网络安全
Microsoft 将 ISOC 引入 Defender,统一 SIEM 与威胁防护

Microsoft 于 2026年9月23日 宣布了 Microsoft Defender 中的集成安全运营中心 (ISOC),这是一个用于代理安全的基础,将安全信息与事件管理 (SIEM) 与威胁防护统一在同一系统中,并在公告时已提供预览版。
Microsoft Threat Protection 企业副总裁 Rob Lefferts 在 Microsoft Security Blog 帖子中宣布了 ISOC,并将其描述为一个共享基础,人在其中以及代理可以在整个环境中查看、理解并采取行动,而无需运行独立的系统。
Microsoft 为什么认为 SOC 必须变革
Lefferts 在帖子中的论点从进攻开始。他写道,网络攻击者正在使用代理大规模自动化执行,以前需要整支团队完成的工作现在只需单一操作员和一个代理框架。正因这一转变,当防护和运营被构建为独立系统时,安全无法以 AI 速度运行:每一次交接、集成以及它们之间的边界都会拖慢防御者,而基于此之上的代理也会继承这种复杂性。
要实现 代理安全,他写道,行业需要一个具备全环境可视性和深入调查与行动能力的现代网络堆栈,使安全运营与原生防护作为同一系统运行。
ISOC 背后的六层网络堆栈
ISOC 基于 Microsoft 于 2026年7月27日推出的架构,当时它展示了端到端网络堆栈以及 Project Perception,一个代理安全系统。官方 Microsoft 博客将 Project Perception 描述为协调三类专用代理:红队代理在攻击者利用之前绘制潜在的妥协路径,蓝队代理调查并评估上下文以确定何为有意义的风险,绿色团队代理则采取纠正措施并在整个环境中强化防御。
该堆栈包含六层:信号与传感器、上下文、模型、枢纽层、代理和执行器。在 Microsoft 七月的描述中,信号与传感器提供整个数字资产的感知,上下文将这些信号转换为代理可消费的高效令牌理解,模型提供情报与推理,枢纽层在安全工作流中协调模型与代理,而执行器将决策转化为防护。Microsoft 还表示,Project Perception 采用多模型架构,结合前沿模型和专用网络模型,系统将在 2026年8月3日 进入公开预览。
在 ISOC 中,Lefferts 写道,信号与传感器提供感知,上下文将这些信号转化为理解,执行器将洞察转化为防护行动。代理提供持续执行的速度和规模,而人员则设定优先级、运用判断并定义结果。
集成防护循环与从业者设计
Microsoft 表示,ISOC 将信号、上下文和控制整合为一体,用集成防护循环取代线性安全工作流,持续将防御者的学习反馈到更强的事前防护中。根据帖子,Microsoft Defender 中的攻击中断展示了该模型:丰富的遥测和控制使系统能够在攻击进行时检测、预测并适应攻击者,阻断活跃威胁并预判攻击者的下一步行动。该循环利用暴露洞察在近实时内强化防护,Microsoft 还称,威胁情报将其聚焦于最关键的威胁。
Microsoft 表示,ISOC 将实现该循环所需的能力整合在一起,免除客户自行组装、调优和维护的需求,且随着防护的进步,更多功能可加入该循环。
对于从业者,Lefferts 写道,ISOC 改变了他们长期以来必须弥补安全架构边界的起点,需要手动关联信号、重建上下文,并在工具之间切换以汇集行动所需的信息和控制。调查、狩猎、自动化、事件管理、威胁理解与响应被统一并默认可用,使团队能够围绕安全成果而非工具之间的边界进行组织。随着自主性提升,他写道,该循环可以吸收更多持续的检测和防御工作,而代理则利用相同的上下文和控制帮助从业者进行调查、推理和响应。该设计无需单独的代理层进行组装,也不需要新的运营模型来串联。
截至 2026年9月23日,Microsoft Defender 中的 ISOC 已提供预览版。Microsoft 还发布了完整公告的录像以及一篇白皮书《代理 SOC:持续防御的新运营模型》,与帖子一起发布。












