Microsoft oznámil Integrated Security Operations Center (ISOC), nový přístup k řízení bezpečnostních operací, který propojuje schopnosti SIEM a XDR do jednoho integrovaného prostředí. Cílem je zjednodušit provoz bezpečnostních týmů, zlepšit viditelnost napříč prostředím a vytvořit základ pro využití AI agentů v moderním SOC.
Co je ISOC v Microsoft Defender?
Bezpečnostní týmy dnes běžně pracují s desítkami nástrojů, konzolí a zdrojů dat. Ochrana identit, koncových zařízení, serverů, aplikací, cloudových služeb nebo e-mailů bývá oddělena od systémů pro bezpečnostní monitoring a vyšetřování incidentů.
Microsoft nyní přichází s konceptem, který kombinuje ochranu před hrozbami a bezpečnostní operace do jedné platformy. Namísto oddělených světů Microsoft Sentinel (SIEM a SOAR) a Microsoft Defender (XDR) vzniká jednotné prostředí, kde lidé i AI agenti pracují nad stejnými daty, kontextem a bezpečnostními kontrolami. Nejen Microsoft Security Copilot dokáže jejich práci urychlit a zjednodušit.
Právě takový model je nezbytný pro moderní ochranu proti stále sofistikovanějším útokům využívající automatizaci a umělou inteligenci.
Mezi hlavní přínosy pro zákazníky využívající licencí Microsoft 365 E5 a E7 patří:
Integrované bezpečnostní operace
Bezpečnostní analytici získávají jednotné prostředí pro detekci, vyšetřování a reakci na incidenty bez nutnosti přepínat mezi jednotlivými nástroji díky jednoduché integraci Sentinel a Defender nástrojů do jedné konzole.
Přehlednější, delší a levnější retence dat
Microsoft rozšiřuje standardní dobu uchování dat z 30 na 90 dní pro data z Microsoft Defender, Azure a komponent Office 365 služeb. Delší historie pomáhá při vyšetřování pokročilých a dlouhodobých útoků. Zákazníci vyžadující delší retence mohou pohodlně začít využívat integrované úložiště, a to za zvýhodněné ceny.
Rozšířená viditelnost napříč infrastrukturou
ISOC umožňuje rozšířit monitoring pomocí více než 500 konektorů, díky kterým lze zahrnout i technologie také mimo ekosystém Microsoft, ale kombinované do jednoho procesu řízení bezpečnosti.
Připravenost na AI a agentickou bezpečnost
Microsoft staví ISOC jako základ budoucího SOC, kde lidé a AI agenti spolupracují na detekci hrozeb, vyšetřování incidentů a automatizované reakci.
Co to znamená pro organizace již využívající Microsoft Sentinel?
Jedna z nejčastějších otázek zákazníků zní: „Nahrazuje ISOC Microsoft Sentinel?“ Krátká odpověď zní „Ne.“, Microsoft Sentinel zůstává strategickou SIEM platformou a bude nadále podporován i rozvíjen. ISOC představuje především nový operační model a jednodušší cestu pro organizace, které do celé platformy přicházejí.
V současné době je navíc novinka dostupná pouze pro nové zákazníky. Zákazníci, kteří již Sentinel a jeho základní integrace do Defender konzole využívají, se na ISOC mohou těšit v dalších měsících.
Správný směr, ale ne každý zákazník je ve stejné výchozí pozici
Z našeho pohledu jde o logický krok. Většina organizací dnes nehledá další bezpečnostní nástroj. Potřebují lépe využít data, která již mají, snížit počet izolovaných řešení a zrychlit reakci na incidenty.
ISOC může být velmi zajímavý zejména pro organizace, které:
- využívají Microsoft Defender XDR,
- plánují budování nebo modernizaci SOC,
- hledají způsob, jak efektivně využít AI v bezpečnostních operacích,
- chtějí zlepšit detekční a reakční schopnosti bez zbytečné komplexity.
Co doporučujeme udělat nyní:
Novinka otevírá dobrou příležitost zastavit se a vyhodnotit aktuální stav. Doporučujeme zaměřit se na několik klíčových oblastí:
- Zhodnotit úroveň využití Microsoft Defender XDR.
- Prověřit, zda organizace využívá všechny dostupné bezpečnostní signály a telemetrii.
- Vyhodnotit současné SIEM a SOC procesy a zda využívají Microsoft Sentinel.
- Identifikovat příležitosti pro automatizaci a využití AI.
- Připravit plán pro budoucí rozvoj, a to i s ohledem na cenovou politiku různých kombinací.
Jak může pomoci KPCS
Naši specialisté dlouhodobě pomáhají zákazníkům s návrhem a provozem bezpečnostních služeb postavených na technologiích Microsoft Security.
Pomůžeme vám například:
- posoudit připravenost na ISOC,
- navrhnout optimální architekturu Microsoft Defender a Microsoft Sentinel,
- zlepšit detekční a reakční procesy,
- nastavit automatizaci a SOAR scénáře,
- zvýšit hodnotu již zakoupených licencí Microsoft 365.
Pokud vás novinka zaujala a chcete zjistit, co může přinést právě vaší organizaci, rádi s vámi projdeme aktuální stav zabezpečení a navrhneme další kroky.