AI代理與人類資安人員的分工

微軟在9月23日宣佈推出ISOC公開預覽版,核心在於將SIEM、XDR、威脅情報與AI功能整合進Defender平台。微軟指出,傳統資安調查需在不同工具間切換以重建事件脈絡,ISOC則將這些能力集中化。在規畫的分工中,AI代理負責協助調查、分析及處理威脅,而資安人員則掌握事件處理的優先順序、風險判斷及防禦目標,確保決策權仍在人類手中。

功能整合與授權門檻

ISOC並非獨立產品,而是將部分原需額外購買Microsoft Sentinel的功能(如活頁簿、自然語言建立自動化劇本)下放給符合資格的Microsoft 365 E5及E7客戶直接在Defender使用。若需使用UEBA、威脅情報或匯入額外安全資料,則必須建立ISOC工作區。企業可透過超過500種資料連接器匯入其他Microsoft及非Microsoft產品資料,但視匯入內容可能產生額外費用,且建立工作區需具備Azure訂閱及必要權限。

遷移時間表與市場影響

目前ISOC公開預覽僅提供給具備Microsoft Defender Suite、Microsoft 365 E5或E7授權,且無使用中Microsoft Sentinel工作區的客戶。自11月15日起,符合授權資格的既有Sentinel客戶也可選擇採用ISOC,微軟強調仍會繼續提供Microsoft Sentinel。此舉標誌著資安維運從分散式工具轉向整合式AI協作模式,降低操作複雜度。

微軟將AI代理納入資安維運核心流程,是企業級安全平台從「被動防護」轉向「主動協作」的關鍵一步。