Logo Microsoft. Ảnh: Shutterstock

Microsoft ngày 23/9 (giờ địa phương) công bố Integrated Security Operations Center (ISOC) trên bộ giải pháp Microsoft Defender, theo SiliconAngle. Động thái này cho thấy hãng đang tái cấu trúc danh mục sản phẩm vận hành bảo mật theo hướng đặt AI agent vào trung tâm, đồng thời đưa các chức năng SIEM vốn thuộc Microsoft Sentinel lên cùng cổng quản trị của Defender.

Theo Microsoft, việc hợp nhất này nhằm rút ngắn quy trình vận hành trong trung tâm điều hành an ninh. Rob Lefferts, Phó chủ tịch phụ trách bảo vệ trước mối đe dọa của Microsoft, cho biết những đầu việc trước đây cần cả một nhóm nay có thể do một người vận hành phối hợp với hệ thống AI agent đảm nhiệm. Ông nói rằng nếu khâu bảo vệ và vận hành bị tách rời, trong khi nhà phân tích phải liên tục chuyển giữa nhiều công cụ để tự ghép ngữ cảnh sự cố, năng lực phòng thủ sẽ bị chậm lại.

Các tính năng quản lý sự cố và workbook trước đây thuộc Sentinel nay đã có thể sử dụng trực tiếp trên cổng Defender mà không cần cấu hình riêng. Tính năng tạo playbook tự động bằng câu lệnh ngôn ngữ tự nhiên cũng được cung cấp theo cách tương tự. Trong khi đó, các chức năng như phân tích hành vi người dùng và thực thể (UEBA), tích hợp dữ liệu từ Azure và dữ liệu bên ngoài vẫn cần thiết lập bổ sung. Microsoft cho biết nền tảng này hỗ trợ hơn 500 connector cho dữ liệu bên ngoài và việc thu thập dữ liệu có thể phát sinh thêm chi phí.

Microsoft cũng nhấn mạnh cái gọi là “vòng lặp bảo vệ tích hợp”, kết nối trực tiếp telemetry, dữ liệu phơi lộ và threat intelligence với các cơ chế kiểm soát của Defender. Rob Lefferts lấy tính năng chặn tấn công của Defender làm ví dụ, cho phép ngăn chặn theo thời gian thực khi quá trình xâm nhập vẫn đang diễn ra.

Năng lực AI agent tiếp tục là trọng tâm trong lần ra mắt này. Trong ISOC, các agent có thể truy cập cùng ngữ cảnh thông tin và thực hiện các thao tác tương tự nhà phân tích. Theo Microsoft, do các quy trình bảo mật cốt lõi đã được thiết kế để agent tham gia ngay từ đầu, hệ thống có thể hỗ trợ điều tra và ứng phó sự cố mà không cần cấu hình riêng.

ISOC được xây dựng trên nền tảng “Project Perception”, dự án Microsoft từng công bố cùng mô hình bảo mật nội bộ MAI-Cyber-1-Flash vào tháng 7. Trong Project Perception, agent vẫn phải được con người phê duyệt trước khi thực hiện các hành động quan trọng, đồng thời thứ tự ưu tiên cũng do con người quyết định. Rob Lefferts gọi đây là “chiến lược đặt con người làm trung tâm”.

Bản preview công khai của ISOC được cung cấp ngay cho khách hàng sử dụng Microsoft Defender Suite và các tổ chức sở hữu giấy phép Microsoft 365 E5 và E7.

Từ khóa

#Microsoft #Microsoft Defender #Integrated Security Operations Center #ISOC #Microsoft Sentinel #SIEM #UEBA #Azure #AI agent
Copyright © DigitalToday. All rights reserved. Unauthorized reproduction and redistribution are prohibited.