Microsoft спаја SIEM и XDR у Defender-у, али ISOC је тек преглед

|Аутор: Уредништво QUASA|4 мин читања
Microsoft спаја SIEM и XDR у Defender-у, али ISOC је тек преглед

Microsoft је у објави од 23. септембра 2026. године представио ISOC у Defender-у као јавни преглед који спаја SIEM и XDR. Потпредседник компаније Роб Лефертс објаснио је намеру кратком оценом: „Every handoff, integration, and boundary slows defenders down.“ У истом порталу Microsoft окупља и обавештајне податке о претњама, аутоматизацију и AI, али обим доступних функција зависи од тога да ли организација има ISOC workspace.

Према Microsoft-овој документацији о ISOC-у, у овој фази приступ имају организације са активном лиценцом Microsoft Defender Suite, Microsoft 365 E5 или E7 које немају активан Microsoft Sentinel workspace; за Defender податке укључено је 30 дана чувања. Управљање случајевима, радне свеске и генерисање playbook-а природним језиком доступни су без новог workspace-а. За анализу понашања корисника и ентитета и унос додатних извора он је потребан.

Које функције тражe ISOC workspace

Граница у прегледу пролази између рада над подацима које Defender већ има и проширивања SIEM окружења. Зато назив лиценце сам по себи не говори да ли је одређена функција одмах доступна: важни су и workspace и врста података. За прихватљиве организације распоред изгледа овако:

  • Без ISOC workspace-а, над доступним Defender подацима: управљање безбедносним случајевима, радне свеске, унапређена правила аутоматизације и генерисање playbook-а природним језиком. Овај почетни скуп омогућава да се случај и део одговора воде у Defender порталу без засебног Sentinel окружења.
  • Са ISOC workspace-ом, над подацима Microsoft 365: UEBA, односно анализа понашања корисника и ентитета. Та функција додаје другачији начин анализе постојећих сигнала, али није део почетног скупа који се отвара само на основу прихватљиве лиценце.
  • Са ISOC workspace-ом, за проширење SIEM садржаја: Content hub конектори, репозиторијуми за рад кроз CI/CD и ISOC функције за обавештајне податке о претњама. То су могућности за додавање извора и управљање садржајем, одвојене од основног управљања случајевима.
  • Са ISOC workspace-ом, за додатне изворе: унос подржаних Microsoft података изван почетног скупа и података безбедносних алата других произвођача. За тај унос користе се конектори, а могућност повезивања извора сама по себи не значи да је његов унос укључен у цену лиценце.

За отварање ISOC workspace-а потребни су Azure претплата и одговарајућа овлашћења. То је технички предуслов за наведено проширење, чак и када организација већ има прихватљиву Microsoft лиценцу. Разлика је битна тиму који жели да истражује случајеве у Defender-у, али и тиму који очекује да у исти радни ток уведе записе из других безбедносних система.

Где настаје трошак уноса

Лиценца за почетне SIEM функције и наплата додатног уноса нису иста ставка. Према извештају CSO Online, подаци из Microsoft-ових безбедносних производа доступни су без накнаде за унос, док је за податке алата других произвођача и друге спољне изворе од 1. октобра 2026. најављен обрачун од 2,40 долара по гигабајту; исти извештај наводи да би укључено чување Defender података 15. новембра требало да порасте на 90 дана. Реч је о најављеним условима током јавног прегледа, па за конкретан рачун остају пресудни извори и количина података који се заиста уносе.

Основни Defender подаци већ су доступни у његовом окружењу и не морају поново да се шаљу у ISOC workspace да би тим користио почетне функције. Додатни Microsoft и немicrosoft извори повезују се преко конектора у workspace-у. Зато је за трошак важније порекло записа који се уносе него чињеница да се сви касније виде у истом порталу.

Разлика важи и за задржавање података. Укључени период за Defender телеметрију не описује аутоматски услове чувања сваког извора повезаног конектором. Организација која прати само подржане Defender сигнале има један обим услуге; она која додаје записе спољних алата добија шири увид, уз засебан обрачун уноса према најављеном моделу.

Зашто постојећи Sentinel остаје засебан случај

Организације са активним Microsoft Sentinel workspace-ом нису обухваћене овом фазом ISOC прегледа. За њих постојеће Sentinel окружење остаје место рада, а Microsoft изричито упозорава да продукциони workspace не треба искључивати само ради испуњавања услова за преглед. Ово је важна граница за тимове који већ имају повезане изворе, правила детекције и успостављене токове реаговања.

Јавни преглед омогућава приступ наведеним функцијама, али се њихов обим и доступност током те фазе могу мењати. Због тога почетни рад у Defender-у није продукцијска гаранција да је свака функција постојећег Sentinel окружења пренета у ISOC. Датум завршетка прегледа није објављен, па ће коначни услови доступности и наплате бити одлучујући за шире преласке.

За безбедносне тимове који већ користе Sentinel, најављена могућност преласка биће стварна промена тек када буду познати њени услови за постојеће workspace-ове и податке. До тада, приступ почетним функцијама у Defender-у највише мења полазну тачку организација које испуњавају услове прегледа и још немају активан Sentinel workspace.

Подели:

Претплатите се на наш билтен

Добијајте најновије вести о Web3, AI-у и криптовалутама директно у пријемно сандуче.

0