Microsoft spojí SIEM a XDR do ISOC v Defenderu. SOC má fungovat z jednoho portálu
Microsoft oznámil Integrated Security Operations Center (ISOC) v platformě Microsoft Defender. Nová vrstva má v jediném prostředí Defenderu spojit funkce pro správu bezpečnostních informací a událostí (SIEM), rozšířenou detekci a reakci na hrozby (XDR), threat intelligence, automatizaci a nástroje AI.
Podle Microsoftu má ISOC dát bezpečnostním týmům společné bezpečnostní signály, souvislosti i pracovní postupy pro rychlejší odhalování, vyšetřování a řešení incidentů. Firma jej popisuje jako základ určený pro takzvanou agentní bezpečnost, tedy prostředí, kde vedle lidí pracují i AI agenti.
Pro podniky je podstatné především to, že Microsoft chce omezit provozní roztříštěnost bezpečnostního dohledu. Bezpečnostní operační centra často potřebují pracovat s údaji z více nástrojů a mezi samostatnými systémy přepínat při vyhodnocování alertů nebo reakci na incident. ISOC má tyto činnosti soustředit do portálu Microsoft Defender.
Jednotný kontext pro lidi i AI agenty
Microsoft uvádí, že integrované prostředí má lidem a agentům poskytnout společný základ pro pohled na dění v organizaci, jeho vyhodnocení a následnou akci. V praxi to znamená, že funkce SIEM a ochrany před hrozbami nemají fungovat jako oddělené části provozu, ale jako navazující proces v jednom rozhraní.
SIEM v tomto modelu pracuje s bezpečnostními informacemi a událostmi, zatímco XDR se zaměřuje na detekci hrozeb a reakci na ně. Microsoft k nim přidává zpravodajství o hrozbách, automatizační mechanismy a AI. Firma ale ve zveřejněných podkladech neuvádí konkrétní metriky zrychlení vyšetřování, rozsah podporovaných zdrojů dat ani podrobnosti k nasazení jednotlivých funkcí.
Označení „agentní“ neznamená, že by Microsoft popisoval plně autonomní provoz SOC bez lidí. Z dostupných materiálů naopak vyplývá, že cílem je společný pracovní základ pro bezpečnostní analytiky a agenty. Rozhodování a odpovědnost bezpečnostního týmu proto zůstávají důležitou součástí provozu, i když automatizace může část opakovaných úkonů převzít.
Defender jako centrum bezpečnostních operací
ISOC rozšiřuje roli portálu Microsoft Defender z místa pro práci s ochranou koncových zařízení a dalšími bezpečnostními signály na integrované prostředí pro širší provoz SOC. Pro organizace využívající bezpečnostní nástroje Microsoftu může být přínosem méně oddělených pracovních toků a jednotnější kontext při reakci na incident.
Microsoft zatím v poskytnutých materiálech neupřesnil cenu, licenční podmínky ani přesný harmonogram dostupnosti ISOC. Firmy proto budou muset vedle deklarované integrace ověřit také to, které části budou dostupné v jejich stávajícím nasazení Defenderu a jak se nová koncepce propojí s jejich vlastními procesy SOC.
>>> Číst a vkládat komentáře <<<