Кибербезопасность
Microsoft добавляет ISOC в Defender, объединяя SIEM и защиту от угроз

Microsoft 23 сентября 2026 года объявил о интегрированном центре операций безопасности (ISOC) в Microsoft Defender, фундаменте для агентной безопасности, который объединяет управление информацией и событиями безопасности (SIEM) и защиту от угроз в одну систему, доступной в предварительном просмотре с момента анонса.
Роб Лефферс, корпоративный вице-президент Microsoft Threat Protection, объявил о ISOC в посте Microsoft Security Blog, описав его как общую основу, на которой люди и агенты могут видеть, понимать и действовать в среде без использования отдельных систем.
Почему Microsoft считает, что SOC должен измениться
Обоснование в посте Лефферса начинается с нападения. Кибератакующие используют агентов для автоматизации выполнения в масштабе, писал он, и работа, которая ранее требовала целых команд, теперь требует одного оператора и фреймворка агентов. Из‑за этого сдвига безопасность не может работать со скоростью ИИ, когда защита и операции построены как отдельные системы: каждый переход, интеграция и граница между ними замедляют защитников, а построенные поверх агенты наследуют эту сложность.
Чтобы агентная безопасность работала, писал он, отрасли нужен современный киберстек с видимостью по всей среде и достаточной глубиной для расследования и действий, при этом операции безопасности и встроенная защита функционируют как одна система.
Шестислойный киберстек, лежащий в основе ISOC
ISOC основан на архитектуре, которую Microsoft представила 27 июля 2026 года, когда она представила сквозной киберстек вместе с Project Perception, системой агентной безопасности. Официальный блог Microsoft описал Project Perception как координацию трех классов специализированных агентов: агенты красной команды, которые картируют потенциальные пути компрометации до того, как атакующие смогут их использовать; агенты синей команды, которые расследуют и оценивают контекст, чтобы определить, что представляет собой значительный риск; и агенты зеленой команды, которые принимают корректирующие меры и укрепляют защиту по всей среде.
Стек состоит из шести уровней: сигналы и датчики, контекст, модели, оболочка, агенты и приводы. В июльском описании Microsoft сигналы и датчики обеспечивают осведомлённость по всей цифровой инфраструктуре, контекст преобразует эти сигналы в экономичное по токенам понимание, которое могут использовать агенты, модели предоставляют интеллект и рассуждения, оболочка координирует модели и агентов в рамках рабочих процессов безопасности, а приводы переводят решения в защиту. Microsoft также заявила, что Project Perception использует многомодельную архитектуру, объединяющую передовые и специализированные кибермодели, и что система перейдёт в публичный предварительный просмотр 3 августа 2026 года.
Внутри ISOC, писал Лефферс, сигналы и датчики обеспечивают осведомлённость, контекст преобразует эти сигналы в понимание, а приводы превращают выводы в защитные действия. Агенты обеспечивают скорость и масштаб для непрерывного выполнения, в то время как люди задают приоритеты, используют суждение и определяют результаты.
Интегрированный цикл защиты и дизайн для практиков
Microsoft заявила, что ISOC объединяет сигналы, контекст и контроль в единое целое, заменяя линейные рабочие процессы безопасности интегрированным циклом защиты, который постоянно возвращает полученные защитниками знания в более сильную защиту до нарушения. Прерывание атаки в Microsoft Defender иллюстрирует эту модель, согласно посту: обширные телеметрические данные и контроль позволяют системе обнаруживать, предсказывать и адаптироваться к атакующему по мере развития атаки, прерывая активные угрозы и предвидя, куда атакующий может переместиться дальше. Цикл использует сведения об экспозиции для усиления защиты в почти реальном времени, сообщила Microsoft, при этом разведка угроз фокусирует его на наиболее значимых угрозах.
ISOC объединяет необходимые возможности для создания этого нативного цикла, заявила Microsoft, устраняя необходимость для клиентов собирать, настраивать и поддерживать его самостоятельно, и по мере развития защиты дополнительные возможности могут присоединяться к циклу.
Для практиков, писал Лефферс, ISOC меняет исходную точку, в которой им долго приходилось компенсировать границы своей архитектуры безопасности, вручную коррелируя сигналы, восстанавливая контекст и переключаясь между инструментами для сбора информации и контроля, необходимых для действий. Расследование, охота, автоматизация, управление инцидентами, понимание угроз и реагирование объединяются и доступны по умолчанию, позволяя командам ориентироваться на результаты безопасности, а не на границы между инструментами. По мере роста автономии, писал он, цикл может поглощать всё больше текущих задач по обнаружению и защите, в то время как агенты помогают практикам в расследовании, рассуждениях и реагировании, используя тот же контекст и контроль, который уже у них есть. Дизайн не требует отдельного агентного уровня для сборки и новой модели эксплуатации для объединения.
ISOC в Microsoft Defender доступен в предварительном просмотре с 23 сентября 2026 года. Microsoft также опубликовала запись полного анонса и белую книгу «Agentic SOC: Новая операционная модель для непрерывной защиты», вместе с постом.












