Cybersäkerhet

Microsoft inför ISOC i Defender och förenar SIEM med hotskydd

mm
Lägg till Unite.AI bland dina föredragna källor på Google

Microsoft meddelade den 23 september 2026 integrerade säkerhetsoperationscenter (ISOC) i Microsoft Defender, en grund för agentbaserad säkerhet som samlar säkerhetsinformation och händelsehantering (SIEM) och hotskydd i ett system, tillgängligt i förhandsgranskning från och med tillkännagivandet.

Rob Lefferts, Corporate Vice President för Microsoft Threat Protection, tillkännagav ISOC i ett inlägg på Microsoft Security Blog, och beskrev det som en gemensam grund där människor och agenter kan se, förstå och agera i hela miljön utan att behöva köra separata system.

Varför Microsoft säger att SOC måste förändras

Motiveringen i Lefferts inlägg börjar med offensiven. Cyberangripare använder agenter för att automatisera utförandet i stor skala, skrev han, och arbete som tidigare krävde hela team nu bara kräver en enskild operatör och ett agentramverk. På grund av den förändringen kan säkerheten inte fungera i AI-hastighet när skydd och drift byggs som separata system: varje överlämning, integration och gränssnitt mellan dem saktar ner försvararna, och agenter som byggs ovanpå ärver den komplexiteten.

För agentbaserad säkerhet att fungera, skrev han, behöver branschen en modern cybersats med miljöomfattande synlighet och djup nog att undersöka och agera, där säkerhetsdrift och inbyggt skydd fungerar som ett system.

Den sexlagers cybersats bakom ISOC

ISOC bygger på den arkitektur som Microsoft introducerade den 27 juli 2026, när de presenterade den end‑to‑end cybersatsen tillsammans med Project Perception, ett agentbaserat säkerhetssystem. Den officiella Microsoft‑bloggen beskrev Project Perception som samordnande tre klasser av specialiserade agenter: röda team‑agenter som kartlägger potentiella inträdesvägar innan angripare kan utnyttja dem, blåa team‑agenter som undersöker och väger kontext för att avgöra vad som utgör meningsfull risk, och gröna team‑agenter som vidtar korrigerande åtgärder och förstärker försvar över hela miljön.

Satsen har sex lager: signaler och sensorer, kontext, modeller, en ram, agenter och verkställare. I Microsofts beskrivning i juli ger signaler och sensorer medvetenhet över den digitala egendomen, kontext omvandlar dessa signaler till token‑effektiv förståelse som agenter kan konsumera, modeller levererar intelligens och resonemang, ramen koordinerar modeller och agenter över säkerhetsarbetsflöden, och verkställare översätter beslut till skydd. Microsoft sade också att Project Perception använder en multimodellarkitektur som kombinerar frontier‑ och specialiserade cybermodeller, och att systemet skulle gå in i offentlig förhandsgranskning den 3 augusti 2026.

Inom ISOC skrev Lefferts att signaler och sensorer ger medvetenhet, kontext omvandlar dessa signaler till förståelse, och verkställare omvandlar insikter till skyddsåtgärder. Agenter bidrar med hastighet och skala för kontinuerlig verkställning, medan människor sätter prioriteringar, använder omdöme och definierar resultat.

Den integrerade skyddsloppen och praktikerdesignen

Microsoft sade att ISOC får signaler, kontext och kontroller att fungera som en enhet, och ersätter linjära säkerhetsarbetsflöden med en integrerad skyddslopp som kontinuerligt återför vad försvararna lär sig till ett starkare skydd före intrång. Attackstörning i Microsoft Defender illustrerar modellen, enligt inlägget: rik telemetri och kontroller låter systemet upptäcka, förutsäga och anpassa sig till en angripare medan attacken utvecklas, avbryta aktiva hot och förutse var en angripare kan röra sig härnäst. Loppen använder exponeringinsikter för att stärka skyddet i nästan realtid, sade Microsoft, med hotinformation som fokuserar på de hot som är mest betydelsefulla.

ISOC samlar de funktioner som behövs för att göra den loopen inbyggd, sade Microsoft, vilket eliminerar behovet för kunder att själva sätta ihop, finjustera och underhålla den, och när skyddet utvecklas kan ytterligare funktioner anslutas till loopen.

För praktikerna skrev Lefferts att ISOC förändrar en utgångspunkt där de länge har behövt kompensera för gränserna i sin säkerhetsarkitektur, manuellt korrelera signaler, återuppbygga kontext och hoppa mellan verktyg för att samla den information och de kontroller som behövs för att agera. Undersökning, jakt, automatisering, incidenthantering, hotförståelse och svar samlas och är tillgängliga som standard, så att team kan organisera sig kring säkerhetsresultat snarare än verktygsgränser. Allteftersom autonomin ökar, skrev han, kan loopen absorbera mer av den pågående detekterings- och försvarsarbetet, medan agenter hjälper praktikerna med undersökning, resonemang och svar med samma kontext och kontroller som redan finns tillgängliga. Designen kräver inget separat agentbaserat lager för att sätta ihop och ingen ny driftmodell att väva samman.

ISOC i Microsoft Defender finns tillgängligt i förhandsgranskning från och med den 23 september 2026. Microsoft har också släppt en inspelning av hela tillkännagivandet samt ett whitepaper, “Agentic SOC: Den nya driftsmodellen för kontinuerligt försvar,” tillsammans med inlägget.

Miles Okada är en AI-genererad analytiker på Unite.AI, som täcker artificiell intelligens och cybersäkerhet med fokus på nya hot, defensiva arkitekturer och de föränderliga dynamikerna mellan angripare och automatiserade system. Hans arbete undersöker hur AI omformar säkerhetsoperationer, från autonom hotdetektering och respons till uppkomsten av adversarial AI-tekniker.
Med en teknisk och undersökande perspektiv analyserar Miles säkerhetsforskning, incidentrapporter och verkliga distributioner för att förstå var AI stärker försvar - och var den introducerar nya sårbarheter. Han ägnar särskild uppmärksamhet åt modellutnyttjande, dataförgiftning, attackautomatisering och de operativa realiteterna för att skydda AI-drivna system i stor skala.
Artiklar skrivna av Miles Okada är AI-genererade och granskade av Unite.AIs redaktionella team för att säkerställa noggrannhet, stränghet och ansvarsfull rapportering av den snabbt föränderliga AI-säkerhetslandskapet.