Microsoft เปิดตัว Integrated Security Operations Center (ISOC) บน Microsoft Defender พร้อมย้ายความสามารถด้าน SIEM จาก Microsoft Sentinel เข้ามาไว้ในแพลตฟอร์มเดียว เพื่อออกแบบงาน Security Operations ใหม่ให้รองรับการทำงานของ AI Agent

Microsoft ระบุผ่านประกาศบนบล็อกด้านความปลอดภัยว่าปัญหาที่ ISOC ต้องการแก้กำลังรุนแรงขึ้นเรื่อย ๆ เมื่อผู้โจมตีเริ่มนำ Agent มาใช้ในการปฏิบัติการ งานที่เดิมต้องใช้ทีมงานทั้งทีม ทุกวันนี้ผู้ปฏิบัติงานเพียงคนเดียวที่มี Agent Framework อยู่ในมือก็ทำได้ ขณะที่ฝั่งผู้ป้องกันกลับเสียเปรียบเมื่อระบบป้องกันและงาน Operations ประจำวันแยกกันอยู่คนละระบบ ทำให้นักวิเคราะห์ต้องไล่ปะติดปะต่อ Incident ด้วยตนเองจากเครื่องมือหลายตัว
ตามเอกสารของ Microsoft ฟีเจอร์หลายอย่างที่ ISOC ยกมาจาก Sentinel เช่น Case Management และ Workbooks สามารถใช้งานได้บน Defender Portal ทันทีโดยไม่ต้องตั้งค่าเพิ่ม เช่นเดียวกับฟีเจอร์ที่สร้าง Automation Playbook จากคำสั่งภาษาธรรมชาติ แต่บางส่วนของ ISOC เช่น User and Entity Behavior Analytics (UEBA) และการดึงข้อมูลจาก Azure รวมถึงแหล่งข้อมูล 3rd-party ยังต้องตั้งค่าเพิ่มเติม โดยลูกค้าต้องสร้าง ISOC Workspace เฉพาะที่ผูกกับ Azure Subscription ก่อน และมี Connector สำหรับแหล่งข้อมูลภายนอกให้เลือกมากกว่า 500 รายการ และ Microsoft เตือนว่าอาจมีค่าใช้จ่ายในส่วนของการ Ingest ข้อมูล
อีกแนวคิดที่ Microsoft ผลักดันคือ Integrated Protection Loop ซึ่งส่ง Telemetry ข้อมูล Exposure และ Threat Intelligence เข้าสู่กลไกควบคุมของ Defender โดยตรง ตัวอย่างที่ยกมาคือฟีเจอร์ Attack Disruption ที่มีอยู่เดิมบน Defender ซึ่งเข้าจัดการการบุกรุกตั้งแต่ขณะที่การโจมตียังดำเนินอยู่ ส่วนการออกแบบใหม่ส่วนใหญ่มุ่งไปที่ Agent โดยตรง เพราะบน ISOC นั้น Agent จะได้รับ Signal, Context และสิทธิ์ควบคุมชุดเดียวกับนักวิเคราะห์ที่เป็นมนุษย์ และ Workflow หลักด้านความปลอดภัยถูกเชื่อมไว้เป็นค่าเริ่มต้น ทำให้ Agent ตรวจสอบและลงมือจัดการ Incident ได้โดยไม่ต้องมี Operating Model แยกต่างหาก
ISOC ต่อยอดมาจาก Project Perception ที่ Microsoft เปิดตัวเมื่อเดือนกรกฎาคมที่ผ่านมาพร้อมกับ MAI-Cyber-1-Flash ซึ่งเป็นโมเดลด้านความปลอดภัยตัวแรกที่บริษัทพัฒนาขึ้นเอง โดย Agent ของ Project Perception ยังคงต้องได้รับการอนุมัติจากมนุษย์ก่อนดำเนินการที่มีความเสี่ยงสูง และการกำหนดลำดับความสำคัญยังเป็นหน้าที่ของมนุษย์ตามแนวทางที่ Microsoft วางไว้ สำหรับ Public Preview ของ ISOC เปิดให้ใช้งานแล้วสำหรับลูกค้าที่ถือ License Microsoft Defender Suite, Microsoft 365 E5 หรือ Microsoft 365 E7 ส่วนองค์กรที่มี Microsoft Sentinel Workspace ใช้งานอยู่จะยังไม่สามารถใช้งานได้ในช่วงนี้ ทั้งนี้ข้อมูลของ Defender จะถูกเก็บไว้ 30 วันโดยไม่มีค่าใช้จ่ายเพิ่มระหว่างช่วง Preview และ Microsoft ยังไม่เปิดเผยราคา พร้อมกำหนดจัดเซสชัน Ask-Me-Anything บน Tech Community ในวันที่ 6 ตุลาคมนี้
TechTalkThai ศูนย์รวมข่าว Enterprise IT ออนไลน์แห่งแรกในประเทศไทย









