Cybersäkerhet
Microsoft inför ISOC i Defender och förenar SIEM med hotskydd

Microsoft meddelade den 23 september 2026 integrerade säkerhetsoperationscenter (ISOC) i Microsoft Defender, en grund för agentbaserad säkerhet som samlar säkerhetsinformation och händelsehantering (SIEM) och hotskydd i ett system, tillgängligt i förhandsgranskning från och med tillkännagivandet.
Rob Lefferts, Corporate Vice President för Microsoft Threat Protection, tillkännagav ISOC i ett inlägg på Microsoft Security Blog, och beskrev det som en gemensam grund där människor och agenter kan se, förstå och agera i hela miljön utan att behöva köra separata system.
Varför Microsoft säger att SOC måste förändras
Motiveringen i Lefferts inlägg börjar med offensiven. Cyberangripare använder agenter för att automatisera utförandet i stor skala, skrev han, och arbete som tidigare krävde hela team nu bara kräver en enskild operatör och ett agentramverk. På grund av den förändringen kan säkerheten inte fungera i AI-hastighet när skydd och drift byggs som separata system: varje överlämning, integration och gränssnitt mellan dem saktar ner försvararna, och agenter som byggs ovanpå ärver den komplexiteten.
För agentbaserad säkerhet att fungera, skrev han, behöver branschen en modern cybersats med miljöomfattande synlighet och djup nog att undersöka och agera, där säkerhetsdrift och inbyggt skydd fungerar som ett system.
Den sexlagers cybersats bakom ISOC
ISOC bygger på den arkitektur som Microsoft introducerade den 27 juli 2026, när de presenterade den end‑to‑end cybersatsen tillsammans med Project Perception, ett agentbaserat säkerhetssystem. Den officiella Microsoft‑bloggen beskrev Project Perception som samordnande tre klasser av specialiserade agenter: röda team‑agenter som kartlägger potentiella inträdesvägar innan angripare kan utnyttja dem, blåa team‑agenter som undersöker och väger kontext för att avgöra vad som utgör meningsfull risk, och gröna team‑agenter som vidtar korrigerande åtgärder och förstärker försvar över hela miljön.
Satsen har sex lager: signaler och sensorer, kontext, modeller, en ram, agenter och verkställare. I Microsofts beskrivning i juli ger signaler och sensorer medvetenhet över den digitala egendomen, kontext omvandlar dessa signaler till token‑effektiv förståelse som agenter kan konsumera, modeller levererar intelligens och resonemang, ramen koordinerar modeller och agenter över säkerhetsarbetsflöden, och verkställare översätter beslut till skydd. Microsoft sade också att Project Perception använder en multimodellarkitektur som kombinerar frontier‑ och specialiserade cybermodeller, och att systemet skulle gå in i offentlig förhandsgranskning den 3 augusti 2026.
Inom ISOC skrev Lefferts att signaler och sensorer ger medvetenhet, kontext omvandlar dessa signaler till förståelse, och verkställare omvandlar insikter till skyddsåtgärder. Agenter bidrar med hastighet och skala för kontinuerlig verkställning, medan människor sätter prioriteringar, använder omdöme och definierar resultat.
Den integrerade skyddsloppen och praktikerdesignen
Microsoft sade att ISOC får signaler, kontext och kontroller att fungera som en enhet, och ersätter linjära säkerhetsarbetsflöden med en integrerad skyddslopp som kontinuerligt återför vad försvararna lär sig till ett starkare skydd före intrång. Attackstörning i Microsoft Defender illustrerar modellen, enligt inlägget: rik telemetri och kontroller låter systemet upptäcka, förutsäga och anpassa sig till en angripare medan attacken utvecklas, avbryta aktiva hot och förutse var en angripare kan röra sig härnäst. Loppen använder exponeringinsikter för att stärka skyddet i nästan realtid, sade Microsoft, med hotinformation som fokuserar på de hot som är mest betydelsefulla.
ISOC samlar de funktioner som behövs för att göra den loopen inbyggd, sade Microsoft, vilket eliminerar behovet för kunder att själva sätta ihop, finjustera och underhålla den, och när skyddet utvecklas kan ytterligare funktioner anslutas till loopen.
För praktikerna skrev Lefferts att ISOC förändrar en utgångspunkt där de länge har behövt kompensera för gränserna i sin säkerhetsarkitektur, manuellt korrelera signaler, återuppbygga kontext och hoppa mellan verktyg för att samla den information och de kontroller som behövs för att agera. Undersökning, jakt, automatisering, incidenthantering, hotförståelse och svar samlas och är tillgängliga som standard, så att team kan organisera sig kring säkerhetsresultat snarare än verktygsgränser. Allteftersom autonomin ökar, skrev han, kan loopen absorbera mer av den pågående detekterings- och försvarsarbetet, medan agenter hjälper praktikerna med undersökning, resonemang och svar med samma kontext och kontroller som redan finns tillgängliga. Designen kräver inget separat agentbaserat lager för att sätta ihop och ingen ny driftmodell att väva samman.
ISOC i Microsoft Defender finns tillgängligt i förhandsgranskning från och med den 23 september 2026. Microsoft har också släppt en inspelning av hela tillkännagivandet samt ett whitepaper, “Agentic SOC: Den nya driftsmodellen för kontinuerligt försvar,” tillsammans med inlägget.












