Microsoft leva agentes de IA ao SOC para encurtar o tempo de resposta

A Microsoft anunciou em 23 de setembro o Integrated Security Operations Center, ou ISOC, que reúne SIEM e proteção contra ameaças dentro do Microsoft Defender. A investigação contínua de incidentes passa a agentes de IA, com analistas definindo as prioridades. O produto está em versão prévia.

O argumento é de descompasso de velocidade. Invasores que automatizam etapas com IA escalam um ataque mais rápido do que equipes humanas conseguem investigar, e a empresa trata esse intervalo como problema de arquitetura, não de quantidade de ferramentas.

O ISOC combina três camadas: os sinais de atividade coletados no ambiente, o contexto que explica o que cada sinal significa e os controles usados na resposta. A intenção é que o analista não precise remontar a história de um incidente a cada troca de ferramenta, encurtando o caminho entre o alerta e a resposta.

Sobre essa base atuam agentes de investigação, caça a ameaças, gestão de incidentes e resposta. Eles executam o trabalho contínuo que não exige decisão humana, enquanto os analistas conferem os achados e conduzem a defesa.

A interrupção de ataques ilustra o modelo. Sinais e controles operam juntos para detectar a atividade, interromper um ataque em andamento e antecipar para onde o invasor tende a ir em seguida.

A supervisão humana permanece. A Microsoft recomenda que as equipes definam quais ações ficam automatizadas, quais dependem de aprovação e como um investigador audita depois as evidências de cada decisão.

Faltam números. O anúncio não apresenta tempo de resposta medido nem redução de violações, não especifica quais conexões de terceiros serão suportadas e não informa datas de disponibilidade além da versão prévia.

Leia mais na mesma categoria:

DestaqueMercado de CibersegurançaNotíciasTendências