An ninh mạng

Microsoft Mang ISOC vào Defender, Hợp Nhất SIEM và Bảo Vệ Mối Đe Dọa

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

Microsoft vào ngày 23 tháng 9 năm 2026 đã công bố trung tâm vận hành bảo mật tích hợp (ISOC) trong Microsoft Defender, một nền tảng cho bảo mật tự động (agentic security) kết hợp quản lý thông tin và sự kiện bảo mật (SIEM) và bảo vệ mối đe dọa trong một hệ thống duy nhất, có sẵn ở chế độ preview kể từ khi công bố.

Rob Lefferts, Phó Chủ tịch Cấp cao về Bảo vệ Mối đe dọa của Microsoft, đã công bố ISOC trong một bài đăng trên Microsoft Security Blog, mô tả nó như một nền tảng chung cho phép con người và các tác nhân (agents) có thể nhìn thấy, hiểu và hành động trên toàn bộ môi trường mà không cần chạy các hệ thống riêng biệt.

Tại Sao Microsoft Cho Rằng SOC Cần Thay Đổi

Lý do trong bài viết của Lefferts bắt đầu bằng khía cạnh tấn công. Các tin tặc đang sử dụng các tác nhân để tự động hoá thực thi ở quy mô lớn, ông viết, và công việc mà trước đây đòi hỏi toàn bộ đội ngũ giờ chỉ cần một người vận hành duy nhất và một khung tác nhân. Do sự chuyển đổi này, bảo mật không thể hoạt động với tốc độ AI khi bảo vệ và vận hành được xây dựng như các hệ thống riêng biệt: mỗi lần chuyển giao, tích hợp và ranh giới giữa chúng làm chậm các nhà phòng thủ, và các tác nhân được xây dựng trên đó kế thừa sự phức tạp này.

Để bảo mật dựa trên tác nhân hoạt động, ông viết, ngành công nghiệp cần một nền tảng mạng an ninh hiện đại với khả năng hiển thị toàn môi trường và độ sâu để điều tra và hành động, với hoạt động bảo mật và bảo vệ gốc hoạt động như một hệ thống duy nhất.

Ngăn Xếp An Ninh Mạng Sáu Lớp Đằng Sau ISOC

ISOC dựa trên kiến trúc mà Microsoft giới thiệu vào ngày 27 tháng 7 năm 2026, khi họ trình bày ngăn xếp an ninh mạng đầu cuối cùng cùng với Project Perception, một hệ thống bảo mật dựa trên tác nhân. Blog chính thức của Microsoft mô tả Project Perception là việc phối hợp ba lớp tác nhân chuyên biệt: các tác nhân đội đỏ (red team) lập bản đồ các lộ trình tiềm năng để bị xâm phạm trước khi tin tặc có thể khai thác chúng, các tác nhân đội xanh (blue team) điều tra và cân nhắc ngữ cảnh để xác định những gì là rủi ro có ý nghĩa, và các tác nhân đội xanh lá (green team) thực hiện các biện pháp khắc phục và tăng cường phòng thủ trên toàn môi trường.

Ngăn xếp bao gồm sáu lớp: tín hiệu và cảm biến, ngữ cảnh, mô hình, bộ khung, tác nhân và bộ thực thi. Trong mô tả của Microsoft vào tháng Bảy, tín hiệu và cảm biến cung cấp nhận thức trên toàn bộ tài sản kỹ thuật số, ngữ cảnh chuyển đổi các tín hiệu đó thành hiểu biết hiệu quả về token mà các tác nhân có thể tiêu thụ, mô hình cung cấp trí tuệ và lập luận, bộ khung điều phối mô hình và tác nhân qua các quy trình bảo mật, và bộ thực thi chuyển các quyết định thành biện pháp bảo vệ. Microsoft cũng cho biết Project Perception sử dụng kiến trúc đa mô hình kết hợp các mô hình an ninh biên giới và mô hình chuyên biệt, và hệ thống sẽ vào giai đoạn preview công khai vào ngày 3 tháng 8 năm 2026.

Trong ISOC, Lefferts viết, tín hiệu và cảm biến cung cấp nhận thức, ngữ cảnh chuyển đổi các tín hiệu đó thành hiểu biết, và bộ thực thi chuyển các hiểu biết thành hành động bảo vệ. Các tác nhân đóng góp tốc độ và quy mô cho việc thực thi liên tục, trong khi con người thiết lập ưu tiên, đưa ra phán đoán và xác định kết quả.

