A Microsoft egyesíti az AI-ügynökökre épülő biztonsági műveleteket

A Microsoft bemutatta az Integrated Security Operations Centert, vagyis az ISOC-t a Microsoft Defenderben. A vállalat szerint az új megközelítés közös alapra helyezi a biztonsági információ- és eseménykezelést, valamint a fenyegetésvédelmet, hogy az emberek és az AI-ügynökök együtt dolgozhassanak.
- A Microsoft bemutatta az ISOC-t a Microsoft Defenderben.
- Az ISOC közös alapra hozza a SIEM-et és a fenyegetésvédelmet.
- A rendszer jeleket, kontextust és védelmi vezérlőket kapcsol össze.
- Az ISOC előzetes verzióban már elérhető.
- A Microsoft szerint az emberek és az AI-ügynökök együtt működtethetik a biztonsági védelmet.
A Microsoft szerint átalakul a biztonsági műveletek szerepe
A Microsoft szeptember 23-i bejelentése szerint a kiberbiztonság működését az AI-ügynökök terjedése változtatja meg. A támadók ügynököket használnak a műveletek nagy léptékű automatizálására, így olyan feladatokhoz, amelyek korábban teljes csapatokat igényeltek, már egyetlen operátor és egy ügynöki keretrendszer is elegendő lehet.
A vállalat úgy látja, hogy a védelem és a biztonsági műveletek külön rendszerekre épülő működése lassítja a reagálást. Az átadások, integrációk és rendszerek közötti határok az AI sebességéhez igazodó védekezést is nehezítik. Erre válaszul a Microsoft olyan kiberbiztonsági felépítést javasol, amely egyaránt széles körű rálátást és mély vizsgálati, valamint beavatkozási lehetőségeket biztosít.
Egy közös alap a védelemhez és a műveletekhez
Az ISOC a Microsoft Defenderben a biztonsági információ- és eseménykezelési, vagyis SIEM-megoldásokat a fenyegetésvédelemmel egy közös rendszerben kapcsolja össze. A Microsoft szerint ez lehetővé teszi, hogy az emberek és az ügynökök ugyanazon a rendszeren keresztül lássák, értelmezzék és kezeljék a környezet eseményeit, különálló rendszerek működtetésének többletterhe nélkül.
Az új megközelítés három réteget kapcsol össze. A jelek és érzékelők láthatóvá teszik a környezetet, a kontextus értelmezhető tudássá alakítja a jeleket, a vezérlők pedig védelmi műveletekké fordítják le a döntéseket. A Microsoft szerint ezek egységes működése ad alapot az ügynöki biztonsági műveleti központnak.
A vállalat júliusban, a Project Perception bemutatásakor ismertette a végponttól végpontig terjedő kiberbiztonsági verem koncepcióját. Ennek része a megfelelő modellek, egy keretrendszer és olyan specializált ügynökök biztosítása, amelyek segíthetik a védőket a környezet érzékelésében, a következtetésben és a cselekvésben gépi sebességgel.
Folyamatos védelmi hurok és nagyobb automatizálás
Az ISOC célja, hogy a biztonsági folyamatok ne egymás után végrehajtott, elkülönült lépésekből álljanak. A Microsoft ezt integrált védelmi hurokként írja le, amely a védők által megszerzett tudást folyamatosan felhasználja a támadások előtti védelem erősítésére.
A Microsoft Defender támadásmegszakító képessége a vállalat szerint ezt a működést példázza. A részletes telemetria és a vezérlők lehetővé teszik a rendszer számára, hogy egy folyamatban lévő támadás közben észlelje és előre jelezze a fenyegetést, alkalmazkodjon a támadóhoz, majd megzavarja a támadást. A rendszer azt is vizsgálja, merre mozdulhat tovább a támadó.
A hurok a kitettségi információkat a védelem közel valós idejű erősítésére használja, miközben a fenyegetési intelligencia a legfontosabb veszélyekre összpontosítja a működését. A Microsoft szerint az ISOC beépítetten biztosítja az ehhez szükséges képességeket, így a szervezeteknek nem kell ezeket külön összeállítaniuk, hangolniuk és karbantartaniuk.
Mit jelent ez a biztonsági szakembereknek?
A Microsoft szerint a biztonsági szakembereknek ma gyakran kell áthidalniuk a különálló eszközök határait: jeleket kapcsolnak össze, újraépítik a kontextust, és több rendszer között váltanak az információk és a vezérlők eléréséhez. Az ISOC ezt a munkát közös alapra helyezi, amelyen alapértelmezés szerint elérhető a vizsgálat, a fenyegetésvadászat, az automatizálás, az incidenskezelés, a fenyegetések megértése és a beavatkozás.
A vállalat elképzelése szerint az ügynökök a folyamatos és nagy léptékű észlelési, valamint védelmi feladatokat vehetik át. Az emberek közben prioritásokat határoznak meg, szakmai ítéletet alkalmaznak és kijelölik a kívánt eredményeket. Így a szakemberek kevesebb időt tölthetnek a biztonsági verem működtetésével, és többet a védelem irányításával.
Az Integrated Security Operations Center a Microsoft közlése szerint már előzetes verzióban elérhető a Microsoft Defenderben. A vállalat ehhez egy bejelentésről készült felvételt és az Agentic SOC: The new operating model for continuous defense című tanulmányt is biztosítja.


