Vai al contenuto
AI.info

The Pulse

Microsoft integra le operazioni di sicurezza basate su agenti in Defender

Microsoft introduce un Integrated Security Operations Center, o ISOC, all’interno di Microsoft Defender. La versione di anteprima riunisce SIEM, protezione dalle minacce, un contesto di sicurezza condiviso e controlli per gli analisti e gli

Microsoft integra le operazioni di sicurezza basate su agenti in Defender

AI.info Team ·

Microsoft integra un Integrated Security Operations Center, o ISOC, in Microsoft Defender, riunendo la gestione delle informazioni e degli eventi di sicurezza e la protezione dalle minacce in un sistema condiviso, progettato per gli analisti e gli agenti di IA.

L’azienda ha annunciato la versione di anteprima il 23 settembre 2026, in un post di Rob Lefferts, vicepresidente aziendale di Microsoft Threat Protection. Microsoft presenta ISOC come la base di un centro operativo di sicurezza che si avvale di agenti, anziché come un prodotto di IA separato, aggiunto agli strumenti esistenti.

«Oggi annunciamo ISOC in Microsoft Defender», afferma Microsoft nell’annuncio. Il sistema offre alle persone e agli agenti una base comune per osservare, comprendere e intervenire nell’intero ambiente di un’organizzazione, senza che i team debbano mantenere separati gli ambiti operativi degli strumenti di sicurezza.

Microsoft unisce SIEM e protezione dalle minacce

Secondo Microsoft, le operazioni di sicurezza non possono procedere alla velocità delle macchine quando rilevamento, indagine e protezione avvengono in sistemi separati. A ogni passaggio, analisti o agenti software devono trasferire dati, ricostruire il contesto e collegare i controlli prima di intervenire.

ISOC riunisce queste funzioni attorno a tre livelli: segnali e sensori che danno visibilità, un contesto che permette di capire che cosa sta accadendo a partire dagli eventi e attuatori che traducono le decisioni in azioni di protezione. Microsoft descrive questa struttura come una base condivisa per operatori e agenti.

A luglio, insieme a Project Perception, l’azienda ha presentato uno stack end-to-end per la cybersicurezza. Lo stack comprende modelli, un’infrastruttura di supporto e agenti specializzati, ma nell’annuncio di settembre Microsoft sostiene che la sola orchestrazione non basta. Anche i dati di sicurezza e i controlli circostanti devono funzionare insieme perché gli agenti possano operare in un intero ambiente.

Dai flussi di lavoro lineari a un ciclo di protezione

Microsoft afferma che ISOC è progettato per sostituire una sequenza di attività isolate con un ciclo di protezione integrato. Telemetria e controlli possono aiutare Defender a rilevare e interrompere un attacco mentre è in corso, per poi sfruttare ciò che il sistema apprende e migliorare la protezione contro la mossa successiva.

L’azienda cita come esempio la capacità di interrompere gli attacchi in Microsoft Defender. Le informazioni sull’esposizione ai rischi possono orientare le decisioni di protezione quasi in tempo reale, mentre l’intelligence sulle minacce concentra la risposta sulle attività che Microsoft ritiene più rilevanti per l’organizzazione.

Microsoft non descrive ISOC come un sostituto pienamente autonomo dei team di sicurezza. Nel suo modello, gli agenti svolgono un lavoro continuo di rilevamento, indagine e difesa, mentre le persone stabiliscono le priorità, esercitano il proprio giudizio e definiscono i risultati che il sistema deve perseguire.

Un unico ambiente operativo per gli analisti

Tradizionalmente, i professionisti della sicurezza sono passati da uno strumento all’altro per indagare sugli incidenti, cercare minacce, automatizzare le risposte, gestire i casi e comprendere il comportamento degli aggressori. Microsoft afferma che ISOC riunisce queste funzionalità e le rende disponibili per impostazione predefinita all’interno di Defender.

Il cambiamento mira a consentire ai team di organizzare il lavoro attorno ai risultati di sicurezza, anziché ai confini tra prodotti. Gli agenti possono condurre indagini e ragionare usando gli stessi dati di contesto e controlli a disposizione degli analisti, riducendo la necessità di creare un livello separato per gli agenti o di collegare ciascun agente a un insieme diverso di sistemi.

La documentazione di Microsoft descrive già agenti per attività come la valutazione iniziale degli avvisi e l’indagine sugli attacchi. L’Attack Investigation Agent, per esempio, parte da un avviso o da un incidente e mette in relazione i segnali in Defender per ricostruire lo svolgimento di un attacco, la sua portata e il suo impatto. Microsoft indica questa funzionalità come parte di Project Perception e come versione di anteprima pubblica ad accesso limitato.

ISOC entra in anteprima mentre Microsoft amplia la difesa basata su agenti

ISOC in Microsoft Defender è disponibile in versione di anteprima dal 23 settembre. Microsoft rimanda inoltre gli utenti a un whitepaper intitolato Agentic SOC: The new operating model for continuous defense e a una registrazione dell’annuncio completo.

Con questa versione di anteprima, Microsoft colloca la propria strategia per gli agenti all’interno della sua piattaforma di sicurezza esistente, anziché presentare le operazioni autonome come un prodotto a sé stante. La prova pratica sarà verificare se telemetria, contesto e controlli condivisi possano aiutare gli agenti a svolgere una parte maggiore del lavoro continuo senza indebolire le decisioni umane che governano un programma di sicurezza.

Fonte

Esplora

Altri articoli