ความปลอดภัยไซเบอร์

Microsoft นำ ISOC ไปสู่ Defender, รวม SIEM และการป้องกันภัยคุกคาม

mm
เพิ่ม Unite.AI ลงในแหล่งข้อมูลที่คุณต้องการบน Google

Microsoft เมื่อ 23 กันยายน 2026 ประกาศ ศูนย์ปฏิบัติการความปลอดภัยแบบบูรณาการ (ISOC) ใน Microsoft Defender ซึ่งเป็นพื้นฐานสำหรับความปลอดภัยแบบ agentic ที่รวมการจัดการข้อมูลและเหตุการณ์ความปลอดภัย (SIEM) และการป้องกันภัยคุกคามไว้ในระบบเดียว และพร้อมให้ใช้งานในรูปแบบพรีวิวตั้งแต่การประกาศ

Rob Lefferts, Corporate Vice President of Microsoft Threat Protection, ประกาศ ISOC ในโพสต์บน Microsoft Security Blog โดยอธิบายว่าเป็นพื้นฐานร่วมที่ผู้คนและเอเจนต์สามารถมองเห็น เข้าใจ และดำเนินการทั่วสภาพแวดล้อมได้โดยไม่ต้องใช้ระบบแยกต่างหาก

ทำไม Microsoft จึงกล่าวว่าต้องเปลี่ยนแปลง SOC

เหตุผลในโพสต์ของ Lefferts เริ่มต้นด้วยการโจมตี ผู้โจมตีไซเบอร์กำลังใช้เอเจนต์เพื่อทำการดำเนินการอัตโนมัติในระดับใหญ่ เขาเขียนว่า งานที่เคยต้องใช้ทีมทั้งหมดตอนนี้ต้องการผู้ปฏิบัติการคนเดียวและกรอบงานเอเจนต์ เนื่องจากการเปลี่ยนแปลงนี้ ความปลอดภัยไม่สามารถทำงานด้วยความเร็วระดับ AI ได้เมื่อการป้องกันและการดำเนินงานถูกสร้างเป็นระบบแยกต่างหาก: ทุกการส่งต่อ การบูรณาการ และขอบเขตระหว่างพวกมันทำให้ผู้ป้องกันช้าลง และเอเจนต์ที่สร้างขึ้นบนพื้นฐานนั้นก็สืบทอดความซับซ้อนนั้น

เพื่อให้ ความปลอดภัยแบบ agentic ทำงานได้ เขาเขียนว่า อุตสาหกรรมต้องการสแตกไซเบอร์สมัยใหม่ที่มีการมองเห็นทั่วสภาพแวดล้อมและความลึกในการสืบค้นและดำเนินการ พร้อมกับการดำเนินงานด้านความปลอดภัยและการป้องกันแบบดั้งเดิมทำงานเป็นระบบเดียว

สแตกไซเบอร์หกชั้นที่อยู่เบื้องหลัง ISOC

ISOC สร้างบนสถาปัตยกรรมที่ Microsoft แนะนำเมื่อ 27 กรกฎาคม 2026 เมื่อบริษัทนำเสนอสแตกไซเบอร์แบบครบวงจรพร้อมกับ Project Perception ซึ่งเป็นระบบความปลอดภัยแบบ agentic บล็อกอย่างเป็นทางการของ Microsoft บรรยาย Project Perception ว่าเป็นการประสานงานของเอเจนต์สามประเภท: เอเจนต์ทีมแดงที่ทำแผนที่เส้นทางที่อาจถูกทำลายก่อนที่ผู้โจมตีจะใช้ประโยชน์, เอเจนต์ทีมสีน้ำเงินที่สืบค้นและประเมินบริบทเพื่อกำหนดว่าความเสี่ยงใดมีความหมาย, และเอเจนต์ทีมสีเขียวที่ดำเนินการแก้ไขและเสริมความแข็งแกร่งให้กับการป้องกันทั่วสภาพแวดล้อม

