Microsoft brengt verschillende beveiligingsfuncties binnen Defender dichter bij elkaar om securityteams en AI-agents vanuit dezelfde omgeving te laten werken. Het nieuwe Integrated Security Operations Center (ISOC) combineert onder meer SIEM, bescherming tegen dreigingen en threat intelligence.
Microsoft wil hiermee vooral de versnippering van beveiligingsinformatie aanpakken. Analisten moeten nu vaak gegevens en context uit verschillende tools combineren voordat ze op een incident kunnen reageren. Dat probleem wordt volgens het bedrijf groter wanneer ook AI-agents worden ingezet, omdat die eveneens toegang moeten hebben tot verschillende databronnen en beveiligingsfuncties.
Een belangrijk onderdeel van ISOC is de verdere integratie van Microsoft Sentinel met Defender. SIEM-functies uit Sentinel komen rechtstreeks beschikbaar in de Defender-portal. Onder meer case management en workbooks werken daar zonder aanvullende configuratie. Ook kunnen gebruikers met instructies in gewone taal automation playbooks laten maken.
Niet alles direct geïntegreerd
Voor andere onderdelen blijft configuratie nodig. Zo moeten organisaties voor User and Entity Behavior Analytics (UEBA) en gegevens uit Azure en externe bronnen aanvullende instellingen maken. Klanten moeten bovendien een aparte ISOC-workspace aanmaken die aan een Azure-abonnement is gekoppeld.
Voor externe gegevensbronnen zijn meer dan 500 connectors beschikbaar. Microsoft waarschuwt daarbij dat voor de verwerking van binnenkomende data kosten kunnen gelden, meldt SiliconANGLE op basis van Microsoft-documentatie.
ISOC is daarmee geen volledig losstaand beveiligingsproduct, maar een nieuwe inrichting van bestaande en nieuwe mogelijkheden binnen Defender waarvoor wel een aparte workspace nodig is.
Meer werk voor agents
De aanpak sluit aan bij Microsofts strategie om AI-agents een grotere rol te geven bij security operations. In juli introduceerde het bedrijf daarvoor Project Perception, samen met het eigen beveiligingsmodel MAI-Cyber-1-Flash.
Binnen ISOC krijgen agents toegang tot dezelfde signalen, context en beveiligingsmaatregelen als menselijke analisten. Ze kunnen bijvoorbeeld incidenten onderzoeken en helpen bij de reactie daarop. Voor acties met grote gevolgen blijft bij Project Perception menselijke toestemming vereist.
Microsoft koppelt dit aan wat het een ‘integrated protection loop’ noemt. Informatie uit telemetrie, kwetsbaarheden en threat intelligence wordt daarbij direct gebruikt voor de bescherming binnen Defender. De bestaande functie Attack Disruption, die tijdens een lopende aanval automatisch kan ingrijpen, geldt als voorbeeld van die aanpak.
Preview met beperkingen
ISOC is nu als public preview beschikbaar voor klanten met Microsoft Defender Suite, Microsoft 365 E5 of E7. Organisaties die al een actieve Microsoft Sentinel-workspace gebruiken, kunnen voorlopig niet deelnemen.
Tijdens de preview bewaart Microsoft Defender-data dertig dagen zonder extra kosten. Microsoft heeft nog geen definitieve prijzen voor ISOC bekendgemaakt.