Microsoft усилила защиту бизнеса: интегрировала возможности SOC в Defender

Microsoft предлагает пользователям пакетов Microsoft 365 E5 и E7 использовать систему управления информацией о безопасности и событиями (SIEM) внутри Microsoft Defender без дополнительных затрат на лицензирование.

Новая функция, Integrated Security Operations Center (ISOC) в Microsoft Defender, объединяет SIEM с существующими инструментами защиты, аналитикой угроз, автоматизацией и искусственным интеллектом, которые уже есть в Defender, в едином портале.

Как заявил Роб Лефферт, корпоративный вице-президент Microsoft Threat Protection, в блоге, посвященном ISOC: «Безопасность должна работать на скорости искусственного интеллекта, но при этом защита и операционные процессы должны быть интегрированы. В противном случае, злоумышленники смогут использовать агентов искусственного интеллекта для автоматизации атак в больших масштабах, что замедлит работу служб безопасности». Он отметил, что злоумышленники все чаще используют агентов искусственного интеллекта для автоматизации атак в больших масштабах, и что передача данных между разными инструментами замедляет работу служб безопасности.

До этого момента пакеты E5 и E7 включали Defender XDR, но не SIEM, который Microsoft продает отдельно как Microsoft Sentinel.

С появлением ISOC, данные, собираемые из собственных продуктов безопасности Microsoft, становятся доступны без дополнительных сборов за их обработку. С 1 октября, данные, поступающие из сторонних инструментов безопасности и других внешних источников, будут тарифицироваться по цене 2,40 доллара за гигабайт, по модели оплаты за фактическое использование, – сообщает Microsoft в техническом блоге.

Компания представила новую систему SIEM (Security Information and Event Management) в публичном режиме 23 сентября. Это означает, что продукт пока находится в стадии тестирования и не предназначен для полноценного использования. Точная дата окончания тестового периода пока не объявлена. Сервис доступен организациям, использующим Microsoft Defender Suite и Microsoft 365 E5 или E7, но не применяющим Microsoft Sentinel. Требования к количеству лицензий не установлены.

Это представляется привлекательным решением для компаний, в которых основная часть инфраструктуры безопасности уже построена на базе Microsoft, – отметил Йи Хай Вонг, старший исследователь в области безопасности в IDC Asia/Pacific.

«Поскольку большинство данных телеметрии уже собираются в Defender, Entra и M365, интеграция SIEM Sentinel в E5/E7 фактически позволяет собирать эти данные бесплатно, без необходимости приобретать отдельную лицензию для их перемещения и повторного анализа. Ваши текущие поставщики уже хранят эти данные», – пояснил Вонг.

Copilot от Microsoft: не просто инструмент, а новый способ работы

ISOC – это не отдельный продукт, а часть существующей экосистемы», – говорится в ответе Microsoft, приложенном к технической статье. На странице продукта ISOC указано, что функции, такие как создание рабочих тетрадей и автоматизация обработки естественного языка, ранее были доступны только в рамках отдельного продукта Sentinel.

Согласно технической статье, Microsoft начала предоставлять пользователям, имеющим право на использование, возможности управления инцидентами, создания рабочих тетрадей и автоматической генерации сценариев на основе естественного языка в своих порталах Defender с 23 сентября, без необходимости дополнительной настройки.

В представленных данных содержатся данные для Defender для Endpoint, Office 365, Identity, Cloud Apps и Cloud, а также логи Microsoft Entra ID Protection и Azure и Office 365. Срок хранения данных составляет 30 дней в период предварительного просмотра, а с 15 ноября – 90 дней, – указано в статье.

Всё остальное стоит дорого

Для полноценного использования расширенных возможностей ISOC требуется рабочее пространство, которое, согласно документации Microsoft, требует подписки на Azure. Данное пространство предоставляет доступ к более чем 500 источникам данных, аналитике поведения пользователей и сущностей (UEBA), репозиториям CI/CD и аналитике угроз.

Вонг подчеркнул, что для компаний, использующих несколько облачных платформ или имеющих значительный объем данных из источников, отличных от Microsoft, необходимо провести детальное сравнение общей стоимости владения (TCO) с текущими расходами на системы SIEM.

Текущая бета-версия не предназначена для организаций, активно использующих рабочее пространство Sentinel. Microsoft заявила, что существующим клиентам Sentinel ничего не изменится, и те, кто соответствует требованиям лицензирования, смогут перейти на ISOC с 15 ноября.

Объединение операций, связанных с идентификацией, конечными точками, продуктивностью и безопасностью, под одним вендором, может упростить проведение расследований, – отметил Вонг. Однако, при этом, "возникает большая зависимость от дорожной карты, ценовой модели, доступности и устойчивости к угрозам этого поставщика".

Руководители информационной безопасности (CISOs), использующие отдельные системы SIEM, сталкиваются с реальной необходимостью оценки, а не с быстрой заменой, – добавил он. Им необходимо учитывать усилия по миграции, переобучение персонала для обнаружения угроз, затраты на выход из текущей системы и сложность договорных отношений.

Саньчит Вир Гогия, ведущий аналитик компании Greyhound Research, посоветовал компаниям, рассматривающим возможность сотрудничества с ISOC, "использовать наиболее эффективные инструменты обнаружения угроз, предлагаемые различными поставщиками, в качестве временного решения до замены существующей системы SIEM". Он отметил, что заявление Microsoft о наличии более 500 интеграций, скорее, подчеркивает широкий спектр возможностей, чем равный подход к различным источникам данных.

Агенты искусственного интеллекта переходят в новую фазу развития

Microsoft, через своего представителя Лефферта, представила ISOC (Internet Systems Consortium) как ключевую основу для новой стратегии, которую компания представила вместе с Project Perception в июле.

Гогоя выразил сомнения в том, что для реализации этой стратегии требуется только один поставщик. «Microsoft создала полезный механизм интеграции. Но не предоставила убедительных доказательств того, что для эффективной работы агентов необходим только один поставщик», – отметил он. Он подчеркнул, что Project Perception пока доступна только по приглашениям в ограниченном режиме для публики.

Microsoft не опубликовала информацию о том, как происходит регистрация, проверка и отмена действий агентов в ISOC. Гогоя отметил, что ключевым моментом является предоставление агентам полномочий для внесения изменений, поскольку изменения в идентификации, настройках конечных точек или облачной политике могут создавать значительные риски. Он рекомендовал использовать отдельные идентификаторы для каждого агента, ограничивать права доступа инструментов и требовать независимого одобрения для существенных изменений.

Кроме того, сами агенты увеличивают поверхность атаки, предупреждает Вонг. «Злоумышленники могут попытаться манипулировать данными, которые использует агент, искажать контекстную информацию или использовать техники внедрения запросов, чтобы влиять на поведение и принятие решений агентом», – сказал Вонг.

Microsoft упростила процедуру интеграции, что, по мнению экспертов, облегчает процесс приобретения. "Главный вопрос заключается в том, смогут ли клиенты сохранить возможность оспаривать и отменять внесенные изменения", – отметил Гогия.

Microsoft пока воздерживается от комментариев по этому поводу.

Статья впервые опубликована в издании CSO.

Дата: 26.09.2026