微软今日在Microsoft Defender中正式推出集成安全运营中心(Integrated Security Operations Center,简称ISOC),旨在围绕人工智能代理(Agent)重构其安全运营产品体系。该服务将Microsoft Sentinel中的安全信息和事件管理(SIEM)功能直接整合至Defender平台。

ISOC旨在应对攻击者利用AI代理发起攻击所带来的新挑战。微软威胁保护公司副总裁Rob Lefferts表示,传统模式下分析师需跨多个工具手动关联事件,效率低下;而在ISOC架构下,过去需整个团队协作的工作,现在仅需一名操作员配合AI代理框架即可完成。

功能整合与配置要求

根据微软文档,ISOC直接从Sentinel引入案例管理和工作簿等功能,用户在Defender门户中无需额外设置即可使用,并支持通过自然语言指令编写自动化剧本。然而,部分高级功能如用户和实体行为分析(UEBA),以及从Azure和第三方来源摄入数据,则需要进行额外配置。客户需创建链接到Azure订阅的专用ISOC工作区。针对外部数据源,微软提供了500多种连接器,并提示可能产生数据摄入费用。

此外,微软推广其“集成防护循环”概念,将遥测数据、暴露面数据和威胁情报直接馈送至Defender控制台,实现在入侵进行时即时采取阻断行动。

AI代理与人类协同

此次升级的核心在于AI代理。在ISOC中,AI代理拥有与人类分析师相同的信号、上下文和控制权。由于核心安全工作流默认已连接,代理可在无需单独操作模型的情况下调查事件并采取行动。Lefferts指出,这些代理依赖于整体技术栈的协同工作。

ISOC构建于今年7月发布的Project Perception系统之上,该系统同时推出了微软首个内部安全模型MAI-Cyber-1-Flash。在设计上,Project Perception代理执行高风险操作仍需人类批准,优先级也由人工设定,Lefferts将此总结为“战略由人掌控”。

预览版开放计划

即日起,持有Microsoft Defender Suite、Microsoft 365 E5或E7许可证的客户可使用ISOC公共预览版。需要注意的是,目前运行活跃Microsoft Sentinel工作区的组织暂不支持参与。预览期间,Defender数据将免费保留30天,微软尚未披露正式定价。有关该服务的Tech社区问答环节定于10月6日举行。