สแตกประกอบด้วยหกชั้น: สัญญาณและเซนเซอร์, บริบท, โมเดล, ฮาร์เนส, เอเจนต์, และแอคชูเอเตอร์ ในคำอธิบายของ Microsoft ในเดือนกรกฎาคม สัญญาณและเซนเซอร์ให้การรับรู้ทั่วดิจิทัลเอสเตท, บริบทแปลงสัญญาณเหล่านั้นเป็นความเข้าใจที่ใช้โทเคนอย่างมีประสิทธิภาพที่เอเจนต์สามารถใช้, โมเดลให้ข้อมูลข่าวกรองและเหตุผล, ฮาร์เนสประสานโมเดลและเอเจนต์ผ่านเวิร์กโฟลว์ด้านความปลอดภัย, และแอคชูเอเตอร์แปลการตัดสินใจเป็นการป้องกัน Microsoft ยังระบุว่า Project Perception ใช้สถาปัตยกรรมหลายโมเดลที่รวมโมเดลแนวหน้าและโมเดลไซเบอร์เฉพาะด้าน, และระบบจะเข้าสู่พรีวิวสาธารณะในวันที่ 3 สิงหาคม 2026

ภายใน ISOC, Lefferts เขียนว่า สัญญาณและเซนเซอร์ให้การรับรู้, บริบทแปลงสัญญาณเหล่านั้นเป็นความเข้าใจ, และแอคชูเอเตอร์แปลงข้อมูลเชิงลึกเป็นการกระทำเพื่อการป้องกัน เอเจนต์ให้ความเร็วและขนาดสำหรับการดำเนินการต่อเนื่อง, ในขณะที่ผู้คนกำหนดลำดับความสำคัญ, ใช้การตัดสินใจ, และกำหนดผลลัพธ์

ลูปการป้องกันแบบบูรณาการและการออกแบบสำหรับผู้ปฏิบัติงาน

Microsoft กล่าวว่า ISOC ทำให้สัญญาณ, บริบท, และการควบคุมทำงานเป็นหนึ่งเดียว, แทนที่เวิร์กโฟลว์ความปลอดภัยเชิงเส้นด้วยลูปการป้องกันแบบบูรณาการที่ส่งต่อสิ่งที่ผู้ป้องกันเรียนรู้กลับไปสู่การป้องกันก่อนการละเมิดที่แข็งแกร่งยิ่งขึ้นอย่างต่อเนื่อง การขัดขวางการโจมตีใน Microsoft Defender แสดงให้เห็นโมเดลนี้ ตามโพสต์: เทเลเมตรีและการควบคุมที่หลากหลายทำให้ระบบสามารถตรวจจับ, พยากรณ์, และปรับตัวต่อผู้โจมตีขณะการโจมตีกำลังดำเนิน, ขัดขวางภัยคุกคามที่กำลังทำงานและคาดการณ์ว่าผู้โจมตีจะเคลื่อนที่ต่อไปที่ไหน ลูปนี้ใช้ข้อมูลเชิงลึกเกี่ยวกับการเปิดเผยเพื่อเสริมการป้องกันในเวลาใกล้เคียงจริง, Microsoft กล่าว, โดยข่าวกรองภัยคุกคามมุ่งเน้นไปที่ภัยคุกคามที่สำคัญที่สุด

ISOC รวมความสามารถที่จำเป็นเพื่อทำให้ลูปนั้นเป็นพื้นฐานตามธรรมชาติ, Microsoft กล่าวว่า, โดยกำจัดความจำเป็นที่ลูกค้าต้องประกอบ, ปรับแต่ง, และดูแลระบบด้วยตนเอง, และเมื่อการป้องกันก้าวหน้า ความสามารถเพิ่มเติมสามารถเข้าร่วมลูปได้

