据SiliconANGLE9月23日(当地时间)报道,Microsoft已在其统一安全平台Microsoft Defender中推出“集成安全运营中心”(Integrated Security Operations Center,ISOC)。
这是Microsoft围绕AI代理重构安全运营产品体系的最新动作。此次调整的重点之一,是将原本由Microsoft Sentinel承载的安全信息与事件管理(SIEM)能力进一步整合至Defender平台。
Microsoft威胁防护业务副总裁Rob Lefferts表示,过去往往需要整个团队协同完成的工作,如今一名运营人员配合代理系统即可承担。如果防护与运营彼此割裂,分析师还需要在多套工具之间来回切换、手动串联告警和事件信息,防守方就会处于劣势。
按照Microsoft的介绍,此前依托Sentinel提供的案例管理和工作簿功能,如今无需额外配置即可直接在Defender门户中使用。基于自然语言生成自动化Playbook的能力也已被纳入其中。相比之下,用户与实体行为分析(UEBA),以及与Azure及外部数据源的联动,仍需单独配置。Microsoft称,其外部数据连接器已超过500个,但数据采集可能产生额外费用。
Microsoft同时强调,ISOC将帮助平台形成“集成保护闭环”,把遥测数据、暴露面数据和威胁情报直接接入Defender的控制能力。Rob Lefferts以Defender的“攻击拦截”功能为例称,该功能可在入侵发生过程中直接实施阻断。
AI代理能力也是ISOC的核心方向之一。在ISOC中,代理可以访问与人工分析师相同的上下文信息,并执行相应操作。由于关键安全任务在设计之初就已纳入代理协同,代理无需额外设置即可对事件展开调查并作出响应。
ISOC建立在Microsoft今年7月发布的“Project Perception”基础之上。彼时,Microsoft还一并公布了其首个自研安全模型MAI-Cyber-1-Flash。根据设计,Project Perception代理在执行重大操作前仍需获得人工批准,任务优先级也由人工确定。Rob Lefferts将其概括为:“战略由人负责。”
目前,ISOC公开预览版已向Microsoft Defender Suite以及Microsoft 365 E5、E7客户开放。