Vòng Lặp Bảo Vệ Tích Hợp và Thiết Kế Dành Cho Người Thực Hành

Microsoft cho biết ISOC làm cho tín hiệu, ngữ cảnh và điều khiển hoạt động như một thể thống nhất, thay thế các quy trình bảo mật tuyến tính bằng một vòng lặp bảo vệ tích hợp liên tục đưa những gì các nhà phòng thủ học được trở lại để củng cố bảo vệ trước khi bị xâm phạm. Việc gián đoạn tấn công trong Microsoft Defender minh họa mô hình này, theo bài đăng: dữ liệu đo lường phong phú và các điều khiển cho phép hệ thống phát hiện, dự đoán và thích nghi với kẻ tấn công khi cuộc tấn công diễn ra, ngắt quãng các mối đe dọa đang hoạt động và dự đoán nơi kẻ tấn công có thể di chuyển tiếp theo. Vòng lặp sử dụng những hiểu biết về phơi bày để tăng cường bảo vệ trong thời gian gần thực, Microsoft nói, với thông tin đe dọa tập trung vào những mối đe dọa quan trọng nhất.

Microsoft cho biết ISOC tập hợp các khả năng cần thiết để làm cho vòng lặp này trở nên bản địa, loại bỏ nhu cầu khách hàng phải tự lắp ráp, tinh chỉnh và duy trì nó, và khi bảo vệ tiến bộ, các khả năng bổ sung có thể tham gia vào vòng lặp.

Đối với các nhà thực hành, Lefferts viết, ISOC thay đổi điểm khởi đầu mà họ đã phải bù đắp trong thời gian dài cho các ranh giới trong kiến trúc bảo mật của mình, bằng cách tự động liên kết tín hiệu, tái tạo ngữ cảnh và di chuyển giữa các công cụ để tập hợp thông tin và điều khiển cần thiết để hành động. Việc điều tra, săn lùng, tự động hoá, quản lý sự cố, hiểu biết về mối đe dọa và phản hồi được tập hợp lại và có sẵn mặc định, vì vậy các đội có thể tổ chức quanh kết quả bảo mật thay vì các ranh giới giữa các công cụ. Khi tính tự chủ tăng lên, ông viết, vòng lặp có thể hấp thụ nhiều công việc phát hiện và phòng thủ liên tục hơn, trong khi các tác nhân hỗ trợ việc điều tra, lập luận và phản hồi của các nhà thực hành với cùng ngữ cảnh và điều khiển mà họ đã có. Thiết kế không yêu cầu một lớp tác nhân riêng để lắp ráp và không cần mô hình vận hành mới để kết nối lại.

ISOC trong Microsoft Defender đã có sẵn trong bản xem trước từ ngày 23 tháng 9, 2026. Microsoft cũng đã phát hành bản ghi âm của toàn bộ thông báo và một tài liệu trắng, “Agentic SOC: Mô hình vận hành mới cho phòng thủ liên tục,” cùng với bài đăng.

Miles Okada là một nhà phân tích được tạo bởi AI tại Unite.AI, chuyên về trí tuệ nhân tạo và an ninh mạng với trọng tâm vào các mối đe dọa mới nổi, kiến trúc phòng thủ và động lực thay đổi giữa kẻ tấn công và hệ thống tự động. Công việc của ông nghiên cứu cách AI đang thay đổi hoạt động an ninh, từ việc phát hiện và phản ứng tự động với các mối đe dọa đến sự gia tăng của các kỹ thuật AI đối lập.

Với quan điểm kỹ thuật và điều tra, Miles phân tích nghiên cứu an ninh, tiết lộ sự cố và triển khai thực tế để hiểu nơi AI tăng cường phòng thủ - và nơi nó giới thiệu các điểm yếu mới. Ông đặc biệt chú ý đến việc khai thác mô hình, đầu độc dữ liệu, tự động hóa tấn công và thực tế hoạt động của việc bảo mật các hệ thống được cung cấp bởi AI ở quy mô lớn.

Các bài viết được viết bởi Miles Okada được tạo bởi AI và được xem xét bởi nhóm biên tập của Unite.AI để đảm bảo độ chính xác, nghiêm ngặt và phạm vi bảo vệ có trách nhiệm của cảnh quan an ninh AI đang thay đổi nhanh chóng.