
Microsoft združuje SIEM in XDR, toda ISOC je dostopen le delu naročnikov

Microsoft je 23. septembra 2026 v napovedi ISOC predstavil predogled skupnega varnostnega okolja v Microsoft Defenderju. V njem povezuje zmogljivosti SIEM in XDR z obveščevalnimi podatki o grožnjah, avtomatizacijo in umetno inteligenco. Za organizacije je odločilno, da skupni portal še ne pomeni enakega dostopa do vseh funkcij.
Po Microsoftovih pogojih predogleda so trenutno upravičeni naročniki Microsoft Defender Suite ali Microsoft 365 E5 oziroma E7, če nimajo aktivnega delovnega prostora Microsoft Sentinel. Organizacija, ki Sentinel že uporablja, naj ostane v obstoječem okolju in produkcijskega prostora ne odklopi samo zaradi vključitve v predogled. Upravičeni uporabniki brez Sentinela lahko del novih postopkov uporabljajo neposredno v Defenderju; za širši zajem podatkov in del analitike potrebujejo še prostor ISOC.
Komu je predogled dejansko namenjen
Pri dostopu sta pomembna dva ločena pogoja: aktivna upravičena licenca in odsotnost aktivnega prostora Sentinel. Znotraj te skupine pa je treba razlikovati med funkcijami, ki so že v portalu, in tistimi, ki se vključijo šele z dodatnim prostorom. Odločitev za posamezne vrste organizacij je zato naslednja:
- Microsoft 365 E5 ali E7 brez aktivnega Sentinela: predogled omogoča začetek z upravljanjem primerov in avtomatizacijo v Defenderju. Dodaten prostor je potreben, kadar želi ekipa uvažati druge vire ali uporabljati funkcije, vezane nanj.
- Microsoft Defender Suite brez aktivnega Sentinela: osnovni pogoj za predogled je prav tako izpolnjen. Za razširitev s prostorom ISOC veljajo še zahteve glede naročnine Azure in pravic, strošek dodatnih podatkov pa je ločeno vprašanje.
- Aktiven Microsoft Sentinel: obstoječi prostor ostane delovna pot. Tudi če ima organizacija ustrezno licenco, v sedanji fazi predogleda ne sodi v skupino za neposredno vključitev ISOC.
- Brez navedene upravičene licence: predogled ni splošen dostop do funkcij SIEM v Defenderju. Sama uporaba drugih Microsoftovih varnostnih izdelkov ne zadostuje.
Ta razvrstitev je pomembna predvsem pri primerjavi že delujočega Sentinela z novim načinom dela. Varnostna ekipa z ustaljenimi pravili, priključki in zbiranjem dnevnikov v produkcijskem prostoru s prekinitvijo povezave ne bi pridobila običajne poti za prehod. Ekipe brez takega prostora imajo drugačen začetek: najprej funkcije v Defenderju, nato morebitna širitev.
Kaj je na voljo brez dodatnega prostora
Za upravičene naročnike so brez prostora ISOC predvideni upravljanje varnostnih primerov, delovni zvezki, ustvarjanje playbookov v naravnem jeziku in izboljšana pravila avtomatizacije. Upravljanje primerov daje skupno mesto za obravnavo varnostnega dogodka, delovni zvezki pa za pregled podatkov in poročanje. Pri playbookih ekipa želeni avtomatizirani potek opiše z običajnim jezikom, sistem pa pripravi osnovo zanj.
To so funkcije za organizacijo, ki želi združiti obravnavo signalov in odziv v že uporabljanem Defenderju. Podatkov iz podprtih storitev Microsoft Defender ji za ta namen ni treba posebej zajeti v prostoru ISOC: na voljo so neposredno v izkušnji Defender. Med takšne vire sodijo Defender for Endpoint, Defender for Office 365, Defender for Identity in Defender for Cloud Apps. Obseg predogleda se lahko spreminja, zato navedba funkcije še ne zagotavlja enake razpoložljivosti v vsakem okolju od prvega dne.
Kdaj postane prostor ISOC obvezen
Meja je pri analitiki in vsebini, ki potrebujeta širši podatkovni temelj. Prostor ISOC je potreben za analitiko vedenja uporabnikov in entitet (UEBA), priključke iz Content hub, uvajanje vsebine iz repozitorijev prek CI/CD ter zmogljivosti obveščevalnih podatkov o grožnjah. Potreben je tudi za zajem dodatnih podatkov iz Azure in drugih ponudnikov. Enotna uporabniška izkušnja tako ne odpravi posebnega prostora za vse vrste varnostnih podatkov.
Za njegovo ustvarjanje mora imeti organizacija naročnino Azure in ustrezna dovoljenja. To je infrastrukturni pogoj za funkcije, vezane na prostor ISOC, in dodatna odločitev po osnovni upravičenosti do predogleda. Ekipa, ki želi le upravljati primere in uporabljati delovne zvezke, lahko ostane pri vgrajenih zmogljivostih Defenderja; ekipa, ki želi povezati zunanje dnevnike, mora načrtovati tudi ta prostor.
Hramba podatkov in strošek dodatnega zajema
V sedanji fazi predogleda je za podatke iz podprtih storitev Defender vključena hramba za 30 dni. Dodatne Microsoftove in zunanje varnostne podatke je mogoče povezati prek več kot 500 priključkov, vendar njihov zajem poteka skozi prostor ISOC in lahko povzroči dodatne stroške. Vključena hramba podatkov Defender zato ne pomeni brezplačnega zajema vseh dnevnikov, ki jih organizacija uporablja pri varnostnem nadzoru.
V analizi Patriot Consulting sta navedena dva prihodnja mejnika: od 1. oktobra 2026 obračun zunanjih podatkov po 2,40 ameriškega dolarja na GB in od 15. novembra 2026 načrtovana 90-dnevna hramba podatkov Defender ter možnost izbire za upravičene uporabnike Sentinela. Izhodiščna cena se lahko razlikuje glede na regijo in pogoje; navedeni prihodnji obračun zato ni cena, potrjena za posamezno slovensko naročnino. Strošek bo odvisen tudi od vrste in količine dejansko zajetih podatkov.
Pri stroških je bistvena razlika med varnostnimi signali iz podprtih izdelkov Defender in novimi viri, ki jih ekipa usmeri v prostor ISOC. Če se poveže zunanji vir z velikim obsegom dnevnikov, lahko obračun zajema postane pomembnejši od same odločitve za vključitev predogleda. Pri razširitvi na zunanje vire bo zato slovenska ekipa dejanski strošek videla skozi količino zajetih dnevnikov in pogoje svoje naročnine Azure.
Sorodni članki


Google Drive ali OneDrive: hitrost je skoraj izenačena, razlike so drugje

NIST prenavlja zaščito industrijskih sistemov okoli okvira CSF 2.0

UiPath Cartographer riše procese iz pogovorov, toda vsako spremembo potrdi človek

Todoist ali TickTick: preprostost proti koledarju in navadam

Cycode ustavi sumljiv paket, preden ga namesti razvojni agent
Naročite se na naše e-novice
Najnovejše novice o Web3, UI in kriptovalutah neposredno v vaš e-poštni predal.