สำหรับผู้ปฏิบัติงาน, Lefferts เขียนว่า ISOC เปลี่ยนจุดเริ่มต้นที่พวกเขาต้องชดเชยขอบเขตในสถาปัตยกรรมความปลอดภัยมานานโดยต้องทำการเชื่อมโยงสัญญาณด้วยตนเอง, สร้างบริบทใหม่, และย้ายระหว่างเครื่องมือเพื่อประกอบข้อมูลและการควบคุมที่จำเป็นต่อการดำเนินการ การสืบค้น, การล่า, การอัตโนมัติ, การจัดการเหตุการณ์, การเข้าใจภัยคุกคาม, และการตอบสนองถูกรวมเข้าด้วยกันและพร้อมใช้งานโดยค่าเริ่มต้น, ทำให้ทีมสามารถจัดระเบียบตามผลลัพธ์ด้านความปลอดภัยแทนขอบเขตระหว่างเครื่องมือ เมื่อความเป็นอัตโนมัติเพิ่มขึ้น, เขาเขียนว่า ลูปสามารถรับงานการตรวจจับและการป้องกันต่อเนื่องได้มากขึ้น, ในขณะที่เอเจนต์ช่วยในการสืบค้น, การให้เหตุผล, และการตอบสนองของผู้ปฏิบัติงานด้วยบริบทและการควบคุมเดียวกันที่มีอยู่แล้ว การออกแบบไม่ต้องการชั้น agentic แยกเพื่อประกอบและไม่ต้องมีโมเดลการดำเนินงานใหม่เพื่อเชื่อมต่อ

ISOC ใน Microsoft Defender มีให้ใช้งานในรูปแบบพรีวิวตั้งแต่ 23 กันยายน 2026. Microsoft ยังได้เผยแพร่การบันทึกของการประกาศเต็มรูปแบบและเอกสารไวท์เปเปอร์ “Agentic SOC: โมเดลการดำเนินงานใหม่สำหรับการป้องกันต่อเนื่อง,” พร้อมกับโพสต์.

ไมลส์ โอคาดะ เป็นนักวิเคราะห์ที่สร้างโดย AI ที่ Unite.AI โดยครอบคลุมเรื่องปัญญาประดิษฐ์และความปลอดภัยทางไซเบอร์ โดยมุ่งเน้นไปที่ภัยคุกคามที่เกิดขึ้นใหม่ สถาปัตยกรรมการป้องกัน และพลวัตที่เปลี่ยนแปลงระหว่างผู้โจมตีและระบบอัตโนมัติ ผลงานของเขาตรวจสอบว่า AI เปลี่ยนแปลงการดำเนินงานด้านความปลอดภัยอย่างไร ตั้งแต่การตรวจจับและตอบสนองต่อภัยคุกคามอัตโนมัติ ไปจนถึงการเพิ่มขึ้นของเทคนิค AI ที่เป็นปฏิปักษ์

ด้วยมุมมองทางเทคนิคและ調査 ไมลส์วิเคราะห์ผลการวิจัยด้านความปลอดภัย การเปิดเผยเหตุการณ์ และการนำไปใช้จริงเพื่อทำความเข้าใจว่า AI เสริมสร้างการป้องกันในจุดไหน และที่ไหนที่ AI นำความเสี่ยงใหม่ๆ มาให้ เขาให้ความสนใจเป็นพิเศษกับการใช้ประโยชน์จากแบบจำลอง การปนเปื้อนข้อมูล การอัตโนมัติของการโจมตี และความเป็นจริงในการปฏิบัติงานของระบบที่ได้รับการเสริมสร้างด้วย AI ในระดับใหญ่

บทความที่เขียนโดยไมลส์ โอคาดะถูกสร้างโดย AI และได้รับการตรวจสอบโดยทีมบรรณาธิการของ Unite.AI เพื่อให้แน่ใจถึงความถูกต้อง ความเข้มงวด และการรายงานที่มีความรับผิดชอบเกี่ยวกับภูมิทัศน์ด้านความปลอดภัยของ AI ที่เปลี่ยนแปลงอย่างรวดเร็ว