acțiunii. Investigația, vânătoarea, automatizarea, gestionarea incidentelor, înțelegerea amenințărilor și răspunsul sunt reunite și disponibile implicit, astfel încât echipele să se poată organiza în jurul rezultatelor de securitate mai degrabă decât în jurul limitelor dintre instrumente. Pe măsură ce autonomia crește, a scris el, bucla poate absorbi o parte mai mare a muncii continue de detectare și apărare, în timp ce agenții asistă investigația, raționamentul și răspunsul practicienilor cu același context și controale deja la dispoziția lor. Designul nu necesită un strat agentic separat pentru asamblare și nici un nou model operațional pentru a le îmbina.
ISOC în Microsoft Defender este disponibil în previzualizare de la 23 septembrie 2026. Microsoft a lansat, de asemenea, o înregistrare a anunțului complet și un whitepaper, “Agentic SOC: Noul model operațional pentru apărare continuă”, alături de postare.












