Microsoft Defender обединява хора и агенти, но ISOC още е preview

|Автор: Редакционният екип на QUASA|5 мин. четене| 1
Microsoft Defender обединява хора и агенти, но ISOC още е preview

На 23 септември 2026 г. Microsoft представи Integrated Security Operations Center (ISOC) в Microsoft Defender като обща основа за SIEM, защита от заплахи, хора и AI агенти. Компанията посочи, че ISOC е достъпен в preview от деня на анонса. Замисълът е разследването и защитните действия да използват един и същ контекст за инцидента.

За корпоративните екипи това означава нови функции в портала Defender, но достъпът до тях зависи от лиценза и от наличието на работно пространство. Предварителната версия не прехвърля автоматично съществуващите правила, данни и процедури от Microsoft Sentinel или друг SIEM. Общата работа на анализатори и агенти е посоката на продукта; обявяването ѝ не е измерен резултат за работата на всеки SOC.

Общ контекст за разследване и реакция

ISOC събира SIEM и XDR възможности в портала Defender, така че сигналите, разследването и защитните действия да бъдат част от общ работен поток. В модела на Microsoft сигналите дават видимост, контекстът помага за разбирането на инцидента, а защитните механизми превръщат решението в действие. За анализатора промяната е в началната точка: случаят може да се разглежда през свързана информация, вместо контекстът да се възстановява при всяко преминаване между инструменти.

Компанията описва и непрекъснат цикъл, при който наученото от откриването и разследването се използва за укрепване на защитата, докато заплахата още се развива. Прекъсването на атаки в Defender е пример за вече съществуващ защитен механизъм в тази концепция. Самият ISOC е по-широката основа, която трябва да свърже сигналите, контекста и средствата за реакция; анонсът не представя сравнително измерване на работата на SOC екипи преди и след внедряването му.

Общият контекст е важен и за AI агентите. Ако агентът и анализаторът работят по един случай с достъп до съответните сигнали и защитни действия, предложената автоматизация може да се разглежда спрямо текущото разследване. Доколко това ще съкрати прехвърлянето на работа между хора и системи зависи от включените източници на данни, предоставените права и процеса за реакция в конкретната организация.

Какво включва предварителният достъп

Документацията на Microsoft за ISOC определя текущия preview като достъпен за отговарящи на условията клиенти с Microsoft Defender Suite, Microsoft 365 E5 или Microsoft 365 E7, които нямат активно работно пространство в Microsoft Sentinel. Тя посочва 30 дни включено съхранение на данни от Defender и над 500 конектора за допълнителни източници. Поглъщането на други данни може да доведе до допълнителни такси, а възможностите и условията могат да се променят през предварителната фаза.

Без създаване на отделно ISOC работно пространство допустимите организации могат да използват управление на случаи, работни книги за анализ, разширени правила за автоматизация и генериране на процедури за реакция чрез описание на естествен език. Това са конкретни функции за работа в портала Defender още в сегашната фаза. Наличието им обаче не означава, че данните от всеки съществуващ SIEM вече са включени в случая или че всички стари правила за откриване ще работят по същия начин.

Отделно ISOC работно пространство е необходимо за поглъщане на допълнителни данни от Azure и други доставчици, анализ на поведението на потребители и обекти, Content hub, управление на съдържание чрез CI/CD и част от възможностите за разузнаване на заплахи. За създаването му са нужни абонамент за Azure и съответните права. Така използването на началните функции и разширяването на обхвата на данните са различни решения с различни предпоставки и потенциални разходи.

Каква роля остава за човека

В представения модел агентите подпомагат непрекъснатата работа по откриване, разследване и реакция, а хората задават приоритетите и преценяват желаните резултати. Това е разпределение на роли, а не универсално правило, че човек одобрява всяко действие на агент. Границата между предложение, автоматично изпълнение и човешко решение зависи от конкретната функция, нейните разрешения и настройките на организацията.

Разликата е съществена при действия, които могат да променят защитна политика или да засегнат достъпа на потребител. За такъв случай въпросът е кои данни вижда агентът, какви действия са му разрешени и как може да се проследи решението. Общата основа в Defender дава архитектурен отговор на въпроса къде работят хората и агентите; тя сама по себе си не установява еднакъв режим на одобрение за всички реакции или доказана полза при всеки вид инцидент.

Съществуващият SIEM остава отделно решение

Организация с активно работно пространство в Microsoft Sentinel продължава да използва действащата си среда през тази фаза на preview. Документацията изрично предупреждава продукционно работно пространство да не се прекъсва само заради достъпа до ISOC. За такъв екип новият портал и евентуалното прехвърляне на установени процеси са различни въпроси: вторият включва покритието на източниците, логиката на правилата и автоматизираните реакции.

В публикацията на CSO Online се посочва, че отговарящите на условията клиенти на Sentinel ще могат да изберат преминаване към ISOC от 15 ноември 2026 г.; анализаторът Санчит Вир Гогия предупреждава, че „more than 500 connectors establishes reach, not equal treatment of every source“. Наличието на конектор показва, че даден източник може да бъде включен, но само по себе си не показва дали важните за екипа правила за откриване ще запазят същото покритие.

При организация с друг SIEM същият въпрос обхваща и данните от доставчици извън Microsoft. Сравнението трябва да разглежда кои сигнали постъпват, как се свързват в случаи, кои реакции могат да се изпълняват и как се таксува допълнителното поглъщане. За действащ SOC последицата от анонса е възможност да получи интегриран работен поток в Defender; решение за замяна на зрял SIEM зависи от реалното покритие на неговите разследвания и автоматизации.

Споделяне:

Абонирайте се за нашия бюлетин

Получавайте най-новите новини за Web3, AI и криптовалути директно във входящата си поща.

0