Microsoft Defender: ISOC

Obránci firemní kybernetické bezpečnosti dostávají do rukou nové mocné zbraně v podobě Microsoft Defender Integrated Security Operations Center (ISOC), který ještě více kombinuje benefity Microsoft Defender (XDR) a Microsoft Sentinel (SIEM) v jedné konzoli.

Útočníci dnes využívají AI agenty a automatizují postupy, na které dřív potřebovali celé týmy a týdny příprav. Nelze držet krok, pokud jsou ochrana a bezpečnostní operace oddělené, protože každé předání mezi nástroji zpomaluje obránce.

Odpovědí je ISOC: Microsoft Defender (XDR) a Microsoft Sentinel (SIEM) pracují jako jeden systém nad společnými signály, kontextem a kontrolami. Lidé i AI agenti tak pracují se stejnými daty a ve stejném prostředí. Nad vším zároveň bdí Security Copilot, který umožňuje jít analytikům v obraně zase o notný kus dál.

Microsoft staví ISOC na třech pilířích:

  • Určeno pro agentickou bezpečnost. Signály, kontext a ovládací prvky jsou sdílené napříč vlastními zdroji dat ze služeb Microsoft i třetích stran, které jsou vzájemně obohacovány.
  • Integrovaná ochranná smyčka. Poznatky z reakce na incident se vracejí do preventivní ochrany. Příkladem je automatické narušení probíhajícího útoku (Attack Disruption), které dynamicky reaguje na pohyb útočníka a upravuje nastavení prostředí pro jeho zastavení.
  • Navrženo pro praktiky. Jeden produkt, jeden systém a jeden datový model. Analytici organizují práci kolem cíle, ne kolem hranic mezi nástroji.

Klíčová je i myšlenka celého konceptu: strategie zůstává v rukách lidí, škálování se stává autonomním. Lidé určují priority a výsledky, agenti zajišťují rychlost a nepřetržité provádění operací.

Principy Defender ISOC

ISOC ale není samostatný produkt. Je to rozšíření hodnoty licencí Microsoft 365 E5 a E7 o funkce, které dříve vyžadovaly samostatný nákup Microsoft Sentinel. V současné době je tak řešení primárně určeno pro nové zákazníky. Stávající se ale novinku mohou těšit v následujících měsících.

Co zákazník primárně získá při využití ISOC modelu:

  • Delší retence dat. Standardní doba uchování dat z Defender komponent se prodlužuje z 30 na 90 dní. Týká se tedy Defender pro Endpoint, Defender for Office 365, Defender for Identity, Defender for Cloud Apps a Defender for Cloud, logů Entra ID Protection a Azure Activity logů (napojených přes konektor).
  • SIEM funkce přímo v Defender konzoli. Case management, workbooky, vytváření playbooků v přirozeném jazyce (natural language SOAR) a rozšířená pravidla automatizace. Fungují bez dalšího nastavování.
  • ISOC workspace pro rozšířený monitoring. Pokud chcete sbírat data mimo ekosystém Microsoftu (500+ konektorů), UEBA, threat intelligence nebo další funkce, vytvoříte ISOC workspace ve své Azure Subscription v jednoduchém průvodci.
  • Data Lake za výhodnou cenu. Data z ISOC workspace se zrcadlí do Microsoft Sentinel Data Lake bez dalších nákladů a i cenový benefit za integrované využití je významný, navíc jednodušeji umožňuje nastavit retence nad rámec 90 dní.
Sjednocená konzole Defender XDR a Microsoft Sentinel je možné rozšířit o Microsoft Defender: ISOC

Více informací najdete v oficiálních zdrojích:

Buďte první kdo přidá komentář

Napište komentář

Vaše e-mailová adresa nebude zveřejněna.


*