Microsoft(写真=Shutterstock)

Microsoftは、統合セキュリティ運用センター(ISOC)を統合セキュリティ製品「Microsoft Defender」に組み込み、Microsoft Sentinelのセキュリティ情報・イベント管理(SIEM)機能をDefender上で提供する。SiliconANGLEが9月23日(現地時間)に報じた。

今回の統合は、AIエージェントを軸にセキュリティ運用製品群を再編する取り組みの一環。従来はMicrosoft Sentinelで提供していたSIEM機能をDefenderポータルに集約し、運用の一元化を進める。

Microsoftの脅威保護部門バイスプレジデント、ロブ・レパーツ氏は、「以前はチーム全体で担っていた作業を、いまは運用担当者1人とエージェントフレームワークで処理している」と説明した。保護機能と運用機能が分断され、アナリストが複数のツールを行き来しながらインシデント情報を突き合わせる現状では、防御側が後手に回りやすいとの認識を示した。

Sentinelから移行したケース管理機能とワークブック機能は、追加設定なしでDefenderポータルから利用できる。自然言語の指示で自動化プレイブックを作成する機能も同様に使えるという。

一方、UEBA(ユーザー/エンティティ行動分析)やAzure、外部データとの連携には追加設定が必要となる。Microsoftによると、外部データ向けコネクターは500超を用意しており、データ収集時に料金が発生する場合がある。

Microsoftはあわせて、テレメトリーデータ、露出データ、脅威インテリジェンスをDefenderの制御機能に直結する統合型の保護ループも打ち出した。レパーツ氏は、ハッキングの進行中に攻撃を遮断するDefenderの機能を代表例として挙げた。

AIエージェントもISOCの中核要素の1つだ。ISOCでは、エージェントが人間のアナリストと同じ情報を参照し、同様のアクションを実行できる。主要なセキュリティ業務にはあらかじめエージェントが組み込まれており、追加設定なしでもインシデントの調査と対応を進められるとしている。

ISOCは、Microsoftが7月に自社のセキュリティモデル「MAI-Cyber-1-Flash」とあわせて公開した「Project Perception」を基盤とする。Project Perceptionのエージェントは、重要なアクションの実行時に引き続き人間の承認を必要とし、優先順位の判断も人が担う。レパーツ氏は「戦略は人の役割だ」と述べた。

ISOCのパブリックプレビューは、Microsoft DefenderスイートおよびMicrosoft 365 E5・E7ライセンスの顧客向けに提供する。

キーワード

#Microsoft #Microsoft Defender #ISOC #Microsoft Sentinel #SIEM #UEBA #Microsoft 365
Copyright © DigitalToday. All rights reserved. Unauthorized reproduction and redistribution are prohibited.