מרכז תפעול אבטחה משולב עם סוכני AI ב-Microsoft Defender
תמונה: נוצרה באמצעות AI עבור מערכת ITPortal

Microsoft מציגה ISOC: כך ייראה ה-SOC בעידן סוכני AI

תמונה: נוצרה באמצעות AI עבור מערכת ITPortal

מיקרוסופט הכריזה על ISOC בתוך Microsoft Defender, סביבת אבטחה משולבת שמחברת בין SIEM, הגנת איומים וסוכני AI. המוצר זמין בשלב Preview, ולכן זו עדיין לא הבטחה ל-SOC אוטונומי מלא אלא כיוון מוצר ברור: פחות מעברים בין כלים, יותר הקשר משותף לאנשי האבטחה ולסוכנים.

ההכרזה פורסמה ב-23 בספטמבר 2026 בבלוג האבטחה הרשמי של מיקרוסופט. לפי החברה, Integrated Security Operations Center, או בקיצור ISOC, נועד להפוך את מערך ההגנה ממספר מערכות שמחליפות ביניהן מידע למערכת אחת שבה האותות, ההקשר ופעולות התגובה עובדים יחד.

מה Microsoft ISOC אמור לחבר

במרכז המהלך נמצאים שני עולמות שכבר מוכרים לארגוני IT: SIEM, שאוסף ומנתח אירועים ממקורות רבים, והגנת איומים שמזהה פעילות חשודה בתחנות, בזהויות, בדואר ובענן. מיקרוסופט טוענת שהחיבור ביניהם יאפשר לאנשים ולסוכני AI לראות את אותה תמונת מצב ולפעול מתוך אותו הקשר.

החברה מתארת שלוש שכבות בסיסיות:

  • אותות וחיישנים: טלמטריה ממערכות הארגון שמספקת תמונת מצב.
  • הקשר: חיבור בין ההתראות, הזהויות, הנכסים והמידע על האיום.
  • פעולות: היכולת להפוך ממצא לצעד הגנתי, ידני או אוטומטי.

מעליהן פועלים המודלים והסוכנים. הרעיון אינו חדש בפני עצמו, אבל מיקרוסופט מנסה להעביר אותו מתוך אוסף אינטגרציות אל תוך פלטפורמת Defender עצמה.

מה משתנה בעבודה של צוות ה-SOC

ב-SOC מסורתי זמן רב הולך על מעבר בין מסכים, איסוף נתונים ואימות הקשרים. ב-ISOC, סוכנים אמורים לקחת חלק בעבודה הרציפה הזאת: לחקור אירוע, לקשר אותות, להציע משמעות ולהפעיל תגובה במסגרת הרשאות ומדיניות שהארגון הגדיר.

הדגש החשוב בהודעת מיקרוסופט הוא שהאסטרטגיה נשארת בידי אנשים. סוכן יכול לפעול במהירות ובהיקף גדול, אך סדרי העדיפויות, רמת הסיכון וגבולות האוטומציה חייבים להיקבע על ידי צוות האבטחה. זה משמעותי במיוחד כשפעולה אוטומטית יכולה לבודד מחשב, לחסום זהות או לשנות הגדרה בסביבת ייצור.

כבר ראינו את המעבר הזה גם בפתרונות אחרים. למשל, בכתבה על השימוש של Palo Alto Networks בכמה מודלי AI להגנה, המטרה דומה: להרחיב את יכולת הניתוח בלי לוותר על בקרה מקצועית.

הבטחה מעניינת, אבל כרגע מדובר ב-Preview

מיקרוסופט מציגה את ISOC כבסיס להגנה רציפה, כולל מה שהיא מכנה integrated protection loop: המערכת לומדת מאירועים, מחזקת את ההגנה ומנסה לשבש תקיפה בזמן שהיא מתפתחת. זה נשמע מבטיח, אבל חשוב להפריד בין תיאור המוצר לבין תוצאות מוכחות בסביבה אמיתית.

לפני מעבר, ארגון צריך לבדוק אילו מקורות נתונים נתמכים, מה נשאר מחוץ ל-Defender, כיצד מתועדות פעולות של סוכנים ומה קורה כשההמלצה שגויה. גם עלויות קליטה ושמירת לוגים, זמני תגובה ותלות ביצרן אחד לא נעלמות רק משום שהממשק מאוחד.

מה כדאי לארגונים לבדוק כבר עכשיו

  1. מיפוי מקורות: אילו מערכות שולחות טלמטריה ל-Microsoft Defender ואילו דורשות חיבור נוסף.
  2. הרשאות: אילו פעולות סוכן רשאי לבצע לבד ואילו מחייבות אישור אנושי.
  3. תיעוד ובקרה: האם כל החלטה ופעולה נשמרות בצורה שניתן לבקר ולתחקר.
  4. תרחישי כשל: איך עוצרים אוטומציה שפועלת באופן שגוי ואיך מחזירים מערכת לפעילות.
  5. מדדי הצלחה: זמן זיהוי, זמן תגובה, שיעור התראות שווא והעומס שנחסך בפועל.

מניסיון בעולמות ה-IT והסייבר, אריאל מרום מדגיש לא פעם שהכלי הוא רק חלק מהפתרון. ארגון צריך תהליכים, אחריות ומדיניות ברורה גם כאשר חלק מהעבודה עובר לסוכנים. זו גם נקודת המפגש הטבעית עם שירותי סייבר מנוהלים של MCS: לא להסתפק בהתראות, אלא לוודא שיש מי שמבין את ההקשר ופועל בזמן.

השורה התחתונה

Microsoft ISOC מצביע על הכיוון שאליו שוק ה-SOC מתקדם: הגנה, תחקור ותגובה שפועלים באותה שכבת הקשר, עם סוכני AI שמבצעים יותר עבודה רציפה. כרגע המוצר נמצא ב-Preview, ולכן ארגונים צריכים לבחון אותו בצורה מדורגת, למדוד תוצאות ולהשאיר נקודות החלטה רגישות תחת בקרה אנושית.

מקור: Microsoft Security Blog, 23 בספטמבר 2026.

דילוג לתוכן