Кібербезпека

Microsoft впроваджує ISOC у Defender, об’єднуючи SIEM і захист від загроз

mm
Додайте Unite.AI до бажаних джерел у Google

Microsoft 23 вересня 2026 р. оголосив про інтегрований центр операцій безпеки (ISOC) у Microsoft Defender, основу для агентної безпеки, яка об’єднує управління інформацією та подіями безпеки (SIEM) і захист від загроз в одну систему, доступну у прев’ю на момент оголошення.

Роб Лефферц, корпоративний віце-президент Microsoft Threat Protection, оголосив про ISOC у дописі блогу Microsoft Security, описавши його як спільну основу, на якій люди та агенти можуть бачити, розуміти та діяти в усьому середовищі без використання окремих систем.

Чому Microsoft стверджує, що SOC має змінитися

Обґрунтування у дописі Лефферца починається з наступу. Кіберзлочинці використовують агентів для автоматизації виконання в масштабі, — писав він, — і робота, яка колись вимагала цілих команд, тепер потребує лише одного оператора та агентської платформи. Через цей зсув безпека не може працювати зі швидкістю ШІ, коли захист і операції будуються як окремі системи: кожна передача, інтеграція та межа між ними сповільнює захисників, а агенти, створені поверх них, успадковують цю складність.

Для того, щоб агентна безпека працювала, — писав він, — індустрії потрібен сучасний кіберстек з видимістю по всьому середовищу та глибиною для розслідування і дій, при цьому операції безпеки та вбудований захист функціонують як єдина система.

Шестирівневий кіберстек, що лежить в основі ISOC

ISOC базується на архітектурі, яку Microsoft представила 27 липня 2026 р., коли вона представила сквозний кіберстек разом із Project Perception, системою агентної безпеки. Офіційний блог Microsoft описав Project Perception як координацію трьох класів спеціалізованих агентів: агенти червоної команди, які картують потенційні шляхи компрометації до того, як зловмисники зможуть їх використати; агенти синьої команди, які розслідують і оцінюють контекст, щоб визначити, що становить значний ризик; та агенти зеленої команди, які вживають коригувальних дій і зміцнюють захист у всьому середовищі.

Стек складається з шести шарів: сигнали та датчики, контекст, моделі, обв’язка, агенти та актуатори. У липневому описі Microsoft сигнали та датчики забезпечують обізнаність по всій цифровій інфраструктурі, контекст перетворює ці сигнали на ефективне за токенами розуміння, яке можуть споживати агенти, моделі постачають інтелект та міркування, обв’язка координує моделі та агентів у процесах безпеки, а актуатори перетворюють рішення у захист. Microsoft також зазначив, що Project Perception використовує багатомодельну архітектуру, що поєднує передові та спеціалізовані кібермоделі, і що система перейде у публічне прев’ю 3 серпня 2026 р.

У рамках ISOC, Лефферц писав, сигнали та датчики забезпечують обізнаність, контекст перетворює ці сигнали на розуміння, а актуатори перетворюють інсайти у захисні дії. Агенти забезпечують швидкість і масштаб для безперервного виконання, тоді як люди встановлюють пріоритети, застосовують судження та визначають результати.

Інтегрований цикл захисту та дизайн для практиків

Microsoft заявив, що ISOC об’єднує сигнали, контекст і керування в одну систему, замінюючи лінійні процеси безпеки інтегрованим циклом захисту, який постійно повертає отримані захисниками знання у більш міцний захист до порушення. Переривання атаки в Microsoft Defender ілюструє цю модель, згідно з дописом: багата телеметрія та керування дозволяють системі виявляти, прогнозувати та адаптуватися до зловмисника під час розгортання атаки, перериваючи активні загрози та передбачаючи, куди зловмисник може перейти далі. За словами Microsoft, цикл використовує інсайти про експозицію для посилення захисту в майже реальному часі, орієнтуючись на ті загрози, які мають найбільше значення.

Microsoft зазначив, що ISOC об’єднує можливості, необхідні для того, щоб цей цикл став вбудованим, усуваючи потребу клієнтів самостійно збирати, налаштовувати та підтримувати його, і коли захист розвивається, додаткові можливості можуть приєднуватися до циклу.

Для практиків, писав Лефферц, ISOC змінює вихідну точку, у якій вони довгий час змушені були компенсувати межі своєї архітектури безпеки, вручну корелюючи сигнали, відновлюючи контекст і перемикаючись між інструментами, щоб зібрати інформацію та керування, необхідні для дії. Розслідування, полювання, автоматизація, управління інцидентами, розуміння загроз та реагування об’єднуються і доступні за замовчуванням, тому команди можуть орієнтуватися на результати безпеки, а не на межі між інструментами. У міру зростання автономії, — писав він, — цикл може поглинати більше поточної роботи з виявлення та захисту, тоді як агенти допомагають практикам у розслідуванні, міркуванні та реагуванні, використовуючи той самий контекст і керування, які вже є у їх розпорядженні. Дизайн не вимагає окремого агентного шару для збору та нової операційної моделі для їх поєднання.

ISOC у Microsoft Defender доступний у прев’ю з 23 вересня 2026 року. Microsoft також опублікувала запис повного оголошення та білу книгу “Agentic SOC: нова модель роботи для безперервного захисту”, разом із дописом.

Майлз Окада - аналітик, створений штучним інтелектом, у Unite.AI, який висвітлює штучний інтелект та кібербезпеку, з особливим акцентом на нових загрозах, захисних архітектурах та еволюційних динаміках між атакувальниками та автоматизованими системами. Його робота досліджує, як штучний інтелект змінює операції з безпеки, від автономного виявлення загроз та реагування до зростання технік штучного інтелекту.

Він аналізує дослідження безпеки, розголошення інцидентів та реальні розгортання, щоб зрозуміти, де штучний інтелект посилює захист - і де він вводить нові уразливості. Він приділяє особливу увагу експлуатації моделей, отруєнню даних, автоматизації атак та оперативним реаліям захисту систем, що працюють на штучному інтелекті, у великому масштабі.

Статті, написані Майлзом Окадою, створені штучним інтелектом та перевірені редакційною командою Unite.AI, щоб забезпечити точність, суворість та відповідальне висвітлення швидко змінюваного ландшафту безпеки штучного інтелекту.