Microsoft spojí SIEM a XDR do ISOC v Defenderu. SOC má fungovat z jednoho portálu

Microsoft oznámil Integrated Security Operations Center (ISOC) v platformě Microsoft Defender. Nová vrstva má v jediném prostředí Defenderu spojit funkce pro správu bezpečnostních informací a událostí (SIEM), rozšířenou detekci a reakci na hrozby (XDR), threat intelligence, automatizaci a nástroje AI.

Podle Microsoftu má ISOC dát bezpečnostním týmům společné bezpečnostní signály, souvislosti i pracovní postupy pro rychlejší odhalování, vyšetřování a řešení incidentů. Firma jej popisuje jako základ určený pro takzvanou agentní bezpečnost, tedy prostředí, kde vedle lidí pracují i AI agenti.

Pro podniky je podstatné především to, že Microsoft chce omezit provozní roztříštěnost bezpečnostního dohledu. Bezpečnostní operační centra často potřebují pracovat s údaji z více nástrojů a mezi samostatnými systémy přepínat při vyhodnocování alertů nebo reakci na incident. ISOC má tyto činnosti soustředit do portálu Microsoft Defender.

Jednotný kontext pro lidi i AI agenty

Microsoft uvádí, že integrované prostředí má lidem a agentům poskytnout společný základ pro pohled na dění v organizaci, jeho vyhodnocení a následnou akci. V praxi to znamená, že funkce SIEM a ochrany před hrozbami nemají fungovat jako oddělené části provozu, ale jako navazující proces v jednom rozhraní.

SIEM v tomto modelu pracuje s bezpečnostními informacemi a událostmi, zatímco XDR se zaměřuje na detekci hrozeb a reakci na ně. Microsoft k nim přidává zpravodajství o hrozbách, automatizační mechanismy a AI. Firma ale ve zveřejněných podkladech neuvádí konkrétní metriky zrychlení vyšetřování, rozsah podporovaných zdrojů dat ani podrobnosti k nasazení jednotlivých funkcí.

Označení „agentní“ neznamená, že by Microsoft popisoval plně autonomní provoz SOC bez lidí. Z dostupných materiálů naopak vyplývá, že cílem je společný pracovní základ pro bezpečnostní analytiky a agenty. Rozhodování a odpovědnost bezpečnostního týmu proto zůstávají důležitou součástí provozu, i když automatizace může část opakovaných úkonů převzít.

Defender jako centrum bezpečnostních operací

ISOC rozšiřuje roli portálu Microsoft Defender z místa pro práci s ochranou koncových zařízení a dalšími bezpečnostními signály na integrované prostředí pro širší provoz SOC. Pro organizace využívající bezpečnostní nástroje Microsoftu může být přínosem méně oddělených pracovních toků a jednotnější kontext při reakci na incident.

Microsoft zatím v poskytnutých materiálech neupřesnil cenu, licenční podmínky ani přesný harmonogram dostupnosti ISOC. Firmy proto budou muset vedle deklarované integrace ověřit také to, které části budou dostupné v jejich stávajícím nasazení Defenderu a jak se nová koncepce propojí s jejich vlastními procesy SOC.


(30. 9. 2026 | redx)

Facebook Twitter

Komentáře, názory a rady
Zatím sem nikdo nevložil žádný komentář. Buďte první...

>>> Číst a vkládat komentáře <<<